RODO i cyberbezpieczeństwo
RODO i cyberbezpieczeństwo

Naruszenie ochrony danych w NZOZ: zgłaszać czy nie?

Opublikowano: 7 października 2026

Stan prawny na: 7 października 2026

Naruszenie ochrony danych w NZOZ to każde zdarzenie, które prowadzi do przypadkowego lub niezgodnego z prawem zniszczenia, utraty, zmiany, nieuprawnionego ujawnienia albo nieuprawnionego dostępu do danych pacjentów lub personelu (art. 4 pkt 12 RODO). Każde takie zdarzenie wpisujesz do wewnętrznego rejestru naruszeń, także wtedy, gdy nigdzie go nie zgłaszasz (art. 33 ust. 5 RODO). Do Prezesa Urzędu Ochrony Danych Osobowych (UODO) zgłaszasz je w ciągu 72 godzin od stwierdzenia, chyba że jest mało prawdopodobne, by skutkowało ryzykiem dla praw lub wolności osób (art. 33 ust. 1 RODO). Pacjentów zawiadamiasz, gdy ryzyko jest wysokie (art. 34 ust. 1 RODO). W placówce medycznej ta ocena rzadko kończy się rezygnacją ze zgłoszenia: w komunikacie z 5 października 2026 Prezes UODO wymienił numer PESEL i informacje wskazujące na stan zdrowia jako dane, których ujawnienie "zapewne" powoduje ryzyko, a jedyny podany przykład braku ryzyka dotyczy danych przedsiębiorców jawnych w CEIDG.

Co jest naruszeniem, a co tylko incydentem

Nie każdy problem techniczny w przychodni jest naruszeniem ochrony danych. Awaria drukarki, przerwa w dostawie prądu albo zepsuty czytnik kart to incydenty bezpieczeństwa, które stają się naruszeniem dopiero wtedy, gdy dotykają danych osobowych: ktoś je zobaczył, stracił, zmienił albo nie może ich użyć. RODO wyróżnia trzy rodzaje takich skutków.

Rodzaj naruszeniaCo się dzieje z danymiPrzykład z NZOZ
Utrata poufnościdane widzi osoba nieuprawnionawynik badania wysłany na zły adres e-mail, skierowanie wydane innemu pacjentowi, pracownik rejestracji przegląda kartotekę sąsiada
Utrata integralnościdane zostały zmienione bez upoważnieniawpis w dokumentacji nadpisany przez błąd systemu albo celowo przez osobę trzecią
Utrata dostępnościnie masz dostępu do danych, choć ich potrzebujeszatak szyfrujący blokuje system gabinetowy, zgubiona teczka z dokumentacją papierową

To rozróżnienie decyduje o dalszych krokach. Kierownictwo SPZOZ w Pajęcznie uznało w 2022 roku, że skoro po ataku szyfrującym dane "nie wyciekły", tylko stały się niedostępne, nikogo nie trzeba zawiadamiać. Prezes UODO ocenił to inaczej i decyzją z 13 czerwca 2024 (DKN.5131.57.2022) nałożył karę 40 000 zł, w tym za brak zawiadomienia około 30 000 pacjentów. Utrata dostępności jest naruszeniem tak samo jak wyciek.

Słowo "NZOZ" nie występuje już w ustawie o działalności leczniczej, która od 2011 roku mówi o podmiocie leczniczym. Nadal jednak tak nazywa się na co dzień niepubliczne przychodnie i to one, jako podmioty lecznicze, są administratorami danych swoich pacjentów. Obowiązki opisane niżej dotyczą więc w równym stopniu przychodni z pięcioma lekarzami na kontraktach, jak i indywidualnej praktyki.

Trzy decyzje po każdym zdarzeniu

Po stwierdzeniu naruszenia podejmujesz trzy osobne decyzje. Pierwsza nie jest decyzją, tylko obowiązkiem: wpis do rejestru. Dwie kolejne zależą od oceny ryzyka.

DecyzjaKiedyTerminPodstawa
Wpis do rejestru naruszeńzawsze, przy każdym naruszeniu, także niezgłoszonymod razu, z aktualizacją w miarę ustaleńart. 33 ust. 5 RODO
Zgłoszenie do Prezesa UODOgdy naruszenie może powodować ryzyko dla praw lub wolności osóbbez zbędnej zwłoki, w miarę możliwości do 72 godzin od stwierdzenia; później tylko z wyjaśnieniem przyczyn opóźnieniaart. 33 ust. 1 i 3 RODO
Zawiadomienie pacjentówgdy ryzyko jest wysokie, chyba że zachodzi wyjątek z art. 34 ust. 3bez zbędnej zwłokiart. 34 RODO

Wyjątki od zawiadomienia pacjentów są trzy: dane były zabezpieczone tak, że osoba nieuprawniona nie może ich odczytać (na przykład silne szyfrowanie), podjęte przez Ciebie działania wyeliminowały wysokie ryzyko albo indywidualne zawiadomienie wymagałoby niewspółmiernego wysiłku i zastępujesz je komunikatem publicznym (art. 34 ust. 3 lit. a, b i c RODO). Każdy z tych wyjątków musisz umieć uzasadnić na piśmie, bo to Ty wykazujesz, że ryzyko nie było wysokie.

Zgłoszenie składasz przez formularz na biznes.gov.pl, podpisany profilem zaufanym albo podpisem kwalifikowanym. Jeśli w 72 godziny nie znasz jeszcze skali zdarzenia, zgłaszasz to, co wiesz, i uzupełniasz później (art. 33 ust. 4 RODO). Plan działania godzina po godzinie opisujemy w artykule o pierwszych 72 godzinach po wycieku danych pacjentów.

Komunikat Prezesa UODO z 5 października 2026: kiedy zgłoszenie jest wymagane

Po serii wycieków z systemów dla placówek medycznych i z systemów fakturowych Prezes UODO wydał komunikat o tym, kiedy naruszenie wymaga zgłoszenia. To najświeższa wskazówka organu i warto ją czytać z perspektywy przychodni.

Zgłoszenie może nie być wymagane, gdy ujawnione informacje dotyczą osób prowadzących działalność gospodarczą i obejmują wyłącznie dane jawne w CEIDG: imię i nazwisko, nazwę firmy, NIP, adres działalności. W przychodni tak wyglądają dane lekarzy na kontraktach i dostawców w systemie fakturowym. Jeśli wyciekł sam rejestr kontrahentów bez numerów rachunków i kwot, możesz uznać, że ryzyko jest mało prawdopodobne, ale tę ocenę nadal dokumentujesz w rejestrze.

Zgłoszenie jest wymagane, gdy obok danych jawnych ujawniono informacje, które umożliwiają oszustwo, kradzież tożsamości, profilowanie albo działania socjotechniczne. Prezes UODO wymienił trzy przykłady: numer PESEL, szczegóły zakupów lub usług wskazujące na stan zdrowia albo inne dane szczególnych kategorii oraz informacje finansowe. W przychodni prawie każdy rekord pacjenta zawiera dwa pierwsze elementy naraz. Dlatego w praktyce każde ujawnienie danych pacjenta, choćby jednego, kwalifikuje się do zgłoszenia, a dyskusja dotyczy najwyżej tego, czy ryzyko jest "wysokie" i trzeba zawiadomić pacjenta.

Komunikat kończy przypomnienie, które w kontrolach ma największe znaczenie: rezygnacja ze zgłoszenia nie zwalnia z przeprowadzenia i udokumentowania oceny ryzyka ani ze wskazania w rejestrze, dlaczego zgłoszenia nie było.

Typowe zdarzenia w NZOZ: co z nimi zrobić

Poniższa tabela zbiera zdarzenia, z którymi przychodnie zgłaszają się do nas najczęściej, i porządkuje je według trzech decyzji. Kolumny "zgłoszenie" i "zawiadomienie" opisują typowy wynik oceny ryzyka, nie automat: każdy przypadek oceniasz osobno i zapisujesz uzasadnienie.

ZdarzenieRejestrZgłoszenie do UODOZawiadomienie pacjentaNa czym opieramy ocenę
Skierowanie, wynik albo recepta wydane innemu pacjentowitaktaktakdecyzja UODO wobec UCK WUM (DKN.5131.34.2021): ujawnienie PESEL i rozpoznania jednej osoby wystarczyło do kary 10 000 zł za brak zgłoszenia i zawiadomienia
E-mail z wynikami wysłany na zły adrestaktakco do zasady takdane o zdrowiu u osoby nieuprawnionej; oświadczenie odbiorcy o usunięciu wiadomości obniża ryzyko, ale go nie wyklucza
Zgubiony lub skradziony laptop albo pendrive z dokumentacją, dane silnie zaszyfrowane, jest kopiatakzwykle nie, jeśli umiesz wykazać, że danych nie da się odczytaćnie (art. 34 ust. 3 lit. a)wytyczne EROD 01/2021 traktują skuteczne szyfrowanie i aktualną kopię jako czynniki, które mogą wyłączyć obowiązek zgłoszenia
Ten sam sprzęt, dane niezaszyfrowane albo hasło na kartcetaktaktakpełny dostęp do danych o zdrowiu i PESEL osoby trzeciej
Atak szyfrujący, jest sprawna kopia, brak śladów wykradzenia, system wraca w kilka godzintakocena zależy od skutków przerwy dla pacjentówzwykle nieEROD 01/2021 odróżnia krótką niedostępność bez wycieku od sytuacji, w której przerwa opóźnia leczenie; w szpitalu z opóźnionymi zabiegami zalecała zgłoszenie i zawiadomienie
Atak szyfrujący bez kopii albo z wykradzeniem danychtaktaktakdecyzja UODO wobec SPZOZ w Pajęcznie (DKN.5131.57.2022): 40 000 zł, nakaz zawiadomienia pacjentów
Wyciek u dostawcy systemu gabinetowego (MyDr, Medyc)taktak, jako administrator, od chwili, gdy masz dostateczną pewność, że dotyczy Twoich pacjentówtak przy wysokim ryzykupismo Prezesa UODO do NIL z 21 sierpnia 2026; szerzej w artykule o odpowiedzialności za wyciek u dostawcy
Pracownik przegląda dokumentację pacjenta bez potrzeby służbowejtakco do zasady takocenanaruszenie poufności danych o zdrowiu wewnątrz placówki; równolegle postępowanie wobec pracownika i przegląd uprawnień w systemie
Papierowa dokumentacja zgubiona albo pozostawiona w miejscu dostępnym dla pacjentówtaktakocenabrak możliwości wykazania, kto i co zobaczył, działa na niekorzyść placówki
Wyciek bazy kontrahentów z systemu fakturowego, tylko dane jawne w CEIDGtakzwykle nieniekomunikat Prezesa UODO z 5 października 2026
Ta sama baza z numerami rachunków, kwotami albo PESELtaktakocenaten sam komunikat: informacje finansowe to ryzyko oszustw i fałszywych faktur

Dwie uwagi do tabeli. Po pierwsze, "ocena" w kolumnie zawiadomienia oznacza, że decydują okoliczności: liczba pacjentów, rodzaj ujawnionych informacji (rozpoznanie psychiatryczne albo onkologiczne waży więcej niż termin wizyty kontrolnej), to, czy odbiorca jest znany, i czy udało się dane odzyskać. Po drugie, przy danych o zdrowiu domyślną odpowiedzią na pytanie o zgłoszenie jest "tak", a odstępstwo od niej wymaga argumentu, który obroni się przed kontrolerem. Obie decyzje UODO wobec placówek zapadły nie za sam incydent, tylko za błędną ocenę ryzyka po nim.

Jak udokumentować ocenę ryzyka, żeby obroniła się przy kontroli

Rejestr naruszeń to pierwszy dokument, o który pyta kontroler, i jedyny dowód, że ocenę ryzyka w ogóle przeprowadzono. Zgodnie z art. 33 ust. 5 RODO zapisujesz w nim okoliczności naruszenia, jego skutki i podjęte działania zaradcze. Materiały UODO dodają do tego uzasadnienie podjętych decyzji, informacje przekazane pacjentom i, przy spóźnionym zgłoszeniu, przyczyny opóźnienia.

Przy ocenie ryzyka bierzesz pod uwagę co najmniej: rodzaj naruszenia (poufność, integralność, dostępność), kategorie danych i to, czy należą do szczególnych kategorii z art. 9 RODO, liczbę osób, łatwość ich identyfikacji, możliwe skutki (kradzież tożsamości, dyskryminacja, naruszenie tajemnicy lekarskiej, utrata ciągłości leczenia), cechy osób (dzieci, osoby w kryzysie psychicznym) oraz to, czy dane były zaszyfrowane albo odzyskane. Wynik zapisujesz jednym z trzech słów: ryzyko mało prawdopodobne, ryzyko, wysokie ryzyko. Od tego słowa zależą dwie kolejne decyzje z tabeli wyżej.

W BSA przy każdej sprawie po naruszeniu zaczynamy od tego samego pytania: co placówka ma w dokumentach. Umowa z dostawcą, weryfikacja dostawcy, rejestr naruszeń, zgłoszenie i zawiadomienie pacjentów to komplet, który pozwala wykazać, że zabezpieczenia były odpowiednie, a ciężar tego dowodu leży na administratorze (wyrok TSUE C-340/21). Brak wpisu w rejestrze przy zdarzeniu sprzed roku jest trudniejszy do naprawienia niż samo zdarzenie. Komplet dokumentów RODO, które powinna mieć każda placówka, opisujemy w artykule o RODO w gabinecie lekarskim.

Co to zmienia w sporze z pacjentem

To, co napiszesz w zgłoszeniu do UODO, może wrócić w sądzie. Ustalenia prawomocnej decyzji Prezesa UODO stwierdzającej naruszenie wiążą sąd w sprawie o odszkodowanie co do tego, że do naruszenia doszło (art. 97 ustawy o ochronie danych osobowych). Nie wiążą co do szkody, związku przyczynowego ani kwoty, ale pacjent nie musi już dowodzić samego naruszenia. Dlatego sprawę przed UODO i spór z pacjentem prowadzimy razem, a opis zdarzenia w zgłoszeniu piszemy tak, żeby był prawdziwy i kompletny, lecz nie szerszy niż ustalenia.

Jeśli po naruszeniu dostałeś już pismo od pacjenta: wezwanie do zapłaty, żądanie usunięcia danych albo nakaz zapłaty, prowadzimy całą sprawę placówki: roszczenia, kontakt z UODO i rozliczenie z dostawcą systemu. Jeśli pisma jeszcze nie ma, a chcesz uporządkować rejestr, procedurę i umowy powierzenia, zanim przyjdzie kontrola, zobacz, jak wygląda nasza obsługa RODO i cyberbezpieczeństwa dla placówek.

Twoja dokumentacja RODO przejdzie kontrolę?

Sprawdzimy, czego brakuje, i uzupełnimy to zawczasu. Naruszenie ochrony danych zgłasza się do UODO w ciągu 72 godzin od jego stwierdzenia (art. 33 ust. 1 RODO), więc dokumentacja musi być gotowa wcześniej.

Najczęstsze pytania

Czy pomyłkę naprawioną w ciągu godziny trzeba wpisać do rejestru?

Tak. Art. 33 ust. 5 RODO nakazuje dokumentować wszystkie naruszenia, niezależnie od tego, czy zostały zgłoszone i jak szybko je naprawiono. Jeśli wynik trafił do innego pacjenta, a ten oddał go po godzinie, wpisujesz zdarzenie, opisujesz skutki i działania oraz uzasadniasz decyzję o zgłoszeniu albo jego braku. Szybka naprawa obniża ryzyko i jest argumentem w ocenie, ale nie usuwa samego naruszenia ani obowiązku wpisu.

Czy zgłaszać, jeśli odbiorca omyłkowego e-maila potwierdził, że usunął wiadomość?

Co do zasady tak, jeśli wiadomość zawierała dane o zdrowiu lub PESEL. Oświadczenie odbiorcy obniża ryzyko i zapisujesz je w rejestrze oraz w zgłoszeniu jako podjęte działanie zaradcze, ale nie daje pewności, że dane nie zostały skopiowane. Prezes UODO w komunikacie z 5 października 2026 wymienia dane o zdrowiu i PESEL wśród informacji, których ujawnienie "zapewne" powoduje ryzyko. Odstąpienie od zgłoszenia wymagałoby argumentu mocniejszego niż deklaracja obcej osoby.

Lekarz na kontrakcie w NZOZ: kto zgłasza naruszenie, on czy przychodnia?

Co do zasady przychodnia, bo to podmiot leczniczy jest administratorem danych pacjentów, których przyjmuje, a lekarz na kontrakcie działa w jej strukturze i na jej upoważnieniu. Lekarz ma obowiązek niezwłocznie zgłosić zdarzenie wewnątrz placówki, zgodnie z jej procedurą. Inaczej jest, gdy lekarz prowadzi własną praktykę i przyjmuje własnych pacjentów w wynajętym gabinecie: wtedy sam jest administratorem i sam zgłasza. Podział odpowiedzialności między placówką, dostawcą i lekarzem opisujemy w artykule o odpowiedzialności za wyciek u dostawcy.

Co grozi za brak zgłoszenia albo zawiadomienia?

Kara administracyjna do 10 000 000 euro albo 2% rocznego światowego obrotu (art. 83 ust. 4 lit. a RODO), a dla podmiotów publicznych w Polsce do 100 000 zł (art. 102 ustawy o ochronie danych osobowych). W praktyce wobec placówek medycznych UODO nakładał dotąd kary rzędu 10 000 zł (UCK WUM, 2022) i 40 000 zł (SPZOZ w Pajęcznie, 2024), w obu przypadkach za błędną ocenę ryzyka po incydencie. Do kary dochodzą nakazy zawiadomienia pacjentów i wdrożenia zabezpieczeń w wyznaczonym terminie.

Źródła

Artykuł ma charakter informacyjny i nie stanowi porady prawnej ani podatkowej. Twoja sytuacja może wymagać indywidualnej analizy: .