Автоматизация

Дубли пациентов в МИС: как найти, склеить и не нарушить тайну

Как найти дубли карт пациентов в МИС, безопасно их объединить и настроить доступ персонала к врачебной тайне: методика, чек-лист и штрафы 2026.

Дубли пациентов в МИС — обложка статьи

Одна и та же пациентка в вашей МИС может существовать в трёх разных карточках: одна заведена на девичью фамилию, вторая — с опечаткой в отчестве, третья появилась, когда она записалась через сайт с другого номера телефона. Формально это три разных человека. По факту — один пациент с расщеплённой на три части историей лечения.

Инфоповод: почему 474 млн рублей потратят на дубли и врачебную тайну

26 августа 2026 года стало известно, что Москва выделяет 474 млн рублей на устранение нарушений врачебной тайны и дублей в городском регистре пациентов. Речь о государственной системе, но проблема, которую решают этими деньгами, — ровно та же, что живёт в МИС частной клиники любого размера.

Разница только в масштабе. В городском регистре дубли считают сотнями тысяч записей. В базе стоматологии на 5-8 тысяч активных пациентов дублей обычно набирается несколько сотен. Найти их без специального отчёта почти невозможно: глазами администратора три карточки одного человека выглядят как три разных пациента.

Вот три типовых сценария. Пациентка вышла замуж и сменила фамилию, а администратор завёл новую карту вместо того, чтобы отредактировать старую. В ФИО при регистрации допустили опечатку («Ирина» вместо «Ирена»), и поиск по точному совпадению её не нашёл. Человек записался через форму на сайте с рабочего телефона, хотя раньше был в базе с личным номером. Каждый случай сам по себе не выглядит как ошибка — система просто честно создаёт то, что ей передали.

Откуда берутся дубли карт в МИС

Дубли не возникают сами по себе — у каждого есть конкретная техническая причина, и почти все они завязаны на моменте первичного заведения карты.

Ручной ввод без проверки на совпадение. Большинство МИС не блокируют создание новой карты, даже если в базе уже есть пациент с похожими ФИО и датой рождения. Администратор торопится, не проверяет поиском перед созданием — и система молча плодит дубль.

Разрозненные каналы записи. Пациент может прийти через сайт, через агрегатор, позвонить напрямую или записаться в другом филиале сети. Если эти каналы не сверяются с единой базой перед созданием карты, каждый канал заводит своего «нового» пациента.

Смена персональных данных. Фамилия после замужества, новый номер телефона после смены оператора, второй email — любое изменение идентифицирующих данных без ручного обновления старой карты создаёт почву для дубля при следующем визите.

Миграция между МИС. При переходе на другую систему управления клиникой перенос данных редко включает автоматическую дедупликацию. Если в старой базе уже было 200 дублей, после переноса их станет столько же, только в новой системе — с новыми ID и без истории причины. Требования к самой электронной медкарте и порядку её ведения после перехода подробно разобраны в статье про требования ЕГИСЗ и план внедрения электронной медкарты в стоматологии.

Как посчитать долю дублей в своей базе

Прежде чем чинить проблему, стоит понять её масштаб — иначе легко либо проигнорировать реальный риск, либо потратить недели на ручную проверку там, где хватило бы часа.

Базовый отчёт. Выгрузите из МИС таблицу всех пациентов с полями: ФИО, дата рождения, телефон, email. Сгруппируйте по совпадению ФИО и даты рождения одновременно — это самый надёжный первичный признак дубля, потому что случайное совпадение обоих полей у двух разных людей крайне маловероятно.

Дополнительные признаки. Если ФИО отличается (смена фамилии, опечатка), но совпадает телефон или СНИЛС — это тоже кандидат на дубль, просто требующий ручной проверки, а не автоматического слияния.

Нечёткое сравнение. Опечатки и вариации написания («Наталия» и «Наталья», «Кристина» и «Христина») точный поиск не ловит. Здесь помогает нечёткое сравнение строк (fuzzy matching) — большинство современных МИС и отдельные скрипты на основе расстояния Левенштейна умеют находить похожие, но не идентичные ФИО с одинаковой датой рождения.

Как читать результат. Если доля потенциальных дублей после первого отчёта превышает 3-5% от базы — это повод для системного разбора, а не разовой чистки: значит, причина не в единичных ошибках администраторов, а в процессе заведения карт, который нужно менять.

Чем реально вредит расщеплённая история болезни

Дубль карты — не только неаккуратная база данных. Это конкретные риски, часть из которых касается здоровья пациента напрямую.

Повторные снимки и лишняя лучевая нагрузка. Если рентгеновский снимок или результат КТ лежит в «старой» карте, а врач видит перед собой «новую», у пациента запросят повторное исследование. Для стоматологии это лишний рентген, для диагностических центров — повторная лучевая нагрузка без медицинской необходимости.

Потерянные аллергии и непереносимости. Это самый опасный сценарий. Если сведения об аллергии на анестетик или антибиотик остались в другой карточке, врач физически не может их увидеть в момент назначения препарата.

Потерянный план лечения. Пациент, который начал многоэтапное лечение в одной карте, а на следующий визит попал во «вторую», выглядит для врача как новый человек без истории — рекомендации предыдущего приёма приходится восстанавливать по памяти или заново.

Искажённая аналитика и LTV. Для управленческой отчётности дубль — это два «пациента» с одним визитом каждый вместо одного пациента с двумя визитами. Воронка выглядит хуже, чем есть на самом деле, а расчёт LTV и возвращаемости — заведомо неверным.

Ошибочные повторные рассылки. Напоминание о профилактическом осмотре или SMS с акцией уходит на обе карточки одного человека — раздражает пациента и портит статистику открываемости коммуникаций.

Чем вредит расщеплённая история болезни

Как безопасно склеить карты: что нельзя удалять и как логировать

Найти дубли — только половина работы. Вторая половина — объединить их так, чтобы не потерять данные и не создать новую проблему вместо старой.

Стандартный порядок. Определите основную карту (обычно ту, где больше визитов и актуальнее контактные данные) и карту-дубль. При объединении в основную карту переносятся все приёмы, назначения, результаты анализов и документы из карты-дубля, после чего дубль помечается как объединённый, а не удаляется.

Когда объединять нельзя. Если одна из карточек уже прошла идентификацию в ТФОМС как подтверждённая страховая запись, объединять её с неидентифицированной картой напрямую нельзя — сначала нужно провести отдельную процедуру сверки со страховой стороной.

Что нельзя удалять безвозвратно. Даже после успешного слияния саму карту-дубль не удаляют физически — она остаётся в архиве с пометкой, на какую карту перенесены данные, кто и когда провёл объединение. Это и есть журнал слияний: дата, ответственный сотрудник, причина, ссылка на итоговую карту. Без него при любом споре — со стороны пациента, страховой или проверяющего органа — доказать корректность переноса данных будет нечем.

MPI для сетевых клиник. Если у вас несколько филиалов на одной или разных МИС, для связывания карт одного пациента между системами используется Master Patient Index (MPI) — отдельный реестр соответствий, который держит связь «один пациент — несколько ID в разных базах» без физического слияния самих систем.

Здесь же стоит закрыть причину, а не только следствие. МедПуш Бот подключается к точке первичного контакта — сайту, мессенджерам, звонкам — и перед созданием новой записи сверяет пациента с уже существующей базой по телефону и ФИО. Это не отменяет разовый аудит уже накопленных дублей, но снижает скорость появления новых: новый дубль просто не создаётся там, где раньше администратор торопился и не проверял базу вручную.

Врачебная тайна и матрица доступа по ролям

Пока карты дублируются, доступ к ним часто устроен ещё хуже: все администраторы клиники видят все карточки целиком, включая диагнозы, хотя работа большинства из них с диагнозом никак не связана.

Что относится к врачебной тайне. По статье 13 федерального закона №323-ФЗ врачебная тайна — это сведения о факте обращения гражданина за медицинской помощью, состоянии его здоровья и диагнозе, а также иные сведения, полученные при медицинском обследовании и лечении. Сюда же относятся сведения о пациенте, ставшие известными сотруднику при исполнении профессиональных и служебных обязанностей — то есть не только врачу, но и любому, кто по работе видит карту.

Принцип минимально достаточного доступа. Разумная матрица ролей выглядит так. Администратор видит контактные данные пациента, статус записи и историю визитов без диагнозов. Врач и ассистент на приёме получают полную медицинскую карту в рамках своего приёма. Маркетолог работает только с обезличенной аналитикой — количество визитов, канал привлечения, средний чек — без доступа к диагнозу. Бухгалтер видит финансовые операции, но не содержание приёма.

Почему у маркетолога не должно быть доступа к диагнозу. Диагноз не нужен для работы с воронкой и рекламой — а любой лишний доступ увеличивает число людей, через которых теоретически может произойти утечка. Если МИС физически не разделяет роли на уровне настроек, эта задача решается организационно: отдельными правами доступа и регламентом, кто и зачем заходит в карту.

Обмен данными между МИС без нарушения тайны. Пункт 8 части 4 статьи 13 323-ФЗ прямо разрешает обмен сведениями, составляющими врачебную тайну, между медицинскими организациями. Это касается и обмена через медицинские информационные системы — для целей оказания медицинской помощи, без отдельного согласия пациента, но с соблюдением требований законодательства о персональных данных. Это законное основание для передачи данных между филиалами сети или при направлении к другому специалисту. Важно не путать его с произвольной передачей данных третьим лицам вроде маркетинговых подрядчиков.

Если в клинике только предстоит выстраивать электронный документооборот и порядок ведения карт под требования 2026 года, стоит сразу свериться с актуальным перечнем — какие формы медицинской документации обязательны для частной клиники в 2026 году, это тот же контур, что и матрица доступа.

Матрица доступа к карте пациента по ролям

Что грозит клинике: 152-ФЗ, врачебная тайна и проверки

Ответственность за нарушения в этой сфере распадается на две разные истории — за них отвечают разные субъекты и по разным статьям, и путать их не стоит.

Разглашение врачебной тайны конкретным сотрудником. Если сотрудник разгласил сведения, составляющие врачебную тайну, без согласия пациента, применяется статья 13.14 КоАП РФ «Разглашение информации с ограниченным доступом». Это касается не только врача, а любого, кто получил доступ к карте по работе. В редакции Федерального закона № 206-ФЗ от 11.06.2021 штраф для граждан — 5000-10 000 рублей, для должностных лиц — 40 000-50 000 рублей или дисквалификация на срок до трёх лет, для юридических лиц — 100 000-200 000 рублей. Обратите внимание: суммы, которые до сих пор кочуют по отраслевым статьям (500-1000 рублей гражданину и отсутствие ответственности юрлица), — это редакция до 2021 года, ориентироваться на неё нельзя.

Утечка персональных данных как ответственность клиники. Если произошла утечка персональных данных пациентов, включая сведения о здоровье, отвечает уже клиника как оператор персональных данных — по статье 13.11 КоАП РФ. С 30 мая 2025 года штраф за первую утечку составляет от 3 до 15 млн рублей в зависимости от масштаба, а для специальных категорий данных, к которым относятся сведения о здоровье, — до 15-20 млн рублей. С 30 ноября 2025 года за повторную утечку действует оборотный штраф — 1-3% годовой выручки, но не менее 20-25 млн рублей и не более 500 млн рублей. Полный разбор этих сумм и того, как выстроить договор с МИС-провайдером, — в статье «152-ФЗ для клиники 2026: договор с МИС и оборотные штрафы».

Практический вывод. Дубли карт и неупорядоченный доступ к ним — это не абстрактный вопрос порядка в базе, а прямой источник риска по обеим статьям одновременно. Чем больше сотрудников без надобности видят диагнозы, тем выше вероятность разглашения. Чем хуже организована база, тем сложнее доказать проверяющему, что данные защищены системно, а не хаотично. Базовый чек-лист по защите персональных данных клиники, включая согласия и политику конфиденциальности, разобран в статье «Как избежать штрафов за персональные данные в 2026».

Начните с одного отчёта на следующей неделе: выгрузите базу, сгруппируйте по ФИО и дате рождения, посчитайте долю совпадений. Если она выше нескольких процентов — это не разовая уборка, а повод пересмотреть процесс заведения карт и матрицу доступа целиком, пока проверяющий не сделал это за вас.

Частые вопросы

С чего начать поиск дублей, если в МИС нет встроенного инструмента дедупликации?
Выгрузите список пациентов в таблицу и отсортируйте по ФИО и дате рождения — совпадения по обоим полям с разными ID почти всегда дубль. Дополнительно сверьте телефон и email: разные ФИО с одним телефоном тоже повод проверить вручную.
Можно ли просто удалить карту-дубль?
Нет. Удаление стирает историю приёма, назначений и результатов исследований без возможности восстановления. Правильный порядок — объединение с переносом данных в основную карту и запись факта слияния в журнал.
Кто в клинике должен видеть диагноз пациента?
Врач, который ведёт пациента, и с ограничениями — ассистент на приёме. Администратору, маркетологу и бухгалтеру диагноз для работы не нужен: администратору достаточно контактных данных и статуса записи, маркетологу — обезличенной аналитики, бухгалтеру — данных об оплате.
Нарушает ли обмен данными между филиалами клиники врачебную тайну?
Нет, если это делается для оказания медицинской помощи. Пункт 8 части 4 статьи 13 323-ФЗ прямо разрешает обмен сведениями, составляющими врачебную тайну, между медицинскими организациями, включая обмен через медицинские информационные системы, без отдельного согласия пациента — но с соблюдением требований законодательства о персональных данных.
Что грозит клинике, если сотрудник разгласил врачебную тайну без злого умысла?
По ст. 13.14 КоАП РФ отвечает и сотрудник, и клиника: гражданину — 5000-10 000 рублей, должностному лицу — 40 000-50 000 рублей или дисквалификация до трёх лет, юридическому лицу — 100 000-200 000 рублей. Если при этом произошла утечка персональных данных о здоровье пациентов, клинике как оператору отдельно грозит штраф по ст. 13.11 КоАП РФ — от 3 до 15 млн рублей за первый случай.

Возможно, вас заинтересует

МедПуш Бот

Запись и подтверждение визитов в чате, каскадные уведомления через Telegram, Max, WhatsApp и SMS, перехват негатива в отзывах.

Узнать подробнее

Автоматизация для клиник