УДК 342.95:614.2:004.6

DOI 10.37749/2308-9639-2026-5(281)-19

А. Ю. ТАРАСЮК, доктор філософії у галузі права, учений секретар ПВНЗ «Інститут екології економіки і права»

ORCID: https://orcid.org/0009-0008-7115-1072

E-mail: andy.tarasiuk@gmail.com

 

ЗАХИСТ ПЕРСОНАЛЬНИХ ДАНИХ У СИСТЕМІ ОХОРОНИ ЗДОРОВ’Я УКРАЇНИ: АДМІНІСТРАТИВНО-ПРАВОВИЙ ВИМІР

 

У статті досліджено адміністративно-правові засади захисту персональних даних у системі охорони здоров’я України в умовах розвитку електронної охорони здоров’я та розширення інформаційної взаємодії державних реєстрів і електронних медичних інформаційних систем. Метою статті є визначення поняття і сутності захисту персональних даних у системі охорони здоров’я та обґрунтування напрямів його вдосконалення. Застосовано формально-юридичний, системно-структурний, порівняльно-правовий і логіко-семантичний методи.

Розмежовано поняття «персональні дані», «дані, що стосуються здоров’я», «медична інформація» та «лікарська таємниця». Встановлено, що згода суб’єкта персональних даних є однією з правових підстав обробки, але не вимагається в усіх передбачених законом випадках; щодо даних, що стосуються здоров’я, закон установлює особливі вимоги та визначає випадки допустимої обробки для цілей охорони здоров’я і функціонування електронної системи охорони здоров’я. Запропоновано розглядати адміністративно-правове забезпечення захисту персональних даних як систему нормативних вимог, повноважень, процедур, організаційно-технічних гарантій і контрольних засобів, спрямованих на правомірну обробку даних та реалізацію прав їх суб’єктів.

Виокремлено п’ять взаємопов’язаних елементів такого забезпечення: законність, визначеність мети і пропорційність обробки; визначеність правових статусів, повноважень та відповідальності учасників обробки; права пацієнта як суб’єкта персональних даних і процедури їх реалізації; управління доступом, фіксація операцій і безпека; контроль та засоби правового захисту. Обґрунтовано необхідність посилення прозорості доступу до медичних даних, удосконалення процедур їх виправлення та нормативного розподілу відповідальності між учасниками інформаційної взаємодії з урахуванням європейських стандартів захисту даних.

Ключові слова: персональні дані, дані, що стосуються здоров’я, медична інформація, лікарська таємниця, електронна система охорони здоров’я, публічне адміністрування, адміністративно-правове регулювання, конфіденційність, інформаційна безпека.

Постановка проблеми. Цифровізація охорони здоров’я істотно збільшує обсяг і швидкість обробки відомостей про пацієнтів. Електронні медичні записи, рецепти, направлення, реєстри та інформаційна взаємодія між електронною системою охорони здоров’я, електронними медичними інформаційними системами й іншими державними інформаційними ресурсами створюють умови для безперервності медичної допомоги та ефективнішого публічного адміністрування. Водночас дані про стан здоров’я безпосередньо стосуються приватного життя особи, а їх неправомірне використання здатне спричинити істотне втручання у гарантоване Конституцією право на приватність [1].

Закон України «Про захист персональних даних» установлює загальні засади обробки персональних даних та особливі вимоги до обробки даних, що стосуються здоров’я [2]. Зі свого боку Основи законодавства України про охорону здоров’я закріплюють право пацієнта на таємницю про стан здоров’я, факт звернення за медичною допомогою, діагноз та відомості, одержані при його медичному обстеженні, а також обов’язок зберігати лікарську таємницю медичних працівників та інших осіб, яким у зв’язку з виконанням професійних або службових обов’язків стало відомо про хворобу, медичне обстеження, огляд та їх результати, інтимну і сімейну сторони життя громадянина [3]. Отже, правове регулювання у цій сфері формується на перетині адміністративного, цивільного та інформаційного законодавства, а також законодавства про охорону здоров’я. Натомість захист даних не може зводитися лише до заборони їх розголошення.

Актуальність проблеми посилюється тим, що сучасна модель електронної охорони здоров’я передбачає багатосуб’єктну обробку даних, диференційований доступ, міжреєстровий обмін та використання інформації для виконання публічних функцій. За таких умов ключовим стає не лише технічний захист інформації, а й належне адміністративно-правове визначення правових підстав, мети обробки, компетенції відповідних суб’єктів, процедур реалізації прав пацієнта, контролю та відповідальності.

Аналіз останніх досліджень і публікацій. Адміністративно-правове забезпечення права на охорону здоров’я досліджували В. І. Теремецький та Г. В. Муляр, які підкреслюють системне значення правових норм, компетенції уповноважених суб’єктів, адміністративно-правових форм і методів для реального забезпечення цього права [4, с. 48–51]. Проблемам захисту конфіденційної медичної інформації присвячене дослідження Н. М. Оніщенко, В. І. Теремецького, А. П. Колеснікова, О. Я. Ковальчук, А. В. Шабаліна та М. І. Ромас, у якому акцентовано на прогалинах правового регулювання й необхідності належних механізмів конфіденційності [5, с. 161–168].

І. В. Діордіца, І. А. Коваленко та О. М. Коваль безпосередньо дослідили правову охорону персональних даних у сфері охорони здоров’я, звернувши увагу на ризики несанкціонованого доступу, розголошення та фальсифікації електронної медичної інформації [6]. М. Білоус та О. Угриновська проаналізували лікарську таємницю як особливо чутливий інформаційний об’єкт у законодавстві України та ЄС [7, с. 98–110]. Значення захисту персональних даних, конфіденційності, цілісності та доступності інформації для розвитку єдиного медичного інформаційного простору підкреслено також В. І. Теремецьким, О. Г. Фроловою, О. В. Батрин, С. С. Мирзою, А. В. Матвійчуком та О. С. Риженко [8, с. 55–60].

Водночас наукова увага переважно зосереджена на загальних інформаційних правах пацієнта, лікарській таємниці або технічній безпеці медичних даних. Менш дослідженим залишається саме адміністративно-правовий механізм захисту персональних даних як сукупність правових підстав обробки, компетенції публічних суб’єктів, процедур реалізації прав пацієнта, режимів доступу, контролю та засобів правового захисту в умовах інтегрованої цифрової інфраструктури охорони здоров’я.

Мета статті. Метою статті є визначення поняття і сутності захисту персональних даних у системі охорони здоров’я та обґрунтування напрямів його вдосконалення з урахуванням розвитку електронної охорони здоров’я і європейських стандартів захисту даних.

Виклад основного матеріалу. Для коректного визначення предмета дослідження необхідно розмежувати суміжні правові категорії. Відповідно до ст. 39-1 Закону України «Про захист персональних даних», персональними даними є відомості чи сукупність відомостей про фізичну особу, яку ідентифіковано або може бути конкретно ідентифіковано [2]. Дані, що стосуються здоров’я, належать до персональних даних, щодо обробки яких ст. 7 цього Закону встановлює особливі вимоги [2]. Медична інформація охоплює відомості про стан здоров’я, історію хвороби, запропоновані дослідження і лікування та прогноз. Відповідну інформацію Конституційний Суд України за правовим режимом до конфіденційної інформації [9]. Лікарська таємниця, натомість, характеризує встановлений законом режим нерозголошення відомостей, що стали відомі медичним працівникам та іншим особам у зв’язку з виконанням ними професійних або службових обов’язків [3]. Отже, ці поняття пов’язані, але не є тотожними.

Таке розмежування має практичне значення. Режим лікарської таємниці передусім визначає межі розголошення відомостей, тоді як законодавство про захист персональних даних регулює збирання, реєстрацію, накопичення, зберігання, адаптування, зміну, поновлення, використання і поширення, знеособлення та знищення персональних даних, а також окремо визначає режим доступу до них [2]. Тому адміністративно-правовий вимір захисту персональних даних у системі охорони здоров’я пов’язаний не лише з професійною конфіденційністю, а й з організацією публічного адміністрування інформаційних процесів.

На нашу думку, адміністративно-правове забезпечення захисту персональних даних у системі охорони здоров’я доцільно розуміти як нормативно впорядковану систему повноважень, процедур, обов’язків, організаційно-технічних гарантій і контрольних засобів, за допомогою яких забезпечуються правомірна обробка даних про особу у сфері охорони здоров’я та реалізація прав суб’єкта персональних даних. У структурі такого забезпечення доцільно виокремити п’ять взаємопов’язаних елементів: 1) законність, визначеність мети й пропорційність обробки; 2) визначеність правових статусів, повноважень та відповідальності учасників обробки; 3) права пацієнта як суб’єкта персональних даних і процедури їх реалізації; 4) управління доступом, фіксацію операцій і безпеку; 5) контроль та ефективні засоби правового захисту. У відносинах, у яких обробку персональних даних здійснюють адміністративні органи під час реалізації публічних функцій, відповідна діяльність має узгоджуватися також із принципами адміністративної процедури. Закон України «Про адміністративну процедуру» поширює визначені ним принципи і на адміністративну діяльність адміністративних органів, яка не потребує прийняття адміністративного акта [10].

Першим елементом є належна правова підстава та визначена мета обробки. Конституція України забороняє збирання, зберігання, використання і поширення конфіденційної інформації про особу без її згоди, крім випадків, визначених законом, і лише у конституційно визначених цілях [1]. Стаття 11 Закону України «Про захист персональних даних» визначає правові підстави обробки персональних даних, серед яких згода суб’єкта персональних даних, дозвіл на обробку, наданий законом для здійснення повноважень володільця, та необхідність виконання передбаченого законом обов’язку [2]. Водночас ст. 7 цього Закону встановлює випадки, у яких не застосовується загальна заборона обробки даних, що стосуються здоров’я, зокрема коли така обробка необхідна для встановлення медичного діагнозу, лікування, надання медичних послуг, моніторингу їх належного надання або функціонування електронної системи охорони здоров’я за визначених законом умов [2].

Отже, згода є однією з правових підстав обробки персональних даних, але її наявність не вимагається в усіх передбачених законом випадках. Якщо обробка здійснюється на іншій установленій законом підставі, її правомірність залежить від дотримання визначеної мети, відповідності та ненадмірності складу даних, прозорості обробки та прав суб’єкта персональних даних. Такий підхід узгоджується з Конвенцією Ради Європи № 108, яка закладає міжнародні стандарти автоматизованої обробки персональних даних [11].

Другий елемент стосується визначеності правових статусів, повноважень та відповідальності учасників обробки. Електронна система охорони здоров’я складається з центральної бази даних та електронних медичних інформаційних систем, між якими здійснюється електронна взаємодія [12]. Чинний Порядок функціонування ЕСОЗ визначає державу в особі НСЗУ власником центральної бази даних, НСЗУ – її адміністратором, а також прямо встановлює, що володільцем персональних даних, які обробляються в центральній базі даних, є НСЗУ; функції технічного адміністрування розмежовуються відповідно до компонентів і функцій системи [12]. Порядок ведення Реєстру пацієнтів додатково конкретизує статус НСЗУ як володільця персональних даних, що містяться у цьому реєстрі [13].

Правові статуси власника інформаційної системи, адміністратора, технічного адміністратора, володільця та розпорядника персональних даних мають різний нормативний зміст і не повинні ототожнюватися. Для визначення обов’язків у сфері захисту персональних даних визначальними є нормативно встановлені повноваження щодо мети, складу та процедур обробки. Розширення міжсистемної взаємодії посилює потребу в однозначному розподілі ролей: особа повинна мати можливість встановити, хто відповідає за внесення, виправлення, передачу й захист конкретних даних та розгляд її звернення.

Третім елементом є права пацієнта як суб’єкта персональних даних та процедури їх реалізації. Стаття 8 Закону № 2297-VI гарантує право знати про джерела збирання, місцезнаходження своїх даних, мету їх обробки та володільця чи розпорядника, отримувати доступ до власних даних, пред’являти вмотивовану вимогу щодо заперечення проти обробки у передбачених законом випадках, звертатися зі скаргами до Уповноваженого Верховної Ради України з прав людини або до суду та використовувати засоби правового захисту [2]. У цифровій охороні здоров’я ці права мають бути забезпечені через зрозумілі й доступні процедури.

На нашу думку, доцільним є подальше формування єдиного пацієнтоорієнтованого механізму, який дозволятиме особі отримати відомості про обробку її даних, ініціювати виправлення неточностей та отримувати інформацію про істотні операції доступу до медичних даних. Йдеться не про необмежене розкриття технічних журналів системи, а про прозорий для пацієнта мінімум відомостей: суб’єкт доступу, час, категорію даних і визначену правову або функціональну підставу доступу. Це посилювало б підзвітність без порушення прав інших осіб та вимог інформаційної безпеки.

Четвертий елемент охоплює управління доступом, фіксацію операцій і безпеку даних. Типовий порядок обробки персональних даних вимагає від володільців і розпорядників визначати мету та підстави обробки, склад даних, порядок доступу, умови зберігання, зміни, видалення і передачі, заходи захисту та порядок збереження інформації про операції з персональними даними [14]. Для системи охорони здоров’я ці вимоги мають поєднуватися з правовим режимом захисту інформації в інформаційно-комунікаційних системах [15] та законодавством про кібербезпеку [16].

Практичними проявами такого підходу є розмежування прав доступу відповідно до визначених повноважень і професійних чи службових обов’язків, регулярний перегляд прав користувачів, фіксація та збереження відомостей про операції з даними, резервування, відновлення працездатності після інцидентів і належне документування порушень. Водночас заходи безпеки не повинні створювати непропорційних перешкод для надання медичної допомоги. Адміністративно-правове регулювання має забезпечувати належне співвідношення конфіденційності, цілісності та доступності даних.

Особливої уваги потребує електронна взаємодія з іншими публічними реєстрами. Законодавство про публічні електронні реєстри закріплює принципи законності, одноразовості реєстрації, інтероперабельності, актуальності, достовірності, повноти та захищеності реєстрових даних [17]. Однак сама технічна можливість отримати інформацію з іншого реєстру не є достатньою правовою підставою для її використання у сфері охорони здоров’я. Обмін має бути пов’язаний із конкретною компетенцією, визначеною метою та необхідним обсягом даних. Це особливо важливо для подальшої обробки даних в історичних, статистичних або наукових цілях, а використання їх в управлінських цілях повинно мати самостійну законну підставу та визначену мету.

П’ятий елемент – контроль і засоби правового захисту. Чинний Закон № 2297-VI покладає контроль у сфері захисту персональних даних на Уповноваженого Верховної Ради України з прав людини та суди; Уповноважений має повноваження розглядати скарги, проводити перевірки та видавати обов’язкові приписи [2]. Типовий порядок обробки персональних даних вимагає визначення мети і складу даних, порядку доступу, строків зберігання, процедур зміни, видалення та знищення, збереження відомостей про операції з даними і заходів їх захисту [14]. У медичній сфері дотримання цих вимог має особливе значення через чутливість інформації та масштаб електронної взаємодії.

Європейський вектор розвитку потребує врахування Регламенту (ЄС) 2016/679 (GDPR), який закріплює принципи законності, добросовісності й прозорості, цільового обмеження, мінімізації, точності, обмеження строків зберігання, цілісності, конфіденційності та підзвітності, а дані про здоров’я відносить до спеціальних категорій персональних даних [18]. GDPR не є загальним актом прямої дії у внутрішньому правопорядку України; водночас його положення можуть застосовуватися до суб’єктів, розташованих поза ЄС, у випадках, визначених територіальною сферою дії Регламенту. Для розвитку українського законодавства GDPR має значення насамперед як євроінтеграційний нормативний орієнтир.

Новим орієнтиром є Регламент (ЄС) 2025/327 про Європейський простір даних про здоров’я (EHDS). Регламент загалом застосовується з 26.03.2027, однак положення ст. 3–15, що регулюють, зокрема, права фізичних осіб та первинне використання електронних даних про здоров’я, застосовуватимуться поетапно з 26.03.2029 та 26.03.2031 залежно від категорій даних; правила щодо вторинного використання даних за загальним правилом застосовуватимуться з 26.03.2029 [19]. EHDS передбачає розширені механізми доступу фізичних осіб до електронних даних про здоров’я, їх виправлення та переносимості, а для вторинного використання – спеціальні механізми дозволу і безпечні середовища обробки. Для України ці положення слід розглядати як нормативний орієнтир євроінтеграційного розвитку, а не як безпосередню заміну чинного національного регулювання.

Подальша модернізація українського законодавства вже перебуває у законодавчому порядку денному. Зокрема, проєкт Закону України «Про захист персональних даних» № 8153 прийнято за основу 20.11.2024 з доопрацюванням окремих положень, роботи над якими триває дотепер [20]. Тому наукові пропозиції мають виходити з чинного Закону № 2297-VI, водночас враховуючи потребу його системного оновлення.

На цій основі доцільно запропонувати кілька взаємопов’язаних напрямів удосконалення адміністративно-правового регулювання. По-перше, у спеціальних актах електронної охорони здоров’я слід послідовно визначати правові статуси, повноваження та відповідальність володільця, розпорядника, адміністратора, технічного адміністратора та інших учасників інформаційної взаємодії стосовно конкретних масивів даних і операцій. По-друге, необхідно забезпечити пацієнтові зрозумілий механізм доступу до інформації про обробку його даних та виправлення неточностей. По-третє, міжреєстровий обмін і подальша обробка даних мають ґрунтуватися на визначеній законом меті, належній правовій підставі, необхідності та пропорційності обсягу інформації. По-четверте, вимоги щодо розмежування прав доступу, фіксації та збереження відомостей про операції, періодичного перегляду прав користувачів і реагування на інциденти доцільно послідовно закріплювати як елементи організаційного забезпечення захисту даних. По-п’яте, наближення до GDPR та EHDS повинно здійснюватися без механічного перенесення європейських конструкцій, з урахуванням компетенції національних суб’єктів і гарантій доступності медичної допомоги.

Висновок. Захист персональних даних у системі охорони здоров’я має комплексний міжгалузевий правовий характер, а його адміністративно-правовий вимір охоплює діяльність суб’єктів публічного адміністрування, правові підстави та процедури обробки, визначення повноважень учасників інформаційної взаємодії, контроль і засоби захисту прав особи. Персональні дані, дані, що стосуються здоров’я, медична інформація та лікарська таємниця носять взаємопов’язаний, але водночас диференційований зміст; їх ототожнення може призводити до некоректного визначення правового режиму, підстав обробки та обсягу гарантій.

Під час дослідження доведено, що згода суб’єкта персональних даних є однією з правових підстав обробки, але не вимагається в усіх передбачених законом випадках; щодо даних, які стосуються здоров’я, закон встановлює особливі вимоги.

Адміністративно-правове забезпечення захисту персональних даних запропоновано розглядати через п’ять взаємопов’язаних елементів: законність, визначеність мети і пропорційність обробки; визначеність правових статусів, повноважень та відповідальності учасників обробки; права пацієнта як суб’єкта персональних даних і процедури їх реалізації; управління доступом, фіксацію операцій і безпеку; контроль та правовий захист.

Удосконалення правового регулювання доцільно спрямувати на чіткіший нормативний розподіл повноважень й відповідальності між учасниками цифрової інфраструктури, підвищення прозорості доступу до медичних даних, спрощення процедур виправлення інформації, правове забезпечення пропорційного міжреєстрового обміну та посилення організаційних вимог до фіксації операцій і контролю доступу. Подальше наближення до Загального регламенту про захист даних (GDPR) та Європейський простір даних про охорону здоров’я (EHDS) має здійснюватися з урахуванням чинної системи публічного адміністрування та необхідності збереження доступності медичної допомоги. Перспективним напрямом подальших досліджень є розроблення адміністративних процедур реалізації права пацієнта на інформацію про доступ до його електронних медичних даних та критеріїв відповідальності суб’єктів цифрової інформаційної взаємодії.

СПИСОК ВИКОРИСТАНОЇ ЛІТЕРАТУРИ

  1. Конституція України : Закон України від 28.06.1996 № 254к/96-ВР. URL: https://zakon.rada.gov.ua/go/254%D0%BA/96-%D0%B2%D1%80
  2. Про захист персональних даних : Закон України від 01.06.2010 № 2297-VI. URL: https://zakon.rada.gov.ua/go/2297-17
  3. Основи законодавства України про охорону здоров’я : Закон України від 19.11.1992 № 2801-XII. URL: https://zakon.rada.gov.ua/go/2801-12
  4. Теремецький В. І., Муляр Г. В. Сучасний стан адміністративно-правового забезпечення реалізації права на охорону здоров’я. Науковий вісник Міжнародного гуманітарного університету. Серія: Юриспруденція. 2020. № 43. С. 48–51. DOI: https://doi.org/10.32841/2307-1745.2020.43.10.
  5. Onishchenko N. M., Teremetskyi V. I., Kolesnikov A. P., Kovalchuk O. Ya., Shabalin A. V., Romas M. I. Protection of Confidential Medical Information in Ukraine: Problems of Legal Regulation. Georgian Medical News. 2024. № 4 (349). P. 161–168. URL: https://www.geomednews.com/Articles/2024/4_2024/161-168.pdf
  6. Діордіца І. В., Коваленко І. А., Коваль О. М. Правова охорона персональних даних у сфері охорони здоров’я в Україні. Науковий вісник Ужгородського національного університету. Серія: Право. 2024. Т. 2. № 82. С. 141–146. DOI: https://doi.org/10.24144/2307-3322.2024.82.2.22.
  7. Білоус М., Угриновська О. Лікарська таємниця як «чутливі» персональні дані пацієнта: законодавчий досвід України та країн Європейського Союзу. Вісник Київського національного університету імені Тараса Шевченка. Юридичні науки. 2025. Т. 130. № 2. С. 98–110. DOI: https://doi.org/10.17721/1728-2195/2025/2.130-15.
  8. Teremetskyi V. I., Frolova O. H., Batryn O. V., Myrza S. S., Matviichuk A. V., Ryzhenko O. S. Vectors of Development of the Unified Medical Information Space. Georgian Medical News. 2024. № 6 (351). P. 55–60. PMID: 39230221.
  9. Рішення Конституційного Суду України у справі щодо офіційного тлумачення статей 3, 23, 31, 47, 48 Закону України «Про інформацію» та статті 12 Закону України «Про прокуратуру» (справа К. Г. Устименка) від 30.10.1997 № 5-зп. URL: https://zakon.rada.gov.ua/go/v005p710-97
  10. Про адміністративну процедуру : Закон України від 17.02.2022 № 2073-IX. URL: https://zakon.rada.gov.ua/go/2073-20
  11. Конвенція про захист осіб у зв’язку з автоматизованою обробкою персональних даних : Конвенція Ради Європи від 28.01.1981. Ратифікована Законом України від 06.07.2010 № 2438-VI. URL: https://zakon.rada.gov.ua/go/994_326
  12. Деякі питання електронної системи охорони здоров’я : постанова Кабінету Міністрів України від 25.04.2018 № 411. URL: https://zakon.rada.gov.ua/go/411-2018-%D0%BF
  13. Про затвердження Порядку ведення Реєстру пацієнтів в електронній системі охорони здоров’я : наказ Міністерства охорони здоров’я України від 30.11.2020 № 2755. URL: https://zakon.rada.gov.ua/go/z0044-21
  14. Типовий порядок обробки персональних даних : затв. наказом Уповноваженого Верховної Ради України з прав людини від 08.01.2014 № 1/02-14. URL: https://zakon.rada.gov.ua/go/v1_02715-14
  15. Про захист інформації в інформаційно-комунікаційних системах : Закон України від 05.07.1994 № 80/94-ВР. URL: https://zakon.rada.gov.ua/go/80/94-%D0%B2%D1%80
  16. Про основні засади забезпечення кібербезпеки України : Закон України від 05.10.2017 № 2163-VIII. URL: https://zakon.rada.gov.ua/go/2163-19
  17. Про публічні електронні реєстри : Закон України від 18.11.2021 № 1907-IX. URL: https://zakon.rada.gov.ua/go/1907-20
  18. Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 on the protection of natural persons with regard to the processing of personal data and on the free movement of such data (General Data Protection Regulation). Official Journal of the European Union. L 119. 04.05.2016. P. 1–88. URL: https://eur-lex.europa.eu/eli/reg/2016/679/oj
  19. Regulation (EU) 2025/327 of the European Parliament and of the Council of 11 February 2025 on the European Health Data Space and amending Directive 2011/24/EU and Regulation (EU) 2024/2847. Official Journal of the European Union. OJ L, 2025/327, 05.03.2025. URL: https://eur-lex.europa.eu/eli/reg/2025/327/oj
  20. Про захист персональних даних : проект Закону України від 25.10.2022 № 8153. URL: https://itd.rada.gov.ua/billinfo/Bills/Card/40707

REFERENCES

  1. Konstytutsiia Ukrainy. (1996, June 28). [Constitution of Ukraine]: Zakon Ukrainy № 254k/96-VR. URL: https://zakon.rada.gov.ua/go/254%D0%BA/96-%D0%B2%D1%80
  2. Pro zakhyst personalnykh danykh. (2010, June 1). [On Personal Data Protection]: Zakon Ukrainy № 2297-VI. URL: https://zakon.rada.gov.ua/go/2297-17
  3. Osnovy zakonodavstva Ukrainy pro okhoronu zdorovia. (1992, November 19). [Fundamentals of the Legislation of Ukraine on Health Care]: Zakon Ukrainy № 2801-XII. URL: https://zakon.rada.gov.ua/go/2801-12
  4. Teremetskyi, V. I., & Muliar, H. V. (2020). Suchasnyi stan administratyvno-pravovoho zabezpechennia realizatsii prava na okhoronu zdorovia [Current state of administrative and legal support for the implementation of the right to health care]. Naukovyi visnyk Mizhnarodnoho humanitarnoho universytetu. Seriia: Yurysprudentsiia, 43, 48–51. https://doi.org/10.32841/2307-1745.2020.43.10
  5. Onishchenko, N. M., Teremetskyi, V. I., Kolesnikov, A. P., Kovalchuk, O. Ya., Shabalin, A. V., & Romas, M. I. (2024). Protection of confidential medical information in Ukraine: Problems of legal regulation. Georgian Medical News, 4(349), 161–168.
  6. Diorditsa, I. V., Kovalenko, I. A., & Koval, O. M. (2024). Pravova okhorona personalnykh danykh u sferi okhorony zdorovia v Ukraini [Legal protection of personal data in healthcare in Ukraine]. Naukovyi visnyk Uzhhorodskoho natsionalnoho universytetu. Seriia: Pravo, 2(82), 141–146. https://doi.org/10.24144/2307-3322.2024.82.2.22
  7. Bilous, M., & Uhrynovska, O. (2025). Likarska taiemnytsia yak «chutlyvi» personalni dani patsiienta: zakonodavchyi dosvid Ukrainy ta krain Yevropeiskoho Soiuzu [Medical secrecy as sensitive patient personal data: Legislative experience of Ukraine and the European Union]. Visnyk Kyivskoho natsionalnoho universytetu imeni Tarasa Shevchenka. Yurydychni nauky, 130(2), 98–110. https://doi.org/10.17721/1728-2195/2025/2.130-15
  8. Teremetskyi, V. I., Frolova, O. H., Batryn, O. V., Myrza, S. S., Matviichuk, A. V., & Ryzhenko, O. S. (2024). Vectors of development of the unified medical information space. Georgian Medical News, 6(351), 55–60.
  9. Rishennia Konstytutsiinoho Sudu Ukrainy u spravi shchodo ofitsiinoho tlumachennia statei 3, 23, 31, 47, 48 Zakonu Ukrainy «Pro informatsiiu» ta statti 12 Zakonu Ukrainy «Pro prokuraturu» (sprava K. H. Ustymenka). (1997, October 30). [Decision of the Constitutional Court of Ukraine in the Ustymenko case]: № 5-zp. URL: https://zakon.rada.gov.ua/go/v005p710-97
  10. Pro administratyvnu protseduru. (2022, February 17). [On Administrative Procedure]: Zakon Ukrainy № 2073-IX. URL: https://zakon.rada.gov.ua/go/2073-20
  11. Konventsiia pro zakhyst osib u zviazku z avtomatyzovanoiu obrobkoiu personalnykh danykh. (1981, January 28). [Convention for the Protection of Individuals with regard to Automatic Processing of Personal Data]. Council of Europe. URL: https://zakon.rada.gov.ua/go/994_326
  12. Deiaki pytannia elektronnoi systemy okhorony zdorovia. (2018, April 25). [Certain issues of the electronic healthcare system]: postanova Kabinetu Ministriv Ukrainy № 411. URL: https://zakon.rada.gov.ua/go/411-2018-%D0%BF
  13. Pro zatverdzhennia Poriadku vedennia Reiestru patsiientiv v elektronnii systemi okhorony zdorovia. (2020, November 30). [On approval of the Procedure for maintaining the Patient Register in the electronic healthcare system]: nakaz Ministerstva okhorony zdorovia Ukrainy № 2755. URL: https://zakon.rada.gov.ua/go/z0044-21
  14. Typovyi poriadok obrobky personalnykh danykh. (2014, January 8). [Model Procedure for Personal Data Processing]: nakaz Upovnovazhenoho Verkhovnoi Rady Ukrainy z prav liudyny № 1/02-14. URL: https://zakon.rada.gov.ua/go/v1_02715-14
  15. Pro zakhyst informatsii v informatsiino-komunikatsiinykh systemakh. (1994, July 5). [On Information Protection in Information and Communication Systems]: Zakon Ukrainy № 80/94-VR. URL: https://zakon.rada.gov.ua/go/80/94-%D0%B2%D1%80
  16. Pro osnovni zasady zabezpechennia kiberbezpeky Ukrainy. (2017, October 5). [On the Basic Principles of Ensuring Cybersecurity of Ukraine]: Zakon Ukrainy № 2163-VIII. URL: https://zakon.rada.gov.ua/go/2163-19
  17. Pro publichni elektronni reiestry. (2021, November 18). [On Public Electronic Registers]: Zakon Ukrainy № 1907-IX. URL: https://zakon.rada.gov.ua/go/1907-20
  18. Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 on the protection of natural persons with regard to the processing of personal data and on the free movement of such data (General Data Protection Regulation). (2016). Official Journal of the European Union, L 119, 1–88.
  19. Regulation (EU) 2025/327 of the European Parliament and of the Council of 11 February 2025 on the European Health Data Space and amending Directive 2011/24/EU and Regulation (EU) 2024/2847. (2025). Official Journal of the European Union, L, 2025/327.
  20. Pro zakhyst personalnykh danykh. (2022, October 25). [On Personal Data Protection]: proiekt Zakonu Ukrainy № 8153. URL: https://itd.rada.gov.ua/billinfo/Bills/Card/40707.

Tarasiuk A. Y. Personal data protection in the healthcare system of Ukraine: an administrative law perspective.

The article examines the administrative and legal foundations of personal data protection in the healthcare system of Ukraine in the context of the development of eHealth and the expansion of information exchange between public registers and electronic medical information systems. The purpose of the article is to define the concept and essence of personal data protection in the healthcare system and to substantiate directions for its improvement. The formal legal, system-structural, comparative legal, and logical-semantic methods were applied.

The concepts of personal data, data concerning health, medical information, and medical secrecy are distinguished. It is established that the data subject’s consent is one of the legal grounds for processing but is not required in all cases provided by law; for data concerning health, legislation establishes special requirements and defines cases in which processing is permitted for healthcare purposes and the operation of the electronic healthcare system. Administrative and legal support for personal data protection is proposed to be understood as a system of regulatory requirements, powers, procedures, organisational and technical safeguards, and control mechanisms aimed at lawful data processing and the exercise of data subjects’ rights. Five interrelated elements are identified: lawfulness, purpose specification and proportionality of processing; clarity of the legal status, powers and responsibility of processing participants; patients’ rights as data subjects and procedures for their exercise; access management, recording of operations and security; and oversight and legal remedies.

The need to enhance transparency of access to medical data, improve procedures for rectification, and clarify the allocation of responsibility among entities involved in information exchange is substantiated, taking into account European data protection standards.

Keywords: personal data, data concerning health, medical information, medical secrecy, electronic healthcare system, public administration, administrative and legal regulation, confidentiality, information security.