Медицинский сайт и 152-ФЗ: формы, согласия и маршруты данных
Практический разбор медицинского сайта: какие данные могут попасть в форму, как разделить цели, проверить согласия, CRM, хостинг и внешние сервисы.

Короткий ответ: медицинский сайт требует отдельной проверки не из-за названия организации, а из-за данных, которые пользователь может передать через запись на прием, вопрос врачу, чат или загрузку файла. Имя и телефон относятся к обычным персональным данным, а жалобы, диагноз, результаты обследований и другие сведения о здоровье — к специальной категории.
Ниже разобран типовой сценарий сайта клиники: форма записи содержит имя, телефон и свободное поле, заявка уходит в CRM и на почту, на странице работают аналитика и внешний виджет. Это не история конкретной организации и не утверждение о решении надзорного органа. Цель разбора — показать, какие факты можно проверить на сайте и какие внутренние вопросы возникают после такой проверки.
Карта типового медицинского сайта
| Элемент | Какие данные возможны | Что проверить |
|---|---|---|
| Запись на прием | Имя, телефон, выбранный специалист и время. | Нужны ли все поля, понятна ли цель и есть ли основание обработки. |
| Поле «Комментарий» | Жалобы, диагноз, лекарства и другие сведения о здоровье. | Можно ли убрать поле, ограничить его назначение или вынести медицинские сведения в отдельный защищенный сценарий. |
| Чат или виджет | Контакты и свободный текст пользователя. | Кто получает данные, где работает сервис и указан ли обработчик в документах. |
| Личный кабинет | История приемов, документы, результаты и сообщения. | Доступ, срок хранения, роли сотрудников и защита учетной записи. |
| Аналитика и cookie | Идентификаторы, события, источники переходов. | Какие инструменты запускаются до выбора пользователя и куда передаются сведения. |
Такая карта отделяет видимые элементы от внутренних процессов. По странице можно увидеть форму, поля, ссылки и подключенные сценарии, но место хранения заявки и доступ сотрудников нужно подтверждать по настройкам CRM, почты, хостинга и договоров.
Риск свободного поля со сведениями о здоровье
Само поле «Комментарий» не становится нарушением автоматически. Риск возникает, если оно позволяет регулярно собирать сведения о здоровье без понятной цели, отдельного основания и подходящего режима обработки. Статья 5 152-ФЗ требует, чтобы содержание и объем данных соответствовали заявленным целям и не были избыточными.
Для первичной записи часто достаточно имени, телефона, специалиста и удобного времени. Если медицинские сведения нужны до приема, лучше создать отдельный сценарий: объяснить цель, перечислить данные, определить основание, ограничить доступ и срок хранения. Подсказка «не указывайте диагноз и результаты обследований» снижает случайный сбор, но не заменяет настройку самого процесса.
Подробно различие режимов разобрано в статье о специальных категориях и биометрических персональных данных.
Согласие: отдельное действие и конкретная цель
Статья 9 152-ФЗ требует, чтобы согласие было конкретным, предметным, информированным, сознательным и однозначным. Оно также должно быть оформлено отдельно от иных документов, которые подтверждает пользователь. Поэтому заранее установленная отметка, одна общая фраза для записи и рекламы или ссылка на несуществующий документ создают очевидный риск.
При этом чекбокс не является универсальным основанием для любого сбора. Нужно сначала определить цель и применимую норму. Для сведений о здоровье действует специальный режим статьи 10 152-ФЗ: письменное согласие требуется во многих сценариях, но закон предусматривает отдельные исключения. Обычную веб-отметку нельзя автоматически приравнивать к письменной форме.
Практическая схема полей и текстов приведена в материале о согласии в форме сайта.
CRM, почта, хостинг и внешние виджеты
Проверка формы не заканчивается на кнопке «Записаться». Нужно проследить маршрут: браузер пользователя, сервер сайта, CRM, почта администратора, мессенджер, аналитика, резервные копии и подрядчики. Один запрос может одновременно попасть в несколько систем.
- Какая система первой принимает данные после отправки формы?
- Где расположена база, в которой записывается заявка?
- Получает ли копию иностранный сервис, виджет или почтовый провайдер?
- Кто имеет доступ к обращениям и как закрываются учетные записи сотрудников?
- Через какой срок удаляются заявки, если запись не состоялась?
- Закреплены ли обязанности обработчика в договоре или поручении?
Российский хостинг страницы не доказывает, что весь маршрут остается в России. Этому посвящен отдельный разбор: хостинг и маршруты персональных данных.
Документы должны совпадать с сайтом
Политика, согласие и фактическая форма должны описывать один и тот же процесс. Если форма принимает сведения о здоровье, а политика упоминает только имя и телефон для обратного звонка, документ не отражает реальный состав данных. Если заявка уходит подрядчику, но в поручении нет цели, перечня действий и требований к защите, одного упоминания сервиса в политике недостаточно.
Для каждой цели полезно составить короткую строку: кто является субъектом, какие данные собираются, на каком основании, в какие системы попадают, кому доступны и когда удаляются. Затем эту карту можно сверить с материалом о содержании политики конфиденциальности.
Порядок исправлений без лишней перестройки
- Составить перечень всех форм, чатов, кабинетов, файлов и cookie-сценариев.
- Разделить запись, обратный звонок, медицинские сведения и рассылку на разные цели.
- Убрать поля, которые не нужны до первого контакта или приема.
- Проверить основание и форму согласия для каждой цели.
- Проследить маршрут заявки через сервер, CRM, почту и подрядчиков.
- Сверить фактический процесс с политикой, уведомлением и внутренними документами.
- Зафиксировать дату проверки, найденные факты и внесенные изменения.
Такой порядок не гарантирует отсутствие претензий, но помогает не смешивать интерфейсные ошибки, специальные категории данных и внутреннюю безопасность в один неуправляемый список.
Что проверяет RKN Shield
RKN Shield проводит алгоритмический аудит видимой части сайта: находит формы и поля, ссылки на документы, cookie-сценарии, публичные элементы загрузки файлов и признаки внешних интеграций. Проверка не открывает закрытую CRM, не читает внутренние договоры и не подтверждает фактическое место каждой базы.
Структурированный отчет помогает собрать факты и рекомендации для следующего этапа проверки. Посмотрите пример отчета RKN Shield или запустите бесплатную проверку на главной странице.
Частые вопросы
Любой медицинский сайт обрабатывает сведения о здоровье?
Нет. Если сайт принимает только имя и телефон для обратного звонка, состав данных один. Если пользователь сообщает жалобы, диагноз, результаты обследований или выбирает сценарий, раскрывающий состояние здоровья, возникает отдельный режим обработки.
Свободное поле в форме автоматически нарушает 152-ФЗ?
Нет. Но через него пользователь может передать лишние или чувствительные сведения. Оператору нужно определить назначение поля, предупредить о допустимом содержании, ограничить объем и настроить подходящее основание обработки.
Достаточно ли одного согласия для записи и рекламной рассылки?
Цели лучше разделять. Запись на прием и продвижение услуг — разные процессы, поэтому пользователь должен понимать каждый из них и совершать отдельное осознанное действие там, где требуется согласие.
Может ли проверка сайта подтвердить локализацию базы?
Проверка может показать видимые признаки хостинга, форм и внешних сервисов, но окончательный вывод требует схемы маршрутов, настроек CRM, договоров и сведений о фактическом месте записи и хранения данных.
Проверьте свой сайт бесплатно
Узнайте, нарушает ли ваш сайт 152-ФЗ. Наш автоматический алгоритм найдет ошибки в сборе данных за 1 минуту.
Запустить аудит сайтаПохожие материалы
Статьи 10 и 11 152-ФЗ: специальные категории и биометрические персональные данные
Чем отличаются статьи 10 и 11 152-ФЗ, когда фото, голос, сведения о здоровье и сканы документов создают риск, какие штрафы учитывать в 2026 году.
Формы заявок на лендинге и 152-ФЗ: что проверить перед запуском рекламы
Практический разбор формы заявки на лендинге: согласие, политика, цель обработки, обратный звонок, квиз, файлы и рекламная рассылка.
Сайт услуг и 152-ФЗ: заявки, запись и данные клиентов
Практический чек-лист для сайта услуг: формы заявок, онлайн-запись, консультации, CRM, рассылки, политика и согласия клиентов.