Гид
Поправка 13 к Закону о защите приватности: что обязана знать частная клиника
14 августа 2025 года вступила в силу Поправка 13 к израильскому Закону о защите приватности — самая масштабная реформа приватности в Израиле с 1981 года. Медицинские данные закон относит к «данным особой чувствительности», поэтому каждая частная клиника — от кабинета одного врача до сети филиалов — оказалась в центре перемен, а у регулятора появились реальные полномочия. Эта страница — практическое руководство для владельцев клиник, а не юридическая консультация.
Обновлено: 2026-08-11
Что изменила Поправка 13?
Поправка была принята Кнессетом в 2024 году и вступила в силу 14 августа 2025 года после годичного переходного периода. Она приближает израильское право к европейскому стандарту (GDPR) и смещает акцент: меньше регистрационной бюрократии — гораздо больше постоянной ответственности и правоприменения.
- Новые определения: категория «чувствительная информация» заменена на «данные особой чувствительности» — она прямо включает медицинские, генетические и биометрические данные, а также сведения об интимной жизни, геолокацию, финансовые данные и другое. Введены термины «контролёр базы данных» и «держатель» — по аналогии с европейскими controller и processor.
- Обязательное назначение ответственного за защиту приватности (DPO): впервые в Израиле часть организаций обязана назначить такого ответственного — подробности ниже.
- Сужение обязанности регистрации баз данных: регистрация теперь требуется в основном публичным органам и торговцам данными. Вместо неё введена обязанность уведомления регулятора для тех, кто держит данные особой чувствительности более чем о 100 000 человек.
- Новые полномочия Управления по защите приватности (PPA): административные денежные санкции, полномочия по расследованию и надзору, право требовать прекращения незаконной обработки данных.
- Правоприменение на практике: Управление уже налагало санкции по поправке — включая штраф около 256 000 шекелей больничной кассе «Меухедет» за несвоевременное сообщение о серьёзном инциденте безопасности — и, по публикациям, ведёт более 100 дел.
Почему именно клиники особенно уязвимы?
База пациентов любой клиники — карты, диагнозы, лечение, снимки — по самой своей природе является базой данных особой чувствительности. Это означает более высокие требования к безопасности, более строгий порог отчётности и более суровый расчёт санкций, когда речь идёт о медицинских данных.
А в повседневной реальности многих израильских клиник разрыв между законом и практикой велик: файл Excel со списком пациентов на компьютере регистратуры, снимки и результаты в WhatsApp с личных телефонов, один пароль на всю команду, удаления и правки, которые никто не может отследить. Никто не делал этого со злым умыслом — так просто работали годами. Но при Поправке 13, когда у регулятора есть реальные полномочия, именно эти точки превращаются в настоящий бизнес-риск.
Ключевые обязанности частной клиники
Ответственный за защиту приватности (DPO)
Обязанность назначения касается, среди прочего, организаций, основная деятельность которых — обработка данных особой чувствительности в значительном объёме; закон приводит в пример больницы и больничные кассы. Согласно разъяснению Управления, у «значительного объёма» нет единого числового порога: он оценивается по числу пациентов, объёму и разнообразию данных, частоте обработки и сроку хранения. Частной клинике нужна индивидуальная оценка — желательно с юристом.
Обязательные документы по Регламенту защиты данных
Регламент защиты приватности (безопасность данных) 2017 года действует для каждой базы, даже самой маленькой: документ описания базы, процедура безопасности, перечень систем — а для баз среднего уровня защиты и выше также периодический аудит. База с медицинскими данными, как правило, относится минимум к среднему уровню защиты, если это не совсем маленькая база, которую ведёт один человек.
Контроль доступа и управление правами
Регламент требует персональных прав доступа по ролям, идентификации и аутентификации каждого пользователя и журналирования доступа к базе. Один общий пароль на всю команду — привычная практика клиник — этому требованию не соответствует.
Сообщение о серьёзных инцидентах безопасности
О серьёзном инциденте безопасности нужно сообщить регулятору немедленно — не дожидаясь завершения внутренней проверки. Несообщение стало реальным основанием для санкций: по публикациям Управления, до 80 000 шекелей для базы среднего уровня защиты и до 320 000 шекелей для высокого — именно на этом основании оштрафована «Меухедет».
Права пациентов: доступ и исправление
Каждый пациент вправе ознакомиться с данными о себе и требовать исправления неточных, неполных или устаревших сведений. Клиника должна уметь реально найти данные и ответить на такой запрос — а не только на бумаге.
Информированное согласие и его фиксация
Обработка персональных данных по умолчанию опирается на информированное согласие: пациент должен знать, какие данные собираются, зачем и кому они могут быть переданы. Согласие, которое нельзя доказать, — всё равно что не полученное, поэтому фиксация согласия не менее важна, чем само согласие.
Практические шаги подготовки
Составьте карту данных
Запишите, где на самом деле находятся данные пациентов: программа управления, файлы Excel, почта, WhatsApp, ящики с бумажными анкетами. Невозможно защитить то, о существовании чего вы не знаете.
Подготовьте обязательные документы
Документ описания базы данных и процедуру безопасности, адаптированные под клинику: кто отвечает, какие системы, какие риски и что делать при инциденте. Это базовые требования Регламента защиты данных.
Перейдите на персональные права доступа
Откажитесь от общих паролей. У каждого сотрудника — свой пользователь с правами по реальной необходимости: администратору незачем видеть полную клиническую запись.
Проверьте обязанность назначить DPO
Выясните, желательно с юристом по приватности, обязана ли клиника назначить ответственного за защиту приватности по критериям объёма — а если нет, всё равно подумайте о внутреннем ответственном за тему.
Установите порядок сообщения об инцидентах
Заранее определите, что считается инцидентом, кто уведомляет регулятора и по какому каналу — обязанность требует немедленного сообщения, и импровизировать в реальном времени будет некогда.
Обучите команду и выберите правильные инструменты
Большинство утечек начинается с бытовой привычки, а не со взлома. Обучите персонал и убедитесь, что система управления поддерживает требования: права доступа, журналирование, изоляцию данных.
Как помогает правильная система управления
Скажем честно: никакая программа не делает клинику «соответствующей Поправке 13» — соответствие обеспечивает организация, а не инструмент. Но система, построенная вокруг принципов закона, по умолчанию закрывает те технические пробелы, которые труднее всего закрыть вручную. Вот как это устроено в Levion:
Изоляция данных на уровне базы
Разделение данных между клиниками обеспечивается Postgres RLS внутри самой базы данных, а не в коде приложения — запрос одной клиники физически не может коснуться данных другой.
Права доступа по ролям
У каждого пользователя своя учётная запись и права по роли — фундамент, которого требуют положения Регламента о контроле доступа и управлении правами.
Журнал действий, который нельзя переписать
Каждое действие фиксируется в журнале аудита в режиме append-only: записи только добавляются, никогда не редактируются и не удаляются — на такой журнал можно опереться, когда нужно восстановить, кто, что и когда сделал.
Фиксация согласий
Согласия пациентов записываются с версией, источником и датой — на вопрос «согласился ли пациент и на что именно» есть документированный ответ.
Архив вместо удаления, без медданных в открытых местах
Карты пациентов архивируются, а не удаляются, поэтому клиническая история не исчезает; идентифицирующие медицинские данные не попадают в URL и логи; а администраторы платформы Levion структурно лишены доступа к данным пациентов. Соглашение об обработке данных (DPA) подписывается с клиникой при подключении.
Levion с первого дня проектировалась вокруг принципов Поправки 13 и Регламента защиты данных — но это инструмент, поддерживающий соответствие, а не заменяющий его: процедуры, обучение и юридическая ответственность остаются за клиникой.
Вопросы о Поправке 13 для клиник
Обязана ли каждая частная клиника назначить ответственного за защиту приватности?
Не автоматически. Обязанность распространяется на публичные органы, торговцев данными с базами более 10 000 человек, организации, ведущие систематический мониторинг в значительном объёме, — и на тех, чья основная деятельность — обработка данных особой чувствительности в значительном объёме (закон приводит в пример больницы и больничные кассы). По разъяснению регулятора, «значительный объём» оценивается по совокупности обстоятельств без единого числового порога, поэтому частной клинике нужна индивидуальная оценка — лучше с юристом.
Каковы размеры штрафов по Поправке 13?
Регулятор вправе налагать значительные административные санкции, которые в серьёзных случаях могут достигать миллионов шекелей; сумма зависит от типа нарушения, уровня защиты базы и объёма данных. Опубликованные примеры: до 80 000 шекелей за несвоевременное сообщение о серьёзном инциденте в базе среднего уровня защиты и до 320 000 шекелей — высокого; на практике касса «Меухедет» была оштрафована примерно на 256 000 шекелей.
Должна ли маленькая клиника по-прежнему регистрировать базу данных?
В большинстве случаев уже нет: Поправка 13 сузила регистрацию в основном до публичных органов и торговцев данными, а обязанность уведомления регулятора установлена только для тех, кто держит данные особой чувствительности более чем о 100 000 человек. Но важно понимать: освобождение от регистрации — не освобождение от закона. Регламент защиты данных и все содержательные обязанности действуют для любой базы любого размера.
Что считается «серьёзным инцидентом безопасности» и что делать?
В общих чертах — несанкционированное использование данных из базы или причинение им вреда; точное определение зависит от уровня защиты базы. Как только об инциденте стало известно, о нём нужно немедленно сообщить регулятору, не дожидаясь окончания внутренней проверки. Первая санкция по поправке была наложена именно за опоздание с сообщением.
Может ли программа сама решить вопрос соответствия Поправке 13?
Нет. Хорошая программа закрывает технические пробелы — права доступа, журналирование, изоляцию данных, архивирование, — но соответствие включает и письменные процедуры, обучение персонала, оценку обязанности назначить DPO и ответы на запросы пациентов. Правильная система резко снижает трудозатраты, но не отменяет их.
Оговорка: информация на этой странице носит общий характер, актуальна на дату обновления и не является юридической консультацией или её заменой. Применение обязанностей зависит от конкретных обстоятельств каждой клиники — проконсультируйтесь с юристом, специализирующимся на праве приватности.
Хотите увидеть вблизи?
Запишитесь на персональное демо — разберём сценарии именно вашей клиники.