Персональные данные в страховании: здоровье, агенты и автоматические решения

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 10.09.2026

Что отличает страховщика и страхового агента от обычного оператора: сведения о здоровье как специальная категория, страховая тайна, данные, приходящие через агентов и партнёров, запрет решений исключительно на основании автоматизированной обработки. Сложности и характерные ошибки.

Страхование — редкий случай, когда оператор видит и финансовую сторону жизни клиента, и медицинскую. Отсюда три особенности, которых нет у обычной клиентской базы.

Первое: сведения о здоровье

При страховании жизни и здоровья, при добровольном медицинском страховании и при урегулировании убытков страховщик получает данные о состоянии здоровья. Это специальная категория персональных данных (статья 10 Федерального закона от 27.07.2006 № 152-ФЗ): обрабатывают их с согласия в письменной форме и только в объёме, относящемся к оценке риска и к решению о выплате. Медицинская карта целиком страховщику не нужна, а запрос сведений у медицинской организации возможен в том объёме, на который клиент дал согласие.

Рядом действует страховая тайна: страховщик не вправе разглашать полученные в результате своей профессиональной деятельности сведения о страхователе, застрахованном лице и выгодоприобретателе, о состоянии их здоровья и об имущественном положении (статья 946 Гражданского кодекса Российской Федерации). Два режима работают вместе — соблюдение одного не заменяет другого.

Второе: данные идут через посредников

Агент продаёт полис и заполняет анкету, партнёр передаёт заявки, медицинская организация присылает выписку, перестраховщик получает сведения о риске. По каждому каналу нужно ответить, кто определяет цели обработки. Агент и партнёр обычно действуют по заданию страховщика — это поручение на обработку, условия которого включают в договор (часть 3 статьи 6). Медицинская организация и перестраховщик чаще самостоятельные операторы, и тогда фиксируются состав передаваемых данных и основание передачи.

Практический смысл вопроса простой: перед клиентом отвечает тот, кто определил цели. Если агент собирал данные по заданию страховщика, отвечает страховщик, и требования к безопасности он же и предъявляет — в договоре, а не на словах.

Третье: автоматические решения

Скоринг, автоматический расчёт тарифа, отказ по формальному признаку — всё это решения, затрагивающие права клиента. Принимать их исключительно на основании автоматизированной обработки закон запрещает; исключение — согласие клиента в письменной форме и случаи, прямо предусмотренные законом (статья 16 того же закона). Клиент при этом вправе получить разъяснение порядка принятия решения и возразить против него. Значит, в процессе должен быть предусмотрен человек, который решение проверяет, и порядок рассмотрения возражений.

Система защиты: почему здесь дороже

Учётная система страховщика — это информационная система персональных данных с двумя усиливающими признаками сразу: специальные категории данных и большое число субъектов. Уровень защищённости определяется по постановлению Правительства Российской Федерации от 01.11.2012 № 1119, состав мер — по приказу ФСТЭК России от 18.02.2013 № 21, и он заметно шире, чем у розничного оператора. Отдельная тема — доступ агентов: внешний человек работает в вашей системе, и разграничение прав здесь не формальность, а единственный способ ограничить объём возможной утечки.

Сложности, с которыми сталкиваются

  • Анкеты на бумаге. Заявление на страхование, копии документов, акты осмотра — бумажный поток идёт параллельно электронному, и правила для него свои.
  • Длинные сроки хранения. Договорные документы хранятся годами по требованиям законодательства о страховом деле, а данные, собранные для рассылок и маркетинга, — нет. Разделить эти потоки на практике сложнее, чем описать.
  • Агентская сеть. Агент работает с несколькими страховщиками, ведёт свою клиентскую базу и не всегда понимает, в какой роли выступает. Это должно быть решено в договоре, а не оставлено на его усмотрение.
  • Урегулирование убытков. В деле оказываются данные третьих лиц — свидетелей, других участников происшествия, родственников. Основание для их обработки нужно отдельное.

Характерные ошибки

  • Одно согласие на всё. Обработка, запрос сведений в медицинских организациях, реклама и передача партнёрам собраны в один бланк, который нельзя отозвать по частям.
  • Избыточный запрос медицинских сведений. Запрашивается вся история болезни вместо сведений, относящихся к страховому случаю.
  • Агенты без договорных условий. Данные клиентов собирает сеть агентов, а требований к безопасности им никто не предъявлял.
  • Автоматический отказ без человека. Решение принимает алгоритм, письменного согласия на это нет, порядок возражений не описан.
  • Единые права доступа. Оператор колл-центра видит те же данные, что и специалист по выплатам, включая медицинские сведения.

С чего начать

Разложите обработку по целям: оценка риска, заключение договора, выплата, перестрахование, реклама. Для каждой определите основание, состав данных и получателей; отдельно опишите работу с агентами и запросы в медицинские организации. Дальше — уведомление в Роскомнадзор, политика обработки, разграничение доступа в учётной системе и порядок рассмотрения обращений. Требования и перечень документов отрасли собраны на странице защиты персональных данных в страховании.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Персональные данные в управляющей компании и ТСЖ: лицевые счета, должники и собрания

Особенности обработки персональных данных в сфере ЖКХ: начисления и лицевые счета без согласия, реестр собственников для общего собрания, почему нельзя вывешивать список должников, расчётные центры и ГИС ЖКХ, домофоны с распознаванием лиц, сроки ответов на обращения жителей.

Персональные данные в турагентстве: паспорта туристов, передача за границу и роли участников

Чем обработка персональных данных в турагентстве сложнее, чем в рознице: паспортные данные туристов и детей, передача туроператору и принимающей стороне за рубежом, отдельное уведомление о трансграничной передаче, сведения о здоровье для страховки. Сложности и типичные ошибки.

Персональные данные в автосервисе: заказ-наряды, VIN, гарантия и рассылки

Почему база заказ-нарядов автосервиса — это персональные данные, даже если в ней одни госномера и VIN. Разбор оснований обработки, передачи данных дистрибьютору и страховой компании, работы с рассылками и характерных ошибок небольших сервисов.

Персональные данные в гостинице: заселение, миграционный учёт и копии паспортов

Чем обработка персональных данных в гостинице отличается от обычной клиентской базы: предъявление документа вместо копирования, обязательная передача сведений об иностранных гостях, брони с сайтов-агрегаторов, бумажные анкеты и видеонаблюдение. Разбор сложностей и типичных ошибок.