1. Главная
  2. Гиды
  3. Поправка 13 к Закону о защите приватности: что обязана знать частная клиника

Гид

Поправка 13 к Закону о защите приватности: что обязана знать частная клиника

14 августа 2025 года вступила в силу Поправка 13 к израильскому Закону о защите приватности — самая масштабная реформа приватности в Израиле с 1981 года. Медицинские данные закон относит к «данным особой чувствительности», поэтому каждая частная клиника — от кабинета одного врача до сети филиалов — оказалась в центре перемен, а у регулятора появились реальные полномочия. Эта страница — практическое руководство для владельцев клиник, а не юридическая консультация.

Обновлено: 2026-08-11

Что изменила Поправка 13?

Поправка была принята Кнессетом в 2024 году и вступила в силу 14 августа 2025 года после годичного переходного периода. Она приближает израильское право к европейскому стандарту (GDPR) и смещает акцент: меньше регистрационной бюрократии — гораздо больше постоянной ответственности и правоприменения.

Почему именно клиники особенно уязвимы?

База пациентов любой клиники — карты, диагнозы, лечение, снимки — по самой своей природе является базой данных особой чувствительности. Это означает более высокие требования к безопасности, более строгий порог отчётности и более суровый расчёт санкций, когда речь идёт о медицинских данных.

А в повседневной реальности многих израильских клиник разрыв между законом и практикой велик: файл Excel со списком пациентов на компьютере регистратуры, снимки и результаты в WhatsApp с личных телефонов, один пароль на всю команду, удаления и правки, которые никто не может отследить. Никто не делал этого со злым умыслом — так просто работали годами. Но при Поправке 13, когда у регулятора есть реальные полномочия, именно эти точки превращаются в настоящий бизнес-риск.

Ключевые обязанности частной клиники

Практические шаги подготовки

  1. Составьте карту данных

    Запишите, где на самом деле находятся данные пациентов: программа управления, файлы Excel, почта, WhatsApp, ящики с бумажными анкетами. Невозможно защитить то, о существовании чего вы не знаете.

  2. Подготовьте обязательные документы

    Документ описания базы данных и процедуру безопасности, адаптированные под клинику: кто отвечает, какие системы, какие риски и что делать при инциденте. Это базовые требования Регламента защиты данных.

  3. Перейдите на персональные права доступа

    Откажитесь от общих паролей. У каждого сотрудника — свой пользователь с правами по реальной необходимости: администратору незачем видеть полную клиническую запись.

  4. Проверьте обязанность назначить DPO

    Выясните, желательно с юристом по приватности, обязана ли клиника назначить ответственного за защиту приватности по критериям объёма — а если нет, всё равно подумайте о внутреннем ответственном за тему.

  5. Установите порядок сообщения об инцидентах

    Заранее определите, что считается инцидентом, кто уведомляет регулятора и по какому каналу — обязанность требует немедленного сообщения, и импровизировать в реальном времени будет некогда.

  6. Обучите команду и выберите правильные инструменты

    Большинство утечек начинается с бытовой привычки, а не со взлома. Обучите персонал и убедитесь, что система управления поддерживает требования: права доступа, журналирование, изоляцию данных.

Как помогает правильная система управления

Скажем честно: никакая программа не делает клинику «соответствующей Поправке 13» — соответствие обеспечивает организация, а не инструмент. Но система, построенная вокруг принципов закона, по умолчанию закрывает те технические пробелы, которые труднее всего закрыть вручную. Вот как это устроено в Levion:

Levion с первого дня проектировалась вокруг принципов Поправки 13 и Регламента защиты данных — но это инструмент, поддерживающий соответствие, а не заменяющий его: процедуры, обучение и юридическая ответственность остаются за клиникой.

Вопросы о Поправке 13 для клиник

Обязана ли каждая частная клиника назначить ответственного за защиту приватности?

Не автоматически. Обязанность распространяется на публичные органы, торговцев данными с базами более 10 000 человек, организации, ведущие систематический мониторинг в значительном объёме, — и на тех, чья основная деятельность — обработка данных особой чувствительности в значительном объёме (закон приводит в пример больницы и больничные кассы). По разъяснению регулятора, «значительный объём» оценивается по совокупности обстоятельств без единого числового порога, поэтому частной клинике нужна индивидуальная оценка — лучше с юристом.

Каковы размеры штрафов по Поправке 13?

Регулятор вправе налагать значительные административные санкции, которые в серьёзных случаях могут достигать миллионов шекелей; сумма зависит от типа нарушения, уровня защиты базы и объёма данных. Опубликованные примеры: до 80 000 шекелей за несвоевременное сообщение о серьёзном инциденте в базе среднего уровня защиты и до 320 000 шекелей — высокого; на практике касса «Меухедет» была оштрафована примерно на 256 000 шекелей.

Должна ли маленькая клиника по-прежнему регистрировать базу данных?

В большинстве случаев уже нет: Поправка 13 сузила регистрацию в основном до публичных органов и торговцев данными, а обязанность уведомления регулятора установлена только для тех, кто держит данные особой чувствительности более чем о 100 000 человек. Но важно понимать: освобождение от регистрации — не освобождение от закона. Регламент защиты данных и все содержательные обязанности действуют для любой базы любого размера.

Что считается «серьёзным инцидентом безопасности» и что делать?

В общих чертах — несанкционированное использование данных из базы или причинение им вреда; точное определение зависит от уровня защиты базы. Как только об инциденте стало известно, о нём нужно немедленно сообщить регулятору, не дожидаясь окончания внутренней проверки. Первая санкция по поправке была наложена именно за опоздание с сообщением.

Может ли программа сама решить вопрос соответствия Поправке 13?

Нет. Хорошая программа закрывает технические пробелы — права доступа, журналирование, изоляцию данных, архивирование, — но соответствие включает и письменные процедуры, обучение персонала, оценку обязанности назначить DPO и ответы на запросы пациентов. Правильная система резко снижает трудозатраты, но не отменяет их.

Оговорка: информация на этой странице носит общий характер, актуальна на дату обновления и не является юридической консультацией или её заменой. Применение обязанностей зависит от конкретных обстоятельств каждой клиники — проконсультируйтесь с юристом, специализирующимся на праве приватности.

Хотите увидеть вблизи?

Запишитесь на персональное демо — разберём сценарии именно вашей клиники.

WhatsApp