Po stwierdzeniu wycieku danych pacjentów masz 72 godziny na zgłoszenie naruszenia Prezesowi Urzędu Ochrony Danych Osobowych (UODO), chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności pacjentów (art. 33 ust. 1 RODO). Przy wycieku u dostawcy systemu, takiego jak MyDr czy Medyc, termin biegnie od chwili, w której masz dostateczną pewność, że incydent objął dane Twoich pacjentów, a komunikat dostawcy, że zgłoszenie nie jest potrzebne, nie zwalnia Cię z własnej oceny (pismo Prezesa UODO do NIL z 21 sierpnia 2026). Zgłaszasz bez zbędnej zwłoki, a po terminie tylko z wyjaśnieniem przyczyn opóźnienia. Gdy ryzyko jest wysokie, musisz też bez zbędnej zwłoki zawiadomić samych pacjentów, prostym językiem i z konkretami (art. 34 RODO). Każdą decyzję, także tę o rezygnacji ze zgłoszenia, zapisujesz w wewnętrznym rejestrze naruszeń, bo ta dokumentacja pozwala UODO zweryfikować, czy wykonałeś art. 33 RODO.
Plan działania: co robić od 0 do 72 godzin
Poniższy scenariusz łączy obowiązki ustawowe z punktami kontrolnymi, które w BSA rekomendujemy placówkom, żeby 72-godzinny termin nie minął bez gotowego zgłoszenia. Termin liczysz od momentu stwierdzenia naruszenia, nie od jego faktycznego zaistnienia.
| Punkt kontrolny | Co robisz | Podstawa prawna |
|---|---|---|
| 0h: moment stwierdzenia naruszenia | Izolujesz zagrożenie, zabezpieczasz dowody, informujesz inspektora ochrony danych (IOD) lub osobę odpowiedzialną za RODO | art. 33 ust. 1 RODO |
| do 24h | Ustalasz zakres: jakie dane, ilu pacjentów, jaki typ naruszenia, wstępna ocena ryzyka | art. 4 pkt 12, art. 33 ust. 1 RODO |
| do 48h | Masz gotowy projekt zgłoszenia do UODO albo udokumentowaną decyzję o rezygnacji z niego | dobra praktyka BSA, nie ustawowy termin |
| do 72h | Zgłaszasz naruszenie Prezesowi UODO, w całości albo wstępnie | art. 33 ust. 1, 3 i 4 RODO |
| bez zbędnej zwłoki, gdy ryzyko wysokie | Zawiadamiasz pacjentów: co się stało, jakich danych dotyczy, jakie są możliwe konsekwencje | art. 34 RODO |
| równolegle, przez cały czas | Wpisujesz zdarzenie do rejestru naruszeń, nawet jeśli nie zgłaszasz go do UODO | art. 33 ust. 5 RODO |
Zabezpieczenie i ocena ryzyka w pierwszej dobie
RODO wyróżnia trzy typy naruszeń: utratę poufności (dane trafiają do osoby nieuprawnionej, na przykład przez pomyłkę mailową albo kradzież laptopa), utratę integralności (dane zmienione bez zgody) i utratę dostępności (tracisz dostęp do danych, na przykład wskutek ataku szyfrującego). Pierwsze pytanie brzmi więc, co dokładnie się stało, nie ile osób ucierpiało.
Ma to praktyczne znaczenie dla dalszych kroków. Przy utracie poufności danych medycznych wysokie ryzyko jest częste, dlatego zawiadomienie pacjentów bywa konieczne. Decyzję trzeba jednak udokumentować na podstawie oceny ryzyka i wyjątków z art. 34 ust. 3. Przy utracie dostępności o skali problemu decyduje z kolei to, czy masz sprawną, przetestowaną kopię zapasową.
Dopiero potem oceniasz ryzyko dla praw i wolności pacjentów. Dane o zdrowiu razem z numerem PESEL, adresem czy rozpoznaniem bardzo często oznaczają wysokie ryzyko, bo pozwalają na kradzież tożsamości albo naruszenie tajemnicy lekarskiej. Zgubiony nośnik z danymi w pełni zaszyfrowanymi, bez dostępu dla osoby nieuprawnionej, to jeden z niewielu przykładów, w których można wykazać, że jest mało prawdopodobne, by doszło do ryzyka naruszenia praw lub wolności pacjentów, ale tę ocenę musisz umieć uzasadnić.
Zgłoszenie do UODO krok po kroku
Zgłoszenie składasz elektronicznie przez formularz na portalu biznes.gov.pl i podpisujesz je profilem zaufanym albo kwalifikowanym podpisem elektronicznym. Usługa jest bezpłatna. Zgodnie z art. 33 ust. 3 RODO zgłoszenie opisuje charakter naruszenia wraz z kategoriami i przybliżoną liczbą pacjentów, których dotyczy, podaje dane kontaktowe inspektora ochrony danych albo innej osoby do kontaktu, opisuje możliwe konsekwencje oraz środki, które już zastosowałeś lub proponujesz.
Jeśli w 72 godziny nie zbierzesz kompletu informacji, złóż zgłoszenie wstępne i uzupełnij je, gdy tylko ustalisz resztę danych (art. 33 ust. 4 RODO). Zgłoszenie po terminie jest możliwe, ale musi zawierać wyjaśnienie przyczyn opóźnienia. Podstawowe obowiązki administratora danych w placówce medycznej opisujemy w artykule o RODO w gabinecie lekarskim.
Od kiedy liczyć 72 godziny, gdy wyciek był u dostawcy (MyDr, Medyc)?
Jeśli wyciek nastąpił u dostawcy systemu, na przykład MyDr albo Medyc, termin 72 godzin liczysz od chwili, w której sam stwierdziłeś naruszenie, czyli uzyskałeś dostateczną pewność, że incydent dotyczy danych Twoich pacjentów (art. 33 ust. 1 RODO). Dotyczy to sytuacji, w której dostawca przetwarza dane w Twoim imieniu, na przykład na swoich serwerach. Samo korzystanie z programu nie przesądza jego roli, więc sprawdź umowę i sposób działania systemu. Prezes UODO potwierdził zasadę liczenia terminu w piśmie do Naczelnej Izby Lekarskiej z 21 sierpnia 2026: dopiero z chwilą stwierdzenia naruszenia biegnie termin zgłoszenia do organu nadzorczego, a administrator "stwierdził" naruszenie w momencie, w którym uzyskał dostateczną pewność, że doszło do incydentu bezpieczeństwa, który naraził dane osobowe (pkt 31 wytycznych EROD 9/2022, przywołany w piśmie). Sam komunikat w mediach albo komunikat rządu o wycieku nie uruchamia jeszcze tego terminu, jeśli bez informacji od dostawcy nie możesz stwierdzić, że naruszenie objęło dane Twoich pacjentów (pismo Prezesa UODO do NIL z 21 sierpnia 2026).
Komunikat dostawcy, że zgłoszenie nie jest potrzebne, nie zwalnia Cię z własnej oceny. Prezes UODO napisał to wprost: oświadczenie podmiotu przetwarzającego o braku konieczności dokonywania zgłoszeń nie zwalnia administratorów od dokonania własnej analizy zdarzenia. Informacje od dostawcy mają charakter pomocniczy, a to Ty jako administrator odpowiadasz za ostateczną kwalifikację incydentu. Kto odpowiada wobec pacjenta i UODO, gdy do wycieku doszło u dostawcy, opisujemy w artykule wyciek danych u dostawcy: kto odpowiada.
Gdy o wycieku informują media albo rząd, a dostawca bez uzasadnienia nie przekazuje Ci informacji, nie możesz pozostać bierny. Masz prawo, a nawet obowiązek, zapytać dostawcę, czy naruszenie dotyczyło danych, które mu powierzyłeś, a dostawca ma obowiązek pomóc Ci wywiązać się z obowiązków zgłoszenia i zawiadomienia (art. 28 ust. 3 lit. f RODO). Jeśli mimo braku odpowiedzi masz już dostateczną pewność, że naruszenie dotyczy Twoich danych, termin 72 godzin biegnie niezależnie od tego, czy czekasz na dodatkowe informacje od dostawcy.
Skala obu incydentów według komunikatów UODO, stan na 30 września 2026: wyciek z MyDr dotyczy niemal 19 mln osób, a do 17 września do UODO wpłynęło ponad 2 tys. zawiadomień od administratorów. W przypadku Medyc, oprogramowania spółki Qbusoft, Prezes UODO zapowiedział kontrolę 25 września 2026, a oficjalnej skali wycieku jeszcze nie podano.
Dostawca nie odpowiada. Co wtedy?
Jeśli dostawca systemu milczy mimo Twojego zapytania, udokumentuj to i działaj dalej, zamiast czekać w nieskończoność:
- Wyślij do dostawcy pismo z datą, w którym pytasz, czy naruszenie dotyczyło danych Twoich pacjentów, i zachowaj dowód wysłania.
- Zapisz incydent i swoje próby kontaktu z dostawcą: kiedy, jak i z jakim skutkiem. Gdy stwierdzisz naruszenie, wpis do rejestru naruszeń jest obowiązkowy (art. 33 ust. 5 RODO).
- Jeśli masz już dostateczną pewność, że naruszenie dotyczy Twoich danych, złóż zgłoszenie wstępne do UODO, nawet bez pełnych informacji od dostawcy, i uzupełnij je później (art. 33 ust. 4 RODO).
- Zachowaj całą korespondencję z dostawcą, także automatyczne komunikaty i FAQ, jako dowód na wypadek kontroli albo sporu z pacjentem.
Kiedy trzeba zawiadomić pacjentów o wycieku?
Zawiadomienia pacjentów wymaga wyłącznie naruszenie, które może powodować wysokie ryzyko naruszenia ich praw lub wolności (art. 34 ust. 1 RODO). Zawiadomienie piszesz jasnym i prostym językiem: co się stało, jakich danych dotyczy, jakie mogą być konsekwencje dla pacjenta oraz co zrobiłeś lub planujesz zrobić, żeby ograniczyć szkodę.
Prezes UODO dołączył wzór zawiadomienia pacjentów do pisma do Naczelnej Izby Lekarskiej z 21 sierpnia 2026. Wzór opisuje wyciek z MyDr, więc dopasuj go do swojego naruszenia: wpisz dane placówki i osoby do kontaktu, dane, które wyciekły u Ciebie, możliwe konsekwencje dla pacjentów oraz środki, które zastosowałeś lub proponujesz (art. 34 ust. 2 w zw. z art. 33 ust. 3 lit. b-d RODO).
Od tego obowiązku są trzy wyjątki (art. 34 ust. 3 RODO): dane były zabezpieczone tak, że stały się nieczytelne dla osoby nieuprawnionej, na przykład przez szyfrowanie; po naruszeniu zastosowałeś środki eliminujące prawdopodobieństwo wysokiego ryzyka; albo indywidualne zawiadomienie każdego pacjenta wymagałoby niewspółmiernie dużego wysiłku. W tym ostatnim przypadku wydajesz publiczny komunikat albo stosujesz podobny środek, ale tylko taki, który poinformuje pacjentów w równie skuteczny sposób. Komunikat na stronie placówki to jeden z przykładów, nie reguła: w rejestrze naruszeń zapisz, dlaczego wybrany kanał dotrze do pacjentów równie skutecznie jak zawiadomienie indywidualne. W praktyce warto sięgać po te wyjątki ostrożnie: UODO weryfikuje je surowo, a błędna kwalifikacja kosztuje więcej niż samo zawiadomienie pacjentów.
RODO nie podaje tu licznika godzin, w przeciwieństwie do zgłoszenia do UODO. W praktyce liczy się tempo: w sprawie ataku ransomware na jeden ze szpitali UODO nakazał zawiadomienie pacjentów w terminie 30 dni jako działanie naprawcze, bo szpital ich nie zawiadomił. Jeśli źródłem wycieku był atak hakerski albo awaria systemu, sprawdź też, czy Twoją placówkę obejmują dodatkowe obowiązki zgłaszania incydentów z ustawy o krajowym systemie cyberbezpieczeństwa, opisane w artykule o NIS2 w małej placówce medycznej.
Jeśli po zawiadomieniu pacjenci żądają pieniędzy, przeczytaj, co zrobić z wezwaniem do zapłaty, a jeśli chcą usunięcia danych, sprawdź, czy musisz je usunąć. Czy koszty pokryje ubezpieczenie, sprawdzisz w artykule o polisie OC lekarza przy wycieku danych. Możesz też przekazać nam prowadzenie całej sprawy.
Co grozi za brak zgłoszenia lub brak zawiadomienia?
Za naruszenie obowiązków z art. 33 i 34 RODO grozi administracyjna kara pieniężna do 10 mln euro albo 2% rocznego światowego obrotu, w zależności od tego, która kwota jest wyższa (art. 83 ust. 4 RODO). Niższy pułap, do 100 000 zł, dotyczy podmiotów wskazanych w art. 102 ustawy o ochronie danych osobowych, m.in. jednostek sektora finansów publicznych, do których należą samodzielne publiczne zakłady opieki zdrowotnej (art. 9 pkt 10 ustawy o finansach publicznych). Szpital prowadzony jako spółka, także z udziałem samorządu, tego limitu nie ma. Polskie placówki medyczne dostają kary dużo niższe, ale wciąż dotkliwe, a do tego dochodzi czas zespołu pochłonięty przez kontrolę UODO i ryzyko wizerunkowe, których żadna tabela sankcji nie pokazuje.
Prezes UODO ukarał Uniwersyteckie Centrum Kliniczne Warszawskiego Uniwersytetu Medycznego kwotą 10 000 zł za to, że po wysłaniu pacjentowi skierowania z danymi innej osoby (imię, nazwisko, adres, PESEL i rozpoznanie) placówka nie zgłosiła naruszenia do UODO ani nie zawiadomiła poszkodowanego, mimo że wiedziała o sprawie od Rzecznika Praw Pacjenta. W innej sprawie Naczelny Sąd Administracyjny utrzymał karę 85 588 zł dla przychodni, z której systemu były pracownik skopiował dane pacjentów na potrzeby marketingu własnych usług. Właścicielka zgłosiła naruszenie do UODO, ale nie zawiadomiła pacjentów, a po nakazie UODO do dnia wydania decyzji o karze wykazała wysłanie zawiadomień tylko do 10 osób, choć zgłoszenie dotyczyło danych 100 pacjentów (skarżąca wskazała później 37), i to bez treści wymaganej przez art. 34 ust. 2 RODO. Kara dotyczyła niewykonania tego nakazu. Podobnie szpital po ataku ransomware, który stracił dostęp do danych około 30 000 pacjentów i ponad 1 000 pracowników, zgłosił naruszenie do UODO, ale nie zawiadomił poszkodowanych i zapłacił za to 40 000 zł.
Kontrola UODO po wycieku: jakie dokumenty musisz mieć?
16 września 2026 Prezes UODO zapowiedział, że do końca 2026 roku obejmie kontrolami kolejne podmioty sektora ochrony zdrowia, w szczególności po to, żeby sprawdzić ich zabezpieczenia. Art. 33 ust. 5 RODO nakazuje dokumentować każde naruszenie ochrony danych osobowych: okoliczności, skutki i podjęte działania zaradcze, niezależnie od tego, czy zdecydowałeś się zgłosić je do UODO. Ta dokumentacja ma pozwolić UODO zweryfikować, czy wykonałeś obowiązki z art. 33 RODO, więc jej brak jest osobnym naruszeniem art. 33 ust. 5.
Procedury na wypadek naruszenia, wzór rejestru i szkolenie personelu, jak rozpoznać incydent zanim urośnie do rozmiaru wycieku, wdrożysz razem z obsługą RODO i cyberbezpieczeństwa w BSA, zamiast układać to dopiero w trakcie kryzysu.