GDPR та захист персональних даних лікарів для провайдера БПР: як не отримати штраф
Вартість послуг:
Відгуки наших Клієнтів
... робота у спільних проектах дала змогу пересвідчитись у вашій високій професійній майстерності
Багато українських провайдерів БПР помилково вважають, що вимоги GDPR стосуються виключно компаній, зареєстрованих у країнах ЄС. Проте, територіальна дія Загального регламенту про захист даних (General Data Protection Regulation, GDPR) є значно ширшою.
Оскільки наша юридична компанія надає послуги медичним установам, в тому числі і з реєстрації провайдером БПР, ми на реальному та актуальному досвіді можемо розказати, чи потрібна згода лікаря на обробку його даних для видачі сертифіката БПР та як законно організувати збір інформації для провайдера.
Якщо ви тільки плануєте реєстрацію провайдером БПР, ви можете дізнатися всю процедуру з нашого попереднього матеріалу: Як стати провайдером БПР.
Для українського провайдера БПР базовим законодавством у сфері захисту персональних даних є Закон України “Про захист персональних даних”. Якщо провайдер працює виключно з українськими лікарями, проводить навчання в Україні та не спрямовує свої послуги на осіб у ЄС, вимоги GDPR до його діяльності, як правило, не застосовуються.
GDPR додається до українського законодавства, якщо діяльність провайдера має зв'язок із ЄС, передбачений ст. 3 GDPR. Наприклад, якщо провайдер:
- проводить онлайн-заходи для лікарів, які перебувають у ЄС;
- цілеспрямовано пропонує послуги БПР користувачам у ЄС;
- співпрацює з європейськими організаціями та в межах такої співпраці обробляє персональні дані;
- здійснює моніторинг поведінки користувачів, які перебувають у ЄС.
Отже, якщо ваша діяльність передбачає хоча б один з цих факторів, доведеться перевірити, чи застосовується до вашої діяльності GDPR. Якщо відповідь: “так”, то ваші політики, форми реєстрації, договори з підрядниками та фактичні процеси обробки даних мають відповідати одночасно вимогам українського законодавства та GDPR.
Чи поширюється GDPR на діяльність провайдера БПР?
GDPR застосовується не лише до організацій, створених у ЄС, а й до тих, які знаходяться за його межами, якщо вони пропонують товари чи послуги особам, що перебувають на території ЄС, або здійснюють моніторинг їхньої поведінки в мережі. Саме тому український провайдер БПР також може підпадати під дію Регламенту, навіть якщо його діяльність здійснюється виключно з України.
Водночас навіть якщо GDPR формально не застосовується до діяльності конкретного провайдера БПР, дотримання його принципів є доцільним. По-перше, українське законодавство також встановлює вимоги щодо захисту персональних даних.
По-друге, використання стандартів GDPR демонструє високий рівень корпоративного управління та підвищує довіру з боку партнерів, медичних працівників і міжнародних організацій.
Цікаво: Бали БПР та кредити ЄКТС: у чому різниця для організатора медичних курсів
Які персональні дані лікарів може збирати провайдер БПР та з якою метою?
Організація заходів БПР неможлива без обробки персональних даних учасників. Проте одним із базових принципів GDPR є принцип мінімізації даних (data minimisation), відповідно до якого збирати можна лише ту інформацію, яка дійсно необхідна для досягнення конкретної законної мети.
Залежно від формату навчання провайдер БПР може обробляти різні категорії персональних даних лікарів.
До ідентифікаційних даних, як правило, належать:
- прізвище, ім'я та по батькові;
- дата народження;
- контактний номер телефону;
- адреса електронної пошти;
- місце роботи;
- лікарська спеціальність;
- посада;
- інформація про професійну діяльність.
Крім цього, для належного оформлення результатів навчання провайдер може збирати відомості, необхідні для формування сертифікатів та підтвердження участі у заходах БПР, зокрема інформацію про успішне проходження тестування, результати оцінювання знань, кількість отриманих балів БПР, дату проходження навчання та інші відомості, передбачені внутрішніми процедурами організатора або вимогами законодавства.
Під час використання дистанційних платформ додатково можуть оброблятися технічні дані:
- IP-адреса користувача;
- інформація про пристрій;
- журнали авторизації;
- cookies;
- дані про активність користувача на навчальній платформі;
- записи онлайн-вебінарів або конференцій, якщо їх проведення передбачає відеофіксацію.
Кожна категорія персональних даних повинна збиратися виключно для визначених цілей. Для провайдера БПР такими цілями можуть бути:
- реєстрація лікаря на навчальний захід;
- підтвердження особи учасника;
- забезпечення доступу до освітньої платформи;
- організація навчального процесу;
- проведення тестування;
- формування та видача сертифікатів;
- ведення внутрішнього обліку проведених заходів;
- виконання вимог законодавства щодо організації безперервного професійного розвитку;
- інформування учасників про зміни у програмі заходу або майбутні освітні події (за наявності відповідної правової підстави).
Провайдер БПР повинен також дотримуватися принципу обмеження мети (purpose limitation). Це означає, що персональні дані, отримані для організації навчального заходу, не можуть автоматично використовуватися для рекламних розсилок, передачі партнерам чи інших цілей, якщо для цього відсутня окрема правова підстава.
Цікаво: Положення про академічну доброчесність провайдера БПР: вимоги НСЗУ та МОЗ
На яких правових підставах дозволено обробляти персональні дані лікарів?
Провайдер БПР може обробляти персональні дані лікарів лише за наявності однієї з правових підстав, визначених статтею 6 GDPR. Найчастіше застосовуються такі підстави:
- Виконання договору: коли обробка даних необхідна для реєстрації лікаря, організації навчання, комунікації з учасником та видачі сертифіката.
- Законний інтерес: для забезпечення інформаційної безпеки, запобігання шахрайству, адміністрування інформаційних систем та інших законних цілей, за умови, що права суб'єкта персональних даних не порушуються.
- Згода суб'єкта персональних даних: у випадках, якщо обробка не може здійснюватися на інших підставах, наприклад для маркетингових розсилок або використання фото і відеоматеріалів.
Якщо провайдер БПР обробляє спеціальні категорії персональних даних (наприклад, інформацію про стан здоров'я), необхідно також виконати додаткові вимоги статті 9 GDPR.
Наприклад, якщо провайдер БПР реєструє лікаря на освітній захід, йому можуть бути необхідні ім’я, прізвище, контактні дані, місце роботи та професійна спеціальність. Такі дані можна обробляти для реєстрації учасника, організації навчання, підтвердження його участі та видачі сертифіката за наявності відповідної правової підстави, зокрема для виконання договору або виконання встановлених законом обов’язків.
Якщо ж провайдер хоче використовувати контактні дані лікаря для маркетингових розсилок, така мета потребує окремої правової підстави. Тобто згода на участь у заході не означає автоматичної згоди на отримання рекламних повідомлень.
Проте провайдер не повинен збирати дані “про всяк випадок”. Наприклад, якщо для реєстрації та видачі сертифіката не потрібна інформація про стан здоров’я лікаря, її збір не має належного обґрунтування лише через бажання мати більше інформації про учасника.
Які документи повинен мати провайдер БПР для законної обробки персональних даних?
Для обробки персональних даних лікарів провайдеру БПР доцільно розробити комплект внутрішніх документів, які регулюватимуть порядок збору, використання, зберігання та захисту інформації. До основних документів належать:
- Політика конфіденційності: Визначає, які персональні дані збираються, для яких цілей вони використовуються, на яких правових підставах обробляються та які права мають суб'єкти персональних даних.
- Внутрішня політика обробки персональних даних: Встановлює правила роботи працівників із персональними даними, порядок доступу до них, заходи безпеки та алгоритм дій у разі порушення захисту інформації.
- Реєстр операцій з обробки персональних даних: Містить інформацію про процеси обробки, категорії даних, цілі, правові підстави, строки зберігання та застосовані заходи захисту.
- Договір обробки персональних даних: Укладається з постачальниками CRM-систем, платформ дистанційного навчання, хмарних сервісів та інших процесорів, які обробляють персональні дані від імені провайдера БПР.
- Політика зберігання персональних даних: Визначає строки зберігання інформації, порядок її архівування, видалення або анонімізації після досягнення мети обробки.
- Процедура реагування на інциденти: Регламентує порядок виявлення, документування та усунення порушень безпеки персональних даних, а також повідомлення компетентних органів і суб'єктів даних у випадках, передбачених GDPR.
Наявність цих документів допомагає провайдеру БПР підтвердити, що обробка персональних даних здійснюється відповідно до принципів законності, прозорості, безпеки та підзвітності, встановлених GDPR.
Наявність готових шаблонів ще не означає, що документація відповідає фактичним процесам провайдера БПР. Наприклад, під час підготовки Реєстру операцій з обробки персональних даних важливо відобразити не лише категорії даних лікарів, а й конкретні цілі їх використання, правові підстави, строки зберігання, осіб, які мають доступ до інформації, та сервіси, через які вона обробляється.
На практиці одна й та сама інформація може використовуватися для різних цілей, а отже, мати різні правові підстави. Наприклад, електронна адреса лікаря може бути необхідна для організації навчання, але її подальше використання для рекламних розсилок потребує окремого обґрунтування.
Під час розробки пакета документів ми аналізуємо реальні процеси провайдера БПР – від реєстрації лікаря та проведення навчання до видачі сертифіката і роботи з CRM та іншими сервісами. Це дозволяє узгодити між собою політики, реєстр, форми згоди, договори та внутрішні процедури, а не просто підготувати набір формальних документів.
Цікаво: Як організувати захід БПР без помилок: від реєстрації до сертифікатів
Як законно збирати дані через сайт, Google Forms і CRM?
Під час збору персональних даних провайдер БПР повинен дотримуватися принципів GDPR: законності, прозорості, мінімізації даних, обмеження мети обробки та належного рівня їх захисту. Особливу увагу варто приділити кожному інструменту, через який здійснюється обробка інформації.
Реєстрація через сайт
На сторінці реєстрації користувач повинен отримати інформацію про те, які персональні дані збираються, для яких цілей вони використовуються, на яких правових підставах обробляються та якими правами він володіє. Також необхідно розмістити посилання на Політику конфіденційності.
Форма реєстрації повинна містити лише ті поля, які дійсно необхідні для організації заходу БПР. Якщо електронна адреса використовуватиметься для маркетингових розсилок, згоду на це потрібно отримувати окремо.
Використання Google Forms
Перед створенням форми варто визначити мінімальний перелік персональних даних, необхідний для реєстрації учасників. У формі доцільно передбачити:
- посилання на Політику конфіденційності;
- повідомлення про обробку персональних даних;
- окрему згоду на обробку (за потреби);
- контактні дані для звернення щодо захисту персональних даних.
Крім цього, необхідно обмежити доступ до відповідей у Google Forms і Google Sheets лише уповноваженим працівникам.
Використання CRM-систем
CRM дозволяє автоматизувати адміністрування заходів БПР, однак водночас накопичує значний обсяг персональних даних лікарів. Тому доступ до системи повинен надаватися лише працівникам, яким він необхідний для виконання посадових обов'язків.
Якщо CRM обробляє персональні дані від імені провайдера БПР, з її постачальником доцільно укласти Договір обробки персональних даних.
Платформи дистанційного навчання та сервіси відеоконференцій
Під час використання LMS-платформ, Zoom, Microsoft Teams, Google Meet та інших сервісів варто перевірити:
- які персональні дані вони збирають;
- де зберігається інформація;
- чи здійснюється міжнародна передача даних;
- які заходи безпеки застосовує постачальник;
- чи пропонує він укладення договору обробки персональних даних.
Якщо захід записується, учасників необхідно повідомити про відеозапис, його мету та строки зберігання.
Організаційні та технічні заходи захисту
Для забезпечення відповідності GDPR провайдеру БПР доцільно:
- обмежити доступ працівників до персональних даних;
- використовувати багатофакторну автентифікацію;
- застосовувати шифрування під час передачі інформації;
- регулярно перевіряти налаштування доступу до хмарних сервісів;
- створювати резервні копії даних;
- навчати працівників правилам роботи з персональними даними.
Важливо пам'ятати, що регулятори оцінюють не лише наявність необхідної документації, а й фактичне дотримання вимог GDPR. Саме тому провайдер БПР повинен регулярно переглядати процеси збору та обробки персональних даних, контролювати налаштування цифрових сервісів і збирати лише ту інформацію, яка є необхідною для організації заходів БПР.
Яких типових помилок припускаються провайдери БПР під час обробки персональних даних?
На практиці більшість порушень вимог GDPR виникає не через масштабні витоки інформації чи навмисні неправомірні дії, а через недоліки в організації процесів обробки персональних даних.
До найпоширеніших із них належать:
- Збір надмірного обсягу персональних даних: Під час реєстрації запитуються відомості, які не є необхідними для організації заходу БПР, що суперечить принципу мінімізації даних.
- Недостатнє інформування учасників: Лікарі не отримують повної інформації про те, хто обробляє їхні персональні дані, з якою метою, протягом якого строку та кому вони можуть передаватися.
- Відсутність належного контролю доступу: Доступ до CRM, Google Sheets або інших баз даних часто мають працівники, яким така інформація не потрібна для виконання службових обов'язків.
- Безстрокове зберігання персональних даних: Інформація про учасників продовжує зберігатися після завершення заходу без визначених строків видалення або архівування, що порушує принцип обмеження строків зберігання.
- Використання сторонніх сервісів без належного оформлення: Провайдери залучають CRM-системи, хмарні сервіси чи платформи дистанційного навчання без укладення необхідних договорів про обробку персональних даних.
Більшості цих порушень можна запобігти ще на етапі організації процесів обробки персональних даних. Регулярний аудит внутрішніх процедур, контроль налаштувань цифрових сервісів і навчання працівників допоможуть мінімізувати ризики та забезпечити відповідність діяльності провайдера БПР вимогам GDPR.
Ми надаємо компаніям як такий аудит, так і комплексну допомогу в підготовці до реєстрації провайдером БПР.
Яка відповідальність передбачена за порушення вимог GDPR та законодавства про захист персональних даних?
Недотримання вимог GDPR може мати для провайдера БПР не лише юридичні, а й фінансові та репутаційні наслідки. При цьому розмір потенційних санкцій залежить від характеру порушення, його тривалості, кількості осіб, яких воно стосується, а також від того, чи вжив контролер заходів для мінімізації негативних наслідків.
Стаття 83 GDPR передбачає два рівні адміністративних штрафів. За менш серйозні порушення максимальний розмір санкцій може становити до 10 млн євро або до 2 % загального світового річного обороту компанії за попередній фінансовий рік. За найбільш суттєві порушення, зокрема недотримання основних принципів обробки персональних даних або прав суб'єктів даних, штраф може сягати до 20 млн євро або до 4 % світового річного обороту – залежно від того, яка сума є більшою.
Однак фінансова відповідальність не є єдиним ризиком. Наглядові органи можуть вимагати припинити незаконну обробку персональних даних, обмежити використання окремих інформаційних систем, зобов'язати видалити неправомірно зібрану інформацію або привести внутрішні процеси у відповідність до вимог GDPR. У деяких випадках такі заходи можуть суттєво вплинути на діяльність організації та унеможливити проведення окремих процесів до усунення порушень.
Як привести діяльність провайдера БПР у відповідність до вимог GDPR та уникнути штрафів?
Самостійно оцінити всі процеси обробки персональних даних, визначити правові підстави їх використання та підготувати необхідну документацію буває складно, особливо якщо провайдер використовує декілька онлайн-платформ, CRM-системи, сервіси відеоконференцій та інші цифрові інструменти.
Ми пропонуємо комплексний юридичний супровід, який охоплює всі етапи організації обробки персональних даних. Наші послуги включають:
- проведення юридичного аудиту процесів обробки персональних даних;
- визначення, чи поширюються вимоги GDPR на діяльність вашої організації;
- аналіз правових підстав для обробки різних категорій персональних даних;
- підготовку внутрішніх політик і процедур щодо обробки персональних даних;
- підготовку реєстру операцій з обробки персональних даних, якщо його ведення є обов'язковим;
- консультації щодо законного використання Google Forms, CRM-систем, платформ дистанційного навчання, Zoom, Microsoft Teams та інших цифрових сервісів;
- аналіз ризиків міжнародної передачі персональних даних;
- розробку процедур реагування на інциденти та витоки персональних даних;
- підготовку до перевірок і супровід під час взаємодії з контролюючими органами;
- юридичні консультації з усіх питань застосування GDPR у діяльності провайдера БПР.
Плануєте проводити заходи БПР із дотриманням вимог GDPR? Звертайтеся до нас! Ми допоможемо подбати про вашу юридичну безпеку.
Наші клієнти
Ми готові Вам допомогти!
Зв'яжіться з нами через пошту [email protected], за номером телефону +38 044 499 47 99 чи через форму:



