13/08/2026
🔐 Wyciek danych – co powinny zrobić placówki korzystające z systemu?
O zdarzeniu związanym z bezpieczeństwem danych pacjentów wie już chyba każdy. To sytuacja, która budzi niepokój nie tylko wśród pacjentów, ale także wśród placówek medycznych, lekarzy i innych podmiotów korzystających z systemu.
Coraz częściej pojawia się jednak pytanie: co dalej i jakie obowiązki mogą mieć w takiej sytuacji placówki?
👉 Co powinna zrobić placówka, jeżeli okaże się, że zdarzenie może dotyczyć danych jej pacjentów?
Naturalnie może pojawić się przekonanie, że skoro problem wystąpił po stronie dostawcy systemu, to właśnie on powinien zająć się całą sprawą. Z punktu widzenia RODO placówka nie może jednak poprzestać wyłącznie na takim założeniu.
Korzystanie z zewnętrznego systemu i powierzenie danych jego dostawcy nie oznacza przeniesienia na niego wszystkich obowiązków administratora.
Jeżeli dostawca pełni rolę podmiotu przetwarzającego, po stwierdzeniu naruszenia powinien bez zbędnej zwłoki poinformować o nim administratora, czyli placówkę, która powierzyła mu dane. Obowiązek ten wynika z art. 33 ust. 2 RODO.
Co to oznacza w praktyce?
Przede wszystkim placówka powinna ustalić, czy zdarzenie rzeczywiście objęło dane jej pacjentów. UODO zwraca uwagę, że administrator powinien uzyskać od podmiotu przetwarzającego informację potwierdzającą, że naruszenie dotyczy również danych przetwarzanych w jego imieniu.
Jeżeli okaże się, że tak, samo oczekiwanie na dalszy rozwój sytuacji może nie wystarczyć.
🏥 Placówka powinna wtedy m.in.:
✔️ ustalić, jakie dane i ilu pacjentów mogło zostać objętych naruszeniem,
✔️ ocenić, jakie konsekwencje naruszenie może powodować dla tych osób,
✔️ przeprowadzić i udokumentować ocenę ryzyka naruszenia praw lub wolności pacjentów,
✔️ ustalić, czy zachodzi obowiązek zgłoszenia naruszenia Prezesowi UODO zgodnie z art. 33 RODO,
✔️ ocenić, czy naruszenie może powodować wysokie ryzyko dla praw lub wolności osób fizycznych, a tym samym czy konieczne będzie również zawiadomienie pacjentów zgodnie z art. 34 RODO.
W przypadku placówek medycznych kwestia ta ma szczególne znaczenie, ponieważ naruszenie może obejmować dane dotyczące zdrowia, należące do szczególnych kategorii danych osobowych.
Warto przy tym pamiętać, że nie każda placówka znajdzie się w identycznej sytuacji. Zakres jej obowiązków będzie zależał m.in. od tego, czy incydent rzeczywiście objął dane jej pacjentów, jaki był zakres tych danych, jakie informacje przekazał procesor oraz jakie ryzyko dla osób, których dane dotyczą, wynika z konkretnego naruszenia.
💡 To dobry moment, aby zweryfikować umowę powierzenia przetwarzania danych, procedurę reagowania na naruszenia oraz zasady współpracy z dostawcą na wypadek incydentów bezpieczeństwa. W sytuacji naruszenia danych czas i właściwa ocena zdarzenia mają bowiem duże znaczenie.
Więcej informacji oraz stanowisko UODO:
W związku z doniesieniami medialnymi dotyczącymi wycieku danych osobowych niemal 19 mln Polaków u dostawcy systemu Elektronicznej Dokumentacji Medycznej MyDr Prezes Urzędu Ochrony Danych Osobowych przypomina administratorom danych osobowych, którzy powierzyli przetwarzanie danych osobowych firm...