Wyciek danych pacjentów u dostawcy systemu (MyDr, Medyc, programy dla gabinetów stomatologicznych) nie zwalnia placówki z obowiązków. To przychodnia, gabinet lub szpital jest administratorem danych swoich pacjentów, dlatego to on ocenia ryzyko, zgłasza naruszenie do UODO i zawiadamia pacjentów. Poniżej znajdziesz plan działania krok po kroku, oparty na komunikatach Prezesa UODO z sierpnia i września 2026 r. oraz na jego wcześniejszych decyzjach.
Co się wydarzyło w 2026 roku
W sierpniu 2026 r. doszło do ataku na system dokumentacji medycznej MyDr. Według Ministerstwa Cyfryzacji i UODO zdarzenie mogło dotyczyć niemal 19 mln osób, a z systemu korzysta około 12 tys. placówek. Wśród zagrożonych danych są imiona i nazwiska, numery PESEL, dane kontaktowe, a także informacje o zdrowiu, na przykład notatki z wizyt i recepty.
Następnie pojawiły się kolejne incydenty. We wrześniu potwierdzono atak na system Medyc firmy Qbusoft, a UODO wskazało, że może on dotyczyć potencjalnie około 5 mln osób. Na przełomie września i października incydenty zgłosiły także ENEL-MED oraz dostawcy oprogramowania dla gabinetów stomatologicznych, w tym FELG Dent i IQ Dental. Do 17 września do UODO wpłynęło około 2000 zgłoszeń naruszeń od placówek w związku z samym MyDr.
Prezes UODO zapowiedział ponadto dodatkowe kontrole przetwarzania danych o zdrowiu do końca 2026 r. Dlatego nawet jeśli Twoja placówka nie korzysta z żadnego z tych systemów, warto sprawdzić, czy byłaby gotowa na podobne zdarzenie.
Kto odpowiada: placówka czy dostawca systemu?
Placówka jest administratorem danych pacjentów. Dostawca oprogramowania jest natomiast podmiotem przetwarzającym, który działa na podstawie umowy powierzenia. W praktyce oznacza to, że dostawca ma obowiązek niezwłocznie powiadomić placówkę o naruszeniu, ale to placówka podejmuje decyzję o zgłoszeniu do UODO i zawiadomieniu pacjentów.
Prezes UODO podkreślił to wprost w komunikacie po wycieku z MyDr: stanowisko dostawcy nie zwalnia administratora z własnej oceny. Co więcej, placówka nie może biernie czekać na informacje. Powinna sama zwrócić się do dostawcy z pytaniami i udokumentować tę korespondencję.
Uwaga na apele w rodzaju „proszę wstrzymać się ze zgłoszeniem do UODO, aż potwierdzimy, czy dotyczy to Państwa”. Termin biegnie od chwili, w której placówka ma wystarczającą pewność, że naruszenie nastąpiło. Jeżeli zgłaszasz później niż po 72 godzinach, musisz podać przyczyny opóźnienia. Bezpieczniej jest więc zgłosić naruszenie wstępnie i uzupełnić zgłoszenie, gdy dostawca przekaże szczegóły.
Pierwsze 72 godziny — plan krok po kroku
Najpierw ustal fakty, potem oceń ryzyko, a na końcu podejmij decyzję o zgłoszeniu. Wszystko po drodze zapisuj, ponieważ w razie kontroli liczy się to, co da się wykazać na piśmie.
- Zapisz godzinę, w której dowiedziałeś się o incydencie. Od niej liczysz 72 godziny na zgłoszenie do UODO.
- Zapytaj dostawcę na piśmie, czy incydent dotyczy Twojej placówki, jakie kategorie danych mogły wyciec, z jakiego okresu i jakie środki podjęto. Zachowaj kopię wiadomości i odpowiedzi.
- Zabezpiecz konta. Zmień hasła do systemu, włącz uwierzytelnianie dwuskładnikowe, jeśli system je oferuje, i sprawdź, kto ma dostęp do kont administracyjnych.
- Oceń ryzyko z perspektywy pacjenta, a nie placówki. Ten błąd UODO wytyka najczęściej. Pytanie brzmi: co może się stać osobie, której dane wyciekły? Na przykład kradzież tożsamości (PESEL), szantaż lub dyskryminacja (diagnozy, leczenie psychiatryczne, choroby zakaźne).
- Zdecyduj o zgłoszeniu do UODO. Przy danych o zdrowiu i numerach PESEL ryzyko z reguły jest wysokie, dlatego w takich przypadkach zgłoszenie jest standardem, a nie wyjątkiem.
- Wpisz zdarzenie do rejestru naruszeń (art. 33 ust. 5 RODO). Robisz to zawsze, także wtedy, gdy uznasz, że zgłoszenie nie jest potrzebne, i wtedy uzasadniasz tę decyzję.
- Przygotuj zawiadomienie pacjentów, jeżeli ryzyko jest wysokie. Szczegóły znajdziesz w kolejnej sekcji.
Jak ocenić, czy ryzyko jest wysokie
Punktem wyjścia są wytyczne Europejskiej Rady Ochrony Danych nr 9/2022 oraz poradnik UODO o naruszeniach z lutego 2025 r. W praktyce placówka powinna odpowiedzieć sobie na kilka pytań.
- Jakie dane wyciekły? Dane o zdrowiu należą do szczególnych kategorii (art. 9 RODO). W połączeniu z PESEL i adresem UODO traktuje je jako dane wysokiego ryzyka.
- Ilu osób dotyczy zdarzenie? Im więcej pacjentów, tym większa skala możliwych szkód.
- Czy dane były zaszyfrowane? Skuteczne szyfrowanie może znacząco obniżyć ryzyko. Kopia bazy w postaci jawnej działa odwrotnie.
- Kim są pacjenci? Dzieci, pacjenci psychiatryczni, osoby leczone z uzależnień lub chorób zakaźnych są szczególnie narażeni na szkodę.
- Czy dane trafiły w ręce przestępców? Atak z żądaniem okupu oznacza celowe działanie, a więc wysokie prawdopodobieństwo wykorzystania danych.
Z decyzji UODO wynika ponadto, że „niskie prawdopodobieństwo ryzyka” oznacza w praktyce brak realnego ryzyka. Jeśli masz wątpliwości, przyjmij wariant ostrożniejszy i zgłoś naruszenie.
Zgłoszenie do UODO — co w nim wpisać
Zgłoszenie składasz przez formularz na stronie uodo.gov.pl. Nie musisz znać wszystkich szczegółów od razu, ponieważ RODO pozwala przekazywać informacje etapami. W zgłoszeniu podajesz przede wszystkim:
- charakter naruszenia (na przykład nieuprawniony dostęp do systemu u dostawcy),
- przybliżoną liczbę osób i kategorie danych,
- dane kontaktowe inspektora ochrony danych lub innej osoby odpowiedzialnej,
- możliwe konsekwencje dla pacjentów,
- środki, które już podjąłeś lub planujesz podjąć.
Jeżeli wiesz już, że zgłoszenie złożysz po terminie, dopisz uzasadnienie opóźnienia. Wystarczy rzeczowy opis, na przykład kiedy dostawca przekazał informacje i jakie kroki podjąłeś w międzyczasie.
Zawiadomienie pacjentów: obowiązek i dobra praktyka
Gdy ryzyko jest wysokie, art. 34 RODO wymaga zawiadomienia pacjentów bez zbędnej zwłoki. Zawiadomienie musi być napisane prostym językiem i zawierać co najmniej opis zdarzenia, możliwe konsekwencje, podjęte środki, zalecenia dla pacjenta oraz kontakt do osoby, która udzieli informacji. UODO udostępnia gotowy wzór takiego zawiadomienia.
Prezes UODO zwrócił uwagę na jeszcze jeden szczegół. Pacjent musi wiedzieć, z której placówki pochodzą jego dane. Anonimowy SMS „Twoje dane mogły wyciec” bez wskazania administratora może zatem skończyć się żądaniem ponownego zawiadomienia.
W zawiadomieniu warto przekazać konkretne zalecenia:
- zastrzeżenie numeru PESEL w aplikacji mObywatel lub w urzędzie gminy,
- sprawdzenie, czy dane figurują w rejestrze incydentów na stronie bezpiecznedane.gov.pl,
- ostrożność wobec SMS-ów i e-maili podszywających się pod placówkę, NFZ lub bank,
- rozważenie alertów BIK o próbach zaciągnięcia kredytu.
Zachowaj też dowód wysyłki. W jednej ze spraw klinika stomatologiczna zapłaciła 85 588 zł kary, ponieważ nie wykonała nakazu zawiadomienia pacjentów. Naczelny Sąd Administracyjny utrzymał tę decyzję w listopadzie 2025 r.
Czy obowiązuje Cię także ustawa o krajowym systemie cyberbezpieczeństwa?
Od 3 kwietnia 2026 r. obowiązuje znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa, która wdraża dyrektywę NIS2. Ochrona zdrowia jest w niej sektorem kluczowym, jednak nie każda placówka jest objęta ustawą. Status zależy od wielkości:
- podmiot leczniczy będący dużym przedsiębiorcą to podmiot kluczowy, a średnim — podmiot ważny,
- podmiot leczniczy, który nie jest przedsiębiorcą (na przykład SPZOZ), jest podmiotem ważnym przy 50–249 pracownikach, a kluczowym od 250,
- małe przychodnie i gabinety co do zasady podlegają wyłącznie RODO.
Jeżeli Twoja placówka jest objęta ustawą, poważny incydent zgłaszasz do CSIRT CeZ (Centrum e-Zdrowia) przez system S46: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin i raport końcowy w ciągu miesiąca. Pamiętaj jednak, że to osobny tor. Zgłoszenie do CSIRT nie zastępuje zgłoszenia do UODO i odwrotnie.
Najczęstsze błędy placówek w decyzjach UODO
Decyzje Prezesa UODO z ostatnich lat powtarzają kilka tych samych zarzutów. Warto je znać, ponieważ dokładnie te elementy sprawdza się podczas kontroli.
- Analiza ryzyka pisana z perspektywy placówki, a nie pacjenta. Za to m.in. szpital dziecięcy w Białymstoku otrzymał 66 500 zł kary, a niepubliczny ZOZ w Pyskowicach 32 832 zł.
- Uznanie naruszenia za „bez ryzyka” i brak zgłoszenia. Gyncentrum zapłaciło 40 000 zł po tym, jak dokument z danymi badań genetycznych trafił do innej pacjentki.
- Brak zawiadomienia pacjentów lub brak dowodu wysyłki, jak w opisanej wyżej sprawie kliniki stomatologicznej.
- Mylenie audytu cyberbezpieczeństwa z ochroną danych oraz brak udokumentowanych testów, kopii zapasowych i szyfrowania.
- Dokumentacja wożona bez szyfrowania, na przykład na laptopie lub w samochodzie lekarza podczas wizyt domowych.
Co przygotować zawczasu, zanim zdarzy się incydent
Najwięcej czasu placówki tracą nie na samym zgłoszeniu, ale na ustaleniu, kto ma działać i gdzie są potrzebne dokumenty. Dlatego warto mieć je gotowe, zanim cokolwiek się wydarzy:
- procedurę postępowania z naruszeniem — kto decyduje, kto kontaktuje się z dostawcą, kto przygotowuje zgłoszenie,
- rejestr naruszeń, do którego od razu wpiszesz zdarzenie,
- aktualną umowę powierzenia z dostawcą systemu, która określa termin i zakres powiadomienia o incydencie,
- analizę ryzyka uwzględniającą realne scenariusze, na przykład atak na dostawcę czy pracę poza placówką,
- wzór zawiadomienia pacjentów, który w razie potrzeby wystarczy uzupełnić.
Takie dokumenty można przygotować samodzielnie na podstawie wytycznych UODO lub kodeksu postępowania dla sektora ochrony zdrowia. Jeżeli wolisz zacząć od gotowych wzorów, znajdziesz je w naszym pakiecie RODO dla przychodni i kliniki. Więcej o codziennych obowiązkach przeczytasz również we wpisie RODO w przychodni w 2026 r. oraz w poradniku o analizie ryzyka.
Najczęstsze pytania
Czy muszę zgłaszać naruszenie, jeśli dostawca już zgłosił je do UODO?
Tak, jeżeli Twoja ocena ryzyka tego wymaga. Zgłoszenie dostawcy dotyczy jego roli, natomiast Ty odpowiadasz jako administrator danych swoich pacjentów.
Od kiedy liczy się 72 godziny?
Od chwili, w której placówka ma wystarczającą pewność, że doszło do naruszenia dotyczącego jej pacjentów. Zwykle jest to moment otrzymania informacji od dostawcy. Jeśli zgłaszasz później, podajesz przyczyny opóźnienia.
Czy można zawiadomić pacjentów komunikatem na stronie zamiast indywidualnie?
Tylko wyjątkowo, gdy indywidualne zawiadomienie wymagałoby niewspółmiernie dużego wysiłku (art. 34 ust. 3 RODO). Z zasady pacjent powinien otrzymać informację bezpośrednio.
Czy trzeba informować Rzecznika Praw Pacjenta?
Przepisy RODO nie przewidują takiego obowiązku. Właściwym organem jest Prezes UODO, a dla podmiotów objętych ustawą o krajowym systemie cyberbezpieczeństwa także CSIRT CeZ.
Co jeśli nie wiem jeszcze, czy wyciek dotyczy mojej placówki?
Udokumentuj zapytanie do dostawcy i wpisz zdarzenie do rejestru naruszeń. Gdy pojawi się wystarczająca pewność, złóż zgłoszenie, choćby wstępne, i uzupełnij je później.
Stan prawny i faktyczny na 8 października 2026 r. Wpis ma charakter informacyjny i nie zastępuje porady prawnej w konkretnej sprawie. Źródła: komunikaty Prezesa UODO (uodo.gov.pl, m.in. nr 4538, 4539, 4585), poradnik UODO o naruszeniach (2025), wytyczne EROD 9/2022, ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252), decyzje UODO DKN.5131.48.2022, DKN.5131.17.2022, DKN.5131.3.2025, DKE.561.11.2020.