Naruszenie ochrony danych w NZOZ to każde zdarzenie, które prowadzi do przypadkowego lub niezgodnego z prawem zniszczenia, utraty, zmiany, nieuprawnionego ujawnienia albo nieuprawnionego dostępu do danych pacjentów lub personelu (art. 4 pkt 12 RODO). Każde takie zdarzenie wpisujesz do wewnętrznego rejestru naruszeń, także wtedy, gdy nigdzie go nie zgłaszasz (art. 33 ust. 5 RODO). Do Prezesa Urzędu Ochrony Danych Osobowych (UODO) zgłaszasz je w ciągu 72 godzin od stwierdzenia, chyba że jest mało prawdopodobne, by skutkowało ryzykiem dla praw lub wolności osób (art. 33 ust. 1 RODO). Pacjentów zawiadamiasz, gdy ryzyko jest wysokie (art. 34 ust. 1 RODO). W placówce medycznej ta ocena rzadko kończy się rezygnacją ze zgłoszenia: w komunikacie z 5 października 2026 Prezes UODO wymienił numer PESEL i informacje wskazujące na stan zdrowia jako dane, których ujawnienie "zapewne" powoduje ryzyko, a jedyny podany przykład braku ryzyka dotyczy danych przedsiębiorców jawnych w CEIDG.
Co jest naruszeniem, a co tylko incydentem
Nie każdy problem techniczny w przychodni jest naruszeniem ochrony danych. Awaria drukarki, przerwa w dostawie prądu albo zepsuty czytnik kart to incydenty bezpieczeństwa, które stają się naruszeniem dopiero wtedy, gdy dotykają danych osobowych: ktoś je zobaczył, stracił, zmienił albo nie może ich użyć. RODO wyróżnia trzy rodzaje takich skutków.
| Rodzaj naruszenia | Co się dzieje z danymi | Przykład z NZOZ |
|---|---|---|
| Utrata poufności | dane widzi osoba nieuprawniona | wynik badania wysłany na zły adres e-mail, skierowanie wydane innemu pacjentowi, pracownik rejestracji przegląda kartotekę sąsiada |
| Utrata integralności | dane zostały zmienione bez upoważnienia | wpis w dokumentacji nadpisany przez błąd systemu albo celowo przez osobę trzecią |
| Utrata dostępności | nie masz dostępu do danych, choć ich potrzebujesz | atak szyfrujący blokuje system gabinetowy, zgubiona teczka z dokumentacją papierową |
To rozróżnienie decyduje o dalszych krokach. Kierownictwo SPZOZ w Pajęcznie uznało w 2022 roku, że skoro po ataku szyfrującym dane "nie wyciekły", tylko stały się niedostępne, nikogo nie trzeba zawiadamiać. Prezes UODO ocenił to inaczej i decyzją z 13 czerwca 2024 (DKN.5131.57.2022) nałożył karę 40 000 zł, w tym za brak zawiadomienia około 30 000 pacjentów. Utrata dostępności jest naruszeniem tak samo jak wyciek.
Słowo "NZOZ" nie występuje już w ustawie o działalności leczniczej, która od 2011 roku mówi o podmiocie leczniczym. Nadal jednak tak nazywa się na co dzień niepubliczne przychodnie i to one, jako podmioty lecznicze, są administratorami danych swoich pacjentów. Obowiązki opisane niżej dotyczą więc w równym stopniu przychodni z pięcioma lekarzami na kontraktach, jak i indywidualnej praktyki.
Trzy decyzje po każdym zdarzeniu
Po stwierdzeniu naruszenia podejmujesz trzy osobne decyzje. Pierwsza nie jest decyzją, tylko obowiązkiem: wpis do rejestru. Dwie kolejne zależą od oceny ryzyka.
| Decyzja | Kiedy | Termin | Podstawa |
|---|---|---|---|
| Wpis do rejestru naruszeń | zawsze, przy każdym naruszeniu, także niezgłoszonym | od razu, z aktualizacją w miarę ustaleń | art. 33 ust. 5 RODO |
| Zgłoszenie do Prezesa UODO | gdy naruszenie może powodować ryzyko dla praw lub wolności osób | bez zbędnej zwłoki, w miarę możliwości do 72 godzin od stwierdzenia; później tylko z wyjaśnieniem przyczyn opóźnienia | art. 33 ust. 1 i 3 RODO |
| Zawiadomienie pacjentów | gdy ryzyko jest wysokie, chyba że zachodzi wyjątek z art. 34 ust. 3 | bez zbędnej zwłoki | art. 34 RODO |
Wyjątki od zawiadomienia pacjentów są trzy: dane były zabezpieczone tak, że osoba nieuprawniona nie może ich odczytać (na przykład silne szyfrowanie), podjęte przez Ciebie działania wyeliminowały wysokie ryzyko albo indywidualne zawiadomienie wymagałoby niewspółmiernego wysiłku i zastępujesz je komunikatem publicznym (art. 34 ust. 3 lit. a, b i c RODO). Każdy z tych wyjątków musisz umieć uzasadnić na piśmie, bo to Ty wykazujesz, że ryzyko nie było wysokie.
Zgłoszenie składasz przez formularz na biznes.gov.pl, podpisany profilem zaufanym albo podpisem kwalifikowanym. Jeśli w 72 godziny nie znasz jeszcze skali zdarzenia, zgłaszasz to, co wiesz, i uzupełniasz później (art. 33 ust. 4 RODO). Plan działania godzina po godzinie opisujemy w artykule o pierwszych 72 godzinach po wycieku danych pacjentów.
Komunikat Prezesa UODO z 5 października 2026: kiedy zgłoszenie jest wymagane
Po serii wycieków z systemów dla placówek medycznych i z systemów fakturowych Prezes UODO wydał komunikat o tym, kiedy naruszenie wymaga zgłoszenia. To najświeższa wskazówka organu i warto ją czytać z perspektywy przychodni.
Zgłoszenie może nie być wymagane, gdy ujawnione informacje dotyczą osób prowadzących działalność gospodarczą i obejmują wyłącznie dane jawne w CEIDG: imię i nazwisko, nazwę firmy, NIP, adres działalności. W przychodni tak wyglądają dane lekarzy na kontraktach i dostawców w systemie fakturowym. Jeśli wyciekł sam rejestr kontrahentów bez numerów rachunków i kwot, możesz uznać, że ryzyko jest mało prawdopodobne, ale tę ocenę nadal dokumentujesz w rejestrze.
Zgłoszenie jest wymagane, gdy obok danych jawnych ujawniono informacje, które umożliwiają oszustwo, kradzież tożsamości, profilowanie albo działania socjotechniczne. Prezes UODO wymienił trzy przykłady: numer PESEL, szczegóły zakupów lub usług wskazujące na stan zdrowia albo inne dane szczególnych kategorii oraz informacje finansowe. W przychodni prawie każdy rekord pacjenta zawiera dwa pierwsze elementy naraz. Dlatego w praktyce każde ujawnienie danych pacjenta, choćby jednego, kwalifikuje się do zgłoszenia, a dyskusja dotyczy najwyżej tego, czy ryzyko jest "wysokie" i trzeba zawiadomić pacjenta.
Komunikat kończy przypomnienie, które w kontrolach ma największe znaczenie: rezygnacja ze zgłoszenia nie zwalnia z przeprowadzenia i udokumentowania oceny ryzyka ani ze wskazania w rejestrze, dlaczego zgłoszenia nie było.
Typowe zdarzenia w NZOZ: co z nimi zrobić
Poniższa tabela zbiera zdarzenia, z którymi przychodnie zgłaszają się do nas najczęściej, i porządkuje je według trzech decyzji. Kolumny "zgłoszenie" i "zawiadomienie" opisują typowy wynik oceny ryzyka, nie automat: każdy przypadek oceniasz osobno i zapisujesz uzasadnienie.
| Zdarzenie | Rejestr | Zgłoszenie do UODO | Zawiadomienie pacjenta | Na czym opieramy ocenę |
|---|---|---|---|---|
| Skierowanie, wynik albo recepta wydane innemu pacjentowi | tak | tak | tak | decyzja UODO wobec UCK WUM (DKN.5131.34.2021): ujawnienie PESEL i rozpoznania jednej osoby wystarczyło do kary 10 000 zł za brak zgłoszenia i zawiadomienia |
| E-mail z wynikami wysłany na zły adres | tak | tak | co do zasady tak | dane o zdrowiu u osoby nieuprawnionej; oświadczenie odbiorcy o usunięciu wiadomości obniża ryzyko, ale go nie wyklucza |
| Zgubiony lub skradziony laptop albo pendrive z dokumentacją, dane silnie zaszyfrowane, jest kopia | tak | zwykle nie, jeśli umiesz wykazać, że danych nie da się odczytać | nie (art. 34 ust. 3 lit. a) | wytyczne EROD 01/2021 traktują skuteczne szyfrowanie i aktualną kopię jako czynniki, które mogą wyłączyć obowiązek zgłoszenia |
| Ten sam sprzęt, dane niezaszyfrowane albo hasło na kartce | tak | tak | tak | pełny dostęp do danych o zdrowiu i PESEL osoby trzeciej |
| Atak szyfrujący, jest sprawna kopia, brak śladów wykradzenia, system wraca w kilka godzin | tak | ocena zależy od skutków przerwy dla pacjentów | zwykle nie | EROD 01/2021 odróżnia krótką niedostępność bez wycieku od sytuacji, w której przerwa opóźnia leczenie; w szpitalu z opóźnionymi zabiegami zalecała zgłoszenie i zawiadomienie |
| Atak szyfrujący bez kopii albo z wykradzeniem danych | tak | tak | tak | decyzja UODO wobec SPZOZ w Pajęcznie (DKN.5131.57.2022): 40 000 zł, nakaz zawiadomienia pacjentów |
| Wyciek u dostawcy systemu gabinetowego (MyDr, Medyc) | tak | tak, jako administrator, od chwili, gdy masz dostateczną pewność, że dotyczy Twoich pacjentów | tak przy wysokim ryzyku | pismo Prezesa UODO do NIL z 21 sierpnia 2026; szerzej w artykule o odpowiedzialności za wyciek u dostawcy |
| Pracownik przegląda dokumentację pacjenta bez potrzeby służbowej | tak | co do zasady tak | ocena | naruszenie poufności danych o zdrowiu wewnątrz placówki; równolegle postępowanie wobec pracownika i przegląd uprawnień w systemie |
| Papierowa dokumentacja zgubiona albo pozostawiona w miejscu dostępnym dla pacjentów | tak | tak | ocena | brak możliwości wykazania, kto i co zobaczył, działa na niekorzyść placówki |
| Wyciek bazy kontrahentów z systemu fakturowego, tylko dane jawne w CEIDG | tak | zwykle nie | nie | komunikat Prezesa UODO z 5 października 2026 |
| Ta sama baza z numerami rachunków, kwotami albo PESEL | tak | tak | ocena | ten sam komunikat: informacje finansowe to ryzyko oszustw i fałszywych faktur |
Dwie uwagi do tabeli. Po pierwsze, "ocena" w kolumnie zawiadomienia oznacza, że decydują okoliczności: liczba pacjentów, rodzaj ujawnionych informacji (rozpoznanie psychiatryczne albo onkologiczne waży więcej niż termin wizyty kontrolnej), to, czy odbiorca jest znany, i czy udało się dane odzyskać. Po drugie, przy danych o zdrowiu domyślną odpowiedzią na pytanie o zgłoszenie jest "tak", a odstępstwo od niej wymaga argumentu, który obroni się przed kontrolerem. Obie decyzje UODO wobec placówek zapadły nie za sam incydent, tylko za błędną ocenę ryzyka po nim.
Jak udokumentować ocenę ryzyka, żeby obroniła się przy kontroli
Rejestr naruszeń to pierwszy dokument, o który pyta kontroler, i jedyny dowód, że ocenę ryzyka w ogóle przeprowadzono. Zgodnie z art. 33 ust. 5 RODO zapisujesz w nim okoliczności naruszenia, jego skutki i podjęte działania zaradcze. Materiały UODO dodają do tego uzasadnienie podjętych decyzji, informacje przekazane pacjentom i, przy spóźnionym zgłoszeniu, przyczyny opóźnienia.
Przy ocenie ryzyka bierzesz pod uwagę co najmniej: rodzaj naruszenia (poufność, integralność, dostępność), kategorie danych i to, czy należą do szczególnych kategorii z art. 9 RODO, liczbę osób, łatwość ich identyfikacji, możliwe skutki (kradzież tożsamości, dyskryminacja, naruszenie tajemnicy lekarskiej, utrata ciągłości leczenia), cechy osób (dzieci, osoby w kryzysie psychicznym) oraz to, czy dane były zaszyfrowane albo odzyskane. Wynik zapisujesz jednym z trzech słów: ryzyko mało prawdopodobne, ryzyko, wysokie ryzyko. Od tego słowa zależą dwie kolejne decyzje z tabeli wyżej.
W BSA przy każdej sprawie po naruszeniu zaczynamy od tego samego pytania: co placówka ma w dokumentach. Umowa z dostawcą, weryfikacja dostawcy, rejestr naruszeń, zgłoszenie i zawiadomienie pacjentów to komplet, który pozwala wykazać, że zabezpieczenia były odpowiednie, a ciężar tego dowodu leży na administratorze (wyrok TSUE C-340/21). Brak wpisu w rejestrze przy zdarzeniu sprzed roku jest trudniejszy do naprawienia niż samo zdarzenie. Komplet dokumentów RODO, które powinna mieć każda placówka, opisujemy w artykule o RODO w gabinecie lekarskim.
Co to zmienia w sporze z pacjentem
To, co napiszesz w zgłoszeniu do UODO, może wrócić w sądzie. Ustalenia prawomocnej decyzji Prezesa UODO stwierdzającej naruszenie wiążą sąd w sprawie o odszkodowanie co do tego, że do naruszenia doszło (art. 97 ustawy o ochronie danych osobowych). Nie wiążą co do szkody, związku przyczynowego ani kwoty, ale pacjent nie musi już dowodzić samego naruszenia. Dlatego sprawę przed UODO i spór z pacjentem prowadzimy razem, a opis zdarzenia w zgłoszeniu piszemy tak, żeby był prawdziwy i kompletny, lecz nie szerszy niż ustalenia.
Jeśli po naruszeniu dostałeś już pismo od pacjenta: wezwanie do zapłaty, żądanie usunięcia danych albo nakaz zapłaty, prowadzimy całą sprawę placówki: roszczenia, kontakt z UODO i rozliczenie z dostawcą systemu. Jeśli pisma jeszcze nie ma, a chcesz uporządkować rejestr, procedurę i umowy powierzenia, zanim przyjdzie kontrola, zobacz, jak wygląda nasza obsługa RODO i cyberbezpieczeństwa dla placówek.