Wyciek danych z systemu wykorzystywanego przez placówkę medyczną może sprawiać wrażenie problemu dostawcy oprogramowania. W końcu to nie z systemów gabinetu wykradziono dane, a do incydentu doszło po stronie zewnętrznego usługodawcy. Z perspektywy RODO sytuacja wygląda jednak inaczej.
Administratorem danych pacjentów pozostaje gabinet, praktyka lekarska albo podmiot leczniczy. Dostawca systemu, któremu powierzono przetwarzanie danych, co do zasady występuje natomiast w roli podmiotu przetwarzającego.
To oznacza, że incydent po stronie dostawcy może uruchomić konkretne obowiązki również – a w wielu przypadkach przede wszystkim – po stronie placówki.
W związku z informacjami dotyczącymi naruszenia danych w systemie MyDr warto więc odpowiedzieć na najważniejsze pytanie: co powinien zrobić gabinet, który korzysta lub korzystał z tego systemu?
Incydent u dostawcy, obowiązki po stronie gabinetu
Jednym z częstszych błędów po wystąpieniu naruszenia jest założenie: „To nie u nas doszło do wycieku, więc czekamy na działania dostawcy”.
Tymczasem zgodnie z RODO, administrator odpowiada za prawidłowe przetwarzanie danych osobowych oraz za realizację obowiązków związanych z naruszeniem ochrony danych.
Jeżeli więc gabinet jest administratorem danych swoich pacjentów, samo powierzenie ich przetwarzania zewnętrznemu dostawcy systemu nie przenosi na tego dostawcę odpowiedzialności administratora.
Podmiot przetwarzający ma oczywiście własne obowiązki – w szczególności powinien bez zbędnej zwłoki poinformować administratora o stwierdzonym naruszeniu. Nie oznacza to jednak, że po otrzymaniu takiej informacji placówka może ograniczyć się do oczekiwania na dalsze komunikaty. To administrator musi ocenić zdarzenie z perspektywy danych, za które odpowiada.
72 godziny. Od kiedy liczyć termin?
To szczególnie istotne w kontekście art. 33 RODO. Jeżeli naruszenie ochrony danych osobowych może powodować ryzyko naruszenia praw lub wolności osób fizycznych, administrator powinien zgłosić je właściwemu organowi nadzorczemu bez zbędnej zwłoki – w miarę możliwości nie później niż w terminie 72 godzin po stwierdzeniu naruszenia.
W praktyce kluczowe staje się zatem ustalenie momentu, w którym placówka uzyskała wiarygodną informację pozwalającą stwierdzić, że doszło do naruszenia dotyczącego przetwarzanych przez nią danych.
Dlatego jedną z pierwszych czynności powinno być ustalenie oraz udokumentowanie daty i godziny otrzymania informacji o incydencie.
Warto zabezpieczyć wiadomość od dostawcy w jej oryginalnej formie – nie tylko zrobić zrzut ekranu, ale zachować wiadomość wraz z nagłówkami.
Co ważne, termin 72 godzin nie oznacza, że administrator ma w tym czasie wyjaśnić wszystkie techniczne okoliczności incydentu. Jeżeli pełny zakres naruszenia nie został jeszcze ustalony, RODO pozwala przekazywać wymagane informacje sukcesywnie. Nie warto więc czekać ze zgłoszeniem wyłącznie dlatego, że dostawca nadal prowadzi swoje postępowanie wyjaśniające.
Uruchom procedurę i zacznij dokumentować działania
Pierwszym krokiem powinno być uruchomienie obowiązującej w placówce procedury reagowania na naruszenia ochrony danych.
Jeżeli placówka ma inspektora ochrony danych – powinien zostać niezwłocznie poinformowany. Informację powinien otrzymać również kierownik podmiotu leczniczego lub inna osoba uprawniona do podejmowania decyzji w imieniu administratora.
Warto od razu odnotowywać:
- datę i godzinę każdej czynności,
- opis podjętego działania,
- osobę odpowiedzialną,
- otrzymane informacje,
- podjęte decyzje wraz z ich uzasadnieniem.
RODO opiera się na zasadzie rozliczalności. Nie wystarczy działać prawidłowo – administrator powinien również być w stanie wykazać, jakie działania podjął i dlaczego uznał je za odpowiednie.
Zabezpiecz dowody
Nie należy zakładać, że informacje dostępne dzisiaj na stronie dostawcy będą wyglądały tak samo za kilka tygodni.
Dlatego warto zabezpieczyć przede wszystkim:
- wiadomości otrzymane od dostawcy,
- komunikaty publikowane przez dostawcę dotyczące incydentu,
- komunikaty właściwych organów,
- umowę zawartą z dostawcą,
- umowę powierzenia przetwarzania danych,
- załączniki określające zakres powierzonych danych,
- informacje dotyczące dalszych podmiotów przetwarzających,
- regulaminy obowiązujące w okresie, którego dotyczy incydent,
- dokumenty pozwalające ustalić okres korzystania z systemu.
Ma to znaczenie nie tylko dla realizacji obowiązków wynikających z RODO. Dokumentacja może okazać się istotna również w przypadku późniejszego postępowania przed Prezesem UODO, roszczeń pacjentów albo sporu pomiędzy placówką a dostawcą.
Ustal, jakie dane Twojej placówki mogły zostać objęte naruszeniem
Nie każda placówka korzystała z systemu w identyczny sposób. Dlatego nie można automatycznie przyjąć, że zakres danych jest taki sam w każdym przypadku.
Gabinet powinien ustalić m.in.:
- od kiedy korzystał z systemu,
- czy i kiedy zakończył korzystanie z niego,
- ilu pacjentów znajdowało się w bazie w okresie objętym zdarzeniem,
- jakie moduły były wykorzystywane,
- czy do systemu importowano wcześniejsze bazy pacjentów,
- jakie dane personelu znajdowały się w systemie,
- czy przechowywano w nim certyfikaty lub inne materiały służące uwierzytelnianiu.
Dopiero na tej podstawie można rzetelnie przeprowadzić ocenę ryzyka i przygotować zgłoszenie naruszenia.
Zabezpiecz dostęp do systemu
Równolegle do analizy prawnej placówka powinna ograniczyć możliwość wystąpienia dalszych negatywnych skutków.
W zależności od zastosowanych dotychczas zabezpieczeń może to oznaczać m.in. zmianę haseł użytkowników, uruchomienie uwierzytelniania dwuskładnikowego, przegląd aktywnych kont oraz odebranie uprawnień osobom, które nie powinny już posiadać dostępu.
Jeżeli te same hasła były używane również w innych usługach – powinny zostać zmienione także tam.
Warto również zweryfikować zasady korzystania przez dostawcę ze zdalnego dostępu oraz zabezpieczyć własną kopię danych placówki poza środowiskiem dostawcy.
Przeprowadź ocenę ryzyka
To jeden z najważniejszych etapów całej procedury. Samo stwierdzenie naruszenia nie oznacza automatycznie, że każde zdarzenie musi zostać zgłoszone Prezesowi UODO. Zgodnie z art. 33 ust. 1 RODO zgłoszenie nie jest wymagane, jeżeli jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych.
Ocena nie może być jednak intuicyjna. Należy uwzględnić m.in. charakter danych, możliwość identyfikacji konkretnych osób, liczbę osób objętych naruszeniem, możliwe wykorzystanie informacji przez osoby nieuprawnione oraz potencjalne konsekwencje dla pacjentów.
W przypadku danych medycznych znaczenie ma również to, że mamy do czynienia ze szczególną kategorią danych osobowych w rozumieniu art. 9 RODO. Informacje o rozpoznaniu, historii leczenia, przyjmowanych lekach czy wystawionych receptach mogą prowadzić do konsekwencji znacznie poważniejszych niż ujawnienie zwykłych danych kontaktowych.
Zgłoszenie do Prezesa UODO
Jeżeli przeprowadzona analiza prowadzi do wniosku, że naruszenie może powodować ryzyko naruszenia praw lub wolności osób fizycznych, administrator powinien dokonać zgłoszenia Prezesowi Urzędu Ochrony Danych Osobowych.
Zgłoszenie powinno obejmować w szczególności charakter naruszenia, kategorie i przybliżoną liczbę osób, których ono dotyczy, kategorie danych, możliwe konsekwencje zdarzenia oraz środki zastosowane lub proponowane w celu zaradzenia naruszeniu i ograniczenia jego skutków.
Nie masz jeszcze wszystkich informacji? To nie musi oznaczać, że należy czekać. Możliwe jest przekazanie informacji etapami i późniejsze uzupełnienie zgłoszenia, kiedy placówka otrzyma dodatkowe ustalenia od dostawcy.
Jeżeli natomiast 72 godziny już minęły, samo przekroczenie terminu nie jest argumentem za rezygnacją ze zgłoszenia. Zgłoszenia należy dokonać bez zbędnej zwłoki i przedstawić przyczyny opóźnienia.
Czy trzeba poinformować pacjentów?
To odrębny obowiązek od zgłoszenia naruszenia Prezesowi UODO.
Zgodnie z art. 34 RODO, jeżeli naruszenie ochrony danych osobowych może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, administrator bez zbędnej zwłoki zawiadamia osobę, której dane dotyczą.
Próg jest więc wyższy niż przy zgłoszeniu do organu, ale w przypadku naruszenia obejmującego dane medyczne, PESEL czy inne informacje umożliwiające daleko idącą ingerencję w prywatność pacjenta obowiązek ten wymaga szczególnie poważnej analizy.
Zawiadomienie powinno być napisane prostym i zrozumiałym językiem. Pacjent powinien dowiedzieć się przede wszystkim
- co się wydarzyło,
- jakie mogą być tego konsekwencje,
- co zrobiła placówka oraz
- co sam może zrobić, aby ograniczyć ryzyko.
Trzeba również uważać, aby samo zawiadomienie nie stało się narzędziem dla oszustów.
Po nagłośnieniu wycieku można spodziewać się prób phishingu czy podszywania się pod placówki medyczne. Komunikacja z pacjentem nie powinna więc wymagać podawania numeru PESEL, danych karty, haseł ani logowania przez przesłane w wiadomości podejrzane linki.
Przygotuj się na kontakt z pacjentami
Po poinformowaniu pacjentów gabinet może zostać zasypani pytaniami: „Czy moje dane wyciekły?”, „Jakie dokładnie informacje o mnie mają?”, „Czy ktoś może wziąć na mnie kredyt?”, „Co mam zrobić?”,„Czy mam zastrzec PESEL?”, „Czy moja dokumentacja medyczna została ujawniona?”.
Nie powinniśmy bagatelizować zdarzenia, przekazywać informacji, których placówka jeszcze nie potwierdziła, ani zapewniać pacjenta, że „na pewno nic się nie stanie”. Szczególnie ważna staje się metoda weryfikacji tożsamości. Jeżeli numer PESEL mógł zostać ujawniony, nie powinien być traktowany jako samodzielny i wystarczający sposób potwierdzenia, że rozmówcą rzeczywiście jest pacjent.
Sprawdź pozostałe obowiązki
RODO może nie być jedynym reżimem prawnym, który trzeba uwzględnić.
Podmiot leczniczy powinien zweryfikować, czy w jego przypadku powstają dodatkowe obowiązki związane z cyberbezpieczeństwem, zawiadomieniem właściwego CSIRT lub innych instytucji.
Warto również przeanalizować obowiązki wobec Centrum e-Zdrowia oraz sprawdzić umowę z NFZ pod kątem postanowień dotyczących incydentów bezpieczeństwa.
Zakres tych obowiązków może różnić się w zależności od statusu i działalności konkretnej placówki, dlatego nie powinien być ustalany automatycznie.
Napisz do dostawcy i nie ograniczaj się do pytania „czy moje dane wyciekły?”
Placówka potrzebuje konkretnych informacji, aby prawidłowo wykonać własne obowiązki.
Wystąpienie do dostawcy powinno więc dotyczyć co najmniej ustalenia, czy dane pacjentów danej placówki znajdowały się w zbiorze objętym naruszeniem, jakich osób dotyczyło zdarzenie, jakie kategorie danych zostały objęte incydentem oraz jakie działania zabezpieczające zostały podjęte.
Istotne mogą być również informacje o czasie trwania nieuprawnionego dostępu, przyczynie zdarzenia, logach dotyczących konta placówki, zasadach retencji danych oraz dalszych podmiotach przetwarzających.
Warto także już na tym etapie zastrzec możliwość dochodzenia roszczeń związanych z kosztami obsługi incydentu oraz ewentualnymi roszczeniami osób, których dane dotyczą.
Co z certyfikatami P1?
W związku z incydentem pojawiła się również kwestia bezpieczeństwa certyfikatów P1 wykorzystywanych przez placówki medyczne.
Zgodnie z komunikatem MyDr z dn. 13 sierpnia 2026 r., po analizie przeprowadzonej we współpracy z Centrum e-Zdrowia (CeZ), na obecnym etapie nie ma informacji wskazujących na naruszenie certyfikatów P1 ani na ich nieuprawnione wykorzystanie.
Jednocześnie – jako dodatkowy środek ostrożności – MyDr i CeZ rekomendują stopniową rotację certyfikatów P1.
Co istotne, rekomendacja ta nie oznacza, że stwierdzono ich przejęcie lub niewłaściwe wykorzystanie. Ma charakter prewencyjny i jest związana z tym, że postępowanie wyjaśniające dotyczące incydentu nadal trwa. Rotacja ma być prowadzona etapami i w sposób skoordynowany przez MyDr oraz CeZ. Poszczególne grupy placówek mają otrzymywać bezpośrednio wiadomości e-mail z informacją, kiedy powinny dokonać rotacji oraz z instrukcją dalszego postępowania.
Warto również udokumentować otrzymane komunikaty oraz późniejsze wykonanie rotacji certyfikatu w dokumentacji prowadzonej w związku z incydentem. Jest to kolejny element pozwalający wykazać, jakie działania zabezpieczające administrator podjął po uzyskaniu informacji o naruszeniu. Pamiętajmy przy tym, że ustalenia dotyczące incydentu nadal mogą się zmieniać. Dlatego placówka powinna na bieżąco weryfikować komunikaty MyDr i CeZ, a w razie pojawienia się nowych informacji – ponownie ocenić, czy wymagają one aktualizacji analizy ryzyka, rejestru naruszeń lub dokonanego zgłoszenia do Prezesa UODO.
A co z odpowiedzialnością dostawcy?
Fakt, że gabinet jako administrator musi zareagować na naruszenie, nie oznacza oczywiście, że dostawca systemu zostaje zwolniony z odpowiedzialności. RODO nakłada określone obowiązki również na podmioty przetwarzające.
Artykuł 82 RODO przewiduje ponadto zasady odpowiedzialności odszkodowawczej zarówno administratora, jak i – w określonych przypadkach – podmiotu przetwarzającego.
Dlatego należy rozdzielić dwie kwestie. Pierwsza – co placówka musi zrobić teraz wobec pacjentów i organów. Druga – kto ostatecznie ponosi odpowiedzialność za wystąpienie naruszenia i jego konsekwencje.
Nie można zaniechać realizacji pierwszej grupy obowiązków tylko dlatego, że – zdaniem placówki – za sam incydent odpowiada dostawca.
Najważniejsza lekcja? RODO musi działać w praktyce
Sytuacje takie jak incydent dotyczący MyDr pokazują, dlaczego dokumentacja dotycząca ochrony danych nie powinna być przygotowywana wyłącznie po to, aby „mieć RODO”.
Dobrze przygotowana placówka nie zaczyna po otrzymaniu informacji o wycieku od szukania w internecie odpowiedzi na pytanie: „co teraz?”
Ma procedurę. Wie, kto odpowiada za jej uruchomienie. Wie, kogo należy zawiadomić. Ma określony sposób przeprowadzenia analizy ryzyka. Prowadzi rejestr naruszeń. Personel wie, jak reagować. Umowy z dostawcami określają ich obowiązki, a bezpieczeństwo danych jest okresowo weryfikowane.
I właśnie wtedy dokumentacja RODO przestaje być segregatorem stojącym na półce, a zaczyna pełnić swoją rzeczywistą funkcję.
Nawet jeśli sprawa MyDr Cię nie dotyczy…
Potraktuj ją jako dobry moment, żeby sprawdzić, co wydarzyłoby się w Twoim gabinecie, gdyby jutro podobny incydent wystąpił u jednego z Twoich dostawców.
- Czy wiesz, kto uruchamia procedurę?
- Czy masz aktualną analizę ryzyka?
- Czy wiesz, w jaki sposób ocenić obowiązek zgłoszenia do UODO?
- Czy Twoje umowy z dostawcami rzeczywiście Cię zabezpieczają?
- Czy rejestracja wie, co powiedzieć pacjentowi?
O bezpieczeństwo danych i prawne zabezpieczenie placówki najlepiej zadbać zanim pojawi się problem.
Jeżeli chcesz zweryfikować dokumentację RODO, procedury, umowy z dostawcami albo przygotować swoją placówkę na podobne sytuacje – mogę Ci w tym pomóc. Zapraszam do kontaktu.
Artykuł ma charakter informacyjny i edukacyjny i nie stanowi porady prawnej w indywidualnej sprawie. Zakres obowiązków administratora wymaga każdorazowo oceny konkretnego stanu faktycznego, w szczególności zakresu naruszenia, kategorii danych, osób objętych zdarzeniem oraz poziomu ryzyka dla ich praw i wolności. Artykuł uwzględnia stan prawny i informacje dostępne na dzień publikacji.
Wykorzystane źródła:
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych);
- oświadczenie MyDrEDM z dn. 10 sierpnia 2026 r.; 12 sierpnia 2026 r.; 13 sierpnia 2026 r., 14 sierpnia 2026 r.;
- komunikat UODO z dn. 12 sierpnia 2026 r.


