GDPR и защита персональных данных врачей для провайдера НПР: как избежать штрафа
Стоимость услуг:
Отзывы наших клиентов
... работа в совместных проектах дала возможность убедиться в вашем высоком профессиональном уровне
Многие украинские провайдеры НПР ошибочно считают, что требования GDPR касаются исключительно компаний, зарегистрированных в странах ЕС. Однако территориальное действие Общего регламента о защите данных (General Data Protection Regulation, GDPR) является значительно шире.
Поскольку наша юридическая компания предоставляет услуги медицинским учреждениям, в том числе и по регистрации провайдером НПР, мы на реальном и актуальном опыте можем рассказать нужна ли согласие врача на обработку его данных для выдачи сертификата НПР и как законно организовать сбор информации для провайдера.
Если вы только планируете регистрацию провайдером НПР, вы можете узнать всю процедуру из нашего предыдущего материала: Как стать провайдером НПР.
Для украинского провайдера НПР базовым законодательством в сфере защиты персональных данных является Закон Украины «О защите персональных данных». Если провайдер работает исключительно с украинскими врачами, проводит обучение в Украине и не направляет свои услуги на лиц в ЕС, требования GDPR к его деятельности, как правило, не применяются.
GDPR добавляется к украинскому законодательству, если деятельность провайдера имеет связь с ЕС, предусмотренную ст. 3 GDPR. Например, если провайдер:
- проводит онлайн-мероприятия для врачей, которые находятся в ЕС;
- целенаправленно предлагает услуги НПР пользователям в ЕС;
- сотрудничает с европейскими организациями и в рамках такого сотрудничества обрабатывает персональные данные;
- осуществляет мониторинг поведения пользователей, которые находятся в ЕС.
Таким образом, если ваша деятельность предусматривает хотя бы один из этих факторов, придется проверить, применяется ли к вашей деятельности GDPR. Если ответ: «да», то ваши политики, формы регистрации, договоры с подрядчиками и фактические процессы обработки данных должны соответствовать одновременно требованиям украинского законодательства и GDPR.
Распространяется ли GDPR на деятельность провайдера НПР?
GDPR применяется не только к организациям, созданным в ЕС, но и к тем, которые находятся за его пределами, если они предлагают товары или услуги лицам, находящимся на территории ЕС, или осуществляют мониторинг их поведения в сети. Именно поэтому украинский провайдер НПР также может подпадать под действие Регламента, даже если его деятельность осуществляется исключительно из Украины.
В то же время даже если GDPR формально не применяется к деятельности конкретного провайдера НПР, соблюдение его принципов является целесообразным. Во-первых, украинское законодательство также устанавливает требования по защите персональных данных.
Во-вторых, использование стандартов GDPR демонстрирует высокий уровень корпоративного управления и повышает доверие со стороны партнеров, медицинских работников и международных организаций.
Интересно: Баллы НПР и кредиты ЕКТС: в чем разница для организатора медицинских курсов
Какие персональные данные врачей может собирать провайдер НПР и с какой целью?
Организация мероприятий НПР невозможна без обработки персональных данных участников. Однако одним из базовых принципов GDPR является принцип минимизации данных (data minimisation), в соответствии с которым собирать можно только ту информацию, которая действительно необходима для достижения конкретной законной цели.
В зависимости от формата обучения провайдер НПР может обрабатывать различные категории персональных данных врачей.
К идентификационным данным, как правило, относятся:
- фамилия, имя и отчество;
- дата рождения;
- контактный номер телефона;
- адрес электронной почты;
- место работы;
- врачебная специальность;
- должность;
- информация о профессиональной деятельности.
Кроме этого, для надлежащего оформления результатов обучения провайдер может собирать сведения, необходимые для формирования сертификатов и подтверждения участия в мероприятиях НПР, в частности информацию об успешном прохождении тестирования, результаты оценивания знаний, количество полученных баллов НПР, дату прохождения обучения и другие сведения, предусмотренные внутренними процедурами организатора или требованиями законодательства.
Во время использования дистанционных платформ дополнительно могут обрабатываться технические данные:
- IP-адрес пользователя;
- информация об устройстве;
- журналы авторизации;
- cookies;
- данные об активности пользователя на учебной платформе;
- записи онлайн-вебинаров или конференций, если их проведение предусматривает видеофиксацию.
Каждая категория персональных данных должна собираться исключительно для определенных целей. Для провайдера НПР такими целями могут быть:
- регистрация врача на учебное мероприятие;
- подтверждение личности участника;
- обеспечение доступа к образовательной платформе;
- организация учебного процесса;
- проведение тестирования;
- формирование и выдача сертификатов;
- ведение внутреннего учета проведенных мероприятий;
- выполнение требований законодательства относительно организации непрерывного профессионального развития;
- информирование участников об изменениях в программе мероприятия или будущих образовательных событиях (при наличии соответствующего правового основания).
Провайдер НПР должен также соблюдать принцип ограничения цели (purpose limitation). Это означает, что персональные данные, полученные для организации учебного мероприятия, не могут автоматически использоваться для рекламных рассылок, передачи партнерам или других целей, если для этого отсутствует отдельное правовое основание.
Интересно: Положение об академической добропорядочности провайдера НПР: требования НСЗУ и Минздрава
На каких правовых основаниях разрешено обрабатывать персональные данные врачей?
Провайдер НПР может обрабатывать персональные данные врачей только при наличии одного из правовых оснований, определенных статьей 6 GDPR. Чаще всего применяются следующие основания:
- Выполнение договора: когда обработка данных необходима для регистрации врача, организации обучения, коммуникации с участником и выдачи сертификата.
- Законный интерес: для обеспечения информационной безопасности, предотвращения мошенничества, администрирования информационных систем и других законных целей, при условии, что права субъекта персональных данных не нарушаются.
- Согласие субъекта персональных данных: в случаях, если обработка не может осуществляться на других основаниях, например для маркетинговых рассылок или использования фото- и видеоматериалов.
Если провайдер НПР обрабатывает специальные категории персональных данных (например, информацию о состоянии здоровья), необходимо также выполнить дополнительные требования статьи 9 GDPR.
Например, если провайдер НПР регистрирует врача на образовательное мероприятие, ему могут быть необходимы имя, фамилия, контактные данные, место работы и профессиональная специальность. Такие данные можно обрабатывать для регистрации участника, организации обучения, подтверждения его участия и выдачи сертификата при наличии соответствующего правового основания, в частности для выполнения договора или выполнения установленных законом обязанностей.
Если же провайдер хочет использовать контактные данные врача для маркетинговых рассылок, такая цель требует отдельного правового основания. То есть согласие на участие в мероприятии не означает автоматического согласия на получение рекламных сообщений.
Однако провайдер не должен собирать данные «на всякий случай». Например, если для регистрации и выдачи сертификата не нужна информация о состоянии здоровья врача, ее сбор не имеет надлежащего обоснования только из-за желания иметь больше информации об участнике.
Какие документы должен иметь провайдер НПР для законной обработки персональных данных?
Для обработки персональных данных врачей провайдеру НПР целесообразно разработать комплект внутренних документов, которые будут регулировать порядок сбора, использования, хранения и защиты информации. К основным документам относятся:
- Политика конфиденциальности: Определяет, какие персональные данные собираются, для каких целей они используются, на каких правовых основаниях обрабатываются и какие права имеют субъекты персональных данных.
- Внутренняя политика обработки персональных данных: Устанавливает правила работы работников с персональными данными, порядок доступа к ним, меры безопасности и алгоритм действий в случае нарушения защиты информации.
- Реестр операций по обработке персональных данных: Содержит информацию о процессах обработки, категориях данных, целях, правовых основаниях, сроках хранения и применяемых мерах защиты.
- Договор обработки персональных данных: Заключается с поставщиками CRM-систем, платформ дистанционного обучения, облачных сервисов и других процессоров, которые обрабатывают персональные данные от имени провайдера НПР.
- Политика хранения персональных данных: Определяет сроки хранения информации, порядок ее архивирования, удаления или анонимизации после достижения цели обработки.
- Процедура реагирования на инциденты: Регламентирует порядок выявления, документирования и устранения нарушений безопасности персональных данных, а также уведомления компетентных органов и субъектов данных в случаях, предусмотренных GDPR.
Наличие этих документов помогает провайдеру НПР подтвердить, что обработка персональных данных осуществляется в соответствии с принципами законности, прозрачности, безопасности и подотчетности, установленными GDPR.
Наличие готовых шаблонов еще не означает, что документация соответствует фактическим процессам провайдера НПР. Например, во время подготовки Реестра операций по обработке персональных данных важно отразить не только категории данных врачей, но и конкретные цели их использования, правовые основания, сроки хранения, лиц, которые имеют доступ к информации, и сервисы, через которые она обрабатывается.
На практике одна и та же информация может использоваться для разных целей, а следовательно, иметь разные правовые основания. Например, электронный адрес врача может быть необходим для организации обучения, но его дальнейшее использование для рекламных рассылок требует отдельного обоснования.
Во время разработки пакета документов мы анализируем реальные процессы провайдера НПР – от регистрации врача и проведения обучения до выдачи сертификата и работы с CRM и другими сервисами. Это позволяет согласовать между собой политики, реестр, формы согласия, договоры и внутренние процедуры, а не просто подготовить набор формальных документов.
Интересно: Как организовать мероприятие НПР без ошибок: от регистрации до сертификатов
Как законно собирать данные через сайт, Google Forms и CRM?
Во время сбора персональных данных провайдер НПР должен соблюдать принципы GDPR: законности, прозрачности, минимизации данных, ограничения цели обработки и надлежащего уровня их защиты. Особое внимание стоит уделить каждому инструменту, через который осуществляется обработка информации.
Регистрация через сайт
На странице регистрации пользователь должен получить информацию о том, какие персональные данные собираются, для каких целей они используются, на каких правовых основаниях обрабатываются и какими правами он обладает. Также необходимо разместить ссылку на Политику конфиденциальности.
Форма регистрации должна содержать только те поля, которые действительно необходимы для организации мероприятия НПР. Если электронный адрес будет использоваться для маркетинговых рассылок, согласие на это нужно получать отдельно.
Использование Google Forms
Перед созданием формы стоит определить минимальный перечень персональных данных, необходимый для регистрации участников. В форме целесообразно предусмотреть:
- ссылку на Политику конфиденциальности;
- уведомление об обработке персональных данных;
- отдельное согласие на обработку (при необходимости);
- контактные данные для обращения по вопросам защиты персональных данных.
Кроме этого, необходимо ограничить доступ к ответам в Google Forms и Google Sheets только уполномоченным работникам.
Использование CRM-систем
CRM позволяет автоматизировать администрирование мероприятий НПР, однако одновременно накапливает значительный объем персональных данных врачей. Поэтому доступ к системе должен предоставляться только работникам, которым он необходим для выполнения должностных обязанностей.
Если CRM обрабатывает персональные данные от имени провайдера НПР, с ее поставщиком целесообразно заключить Договор обработки персональных данных.
Платформы дистанционного обучения и сервисы видеоконференций
Во время использования LMS-платформ, Zoom, Microsoft Teams, Google Meet и других сервисов стоит проверить:
- какие персональные данные они собирают;
- где хранится информация;
- осуществляется ли международная передача данных;
- какие меры безопасности применяет поставщик;
- предлагает ли он заключение Договора обработки персональных данных.
Если мероприятие записывается, участников необходимо уведомить о видеозаписи, ее цели и сроках хранения.
Организационные и технические меры защиты
Для обеспечения соответствия GDPR провайдеру НПР целесообразно:
- ограничить доступ работников к персональным данным;
- использовать многофакторную аутентификацию;
- применять шифрование во время передачи информации;
- регулярно проверять настройки доступа к облачным сервисам;
- создавать резервные копии данных;
- обучать работников правилам работы с персональными данными.
Важно помнить, что регуляторы оценивают не только наличие необходимой документации, но и фактическое соблюдение требований GDPR. Именно поэтому провайдер НПР должен регулярно пересматривать процессы сбора и обработки персональных данных, контролировать настройки цифровых сервисов и собирать только ту информацию, которая является необходимой для организации мероприятий НПР.
Какие типичные ошибки допускают провайдеры НПР во время обработки персональных данных?
На практике большинство нарушений требований GDPR возникает не из-за масштабных утечек информации или умышленных неправомерных действий, а из-за недостатков в организации процессов обработки персональных данных.
К наиболее распространенным из них относятся:
- Сбор избыточного объема персональных данных: Во время регистрации запрашиваются сведения, которые не являются необходимыми для организации мероприятия НПР, что противоречит принципу минимизации данных.
- Недостаточное информирование участников: Врачи не получают полной информации о том, кто обрабатывает их персональные данные, с какой целью, в течение какого срока и кому они могут передаваться.
- Отсутствие надлежащего контроля доступа: Доступ к CRM, Google Sheets или другим базам данных часто имеют работники, которым такая информация не нужна для выполнения служебных обязанностей.
- Бессрочное хранение персональных данных: Информация об участниках продолжает храниться после завершения мероприятия без определенных сроков удаления или архивирования, что нарушает принцип ограничения сроков хранения.
- Использование сторонних сервисов без надлежащего оформления: Провайдеры привлекают CRM-системы, облачные сервисы или платформы дистанционного обучения без заключения необходимых договоров об обработке персональных данных.
Большинство этих нарушений можно предупредить еще на этапе организации процессов обработки персональных данных. Регулярный аудит внутренних процедур, контроль настроек цифровых сервисов и обучение работников помогут минимизировать риски и обеспечить соответствие деятельности провайдера НПР требованиям GDPR.
Мы предоставляем компаниям как такой аудит, так и комплексную помощь в подготовке к регистрации провайдером НПР.
Какая ответственность предусмотрена за нарушение требований GDPR и законодательства о защите персональных данных?
Несоблюдение требований GDPR может иметь для провайдера НПР не только юридические, но и финансовые и репутационные последствия. При этом размер потенциальных санкций зависит от характера нарушения, его продолжительности, количества лиц, которых оно касается, а также от того, принял ли контролер меры для минимизации негативных последствий.
Статья 83 GDPR предусматривает два уровня административных штрафов. За менее серьезные нарушения максимальный размер санкций может составлять до 10 млн евро или до 2 % общего мирового годового оборота компании за предыдущий финансовый год. За наиболее существенные нарушения, в частности несоблюдение основных принципов обработки персональных данных или прав субъектов данных, штраф может достигать до 20 млн евро или до 4 % мирового годового оборота – в зависимости от того, какая сумма является большей.
Однако финансовая ответственность не является единственным риском. Надзорные органы могут потребовать прекратить незаконную обработку персональных данных, ограничить использование отдельных информационных систем, обязать удалить неправомерно собранную информацию или привести внутренние процессы в соответствие с требованиями GDPR. В некоторых случаях такие меры могут существенно повлиять на деятельность организации и сделать невозможным проведение отдельных процессов до устранения нарушений.
Как привести деятельность провайдера НПР в соответствие с требованиями GDPR и избежать штрафов?
Самостоятельно оценить все процессы обработки персональных данных, определить правовые основания их использования и подготовить необходимую документацию бывает сложно, особенно если провайдер использует несколько онлайн-платформ, CRM-системы, сервисы видеоконференций и другие цифровые инструменты.
Мы предлагаем комплексное юридическое сопровождение, которое охватывает все этапы организации обработки персональных данных. Наши услуги включают:
- проведение юридического аудита процессов обработки персональных данных;
- определение, распространяются ли требования GDPR на деятельность вашей организации;
- анализ правовых оснований для обработки различных категорий персональных данных;
- подготовку внутренних политик и процедур по обработке персональных данных;
- подготовку реестра операций по обработке персональных данных, если его ведение является обязательным;
- консультации относительно законного использования Google Forms, CRM-систем, платформ дистанционного обучения, Zoom, Microsoft Teams и других цифровых сервисов;
- анализ рисков международной передачи персональных данных;
- разработку процедур реагирования на инциденты и утечки персональных данных;
- подготовку к проверкам и сопровождение во время взаимодействия с контролирующими органами;
- юридические консультации по всем вопросам применения GDPR в деятельности провайдера НПР.
Планируете проводить мероприятия НПР с соблюдением требований GDPR? Обращайтесь к нам! Мы поможем позаботиться о вашей юридической безопасности.
Наши клиенты
Мы готовы Вам помочь!
Свяжитесь с нами по почте [email protected], по номеру телефона +38 044 499 47 99 или заполнив форму:



