Обновлено:
Приказ №140: правила обезличивания данных обновились
С 1 сентября 2025 года действуют новые требования к обезличиванию персональных данных. Что это значит для медицинских организаций, использующих ИИ.
Голосовые ИИ-помощники, о которых мы недавно писали в связи с московскими поликлиниками, по данным Департамента здравоохранения Москвы, обучены на обезличенных данных реальных приёмов. Но что именно означает «обезличенные данные» с точки зрения закона — и не изменилось ли это требование недавно? Да, изменилось: с 1 сентября 2025 года действует новый приказ Роскомнадзора, который заменил документ, использовавшийся с 2013 года. Для организационно-методических отделов и специалистов по защите данных это повод свериться с внутренними регламентами.
Что изменилось
Приказ Роскомнадзора от 19.06.2025 № 140 «Об утверждении требований к обезличиванию персональных данных и методов обезличивания персональных данных» вступил в силу 1 сентября 2025 года и признал утратившим силу прежний приказ Роскомнадзора от 05.09.2013 № 996, на который многие внутренние политики обработки персональных данных ссылались более десяти лет (обзор «Гарант.ру»; обзор ppt.ru).
Если в вашей организации локальный акт об обезличивании данных до сих пор содержит ссылку на приказ № 996 — эта ссылка устарела и требует обновления.
Какие требования появились
По данным обзора «Гарант.ру», новый приказ вводит несколько конкретных требований к оператору данных:
- обезличенные данные нельзя хранить вместе с исходными (неоознеличенными) данными;
- локальные акты организации о методах и порядке обезличивания, а также об используемых информационных системах не должны быть доступны третьим лицам;
- необходимо вести учёт совершённых действий по обезличиванию.
Приказ также определяет допустимые методы обезличивания: введение идентификаторов, изменение состава и семантики данных, перемешивание значений и декомпозиция набора данных на части (hub.zlonov.ru со ссылкой на «Гарант Прайм».
Почему это касается медицинской организации, а не только айтишников
Сведения о состоянии здоровья относятся к специальным категориям персональных данных, для которых закон и так предъявляет повышенные требования. Когда клиника использует ИИ-сервис, который анализирует или обучается на данных приёмов — будь то голосовой помощник для протоколов, система поддержки диагностики или просто аналитическая панель, — обезличивание этих данных чаще всего выполняет не сама клиника, а поставщик решения или подрядчик по обработке данных. Это не снимает с медицинской организации ответственность: именно она остаётся оператором персональных данных пациентов и должна убедиться, что процедура обезличивания у подрядчика соответствует действующим требованиям, а не устаревшему приказу 2013 года.
Практический шаг для организационно-методического отдела — запросить у поставщика ИИ-решения, на основании какого документа и каким из четырёх методов выполняется обезличивание данных, и сверить внутренние регламенты организации со сроком вступления приказа № 140 в силу.
Основные выводы
- С 1 сентября 2025 года действует приказ Роскомнадзора № 140, заменивший приказ 2013 года № 996 о требованиях к обезличиванию персональных данных.
- Новые требования включают запрет на совместное хранение обезличенных и исходных данных, конфиденциальность локальных актов об обезличивании и обязательный учёт таких действий.
- Медицинским организациям стоит проверить, не ссылаются ли их внутренние документы на устаревший приказ № 996, и уточнить у поставщиков ИИ-решений, какой метод обезличивания данных пациентов они применяют.
Материалы сайта носят информационный и исследовательский характер и не заменяют медицинскую консультацию для конкретного пациента.