W 2026 r. Prezes UODO zaplanował kontrole sektorowe w podmiotach leczniczych — dotyczą monitoringu wizyjnego, ze szczególnym uwzględnieniem danych dzieci. To dobry moment, żeby sprawdzić, czy w Twojej przychodni zgadzają się trzy rzeczy, o które organ pyta najczęściej: kamery, terminy przechowywania dokumentacji i inspektor ochrony danych. Poniżej konkretne przepisy, bez ogólników.
Dlaczego akurat teraz: plan kontroli UODO na 2026 r.
Plan kontroli sektorowych opublikowany 8 stycznia 2026 r. wymienia pięć obszarów, a jednym z nich są podmioty lecznicze — monitoring wizyjny, w tym oddziały dziecięce. Skala egzekwowania rośnie: według sprawozdania za 2025 r. Urząd przeprowadził 76 kontroli i nałożył kary o łącznej wartości ponad 64 mln zł. Kontrola zaczyna się zwykle od wezwania do przedstawienia dokumentów: regulaminu monitoringu, rejestru czynności, klauzul dla pacjentów, upoważnień personelu.
Dane pacjenta: podstawą nie jest zgoda
Najczęstszy błąd w dokumentacji przychodni to mylenie dwóch zgód. Zgoda na zabieg albo udzielenie świadczenia wynika z ustawy o prawach pacjenta i jest warunkiem legalności samej interwencji medycznej. Podstawą przetwarzania danych o zdrowiu w związku z leczeniem jest natomiast art. 9 ust. 2 lit. h RODO w związku z art. 6 ust. 1 lit. c RODO — cel zdrowotny i obowiązek prawny. Pacjent nie podpisuje „zgody na przetwarzanie danych osobowych”; dostaje klauzulę informacyjną (art. 13 RODO). Zgoda RODO pojawia się tylko przy celach dodatkowych — np. przy przypomnieniach marketingowych.
Monitoring: art. 23a ustawy o działalności leczniczej
Kamery w podmiocie leczniczym mają własny przepis. Kierownik podmiotu określa sposób obserwacji w regulaminie organizacyjnym (art. 23a ust. 1). W typowej przychodni ambulatoryjnej wolno monitorować pomieszczenia ogólnodostępne — poczekalnię, korytarz, wejście — jeżeli jest to niezbędne dla bezpieczeństwa pacjentów lub pracowników (pkt 1); pomieszczenia, w których udzielane są świadczenia, tylko wtedy, gdy pozwalają na to przepisy odrębne (pkt 2) — gabinet lekarski w przychodni do nich nie należy. Nagrania przechowuje się nie dłużej niż 3 miesiące od dnia nagrania (art. 23a ust. 2), a potem niszczy (ust. 3). Do tego dochodzą wymogi ogólne: tabliczki przed wejściem w strefę, klauzula informacyjna, wpis w rejestrze czynności, a dla kamer obejmujących stanowiska pracy — także art. 22² Kodeksu pracy.
Dokumentacja medyczna: 20 lat, nie 10
Dokumentację medyczną przechowuje się co do zasady 20 lat, licząc od końca roku kalendarzowego, w którym dokonano ostatniego wpisu (art. 29 ust. 1 ustawy o prawach pacjenta). Wyjątki: 30 lat — gdy pacjent zmarł na skutek uszkodzenia ciała lub zatrucia; 22 lata — dokumentacja dzieci do ukończenia 2. roku życia; 10 lat — zdjęcia RTG przechowywane poza dokumentacją; 5 lat — skierowania i zlecenia (2 lata, jeżeli pacjent nie zgłosił się na świadczenie). Starsze wzory dokumentów RODO dla przychodni podawały „10 lat” — taki zapis w procedurze retencji to gotowy zarzut przy kontroli. Każde udostępnienie dokumentacji trzeba też odnotować w wykazie (art. 27 ust. 4 ustawy o prawach pacjenta).
Czy przychodnia musi mieć IOD
Inspektora ochrony danych trzeba wyznaczyć, gdy główna działalność polega na przetwarzaniu na dużą skalę szczególnych kategorii danych (art. 37 ust. 1 lit. c RODO), a dane o zdrowiu to właśnie art. 9. Wytyczne unijne (Grupa Robocza art. 29, przyjęte przez EROD) jako przykład dużej skali podają szpital, a jako przykład małej — pojedynczego lekarza; przychodnia z kilkoma poradniami, rejestracją online i tysiącami pacjentów rocznie jest bliżej pierwszego bieguna. Decyzję trzeba udokumentować testem obowiązku, a po wyznaczeniu zgłosić IOD Prezesowi UODO w 14 dni (art. 10 ustawy o ochronie danych osobowych) i podać jego kontakt na stronie. IOD nie może mieć konfliktu interesów — nie powinien jednocześnie decydować o systemach IT czy o celach przetwarzania; brak udokumentowanej analizy tego konfliktu był podstawą jednej z kar w 2025 r.
Co jest w pakiecie dla przychodni
Pakiet RODO dla przychodni i kliniki zawiera: politykę ochrony danych z testem obowiązku wyznaczenia IOD, politykę prywatności z siedmioma klauzulami informacyjnymi (m.in. dla pacjentów, pracowników i kontrahentów), politykę cookies dla strony z rejestracją online, procedury — obsługi naruszeń, wniosków, monitoringu wizyjnego, udostępniania dokumentacji medycznej, retencji i niszczenia, nadawania upoważnień, IT — formularz DPIA, rejestr czynności przetwarzania w arkuszu z przykładami dla placówki medycznej, rejestr udostępnień dokumentacji medycznej, umowę powierzenia oraz wzór wyznaczenia i zgłoszenia IOD. Aktualna cena jest na karcie produktu.
Najczęstsze pytania (FAQ)
Czy pacjent musi podpisać zgodę na przetwarzanie danych osobowych?
Nie. Dane o zdrowiu w związku z leczeniem przetwarzasz na podstawie art. 9 ust. 2 lit. h RODO w zw. z art. 6 ust. 1 lit. c RODO; pacjentowi przekazujesz klauzulę informacyjną. Zgoda na zabieg to odrębna instytucja z ustawy o prawach pacjenta.
Jak długo można trzymać nagrania z monitoringu w przychodni?
Nie dłużej niż 3 miesiące od dnia nagrania (art. 23a ust. 2 ustawy o działalności leczniczej), chyba że nagranie stanowi dowód w postępowaniu.
Czy mała przychodnia musi mieć IOD?
Zależy od skali: art. 37 ust. 1 lit. c RODO wymaga IOD przy przetwarzaniu danych o zdrowiu na dużą skalę. Zrób i zachowaj test obowiązku; jeżeli wychodzi „tak” — wyznacz IOD i zgłoś go Prezesowi UODO w 14 dni.
Przeczytaj też: analiza ryzyka RODO w małej firmie — skąd bierze się obowiązek, czym różni się od oceny skutków (DPIA) i jak ją przeprowadzić krok po kroku.