Каждый психолог сталкивается с вопросом: какие данные о клиентах можно собирать и хранить, а какие — нет. Ошибки в работе с персональными данными могут привести к штрафам и потере доверия. В этой статье разберем, когда персональные данные действительно нужны, как минимизировать риски и выстроить понятные границы с клиентами. Вы получите практические рекомендации и узнаете, как готовые документы Psiho-Zakon помогут навести порядок.
Материал носит информационный характер и не заменяет индивидуальную юридическую, клиническую или супервизионную консультацию.
Короткий ответ: когда психологу нужны персональные данные клиентов
Персональные данные — это любая информация, которая позволяет идентифицировать человека: ФИО, телефон, email, адрес, фото, голос. Для психолога это не просто формальность: даже если вы не записываете имя клиента, данные могут быть в переписке, голосовых сообщениях или заметках о сессии.
Практически в любой работе с клиентом данные нужны: чтобы заключить договор, связаться для переноса встречи, вести записи и выставлять счёт. Например, когда клиент пишет вам в мессенджере «не смогу прийти завтра», его номер телефона уже становится обрабатываемыми данными.
- ФИО и контакты — для договора и связи
- Дата рождения — для возрастных ограничений и статистики
- История обращений — для ведения записей
- Платёжные данные — для оплаты и возвратов
Главное правило: собирайте только те данные, которые действительно необходимы для вашей работы. Если вы не используете адрес клиента — не спрашивайте его. Это снижает риски и упрощает соблюдение закона. А чтобы закрепить правило письменно и не объяснять его заново каждому клиенту, используйте готовый шаблон согласия на обработку персональных данных.
Какие персональные данные психолог может собирать: законные основания
Когда вы начинаете работать с клиентом, у вас появляется доступ к его личной информации. Чтобы этот доступ был законным, нужно опираться на одно из оснований, указанных в 152-ФЗ. Для частного психолога чаще всего это договор на оказание услуг или письменное согласие на обработку персональных данных. Если вы работаете без договора, согласие становится главным документом, который защищает вас и клиента.
- ФИО, дата рождения, контактный телефон и email — это базовые данные, которые нужны для связи и идентификации клиента.
- Платёжные данные: реквизиты карты или счёта, если клиент оплачивает услуги безналично. Их можно собирать, но хранить лучше в агрегированном виде, например, только последние 4 цифры.
- Данные о состоянии здоровья, психологических особенностях, интимной жизни относятся к специальным категориям. Их обработка требует отдельного письменного согласия и более строгих мер защиты.
- Не собирайте лишнего: паспортные данные не нужны, если вы не оформляете налоговые документы или не работаете с государственными структурами. Чем меньше данных — тем меньше рисков.
Важно помнить: согласие должно быть конкретным, информированным и сознательным. Клиент должен понимать, какие данные вы собираете, зачем и как долго храните. Готовый шаблон согласия помогает закрепить это правило письменно и не объяснять его заново каждому клиенту. Если вы сомневаетесь, какие данные нужны именно в вашей практике, ориентируйтесь на принцип минимальной достаточности: берите только то, без чего невозможно оказать услугу.
Риски и ошибки: что будет, если нарушить закон о персональных данных
Когда психолог работает с персональными данными клиентов, он автоматически становится оператором персональных данных. Это значит, что за нарушения 152-ФЗ предусмотрены штрафы: для ИП — до 75 000 рублей, для организаций — до 300 000 рублей. Но деньги — не единственная потеря. Гораздо серьёзнее удар по репутации: если клиент узнает, что его записи или переписка оказались в открытом доступе, он вряд ли вернётся и вряд ли порекомендует вас знакомым.
Чаще всего психологи совершают одни и те же ошибки:
- Хранят заметки о клиентах в заметках телефона или в облаке без пароля.
- Пересылают данные клиентов третьим лицам (супервизорам, коллегам) без согласия.
- Не имеют политики конфиденциальности и согласия на обработку ПДн.
- Собирают лишние данные: например, паспортные данные, когда достаточно имени и телефона.
- Не ограничивают доступ к данным: например, оставляют ноутбук без блокировки в общем пространстве.
Как избежать рисков? Во-первых, минимизируйте данные: собирайте только то, что действительно нужно для работы. Во-вторых, используйте шифрование и надёжные пароли. В-третьих, ограничьте доступ к данным — они должны быть видны только вам. И обязательно зафиксируйте правила письменно: готовый шаблон согласия на обработку ПДн поможет закрепить правило и не объяснять его заново каждому клиенту. Если вы ещё не оформили документы, обратите внимание на раздел «Документы для психолога» — там есть базовые и расширенные варианты для частной практики.
Как выстроить границы: политика конфиденциальности и согласие на обработку данных
Чтобы работа с персональными данными не превращалась в хаос, важно заранее определить правила. Начните с политики конфиденциальности — документа, который описывает, какие данные вы собираете, зачем и как их защищаете. Разместите его на сайте и дайте ссылку в договоре или при первом контакте. Это не просто формальность: так вы показываете клиенту, что относитесь к его информации серьёзно.
При первом обращении получите письменное согласие на обработку персональных данных. Оно может быть частью договора или отдельным документом. В согласии укажите, какие данные вы будете обрабатывать (например, ФИО, контакты, заметки о ходе работы) и с какой целью. Если клиент приходит по рекомендации или через сайт, отправьте ему форму заранее, чтобы он мог спокойно ознакомиться и подписать.
- Разработайте политику конфиденциальности и разместите её на сайте.
- Получайте письменное согласие на обработку ПДн при первом обращении.
- Объясняйте клиенту, какие данные вы собираете и зачем, простыми словами.
- Установите срок хранения данных и порядок их уничтожения после завершения работы.
Объясняйте клиенту, какие данные вы собираете и зачем, простыми словами. Например: «Мне нужны ваши контакты, чтобы напоминать о сессиях, и заметки, чтобы помнить детали нашей работы». Это снижает тревогу и укрепляет доверие. Не собирайте лишнего: если вам не нужен паспорт или адрес, не просите их.
Установите срок хранения данных и порядок уничтожения. Например, вы можете хранить записи 5 лет после последней сессии, а затем уничтожать их. Пропишите это в политике и согласии. Если вы используете электронные записи, позаботьтесь о паролях и шифровании. Так вы снижаете риски утечки и показываете клиенту, что его данные под защитой.
Что должно быть в согласии на обработку персональных данных: чек-лист
Согласие на обработку персональных данных — это не формальность, а документ, который защищает и вас, и клиента. Если в нём не хватает хотя бы одного обязательного пункта, оно может быть признано недействительным. Вот что должно быть в согласии обязательно.
- ФИО и контакты клиента (телефон, email) — чтобы было понятно, чьё это согласие.
- Цель обработки данных — в вашем случае это оказание психологических услуг (консультирование, диагностика, сопровождение).
- Перечень данных, на обработку которых даётся согласие: ФИО, дата рождения, контактные данные, а также сведения о состоянии здоровья, если они необходимы для работы.
- Перечень действий с данными: сбор, запись, систематизация, накопление, хранение, уточнение, использование, обезличивание, блокирование, удаление — пропишите все операции, которые вы реально совершаете.
- Срок действия согласия и порядок его отзыва. Обычно указывают «на время оказания услуг и 5 лет после их окончания» или «до момента отзыва». Важно объяснить клиенту, как он может отозвать согласие (например, письмом на email).
- Подпись клиента и дата — без этого документ не имеет силы.
Проверьте, что в вашем согласии есть все эти пункты. Если вы используете готовый шаблон, убедитесь, что он актуален под 152-ФЗ и подходит для вашей практики. Например, в нашем конструкторе документов можно собрать согласие с учётом вашей специализации и формата работы — онлайн или очно.
Практические советы: как работать с данными клиентов без лишнего стресса
Когда вы знаете, какие данные собираете и зачем, остаётся наладить рутину. Начните с малого: выберите один-два пункта из списка ниже и внедрите их на этой неделе. Не нужно стремиться к идеалу сразу — важно сделать первые шаги.
- Используйте защищённые каналы связи — например, мессенджеры с сквозным шифрованием (WhatsApp, Telegram) для переписки с клиентами.
- Храните записи в зашифрованном виде: на компьютере — пароль и шифрование диска, в облаке — двухфакторная аутентификация.
- Регулярно удаляйте устаревшие данные: записи, переписки, файлы, которые больше не нужны для работы.
- Не обсуждайте клиентов в соцсетях и с коллегами без необходимости — даже анонимно, если есть риск узнавания.
- Если работаете онлайн, убедитесь, что платформа для консультаций соответствует требованиям безопасности: шифрование, защита от несанкционированного доступа.
Помните: согласие на обработку персональных данных — это не просто формальность. Готовый шаблон поможет закрепить правило письменно и не объяснять его заново каждому клиенту. А если хотите собрать полный комплект документов для практики, можно воспользоваться конструктором и выбрать только нужное — это сэкономит время и снизит риск ошибок.
Как перейти от теории к практике: следующий шаг с Psiho-Zakon
Вы уже знаете, какие данные можно собирать, как оформить согласие и что грозит за ошибки. Осталось закрепить это в практике. Самый простой способ — использовать готовые документы, которые уже учитывают требования 152-ФЗ и этику психолога.
- Возьмите шаблон «Согласие на обработку ПДн» — он поможет закрепить правило письменно и не объяснять его заново каждому клиенту.
- Загляните в раздел «Документы для психолога»: там есть базовые и расширенные документы для частной практики — договор, согласия, правила отмен.
- Воспользуйтесь конструктором: выберите только нужные документы и получите скидку за комплект.
- Если хотите упростить клиентский путь, соберите посадочную страницу под свою специализацию и запустите трафик на понятный следующий шаг.
Не нужно изобретать велосипед. Перейдите в раздел документов Psiho-Zakon, выберите подходящие шаблоны и адаптируйте их под свой стиль. Так вы защитите себя и клиентов, а время сэкономите на рутине.
Готовые решения для работы с персональными данными
Чтобы упростить себе жизнь, воспользуйтесь готовыми документами и инструментами Psiho-Zakon.
Частые вопросы
Нужно ли психологу получать согласие на обработку персональных данных?+
Да, в большинстве случаев согласие обязательно. Оно нужно, если вы собираете данные клиента (имя, контакты, информацию о здоровье, жизненную историю) для оказания услуг. Согласие должно быть конкретным, информированным и сознательным — клиент должен понимать, какие данные вы собираете и зачем. Без согласия можно работать только в исключительных случаях, например, когда обработка необходима для защиты жизни клиента или исполнения закона.
Какие данные клиента психолог может хранить без согласия?+
Без согласия можно обрабатывать только те данные, которые необходимы для заключения и исполнения договора, например, ФИО и контактный телефон для связи. Однако даже такие данные лучше оформлять в рамках договора или письменного согласия, чтобы избежать споров. Всё, что выходит за рамки договора (например, заметки о ходе терапии, диагнозы, интимные детали), требует отдельного согласия.
Что будет, если психолог не оформит согласие на обработку ПДн?+
Это грозит административной ответственностью по ст. 13.11 КоАП РФ: предупреждением или штрафом до 75 000 рублей для ИП и до 300 000 для организаций. Кроме того, клиент может подать иск о компенсации морального вреда, а также жалобу в Роскомнадзор. Репутационные риски тоже высоки: психолог, нарушающий закон о ПДн, теряет доверие клиентов и может лишиться лицензии или членства в профессиональных ассоциациях.
Как долго можно хранить данные клиентов?+
Срок хранения определяется целями обработки. Если данные нужны для оказания услуги и ведения документации, их хранят в течение срока действия договора и ещё 3 года после его окончания (для налоговой и бухгалтерии). Если вы ведёте записи для научных или статистических целей, их можно хранить дольше, но только в обезличенном виде. По истечении срока данные нужно уничтожить или обезличить — иначе это нарушение закона.
Можно ли использовать данные клиентов для рассылок?+
Нет, для рассылок (рекламных, информационных) нужно отдельное согласие на получение рекламы. Даже если клиент дал согласие на обработку данных, это не значит, что он согласен получать спам. В согласии должно быть отдельное поле «Согласен на получение рекламных материалов». И помните: клиент может отозвать это согласие в любой момент, и вы обязаны прекратить рассылки.
Что делать, если клиент отозвал согласие на обработку данных?+
Вы должны прекратить обработку данных и уничтожить их в срок до 30 дней (или в срок, указанный в согласии). Если данные нужны для исполнения договора, вы можете продолжить их обработку без согласия, но только в объёме, необходимом для завершения работы. После окончания договора данные удаляются. Убедитесь, что у вас есть процедура обработки отзывов согласий, и зафиксируйте факт отзыва.
Нужно ли уведомлять Роскомнадзор о начале обработки данных?+
Да, по общему правилу оператор (психолог) обязан направить уведомление в Роскомнадзор до начала обработки. Но есть исключения: если вы обрабатываете данные только для заключения договора с клиентом и не передаёте их третьим лицам, уведомление не требуется. Однако если вы ведёте записи о здоровье, используете онлайн-сервисы или передаёте данные другим специалистам, уведомление обязательно. Лучше подать уведомление, чтобы избежать штрафов.
Как защитить данные клиентов при работе онлайн?+
Используйте защищённые каналы связи (например, мессенджеры с шифрованием), храните записи в зашифрованном виде, используйте двухфакторную аутентификацию для доступа к рабочим аккаунтам. Не обсуждайте клиентов в публичных чатах, не оставляйте записи на незащищённых устройствах. Если вы работаете с облачными сервисами, выбирайте те, которые соответствуют требованиям 152-ФЗ. Регулярно обновляйте программное обеспечение и делайте резервные копии.
Какие штрафы предусмотрены за нарушение закона о персональных данных?+
Штрафы по ст. 13.11 КоАП РФ: за обработку без согласия — от 10 000 до 75 000 рублей для ИП и от 30 000 до 300 000 для организаций. За невыполнение требований Роскомнадзора — до 20 000 рублей. Повторные нарушения могут привести к оборотным штрафам (до 1% выручки). Также возможна уголовная ответственность за незаконный сбор или распространение данных (ст. 137 УК РФ) — вплоть до лишения свободы. Поэтому лучше вложиться в правильное оформление документов, чем платить штрафы.
Превратите чтение в один следующий шаг
Пройдите короткий аудит практики: он покажет, какую зону разумнее укреплять первой.
Пройти аудит →