Za wyciek danych medycznych u dostawcy systemu, na przykład MyDr czy Medyc, wobec pacjenta może odpowiadać przede wszystkim placówka: wyciek u dostawcy nie wyłącza jej odpowiedzialności, ale sam jej nie przesądza, bo pacjent musi wykazać naruszenie RODO, szkodę i związek między nimi (art. 82 ust. 1 RODO). Jeśli mu się to uda, zwolni Cię tylko dowód, że w żaden sposób nie ponosisz winy za zdarzenie (art. 82 ust. 3 RODO). Dostawca odpowiada przed pacjentem wyłącznie w zakresie z art. 82 ust. 2 zdanie drugie RODO. Jeśli za szkodę odpowiada też dostawca, a Ty zapłacisz pacjentowi całe odszkodowanie, możesz żądać od niego zwrotu części przypadającej na niego (art. 82 ust. 4 i 5 RODO).
Kto odpowiada za wyciek: placówka, dostawca czy lekarz?
Tabela zbiera, kto odpowiada wobec pacjenta, a kto wobec UODO, gdy do wycieku doszło u dostawcy systemu.
| Kto | Wobec kogo | Za co | Podstawa |
|---|---|---|---|
| Placówka | Pacjent | Cała szkoda spowodowana przetwarzaniem naruszającym RODO, chyba że wykaże, że w żaden sposób nie ponosi winy za zdarzenie | art. 82 ust. 2 zd. 1 i ust. 3 RODO |
| Dostawca | Pacjent | Tylko szkoda z niedopełnienia obowiązków nałożonych wprost na podmioty przetwarzające albo z działania poza instrukcjami administratora lub wbrew nim | art. 82 ust. 2 zd. 2 RODO |
| Placówka | UODO | Wybór dostawcy dającego wystarczające gwarancje, umowa powierzenia z wymaganymi elementami, ocena naruszenia, zgłoszenie do UODO i zawiadomienie pacjentów, także gdy wyciek był u dostawcy | art. 28 ust. 1 i 3, art. 33 i 34 RODO, komunikat UODO z 12 sierpnia 2026 |
| Dostawca | Placówka (regres i umowa) | Zwrot części odszkodowania, jeśli dostawca sam odpowiada według art. 82 ust. 2 zd. 2; osobno roszczenia z umowy powierzenia. Limit z regulaminu nie wyłącza odpowiedzialności za szkodę wyrządzoną umyślnie | art. 82 ust. 4 i 5 RODO, umowa powierzenia, art. 473 § 2 kodeksu cywilnego |
| Lekarz zatrudniony w placówce | Pacjent | Co do zasady nie odpowiada z art. 82 RODO, bo przetwarza dane z upoważnienia placówki i na jej polecenie | art. 4 pkt 7, art. 29 i art. 82 ust. 1-2 RODO |
Administrator i podmiot przetwarzający: kto jest kim
Administratorem danych Twoich pacjentów jesteś Ty: placówka albo lekarz prowadzący praktykę. To Ty samodzielnie decydujesz, po co i jak przetwarzasz dane pacjentów (art. 4 pkt 7 RODO). Dostawca systemu, który przetwarza te dane w Twoim imieniu, na przykład przechowuje dokumentację medyczną na swoich serwerach, jest podmiotem przetwarzającym (art. 4 pkt 8 RODO).
Zanim zaczniesz korzystać z systemu, musisz sprawdzić, czy dostawca daje "wystarczające gwarancje" wdrożenia odpowiednich środków technicznych i organizacyjnych (art. 28 ust. 1 RODO). Przetwarzanie odbywa się na podstawie umowy powierzenia, która określa między innymi przedmiot i czas przetwarzania, rodzaj danych, obowiązki stron oraz zasady korzystania przez dostawcę z dalszych podwykonawców (art. 28 ust. 3 RODO). Dostawca może zaangażować kolejny podmiot przetwarzający tylko za Twoją uprzednią szczegółową lub ogólną pisemną zgodą. Przy zgodzie ogólnej musi informować Cię o zmianach i dać Ci możliwość sprzeciwu (art. 28 ust. 2 RODO).
Przy systemach abonamentowych umowa powierzenia bywa częścią regulaminu, który zaakceptowałeś przy zakładaniu konta. Po każdym wycieku najpierw sprawdź, czy w ogóle ją masz i czy zawiera wymagane elementy.
Czy "zaatakowali dostawcę, nie mnie" coś zmienia?
Nie zmienia. Każdy administrator uczestniczący w przetwarzaniu odpowiada za szkody spowodowane przetwarzaniem naruszającym RODO (art. 82 ust. 2 zdanie pierwsze RODO). Samo wskazanie, że do wycieku doszło u dostawcy, nie zwalnia Cię z odpowiedzialności wobec pacjenta.
Sam atak nie dowodzi, że zabezpieczenia były nieodpowiednie, ani nie zwalnia administratora z odpowiedzialności (wyrok TSUE z 14 grudnia 2023 r., C-340/21, pkt 1 i 5 sentencji). To administrator wykazuje, że jego środki były odpowiednie (pkt 3 sentencji), a zwolnienie z art. 82 ust. 3 RODO wymaga wykazania, że w żaden sposób nie ponosi winy za zdarzenie, które doprowadziło do szkody. Odpowiadasz również za wybór dostawcy dającego wystarczające gwarancje (art. 28 ust. 1 RODO). Dlatego pierwsze pytanie po wycieku brzmi: co masz w dokumentach, czyli umowę z dostawcą, dowody jego weryfikacji przed podpisaniem umowy, rejestr naruszeń, zgłoszenie do UODO i zawiadomienie pacjentów.
Co decyduje o odpowiedzialności placówki
Jedyne zwolnienie z odpowiedzialności przewiduje art. 82 ust. 3 RODO i to wysoki próg. Nie wystarczy pokazać, że wyciek spowodowała osoba trzecia, na przykład grupa hakerska, która zaatakowała dostawcę. Ciężar wykazania, że Twoje środki były odpowiednie, spoczywa na Tobie (wyrok TSUE C-340/21). Dokumenty o Twoich zabezpieczeniach i o wyborze dostawcy są w tej ocenie dowodami, ale same o zwolnieniu nie przesądzają.
Gdy w tym samym przetwarzaniu uczestniczą i placówka, i dostawca, a oboje odpowiadają za szkodę na podstawie art. 82 ust. 2 i 3, ponoszą odpowiedzialność solidarną za całą szkodę (art. 82 ust. 4 RODO). Dla pacjenta oznacza to, że może dochodzić całej kwoty od Ciebie, od dostawcy albo od obu naraz, niezależnie od tego, kto faktycznie zawinił więcej.
Czy odpowiada każdy lekarz w przychodni?
Lekarz zatrudniony w przychodni na etacie albo kontrakcie co do zasady nie jest administratorem danych pacjentów. Przetwarza je z upoważnienia placówki i wyłącznie na jej polecenie, chyba że co innego nakazuje mu prawo (art. 4 pkt 7 i art. 29 RODO). Administratorem pozostaje placówka jako podmiot, który ustala cele i sposoby przetwarzania, na przykład decyduje, z jakiego systemu dokumentacji medycznej korzysta cały zespół.
Inaczej wygląda sytuacja lekarza prowadzącego własną praktykę zawodową. On sam decyduje o celach i sposobach przetwarzania danych swoich pacjentów, więc sam jest administratorem i sam odpowiada na zasadach opisanych wyżej. O tym, kto jest administratorem, decyduje to, kto faktycznie ustala cele i sposoby przetwarzania (art. 4 pkt 7 RODO), a nie forma zatrudnienia. Lekarz na kontrakcie, który przyjmuje pacjentów placówki w jej systemie i według jej zasad, co do zasady działa z jej upoważnienia.
Jak odzyskać pieniądze od dostawcy?
Jeśli za szkodę odpowiada też dostawca, a Ty zapłacisz pacjentowi całe odszkodowanie, możesz żądać od dostawcy zwrotu części odpowiadającej części szkody, za którą on odpowiada (art. 82 ust. 5 RODO). Ten regres ma te same warunki co odpowiedzialność dostawcy wobec pacjenta: musisz wykazać, że nie dopełnił obowiązków nałożonych wprost na podmioty przetwarzające albo działał poza Twoimi zgodnymi z prawem instrukcjami lub wbrew nim (art. 82 ust. 2 zdanie drugie RODO). Niezależnie od tego możesz mieć roszczenie z umowy powierzenia, jeśli dostawca nie wykonał obowiązków, które w niej przyjął. To osobna podstawa i jej zakres zależy od treści umowy.
Regulamin albo umowa z dostawcą mogą ograniczać jego odpowiedzialność wobec Ciebie, na przykład do określonej kwoty. Taki limit nie chroni Cię przed pacjentem: to Ty odpowiadasz wobec niego w pełnej wysokości, niezależnie od zapisów w regulaminie, którego pacjent nawet nie widział. Limit nie może też wyłączyć odpowiedzialności dostawcy za szkodę, którą wyrządził umyślnie: takie zastrzeżenie jest nieważne z mocy prawa (art. 473 § 2 kodeksu cywilnego). Czy i w jakim zakresie limit z regulaminu ogranicza Twoje roszczenie zwrotne z art. 82 ust. 5 RODO, to kwestia sporna i zależy też od brzmienia konkretnej umowy.
Drugi zapis, na który warto zwrócić uwagę, to termin, w którym dostawca ma zawiadomić Cię o naruszeniu. RODO wymaga zawiadomienia "bez zbędnej zwłoki" po stwierdzeniu naruszenia (art. 33 ust. 2 RODO), ale dobra umowa podaje konkretną liczbę godzin. Twój własny termin 72 godzin na zgłoszenie do UODO liczy się od chwili, w której to Ty stwierdziłeś naruszenie, dlatego dokumentowanie, kiedy i jak dostawca Cię zawiadomił, ma znaczenie dowodowe w ewentualnym sporze z nim. Nie czekaj biernie: gdy brak informacji od dostawcy jest nieuzasadniony, powinieneś sam się z nim skontaktować i ustalić, czy incydent objął dane Twoich pacjentów (pismo Prezesa UODO do NIL z 21 sierpnia 2026). Szczegóły opisujemy w planie na pierwsze 72 godziny.
Jeśli po wycieku rozważasz zmianę dostawcy, sprawdź w umowie powierzenia, co stanie się z danymi po jej zakończeniu. Umowa ma przewidywać, że po zakończeniu usług dostawca, zależnie od Twojej decyzji, usuwa albo zwraca Ci dane i usuwa ich kopie, chyba że prawo Unii albo prawo krajowe nakazuje ich przechowywanie (art. 28 ust. 3 lit. g RODO). Dokumentację medyczną nadal przechowujesz przez okres z art. 29 ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta.
Co sprawa w UODO zmienia w sporze z pacjentem
Ustalenia prawomocnej decyzji Prezesa UODO stwierdzającej naruszenie przepisów o ochronie danych osobowych wiążą sąd w sprawie o odszkodowanie wyłącznie co do tego, że do naruszenia doszło (art. 97 ustawy o ochronie danych osobowych). Nie wiążą sądu co do szkody, związku przyczynowego ani wysokości odszkodowania: to sąd ocenia samodzielnie. Wiąże tylko decyzja prawomocna, nie sama kontrola ani komunikat UODO o wszczęciu postępowania. Decyzja wydana wobec dostawcy stwierdza naruszenie przez dostawcę, a nie przez Twoją placówkę.
Sprawy o roszczenia z art. 82 RODO rozpoznaje sąd okręgowy, niezależnie od kwoty żądania (art. 93 ustawy o ochronie danych osobowych), a o każdym takim pozwie i o prawomocnym orzeczeniu sąd zawiadamia Prezesa UODO (art. 94 ustawy o ochronie danych osobowych). Jeśli przed Prezesem UODO toczy się już sprawa dotycząca tego samego naruszenia, sąd zawiesza proces z pacjentem (art. 95 ustawy o ochronie danych osobowych). Dlatego sprawę w UODO i spór z pacjentem warto prowadzić razem, a nie osobno: to, co powiesz urzędowi w toku kontroli, może później mieć znaczenie w sądzie.
Jeśli dostałeś już konkretne pismo od pacjenta, to jak na nie odpowiedzieć opisujemy osobno w artykule o wezwaniu do zapłaty po wycieku danych, a pierwsze kroki w artykule o tym, co zrobić zaraz po stwierdzeniu wycieku. To, czy koszty pokryje polisa OC, sprawdzamy w artykule o ubezpieczeniu a wycieku danych.
Gdy sprawa dotyczy już konkretnego pisma od pacjenta albo z UODO, prowadzimy ją kompleksowo w ramach pomocy prawnej po wycieku danych: oceniamy ryzyko, negocjujemy z pacjentem i dochodzimy zwrotu od dostawcy. Pełną obsługę RODO w placówce, także zanim dojdzie do incydentu, opisujemy na stronie RODO i cyberbezpieczeństwo w placówce medycznej.