«Не только банки: как защищают персональные данные в медицине, школах, интернет-магазинах и HR. Полный разбор по отраслям»
152-ФЗ задаёт общие рамки. Но в каждой отрасли на них наслаиваются специальные законы и подзаконные акты, которые иногда противоречат друг другу. Игнорировать их нельзя — претензии придут не только от Роскомнадзора, но и от профильных регуляторов.
Разбираем пять ключевых сфер, где правила особенно строги.
1. Здравоохранение: врачебная тайна и электронные медкарты
Медицинские данные относятся к специальной категории персональных данных (ст. 10 152-ФЗ) и одновременно охраняются врачебной тайной (ст. 13 Федерального закона от 21.11.2011 № 323-ФЗ «Об основах охраны здоровья граждан»).
Что это означает на практике:
Согласие пациента на обработку его медицинских данных должно быть письменным и информированным. Отдельно берётся согласие на передачу данных третьим лицам (например, в страховую компанию).
Электронные медкарты, телемедицина, мобильные приложения клиник — всё это информационные системы персональных данных, к которым применяются повышенные требования по защите.
Разглашение врачебной тайны без согласия пациента допускается только в исключительных случаях: по запросу суда, следствия, при угрозе жизни и здоровью других лиц.
Типичное нарушение: передача данных пациента в страховую компанию без его отдельного письменного согласия. Последствия — административный штраф по ст. 13.11 КоАП РФ и гражданский иск о компенсации морального вреда.
2. Образование: данные учащихся и видеонаблюдение
Школы и вузы обрабатывают не только данные учеников и студентов, но и их родителей. Регулирование: 152-ФЗ, Федеральный закон от 29.12.2012 № 273-ФЗ «Об образовании в РФ» и подзаконные акты Минпросвещения.
Что нужно знать:
Согласие на обработку данных несовершеннолетнего даёт законный представитель (родитель или опекун). Это касается и публикации фото ребёнка на сайте школы, в соцсетях.
Дистанционные образовательные технологии: запись уроков, хранение домашних заданий, использование зарубежных платформ — всё требует отдельного согласия и оценки рисков трансграничной передачи данных.
Видеонаблюдение в классах и коридорах: должно быть оформлено как обработка персональных данных с уведомлением всех участников. Скрытое наблюдение запрещено.
Типичное нарушение: размещение списков отличников с ФИО и классом на сайте школы без согласия родителей.
3. Финансовый сектор: банковская тайна, кредитные истории и биометрия
Самый зарегулированный сектор. Помимо 152-ФЗ, действуют:
Федеральный закон от 02.12.1990 № 395-1 «О банках и банковской деятельности» (банковская тайна);
Федеральный закон от 30.12.2004 № 218-ФЗ «О кредитных историях»;
Постановление Правительства РФ от 30.06.2018 № 772 «Об определении состава персональных данных, размещаемых в Единой биометрической системе».
Особенности:
Банковская тайна защищает сведения о счетах, вкладах, операциях клиента. Передача такой информации третьим лицам без согласия клиента — прямой состав уголовного преступления по ст. 183 УК РФ.
Кредитная история хранится в бюро кредитных историй. Субъект имеет право раз в год бесплатно получить полный отчёт.
Сбор биометрии (фото лица, голос) возможен только в Единую биометрическую систему с обязательным письменным согласием. Отказ от сдачи биометрии не может быть основанием для отказа в обслуживании.
Типичное нарушение: передача банком данных о просрочке коллекторам без согласия заёмщика на уступку прав требования.
4. Интернет-торговля и маркетплейсы
Интернет-магазины и маркетплейсы собирают огромные массивы данных: от ФИО и адреса до истории покупок и платёжных реквизитов.
Что требуют закон и Роскомнадзор:
Согласие на обработку данных при оформлении заказа обязательно. Оно должно быть конкретным: отдельно на обработку заказа, отдельно на рекламную рассылку. Нельзя объединять всё в одну галочку «Я согласен на всё».
Передача данных третьим лицам (курьерским службам, платёжным сервисам, складским операторам) должна быть оформлена поручением на обработку (ст. 6 152-ФЗ) и отражена в политике конфиденциальности.
Хранение платёжных данных (CVV-кодов, полных номеров карт) после завершения транзакции запрещено стандартами PCI DSS и законодательством.
Типичное нарушение: автоматическая подписка на рекламную рассылку без отдельного явно выраженного согласия покупателя.
5. Рекрутинг и HR: обработка резюме и хранение данных соискателей
HR-департаменты обрабатывают данные и сотрудников, и кандидатов. Регулирование: Трудовой кодекс РФ (гл. 14), 152-ФЗ, Постановление Правительства РФ от 15.09.2008 № 687.
Ключевые правила:
Данные соискателя, не ставшего сотрудником, должны храниться только на период рассмотрения кандидатуры и с его письменного согласия. По окончании — уничтожаются. Бессрочное хранение резюме «в базе» без согласия незаконно.
Копии документов соискателей (паспорт, диплом, трудовая книжка) — это персональные данные. Их обработка требует письменного согласия на срок до принятия решения.
Данные сотрудников защищены Трудовым кодексом: доступ к ним должен быть ограничен, а передача третьим лицам (например, для оформления ДМС) — только с письменного согласия.
Типичное нарушение: хранение резюме соискателей в облачных сервисах без заключения договора поручения с оператором облака.
Практический вывод
Отраслевая специфика — это то, на чём чаще всего «горят» даже добросовестные операторы. Штрафы по 13.11 КоАП РФ — общие для всех, но риск получить их резко возрастает, если не учитывать специальные нормы своей сферы.
Проверьте, соответствует ли ваша организация отраслевым требованиям. Не ждите, пока это сделает Роскомнадзор или прокуратура. Напишите в личные сообщения на 9111.ru кодовое слово «СФЕРА». Укажите вашу отрасль и кратко опишите текущую ситуацию с обработкой данных — вы получите экспресс-оценку рисков и план первоочередных действий. Консультация стоит 1500 рублей, возврат денег при отсутствии практической пользы.

Если у вас возникли вопросы по теме данной публикации, вы всегда можете написать мне в мессенджеры или позвонить: