
Ветеринарные клиники
Персональные данные клиентов ветклиники: как собирать и защищать
Как ветклинике собирать и защищать персональные данные клиентов. Требования закона, согласия, меры защиты и штрафы за нарушения.
Владелец кошки приходит в ветеринарную клинику, заполняет анкету, оставляет телефон, адрес, сведения о животном. Кажется, всё просто и привычно. Но за этим рутинным действием скрывается целый пласт юридических обязательств, которые клиника берёт на себя в момент, когда принимает первые данные клиента. И если эти обязательства не выполнены — штрафы, проверки и репутационный ущерб могут оказаться куда болезненнее, чем кажется на первый взгляд.
Законодательство о персональных данных в России становится жёстче с каждым годом. После масштабных реформ 2022–2023 годов требования к операторам существенно выросли: уведомления в Роскомнадзор, политика обработки, обязательные согласия, сроки хранения, меры защиты — всё это уже не рекомендации, а обязательные условия работы. Ветеринарная клиника, независимо от её размера, является оператором персональных данных со всеми вытекающими последствиями.
Эта статья — практическое руководство для руководителей и владельцев ветеринарных клиник, кабинетов и зооцентров. Мы разберём, какие данные вы вправе собирать, как правильно оформить согласие, какие меры защиты обязательны и что грозит за нарушения. Без воды — только конкретные требования, цифры и готовые решения.
Какие персональные данные собирает ветеринарная клиника
Прежде чем выстраивать систему защиты, важно понять, с какими именно данными вы работаете. Персональные данные — это любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту персональных данных). Это определение дано в ст. 3 Федерального закона № 152-ФЗ «О персональных данных».
В ветеринарной клинике к таким сведениям относятся:
- Основные идентификаторы: фамилия, имя, отчество владельца животного
- Контактные данные: номер телефона, адрес электронной почты, почтовый адрес
- Адресная информация: место жительства или место фактического проживания (часто запрашивается для выезда врача на дом)
- Платёжные сведения: реквизиты банковских карт при онлайн-оплате, история транзакций
- История обращений: записи о визитах, диагнозах животного, назначенных препаратах, результатах анализов
- Фото и видео: съёмка животного в ходе осмотра или операции, которая может косвенно идентифицировать владельца
- Данные из мессенджеров: переписка в WhatsApp, Telegram при дистанционных консультациях
Отдельно стоит выделить специальные категории персональных данных. Формально сведения о здоровье животного к ним не относятся — животное не является субъектом персональных данных. Однако некоторые данные владельца (например, сведения о том, что он является инвалидом и поэтому нуждается в выезде врача) могут попасть в эту категорию. Обращайте на это внимание при составлении форм.
⚠️ Важно: Если клиника ведёт программу лояльности, бонусные карты или CRM-систему с историей покупок — вся эта информация также является персональными данными и требует соответствующей защиты.
Нужен готовый документ?
Скачайте бесплатно прямо сейчас
Правовые основания для обработки данных: что должно быть оформлено
Ключевой принцип законодательства о персональных данных — законность обработки. Согласно ст. 6 Федерального закона № 152-ФЗ, обработка допускается только при наличии одного из оснований: согласия субъекта, исполнения договора, выполнения законного требования и ряда других.
В ветеринарной практике основным основанием служит согласие субъекта персональных данных. Оно должно быть:
- Конкретным — указаны конкретные цели и перечень данных
- Информированным — клиент понимает, что именно и зачем собирается
- Сознательным — получено без принуждения
- Однозначным — выражено чётким действием (подпись, проставление галочки)
📎 Ст. 9 ФЗ № 152-ФЗ: Согласие на обработку персональных данных должно быть дано субъектом персональных данных или его представителем свободно, своей волей и в своём интересе.
Помимо согласия, обработка данных в клинике может осуществляться на основании договора об оказании ветеринарных услуг: если вы заключаете договор с клиентом, обрабатывать данные, необходимые для его исполнения, можно без отдельного согласия. Но это касается только тех сведений, которые действительно нужны для оказания услуги — не больше.
Что должно быть оформлено в клинике:
- Форма согласия на обработку персональных данных (бумажная или электронная)
- Политика обработки персональных данных — публичный документ, размещённый на сайте и/или в клинике
- Согласие на получение рекламных рассылок (отдельно от основного согласия!)
- Журнал учёта запросов субъектов персональных данных
- Приказ о назначении ответственного за организацию обработки персональных данных
📋 Пример: Клиника при первом визите просит клиента подписать два документа: договор на оказание ветеринарных услуг и согласие на обработку персональных данных. В согласии отдельным пунктом указана возможность направлять напоминания о прививках и акциях — клиент ставит галочку, только если хочет получать такие сообщения. Это правильная практика.
Уведомление Роскомнадзора: когда и как подавать
Один из самых частых вопросов, которые задают владельцы клиник: нужно ли регистрироваться как оператор персональных данных? Ответ почти всегда — да.
Согласно ст. 22 ФЗ № 152-ФЗ, оператор обязан уведомить Роскомнадзор до начала обработки персональных данных. Исключения есть, но они узкие: например, если данные обрабатываются исключительно в рамках трудового договора с сотрудниками и не передаются третьим лицам. Как только вы начинаете вести клиентскую базу — исключение перестаёт работать.
Порядок уведомления:
- Подать уведомление через портал pd.rkn.gov.ru в электронной форме (с УКЭП) или на бумаге
- Указать цели обработки, категории субъектов, перечень данных, меры защиты
- При изменении сведений — направить обновлённое уведомление в течение 10 рабочих дней
После подачи уведомления клиника вносится в Реестр операторов персональных данных. Это публичная информация — любой может проверить, является ли организация зарегистрированным оператором.
⚠️ Важно: С 2023 года штраф за обработку персональных данных без уведомления Роскомнадзора составляет до 100 000 рублей (ч. 1 ст. 13.11 КоАП РФ). За повторное нарушение — до 300 000 рублей.
Технические и организационные меры защиты данных
Оформить бумаги — это половина дела. Вторая половина — реально защитить данные от утечки, несанкционированного доступа и уничтожения. Требования к защите установлены Постановлением Правительства РФ № 1119 от 01.11.2012 и приказами ФСТЭК России.
Организационные меры:
- Назначить ответственного за обработку персональных данных (приказом руководителя)
- Разграничить доступ: администратор видит контакты клиентов, но не медицинскую историю; ветврач — историю болезней, но не платёжные данные
- Ввести режим конфиденциальности для сотрудников: соглашение о неразглашении должно быть частью трудового договора или отдельным документом
- Проводить инструктаж персонала по работе с персональными данными
- Утвердить перечень лиц, допущенных к обработке
Технические меры:
- Использовать антивирусное программное обеспечение и регулярно его обновлять
- Обеспечить резервное копирование клиентской базы
- Установить систему разграничения прав доступа в CRM
- Использовать шифрование при передаче данных (протокол HTTPS для сайта — обязательно)
- При хранении бумажных анкет — использовать запирающиеся шкафы с ограниченным доступом
⚠️ Важно: Если в клинике используется облачная CRM или телемедицинский сервис — убедитесь, что серверы провайдера находятся на территории России. Хранение персональных данных российских граждан за рубежом является нарушением ст. 18.1 ФЗ № 152-ФЗ и влечёт штраф до 6 000 000 рублей при повторном нарушении.
Уровни защиты определяются в зависимости от категории данных и числа субъектов. Для большинства ветеринарных клиник, работающих с общедоступными данными клиентов, требуется УЗ-3 (уровень защищённости 3) — минимальный, но всё равно предполагающий технические меры защиты информационной системы.
Передача данных третьим лицам: партнёры, лаборатории, страховщики
Ветеринарная клиника нередко взаимодействует с внешними организациями: ветеринарными лабораториями, страховыми компаниями, зоогостиницами, курьерскими службами. Всё это — потенциальные каналы передачи персональных данных клиентов, и каждый требует отдельного правового оформления.
Согласно ст. 6 ФЗ № 152-ФЗ, передача данных третьему лицу (поручение обработки) допускается только при соблюдении ряда условий:
- Наличие согласия субъекта на такую передачу (либо иного законного основания)
- Заключение договора поручения обработки с третьим лицом
- Третье лицо обязано соблюдать конфиденциальность и применять меры защиты
📋 Пример: Клиника направляет анализы в ветеринарную лабораторию вместе с данными владельца животного (ФИО, телефон). Это — передача персональных данных. Если в согласии клиента не указана возможность такой передачи, а с лабораторией не заключён договор поручения — клиника нарушает закон.
Не ищите документы по одному
Готовый комплект под ваш бизнес — бесплатно
Отдельного внимания заслуживает маркетинговое взаимодействие: если клиника передаёт контакты клиентов зоомагазину-партнёру для рекламных рассылок — это требует отдельного, явного согласия на такую передачу. Включать это условие «по умолчанию» в общую форму согласия нельзя.
Не менее важно правильно работать с подрядчиками по IT: компания, которая обслуживает вашу CRM или разрабатывает сайт, фактически имеет доступ к данным клиентов. Заключите с ней договор поручения обработки — это обязательное требование закона, а не опциональная мера.
Ответственность за нарушения: штрафы и проверки
Законодательство в сфере персональных данных претерпело серьёзные изменения в 2022–2024 годах. Санкции существенно выросли — и продолжают расти. Ниже — актуальная таблица основных нарушений и ответственности по КоАП РФ (ст. 13.11):
| Нарушение | Штраф для юрлица |
|---|---|
| Обработка данных без согласия | до 150 000 руб. |
| Обработка данных в несовместимых с целями случаях | до 100 000 руб. |
| Непредоставление субъекту информации об обработке | до 80 000 руб. |
| Невыполнение требования об уничтожении данных | до 500 000 руб. |
| Необеспечение записи, систематизации, хранения данных на российских серверах | до 6 000 000 руб. (повторно) |
| Утечка персональных данных (с 2024 года) | до 15 000 000 руб. |
⚠️ Важно: С 2024 года введена уголовная ответственность за незаконные операции с персональными данными в крупном размере (ст. 272.1 УК РФ) — лишение свободы до 4 лет. Хотя это касается прежде всего организованных утечек, руководителям клиник важно понимать: игнорирование требований ФЗ № 152-ФЗ — это уже не просто административный риск.
Роскомнадзор проводит как плановые проверки (включение в план публикуется на сайте ведомства), так и внеплановые — по жалобам субъектов персональных данных. Поводом для жалобы может стать что угодно: незапрошенная рекламная рассылка, отказ удалить данные по требованию клиента, утечка контактов.
Что проверяет регулятор:
- Наличие уведомления в реестре операторов
- Политику обработки персональных данных
- Формы согласий
- Наличие ответственного лица
- Меры технической защиты
- Договоры с третьими лицами
- Порядок реагирования на запросы субъектов
Права клиентов и как на них реагировать
Субъект персональных данных обладает широким набором прав, предусмотренных ФЗ № 152-ФЗ. Игнорировать их запросы нельзя — это самостоятельное основание для привлечения к ответственности.
Основные права клиента:
- Право на доступ: клиент может запросить, какие данные о нём хранятся в клинике
- Право на исправление: если данные неточны — потребовать их уточнения
- Право на удаление: потребовать уничтожить данные при отзыве согласия
- Право на ограничение обработки: запретить определённые операции с данными
- Право на отзыв согласия: в любой момент, без объяснения причин
📎 Ст. 21 ФЗ № 152-ФЗ: Оператор обязан прекратить обработку персональных данных и уничтожить их в срок, не превышающий 30 дней с момента получения отзыва согласия, если иное не предусмотрено договором.
Как выстроить процесс реагирования:
- Назначить сотрудника, ответственного за приём и обработку запросов
- Установить внутренний регламент с чёткими сроками (закон даёт 10 рабочих дней на ответ по запросу о доступе)
- Вести журнал входящих запросов субъектов
- Подготовить типовые ответы на наиболее частые обращения
Для клиники удобнее всего принимать запросы через специальную форму на сайте или по выделенному email. Главное — фиксировать каждый запрос и соблюдать сроки ответа.
Именно здесь на помощь приходят системы автоматизации документооборота: платформа Bejure позволяет хранить все согласия, договоры и внутренние регламенты в единой защищённой системе с электронной подписью — и при проверке предъявить нужный документ за несколько секунд, без поиска по папкам и архивам.
Часто задаваемые вопросы
Нужно ли ветеринарной клинике уведомлять Роскомнадзор, если она совсем небольшая?
Да, практически в любом случае. Исключения из обязанности уведомления (ст. 22 ФЗ № 152-ФЗ) крайне узкие и не распространяются на ведение клиентской базы. Даже если в клинике работает один ветврач и три клиента в день — наличие журнала записи с именами и телефонами уже означает обработку персональных данных. Уведомление подаётся бесплатно через портал Роскомнадзора.
Можно ли использовать согласие на персональные данные, включённое в текст договора на ветеринарные услуги?
Технически — можно, но это рискованная практика. Роскомнадзор и суды нередко признают такое согласие недействительным, поскольку оно не является «свободным»: клиент вынужден дать согласие, чтобы получить услугу. Безопаснее оформлять согласие отдельным документом. Согласие на маркетинговые рассылки должно быть вынесено отдельным пунктом в любом случае.
Как долго ветеринарная клиника обязана хранить персональные данные клиентов?
Единого срока нет — он определяется целью обработки. Данные, собранные для исполнения договора, хранятся в течение срока действия договора и ещё 3 года после его окончания (срок исковой давности по ГК РФ). Бухгалтерские документы с персональными данными — 5 лет. После истечения срока данные должны быть уничтожены с составлением акта об уничтожении.
Что делать, если произошла утечка данных клиентов?
С 2022 года оператор обязан уведомить Роскомнадзор об инциденте в течение 24 часов (предварительное уведомление) и в течение 72 часов направить итоговое уведомление с результатами внутреннего расследования. Помимо этого, нужно немедленно локализовать утечку, уведомить пострадавших субъектов и принять меры по устранению причины инцидента. Промедление с уведомлением регулятора — самостоятельное основание для штрафа.
Обязательно ли размещать политику обработки персональных данных на сайте клиники?
Да, обязательно. Согласно ч. 2 ст. 18.1 ФЗ № 152-ФЗ, оператор обязан опубликовать документ, определяющий политику в отношении обработки персональных данных, и обеспечить неограниченный доступ к нему. Если у клиники есть сайт — политика должна быть там. Ссылка на неё размещается на каждой форме сбора данных.
Заключение
Персональные данные клиентов ветеринарной клиники — это не формальность и не бюрократия ради бюрократии. Это реальная зона юридической ответственности, где ошибки обходятся дорого: от штрафов в сотни тысяч рублей до потери репутации и доверия клиентов. Требования законодательства выполнимы — если подойти к ним системно.
Минимальный набор мер выглядит так: зарегистрируйтесь оператором в Роскомнадзоре, разработайте политику обработки данных, оформите корректные формы согласий, назначьте ответственного сотрудника, пропишите в трудовых договорах обязанность соблюдать конфиденциальность и заключите договоры поручения со всеми третьими лицами, имеющими доступ к данным клиентов.
Тем, кто не хочет разбираться в каждой букве закона самостоятельно, стоит обратить внимание на готовые решения. Платформа Bejure предоставляет шаблоны кадровых и правовых документов, разработанных под конкретные виды деятельности, в том числе для ветеринарной сферы — с учётом актуального законодательства и без риска использовать устаревший шаблон из интернета. Это не замена юристу, но это надёжная основа, которая позволяет руководителю клиники заниматься медициной, а не разбираться в поправках к КоАП.
Начните с малого: проверьте, есть ли ваша клиника в реестре операторов Роскомнадзора. Если нет — это первый шаг, который нужно сделать уже сегодня.
Есть вопрос по документам?
Задайте вопрос юристу бесплатно







