RODO i cyberbezpieczeństwo
RODO i cyberbezpieczeństwo

Kto odpowiada za wyciek danych medycznych u dostawcy?

Opublikowano: 30 września 2026

Stan prawny na: 30 września 2026

Za wyciek danych medycznych u dostawcy systemu, na przykład MyDr czy Medyc, wobec pacjenta może odpowiadać przede wszystkim placówka: wyciek u dostawcy nie wyłącza jej odpowiedzialności, ale sam jej nie przesądza, bo pacjent musi wykazać naruszenie RODO, szkodę i związek między nimi (art. 82 ust. 1 RODO). Jeśli mu się to uda, zwolni Cię tylko dowód, że w żaden sposób nie ponosisz winy za zdarzenie (art. 82 ust. 3 RODO). Dostawca odpowiada przed pacjentem wyłącznie w zakresie z art. 82 ust. 2 zdanie drugie RODO. Jeśli za szkodę odpowiada też dostawca, a Ty zapłacisz pacjentowi całe odszkodowanie, możesz żądać od niego zwrotu części przypadającej na niego (art. 82 ust. 4 i 5 RODO).

Kto odpowiada za wyciek: placówka, dostawca czy lekarz?

Tabela zbiera, kto odpowiada wobec pacjenta, a kto wobec UODO, gdy do wycieku doszło u dostawcy systemu.

KtoWobec kogoZa coPodstawa
PlacówkaPacjentCała szkoda spowodowana przetwarzaniem naruszającym RODO, chyba że wykaże, że w żaden sposób nie ponosi winy za zdarzenieart. 82 ust. 2 zd. 1 i ust. 3 RODO
DostawcaPacjentTylko szkoda z niedopełnienia obowiązków nałożonych wprost na podmioty przetwarzające albo z działania poza instrukcjami administratora lub wbrew nimart. 82 ust. 2 zd. 2 RODO
PlacówkaUODOWybór dostawcy dającego wystarczające gwarancje, umowa powierzenia z wymaganymi elementami, ocena naruszenia, zgłoszenie do UODO i zawiadomienie pacjentów, także gdy wyciek był u dostawcyart. 28 ust. 1 i 3, art. 33 i 34 RODO, komunikat UODO z 12 sierpnia 2026
DostawcaPlacówka (regres i umowa)Zwrot części odszkodowania, jeśli dostawca sam odpowiada według art. 82 ust. 2 zd. 2; osobno roszczenia z umowy powierzenia. Limit z regulaminu nie wyłącza odpowiedzialności za szkodę wyrządzoną umyślnieart. 82 ust. 4 i 5 RODO, umowa powierzenia, art. 473 § 2 kodeksu cywilnego
Lekarz zatrudniony w placówcePacjentCo do zasady nie odpowiada z art. 82 RODO, bo przetwarza dane z upoważnienia placówki i na jej polecenieart. 4 pkt 7, art. 29 i art. 82 ust. 1-2 RODO

Administrator i podmiot przetwarzający: kto jest kim

Administratorem danych Twoich pacjentów jesteś Ty: placówka albo lekarz prowadzący praktykę. To Ty samodzielnie decydujesz, po co i jak przetwarzasz dane pacjentów (art. 4 pkt 7 RODO). Dostawca systemu, który przetwarza te dane w Twoim imieniu, na przykład przechowuje dokumentację medyczną na swoich serwerach, jest podmiotem przetwarzającym (art. 4 pkt 8 RODO).

Zanim zaczniesz korzystać z systemu, musisz sprawdzić, czy dostawca daje "wystarczające gwarancje" wdrożenia odpowiednich środków technicznych i organizacyjnych (art. 28 ust. 1 RODO). Przetwarzanie odbywa się na podstawie umowy powierzenia, która określa między innymi przedmiot i czas przetwarzania, rodzaj danych, obowiązki stron oraz zasady korzystania przez dostawcę z dalszych podwykonawców (art. 28 ust. 3 RODO). Dostawca może zaangażować kolejny podmiot przetwarzający tylko za Twoją uprzednią szczegółową lub ogólną pisemną zgodą. Przy zgodzie ogólnej musi informować Cię o zmianach i dać Ci możliwość sprzeciwu (art. 28 ust. 2 RODO).

Przy systemach abonamentowych umowa powierzenia bywa częścią regulaminu, który zaakceptowałeś przy zakładaniu konta. Po każdym wycieku najpierw sprawdź, czy w ogóle ją masz i czy zawiera wymagane elementy.

Czy "zaatakowali dostawcę, nie mnie" coś zmienia?

Nie zmienia. Każdy administrator uczestniczący w przetwarzaniu odpowiada za szkody spowodowane przetwarzaniem naruszającym RODO (art. 82 ust. 2 zdanie pierwsze RODO). Samo wskazanie, że do wycieku doszło u dostawcy, nie zwalnia Cię z odpowiedzialności wobec pacjenta.

Sam atak nie dowodzi, że zabezpieczenia były nieodpowiednie, ani nie zwalnia administratora z odpowiedzialności (wyrok TSUE z 14 grudnia 2023 r., C-340/21, pkt 1 i 5 sentencji). To administrator wykazuje, że jego środki były odpowiednie (pkt 3 sentencji), a zwolnienie z art. 82 ust. 3 RODO wymaga wykazania, że w żaden sposób nie ponosi winy za zdarzenie, które doprowadziło do szkody. Odpowiadasz również za wybór dostawcy dającego wystarczające gwarancje (art. 28 ust. 1 RODO). Dlatego pierwsze pytanie po wycieku brzmi: co masz w dokumentach, czyli umowę z dostawcą, dowody jego weryfikacji przed podpisaniem umowy, rejestr naruszeń, zgłoszenie do UODO i zawiadomienie pacjentów.

Co decyduje o odpowiedzialności placówki

Jedyne zwolnienie z odpowiedzialności przewiduje art. 82 ust. 3 RODO i to wysoki próg. Nie wystarczy pokazać, że wyciek spowodowała osoba trzecia, na przykład grupa hakerska, która zaatakowała dostawcę. Ciężar wykazania, że Twoje środki były odpowiednie, spoczywa na Tobie (wyrok TSUE C-340/21). Dokumenty o Twoich zabezpieczeniach i o wyborze dostawcy są w tej ocenie dowodami, ale same o zwolnieniu nie przesądzają.

Gdy w tym samym przetwarzaniu uczestniczą i placówka, i dostawca, a oboje odpowiadają za szkodę na podstawie art. 82 ust. 2 i 3, ponoszą odpowiedzialność solidarną za całą szkodę (art. 82 ust. 4 RODO). Dla pacjenta oznacza to, że może dochodzić całej kwoty od Ciebie, od dostawcy albo od obu naraz, niezależnie od tego, kto faktycznie zawinił więcej.

Czy odpowiada każdy lekarz w przychodni?

Lekarz zatrudniony w przychodni na etacie albo kontrakcie co do zasady nie jest administratorem danych pacjentów. Przetwarza je z upoważnienia placówki i wyłącznie na jej polecenie, chyba że co innego nakazuje mu prawo (art. 4 pkt 7 i art. 29 RODO). Administratorem pozostaje placówka jako podmiot, który ustala cele i sposoby przetwarzania, na przykład decyduje, z jakiego systemu dokumentacji medycznej korzysta cały zespół.

Inaczej wygląda sytuacja lekarza prowadzącego własną praktykę zawodową. On sam decyduje o celach i sposobach przetwarzania danych swoich pacjentów, więc sam jest administratorem i sam odpowiada na zasadach opisanych wyżej. O tym, kto jest administratorem, decyduje to, kto faktycznie ustala cele i sposoby przetwarzania (art. 4 pkt 7 RODO), a nie forma zatrudnienia. Lekarz na kontrakcie, który przyjmuje pacjentów placówki w jej systemie i według jej zasad, co do zasady działa z jej upoważnienia.

Jak odzyskać pieniądze od dostawcy?

Jeśli za szkodę odpowiada też dostawca, a Ty zapłacisz pacjentowi całe odszkodowanie, możesz żądać od dostawcy zwrotu części odpowiadającej części szkody, za którą on odpowiada (art. 82 ust. 5 RODO). Ten regres ma te same warunki co odpowiedzialność dostawcy wobec pacjenta: musisz wykazać, że nie dopełnił obowiązków nałożonych wprost na podmioty przetwarzające albo działał poza Twoimi zgodnymi z prawem instrukcjami lub wbrew nim (art. 82 ust. 2 zdanie drugie RODO). Niezależnie od tego możesz mieć roszczenie z umowy powierzenia, jeśli dostawca nie wykonał obowiązków, które w niej przyjął. To osobna podstawa i jej zakres zależy od treści umowy.

Regulamin albo umowa z dostawcą mogą ograniczać jego odpowiedzialność wobec Ciebie, na przykład do określonej kwoty. Taki limit nie chroni Cię przed pacjentem: to Ty odpowiadasz wobec niego w pełnej wysokości, niezależnie od zapisów w regulaminie, którego pacjent nawet nie widział. Limit nie może też wyłączyć odpowiedzialności dostawcy za szkodę, którą wyrządził umyślnie: takie zastrzeżenie jest nieważne z mocy prawa (art. 473 § 2 kodeksu cywilnego). Czy i w jakim zakresie limit z regulaminu ogranicza Twoje roszczenie zwrotne z art. 82 ust. 5 RODO, to kwestia sporna i zależy też od brzmienia konkretnej umowy.

Drugi zapis, na który warto zwrócić uwagę, to termin, w którym dostawca ma zawiadomić Cię o naruszeniu. RODO wymaga zawiadomienia "bez zbędnej zwłoki" po stwierdzeniu naruszenia (art. 33 ust. 2 RODO), ale dobra umowa podaje konkretną liczbę godzin. Twój własny termin 72 godzin na zgłoszenie do UODO liczy się od chwili, w której to Ty stwierdziłeś naruszenie, dlatego dokumentowanie, kiedy i jak dostawca Cię zawiadomił, ma znaczenie dowodowe w ewentualnym sporze z nim. Nie czekaj biernie: gdy brak informacji od dostawcy jest nieuzasadniony, powinieneś sam się z nim skontaktować i ustalić, czy incydent objął dane Twoich pacjentów (pismo Prezesa UODO do NIL z 21 sierpnia 2026). Szczegóły opisujemy w planie na pierwsze 72 godziny.

Jeśli po wycieku rozważasz zmianę dostawcy, sprawdź w umowie powierzenia, co stanie się z danymi po jej zakończeniu. Umowa ma przewidywać, że po zakończeniu usług dostawca, zależnie od Twojej decyzji, usuwa albo zwraca Ci dane i usuwa ich kopie, chyba że prawo Unii albo prawo krajowe nakazuje ich przechowywanie (art. 28 ust. 3 lit. g RODO). Dokumentację medyczną nadal przechowujesz przez okres z art. 29 ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta.

Co sprawa w UODO zmienia w sporze z pacjentem

Ustalenia prawomocnej decyzji Prezesa UODO stwierdzającej naruszenie przepisów o ochronie danych osobowych wiążą sąd w sprawie o odszkodowanie wyłącznie co do tego, że do naruszenia doszło (art. 97 ustawy o ochronie danych osobowych). Nie wiążą sądu co do szkody, związku przyczynowego ani wysokości odszkodowania: to sąd ocenia samodzielnie. Wiąże tylko decyzja prawomocna, nie sama kontrola ani komunikat UODO o wszczęciu postępowania. Decyzja wydana wobec dostawcy stwierdza naruszenie przez dostawcę, a nie przez Twoją placówkę.

Sprawy o roszczenia z art. 82 RODO rozpoznaje sąd okręgowy, niezależnie od kwoty żądania (art. 93 ustawy o ochronie danych osobowych), a o każdym takim pozwie i o prawomocnym orzeczeniu sąd zawiadamia Prezesa UODO (art. 94 ustawy o ochronie danych osobowych). Jeśli przed Prezesem UODO toczy się już sprawa dotycząca tego samego naruszenia, sąd zawiesza proces z pacjentem (art. 95 ustawy o ochronie danych osobowych). Dlatego sprawę w UODO i spór z pacjentem warto prowadzić razem, a nie osobno: to, co powiesz urzędowi w toku kontroli, może później mieć znaczenie w sądzie.

Jeśli dostałeś już konkretne pismo od pacjenta, to jak na nie odpowiedzieć opisujemy osobno w artykule o wezwaniu do zapłaty po wycieku danych, a pierwsze kroki w artykule o tym, co zrobić zaraz po stwierdzeniu wycieku. To, czy koszty pokryje polisa OC, sprawdzamy w artykule o ubezpieczeniu a wycieku danych.

Gdy sprawa dotyczy już konkretnego pisma od pacjenta albo z UODO, prowadzimy ją kompleksowo w ramach pomocy prawnej po wycieku danych: oceniamy ryzyko, negocjujemy z pacjentem i dochodzimy zwrotu od dostawcy. Pełną obsługę RODO w placówce, także zanim dojdzie do incydentu, opisujemy na stronie RODO i cyberbezpieczeństwo w placówce medycznej.

Twoja dokumentacja RODO przejdzie kontrolę?

Sprawdzimy, czego brakuje, i uzupełnimy to zawczasu. Naruszenie ochrony danych zgłasza się do UODO w ciągu 72 godzin od jego stwierdzenia (art. 33 ust. 1 RODO), więc dokumentacja musi być gotowa wcześniej.

Najczęstsze pytania

Czy placówka odpowiada, jeśli wyciek był u dostawcy?

Może odpowiadać: wyciek u dostawcy nie wyłącza odpowiedzialności placówki, ale sam jej nie przesądza. Pacjent musi wykazać naruszenie RODO, szkodę i związek między nimi (art. 82 ust. 1 RODO). Sam atak nie zwalnia Cię z odpowiedzialności: to Ty wykazujesz, że Twoje środki były odpowiednie (wyrok TSUE C-340/21), a zwolnienie wymaga wykazania, że w żaden sposób nie ponosisz winy za zdarzenie (art. 82 ust. 3 RODO). Przy wycieku u dostawcy liczy się też jego staranny wybór (art. 28 ust. 1 RODO).

Czy dostawca odpowie przed pacjentem?

Tak, ale w węższym zakresie niż placówka. Dostawca odpowiada wobec pacjenta tylko wtedy, gdy nie dopełnił obowiązków nałożonych wprost na podmioty przetwarzające albo działał poza zgodnymi z prawem instrukcjami administratora lub wbrew nim (art. 82 ust. 2 zdanie drugie RODO). Gdy odpowiadacie oboje, pacjent może żądać całej kwoty od każdego z was albo od obojga, ale odszkodowanie dostaje tylko raz (art. 82 ust. 4 RODO).

Czy regulamin dostawcy z limitem odpowiedzialności mnie chroni?

Nie chroni Cię przed pacjentem: wobec niego odpowiadasz w pełnej wysokości niezależnie od limitu w regulaminie, którego pacjent nie akceptował. Limit nie wyłącza też odpowiedzialności dostawcy za szkodę wyrządzoną umyślnie, bo takie zastrzeżenie jest nieważne (art. 473 § 2 kodeksu cywilnego). Czy limit ogranicza Twoje roszczenie zwrotne od dostawcy, jest sporne i zależy od brzmienia umowy.

Czy lekarz zatrudniony w przychodni odpowiada osobiście?

Za wyciek u dostawcy co do zasady nie. Art. 82 RODO przewiduje odpowiedzialność administratora i podmiotu przetwarzającego, a lekarz, który przetwarza dane z upoważnienia placówki i na jej polecenie, nie jest żadnym z nich (art. 4 pkt 7 i 8 oraz art. 29 RODO). Inaczej jest, gdy lekarz sam ustala cele i sposoby przetwarzania danych swoich pacjentów, na przykład prowadzi własny gabinet: wtedy jest administratorem i odpowiada jak placówka.

Źródła

Artykuł ma charakter informacyjny i nie stanowi porady prawnej ani podatkowej. Twoja sytuacja może wymagać indywidualnej analizy: .