Strona głównaCyberbezpieczeństwo w ochronie zdrowiaUODO przypomina placówkom: na zgłoszenie naruszenia są 72 godziny 

UODO przypomina placówkom: na zgłoszenie naruszenia są 72 godziny 

DODAJ JAKO ŹRÓDŁO W GOOGLE
Dodaj Alert Medyczny do swoich preferowanych źródeł i łatwiej znajduj nasze najnowsze publikacje w Google.
Aktualizacja 19-08-2026 15:27

Prezes Urzędu Ochrony Danych Osobowych przypomina placówkom i innym administratorom korzystającym z usług MyDr o obowiązkach związanych z naruszeniem ochrony danych osobowych. Urząd wydał komunikat w związku z wyciekiem danych niemal 19 mln Polaków u dostawcy systemu Elektronicznej Dokumentacji Medycznej. Administrator powinien najpierw ustalić, czy incydent objął dane związane z jego działalnością, a następnie przeprowadzić analizę ryzyka. Jeżeli spełnione są przesłanki wynikające z RODO, naruszenie trzeba zgłosić Prezesowi UODO, a przy wysokim ryzyku także poinformować osoby, których dane dotyczą.

Z tego artykułu dowiesz się…

  • Jakie obowiązki mają administratorzy danych korzystający z usług MyDr.
  • Kiedy naruszenie ochrony danych trzeba zgłosić Prezesowi UODO.
  • W jakiej sytuacji administrator musi zawiadomić osoby, których dane dotyczą.
  • Jakie informacje powinno zawierać zawiadomienie o naruszeniu.

UODO reaguje na doniesienia o wycieku danych z MyDr

Urząd Ochrony Danych Osobowych opublikował komunikat skierowany do administratorów danych osobowych, którzy powierzyli ich przetwarzanie firmie MyDr. Urząd reaguje w ten sposób na wyciek danych niemal 19 mln Polaków u dostawcy systemu Elektronicznej Dokumentacji Medycznej.

UODO zwraca uwagę, że obowiązki związane z naruszeniem spoczywają na administratorze danych. Zanim jednak rozpocznie on procedurę wynikającą z art. 33 ust. 1 oraz art. 34 RODO, powinien otrzymać od podmiotu przetwarzającego potwierdzenie, że incydent rzeczywiście dotyczył danych osobowych związanych z jego działalnością.

Kolejnym etapem jest analiza ryzyka naruszenia praw lub wolności osób fizycznych. Na jej podstawie administrator ocenia, czy zdarzenie wymaga zgłoszenia Prezesowi UODO oraz czy konieczne jest bezpośrednie zawiadomienie osób, których dane zostały objęte naruszeniem.

MyDr kończy ustalanie skali incydentu. Klienci mają dostać instrukcje i wzory pism
ZOBACZ KONIECZNIE MyDr kończy ustalanie skali incydentu. Klienci mają dostać instrukcje i wzory pism

Na zgłoszenie naruszenia są 72 godziny

Zgodnie z art. 33 ust. 1 RODO administrator, który stwierdzi naruszenie ochrony danych osobowych wymagające zgłoszenia, powinien poinformować organ nadzorczy bez zbędnej zwłoki – w miarę możliwości nie później niż w ciągu 72 godzin od stwierdzenia naruszenia.

Jeżeli zgłoszenie zostanie przekazane po upływie tego terminu, administrator powinien dołączyć wyjaśnienie przyczyn opóźnienia.

UODO zaleca korzystanie z przygotowanego przez urząd szablonu formularza zgłoszenia naruszenia. Ma on pomóc administratorom przekazać wszystkie informacje wymagane przez przepisy RODO.

Przed wysłaniem zgłoszenia do UODO administrator powinien sprawdzić kompletność dokumentacji i załączników. Urząd wskazuje również, że pomocne jest podanie imienia i nazwiska oraz danych kontaktowych inspektora ochrony danych albo oznaczenia innego punktu kontaktowego, od którego może uzyskać więcej informacji o zgłaszanym naruszeniu. 

Korzystasz z MyDr? NIL przypomina, co trzeba zrobić po wycieku danych 
ZOBACZ KONIECZNIE Korzystasz z MyDr? NIL przypomina, co trzeba zrobić po wycieku danych 

Co administrator musi przekazać pacjentom po naruszeniu danych?

Jeżeli naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, administrator powinien bez zbędnej zwłoki zawiadomić osoby, których dane dotyczą.

Takie zawiadomienie powinno zawierać co najmniej:

  • opis charakteru naruszenia ochrony danych osobowych – wraz ze wskazaniem, w miarę możliwości, kategorii i przybliżonej liczby osób objętych naruszeniem oraz kategorii i przybliżonej liczby wpisów danych, których dotyczy zdarzenie;
  • imię i nazwisko oraz dane kontaktowe inspektora ochrony danych lub wskazanie innego punktu kontaktowego, w którym można uzyskać więcej informacji;
  • opis możliwych konsekwencji naruszenia – przy ujawnieniu imienia, nazwiska i numeru PESEL może to być np. ryzyko wyłudzenia pożyczki, natomiast w przypadku danych dotyczących zdrowia UODO wskazuje m.in. na ryzyko dyskryminacji, ostracyzmu społecznego czy naruszenia dóbr osobistych;
  • opis środków zastosowanych lub proponowanych przez administratora, które mają zaradzić naruszeniu lub ograniczyć jego negatywne skutki. W zależności od rodzaju ujawnionych danych może to być np. zalecenie zastrzeżenia numeru PESEL, wskazanie możliwości skorzystania ze środków ochrony dóbr osobistych lub zaproponowanie wsparcia psychologicznego w przypadku silnego stresu lub niepokoju.
Nowe działania po wycieku z MyDr. Prokuratura wszczęła dochodzenie, a UODO sprawdzi spółkę
ZOBACZ KONIECZNIE Nowe działania po wycieku z MyDr. Prokuratura wszczęła dochodzenie, a UODO sprawdzi spółkę

Placówki korzystające z MyDr powinny przeanalizować swoją sytuację

Komunikat UODO jest bardzo ważny dla podmiotów, które powierzyły MyDr przetwarzanie danych osobowych. Sam fakt wystąpienia incydentu u podmiotu przetwarzającego nie przesądza jeszcze, jakie obowiązki powstaną po stronie konkretnego administratora. Potrzebne jest ustalenie, czy zdarzenie objęło dane związane z jego działalnością oraz przeprowadzenie wymaganej analizy ryzyka.

Szczegółowe informacje dotyczące zgłaszania naruszeń organowi nadzorczemu oraz zawiadamiania osób, których dane dotyczą, UODO zebrał w Poradniku dotyczącym naruszeń ochrony danych osobowych.

Główne wnioski

  1. UODO przypomina administratorom korzystającym z MyDr, że przed podjęciem dalszych działań powinni uzyskać potwierdzenie, czy incydent objął dane związane z ich działalnością.
  2. Administrator powinien przeprowadzić analizę ryzyka, a naruszenie wymagające zgłoszenia przekazać Prezesowi UODO w miarę możliwości w ciągu 72 godzin od jego stwierdzenia.
  3. Jeżeli naruszenie może powodować wysokie ryzyko dla praw lub wolności osób fizycznych, administrator powinien bez zbędnej zwłoki zawiadomić osoby, których dane dotyczą.
  4. W przypadku danych dotyczących zdrowia UODO wskazuje m.in. na ryzyko dyskryminacji, ostracyzmu społecznego oraz naruszenia dóbr osobistych.

Źródło:

  • https://uodo.gov.pl/pl/138/4538
Redakcja Alert Medyczny
Redakcja Alert Medyczny
Alert Medyczny to źródło najświeższych informacji i fachowych analiz, stworzone z myślą o profesjonalistach działających w branży medycznej i farmaceutycznej.
Newsletter medyczny

Najważniejsze dziś

Najczęściej czytane

Kluczowe tematy

Najważniejsze wiadomości medyczne w Twojej skrzynce.

ZOSTAW ODPOWIEDŹ

Proszę wpisać swój komentarz!
Proszę podać swoje imię tutaj

Więcej wiadomości