ИИ-врач и защита персональных данных: что говорит ФЗ-152
Когда вы описываете симптомы и жалуетесь на самочувствие, чтобы спросить ИИ-врача, вы передаёте сервису данные о здоровье — а это самая чувствительная категория персональных данных по российскому закону. Федеральный закон от 27.07.2006 №152-ФЗ «О персональных данных» относит такие сведения к специальной категории с максимальными требованиями к обработке. Разберём, что закон требует от медицинских ИИ-сервисов и какие права есть у пациента.

Это важно именно из-за природы технологии: данные не остаются «в разговоре» — они уходят на сервер, обрабатываются алгоритмом и могут сохраняться там дни, месяцы или годы. Сразу дисклеймер: статья информационная, она не заменяет юридическую или медицинскую консультацию, а ИИ не заменяет врача. При острых симптомах звоните 103 (скорая) или 112 (единый номер экстренных служб).
Почему данные о здоровье — особая категория
ФЗ-152 делит персональные данные на обычные и специальные — и сведения о здоровье попадают во вторую группу с самого начала правового регулирования этой сферы.
Что относится к специальной категории
Согласно статье 10 ФЗ-152, к специальным категориям персональных данных относится узкий, но чувствительный набор сведений:
- расовая и национальная принадлежность;
- политические взгляды;
- религиозные и философские убеждения;
- состояние здоровья и интимная жизнь;
- биометрические и генетические данные.
По общему правилу обработка таких сведений вообще не допускается — закон разрешает её только в перечисленных исключениях. Полный текст нормы можно найти на КонсультантПлюс.
Врачебная тайна и данные о здоровье
Сам факт обращения за медицинской помощью, диагноз, результаты обследования и сведения о лечении дополнительно защищены как врачебная тайна. На практике это означает двойной контур защиты: требования ФЗ-152 к оператору персональных данных накладываются на отдельное обязательство медработника или сервиса не разглашать врачебную тайну третьим лицам без законных оснований.
Нужно ли согласие для ИИ-врача
Ключевой практический вопрос для пользователя — обязан ли сервис спрашивать согласие, прежде чем анализировать его жалобы и симптомы.

Когда закон разрешает без согласия
Статья 10 ФЗ-152 перечисляет узкий список исключений, когда обработка данных о здоровье допустима без согласия субъекта:
- в медико-профилактических целях;
- для установления диагноза;
- для оказания медицинских услуг — при условии, что обработку ведёт лицо, обязанное сохранять врачебную тайну;
- для защиты жизни человека, когда получить согласие невозможно.
Почему ИИ-сервису обычно нужно ваше согласие
Многие ИИ-медсервисы формально не являются медицинской организацией и не оказывают медицинскую услугу в юридическом смысле этого термина — а значит, «медицинские» исключения статьи 10 к ним напрямую не применяются. В этом случае оператору требуется отдельное письменное (в том числе электронное) согласие пользователя на обработку данных о здоровье. Именно поэтому, прежде чем описывать симптомы, — виртуальный ИИ-врач должен явно запросить у вас такое согласие: стоит проверить, есть ли у сервиса понятная политика обработки данных.
| Ситуация | Нужно согласие | Основание |
|---|---|---|
| Медорганизация ставит диагноз | Не всегда — по исключениям ст.10 | Врачебная тайна + мед. цели |
| ИИ-сервис без статуса медорганизации | Да, отдельным документом | Общее правило ст.10 ФЗ-152 |
| Угроза жизни, согласие получить нельзя | Нет | Исключение ст.10 |
| Передача данных третьим лицам (аналитика, колл-центр) | Да, отдельное согласие | Требования с 01.09.2025 |
Новые правила согласия с 1 сентября 2025
С 1 сентября 2025 года требования к форме согласия на обработку персональных данных заметно ужесточились — это отдельный этап регулирования, о котором стоит знать любому пользователю медицинских ИИ-сервисов.
Согласие оформляется отдельным документом. С 01.09.2025 нельзя «зашить» согласие мелким пунктом в пользовательское соглашение или договор оферты — оно должно существовать как самостоятельный документ с понятной формулировкой цели обработки.
Чекбокс не может быть предзаполнен. Пользователь обязан осознанно поставить галочку сам; заранее отмеченное согласие юридически ничтожно.
Передача третьим лицам требует отдельного согласия. Если данные пациента передаются, например, аналитической платформе или колл-центру поддержки, на это нужно отдельное явное согласие — общего согласия «на обработку» недостаточно.
Должен быть понятен срок действия и порядок отзыва. Пользователь заранее видит, сколько действует согласие и как его отозвать.

Как отмечает разбор изменений на портале «Гарант», новые требования к согласию на обработку персональных данных с 1 сентября 2025 года направлены на то, чтобы человек осознанно понимал, на что именно соглашается, а не подписывал общий документ «обо всём сразу».
Что должно быть в согласии
Правильное согласие — это отдельный документ с конкретными целями обработки, сроком действия, порядком отзыва и незаполненным заранее чекбоксом. Если сервис планирует передавать сведения о здоровье третьим сторонам — аналитическим платформам, партнёрским колл-центрам, — на это нужно отдельное явное согласие, а не общая формулировка «в целях улучшения сервиса».
Что запрещено
С 1 сентября 2025 года операторам прямо запрещено:
- прятать условия обработки данных мелким шрифтом в конце длинного договора;
- лишать пользователя возможности пользоваться сервисом без согласия на избыточную обработку;
- объединять разные по смыслу согласия в один пункт — например, согласие на обработку симптомов и согласие на маркетинговую рассылку.
Где хранятся данные и обезличивание
Помимо согласия, закон устанавливает требования к тому, где физически находятся серверы с данными пациентов и как эти данные обезличивают.
Статья 18 ФЗ-152 требует, чтобы оператор при сборе персональных данных граждан России обеспечил их запись, систематизацию, накопление, хранение, уточнение и извлечение с использованием баз данных, физически расположенных на территории Российской Федерации. Простыми словами: первичная обработка данных граждан РФ должна вестись на серверах в России, а не в зарубежном облаке.
Обезличенные данные — то есть данные, из которых удалена возможность прямой идентификации конкретного человека, — несут для пациента заметно меньший риск. Именно на обезличенных массивах медицинские ИИ-платформы чаще всего обучают модели и строят статистику: это позволяет анализировать тенденции без привязки конкретной жалобы к конкретному имени. Отдельно стоит помнить, что медицинская документация в целом хранится длительный срок — по установленному Минздравом перечню бумажная медицинская карта хранится 25 лет, а карта, которая ведётся только в медицинской информационной системе, — 50 лет, — а Роскомнадзор последовательно разъясняет, что к персональным данным относятся и такие технические идентификаторы, как файлы cookie, если по ним можно связать активность с конкретным пользователем.
Как формулирует сам закон о персональных данных:
Оператор при сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации.
Статья 18, Федеральный закон от 27.07.2006 №152-ФЗ «О персональных данных»
Штрафы и ответственность
Нарушение правил обработки персональных данных о здоровье в 2025-2026 годах обходится операторам заметно дороже, чем несколько лет назад — и это прямой сигнал для любого ИИ-медсервиса.

Сколько стоит нарушение
Проверьте, как менялись санкции по статье 13.11 КоАП РФ, прежде чем доверять свои жалобы неизвестному сервису.
- До поправок 2025 года штраф для юридических лиц по этой статье измерялся в лучшем случае сотнями тысяч рублей (по последней редакции перед реформой — до 300 тыс ₽) — суммы, которая для крупной платформы не была ощутимым сдерживающим фактором.
- После поправок, вступивших в силу 30.05.2025, штраф за обработку персональных данных без согласия субъекта для юрлица составляет уже 300-700 тыс ₽ за первое нарушение.
- За неправомерную передачу (распространение, доступ) данных специальной категории — включая сведения о здоровье — штраф для юрлица составляет 10-15 млн ₽, а за утечку биометрических данных и того больше.
- При повторных или грубых нарушениях регулятор вправе приостановить обработку персональных данных оператором на срок до 90 дней.
- Роскомнадзор ведёт реестр операторов и проводит проверки, в том числе по жалобам самих пользователей.
| Период | Штраф за обработку без согласия (юрлицо) | Штраф за неправомерную передачу спец. категории (юрлицо) |
|---|---|---|
| До 30.05.2025 | До 300 тыс ₽ | Отдельно не выделялся так жёстко |
| После 30.05.2025 | 300-700 тыс ₽ | 10-15 млн ₽ |
Ваши права как пациента
Закон даёт пациенту конкретный набор рычагов контроля над тем, что происходит с его данными о здоровье после того, как он поделился ими с сервисом.

По закону вы вправе:
- в любой момент отозвать ранее данное согласие на обработку персональных данных;
- потребовать от оператора удаления своих данных;
- запросить информацию о том, какие именно сведения о вас обрабатываются и с какой целью;
- подать жалобу в Роскомнадзор, если считаете, что ваши права нарушены.
Прежде чем ИИ-врач бесплатно начнёт разбирать вашу жалобу на самочувствие, стоит один раз проверить, есть ли у сервиса понятная политика обработки данных и корректно оформленное согласие — это займёт пару минут, а защитит вас в дальнейшем.
Ещё раз: материал носит информационный характер, не заменяет юридическую или медицинскую консультацию, а ответы ИИ-сервиса не заменяют очный приём врача. При острых симптомах и угрозе жизни звоните 103 (скорая помощь) или 112 (единый номер экстренных служб).
