Психологи редко задумываются о персональных данных клиентов в юридических терминах — кажется, что это забота крупных компаний с базами на миллионы записей. На практике требования 152-ФЗ «О персональных данных» распространяются и на частнопрактикующего специалиста, который ведёт даже небольшую базу клиентов.
Разберём, что это означает на практике, без лишней бюрократии — и сразу оговоримся: этот материал носит ознакомительный характер, а не является юридической консультацией. Для конкретной ситуации (особенно если вы работаете с несовершеннолетними, ведёте медицинскую документацию или планируете масштабировать практику) стоит проконсультироваться с юристом.
Почему данные клиента психолога — это особый случай
152-ФЗ выделяет «специальные категории» персональных данных — в частности, сведения о состоянии здоровья. Сам факт обращения к психологу и содержание работы потенциально попадают под эту категорию, что означает более строгие требования к согласию на обработку и к мерам защиты по сравнению с «обычными» данными вроде имени и телефона.
Это не повод отказываться от ведения записей — записи необходимы для качественной работы, о чём мы писали в статье про карточку клиента. Это повод разложить процесс на понятные шаги.
Четыре практических шага
1. Явное согласие на обработку данных
Клиент должен явно согласиться на обработку своих данных — это можно оформить простым чек-боксом при регистрации или в форме записи, со ссылкой на политику конфиденциальности, где описано, какие данные собираются и зачем.
2. Минимизация данных
Собирайте и храните только то, что реально нужно для работы. Не нужно хранить лишние подробности «на всякий случай», если они не имеют отношения к терапевтическому процессу.
3. Разграничение доступа
Если с вами работают ассистенты, администратор или коллеги — доступ к записям о клиентах должен быть ограничен теми, кому он действительно нужен. Заметки о содержании сеансов не должны быть доступны кому-либо, кроме ведущего специалиста.
4. Понятная политика хранения и удаления
Клиент вправе знать (и запросить), как долго хранятся его данные и как их можно удалить. Это должно быть зафиксировано в публичной политике конфиденциальности, а не существовать только в вашей голове.
А что с онлайн-инструментами и облачными сервисами?
Если вы используете стороннее ПО для учёта клиентов, видеосвязи или переписки — стоит понимать, где физически хранятся данные и кто ещё, кроме вас, теоретически имеет к ним доступ (сам сервис, его хостинг-провайдер, платёжный оператор). Разумный минимум — публичная и понятная политика конфиденциальности у сервиса, которым вы пользуетесь, и по возможности изоляция чувствительных данных (в идеале — separate от общей ИТ-инфраструктуры, не смешанная с другими проектами и клиентами других специалистов).
В PsyMeet заметки о плане и результатах сеанса не передаются оператору сервиса и не используются им — доступ к ним имеет только сам специалист. Подробности — в политике конфиденциальности и пользовательском соглашении сервиса.
Итог
152-ФЗ — не повод для паники, а повод навести порядок: явное согласие, минимум лишних данных, ограниченный доступ и понятная политика хранения. Если ваша практика растёт и данных становится больше — на этом этапе консультация с юристом уже не избыточная предосторожность, а разумное вложение.