Strona głównaCyberbezpieczeństwo w ochronie zdrowiaKorzystasz z MyDr? NIL przypomina, co trzeba zrobić po wycieku danych 

Korzystasz z MyDr? NIL przypomina, co trzeba zrobić po wycieku danych 

DODAJ JAKO ŹRÓDŁO W GOOGLE
Dodaj Alert Medyczny do swoich preferowanych źródeł i łatwiej znajduj nasze najnowsze publikacje w Google.
Aktualizacja 14-08-2026 09:35

Naczelna Izba Lekarska przypomina lekarzom i placówkom medycznym, co powinni zrobić po wycieku danych z systemów MyDr, który dotyczy blisko 19 mln Polaków. Administratorzy korzystający z usług MyDr powinni sprawdzić, czy incydent dotyczy powierzonych przez nich danych i czy wymaga zgłoszenia do Prezesa UODO oraz powiadomienia pacjentów. NIL przygotowała także praktyczny przewodnik dla lekarzy i podmiotów leczniczych, który wskazuje kolejność działań i terminy. Materiał zawiera również wytyczne dla pacjentów.

Z tego artykułu dowiesz się…

  • Jakie obowiązki mają administratorzy danych korzystający z usług MyDr.
  • Kiedy naruszenie należy zgłosić Prezesowi UODO i jak liczony jest termin 72 godzin.
  • W jakiej sytuacji konieczne jest bezpośrednie poinformowanie pacjentów.
  • Jakie ryzyka mogą wiązać się z ujawnieniem numeru PESEL oraz danych dotyczących zdrowia.
  • Jakie praktyczne wskazówki dla lekarzy, podmiotów leczniczych i pacjentów zawiera przewodnik NIL.

NIL przypomina o obowiązkach po wycieku danych MyDr

Naczelna Izba Lekarska przypomina o obowiązkach związanych z wyciekiem danych z systemów firmy MyDr. Komunikat NIL pojawił się po tym, jak 12 sierpnia minister cyfryzacji Krzysztof Gawkowski potwierdził, że wyciek dotyczy danych blisko 19 mln Polaków. 

Wyciek danych MyDr potwierdzony. Gawkowski: objął blisko 19 mln Polaków
ZOBACZ KONIECZNIE Wyciek danych MyDr potwierdzony. Gawkowski: objął blisko 19 mln Polaków

NIL przekazuje, że odpowiednie służby zostały poinformowane o zdarzeniu i prowadzą działania mające ustalić jego okoliczności. Jednocześnie zwraca uwagę na obowiązki spoczywające na administratorach danych, którzy korzystali z usług MyDr.

– Obowiązek powiadomienia osób, dotkniętych wyciekiem danych, spoczywa na administratorach, którzy korzystali z usług spółki MyDr – informuje Naczelna Izba Lekarska.

Administrator musi przeprowadzić analizę ryzyka

NIL przywołuje stanowisko Urzędu Ochrony Danych Osobowych dotyczące postępowania po incydencie. Prezes UODO przypomina administratorom, którzy powierzyli firmie MyDr przetwarzanie danych osobowych, że powinni przeprowadzić analizę ryzyka naruszenia praw lub wolności osób fizycznych.

Jej wynik ma pozwolić ustalić, czy doszło do naruszenia ochrony danych osobowych wymagającego zgłoszenia Prezesowi UODO oraz czy konieczne jest zawiadomienie osób, których dane dotyczą.

Ma to duże znaczenie dla podmiotów medycznych korzystających z usług MyDr – samo wystąpienie incydentu u podmiotu przetwarzającego nie przesądza jeszcze o zakresie obowiązków konkretnego administratora. Konieczna jest ocena dotycząca danych powierzonych do przetwarzania i ryzyka związanego z ich naruszeniem.

72 godziny na zgłoszenie naruszenia do UODO

NIL przypomina o terminie wynikającym z art. 33 ust. 1 RODO. Jeżeli doszło do naruszenia ochrony danych osobowych podlegającego zgłoszeniu, administrator powinien poinformować organ nadzorczy bez zbędnej zwłoki – w miarę możliwości nie później niż w ciągu 72 godzin od stwierdzenia naruszenia.

Jeżeli zgłoszenie nastąpi po upływie 72 godzin, administrator musi wyjaśnić przyczyny opóźnienia.

Incydent cyberbezpieczeństwa w MyDr. Możliwy dostęp do danych milionów Polaków
ZOBACZ KONIECZNIE Incydent cyberbezpieczeństwa w MyDr. Możliwy dostęp do danych milionów Polaków

Kiedy trzeba poinformować pacjentów?

Jeżeli naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, zastosowanie ma również art. 34 RODO. Administrator powinien wtedy bez zbędnej zwłoki zawiadomić osoby, których dane dotyczą.

Takie zawiadomienie powinno opisywać charakter naruszenia, a w miarę możliwości również kategorie i przybliżoną liczbę osób oraz wpisów danych objętych zdarzeniem. Należy także podać dane kontaktowe inspektora ochrony danych lub innego punktu kontaktowego.

Pacjent powinien otrzymać informacje o możliwych konsekwencjach naruszenia oraz działaniach podjętych lub proponowanych przez administratora w celu ograniczenia jego negatywnych skutków.

PESEL i dane dotyczące zdrowia – możliwe konsekwencje

NIL podaje przykłady zagrożeń, które administrator powinien brać pod uwagę podczas analizy. W przypadku ujawnienia imienia, nazwiska i numeru PESEL może występować ryzyko wykorzystania tych informacji przez osoby trzecie do prób wyłudzenia pożyczek. Jednym z rekomendowanych działań może być wówczas zastrzeżenie numeru PESEL.

Szczególne znaczenie ma potencjalne naruszenie poufności danych dotyczących zdrowia. NIL wskazuje, że jego konsekwencjami mogą być m.in. dyskryminacja, ostracyzm społeczny czy naruszenie dóbr osobistych osoby, której informacje zostały ujawnione.

W zależności od sytuacji administrator może wskazać poszkodowanym dostępne środki ochrony dóbr osobistych wynikające z Kodeksu cywilnego i Kodeksu postępowania cywilnego. NIL wymienia również możliwość zaproponowania wsparcia psychologicznego osobom odczuwającym silny stres lub niepokój.

Luka w systemie Ministerstwa Zdrowia. Dane 401 użytkowników były dostępne
ZOBACZ KONIECZNIE Luka w systemie Ministerstwa Zdrowia. Dane 401 użytkowników były dostępne

Co powinny zrobić podmioty korzystające z MyDr?

Z komunikatu przekazanego przez NIL wynika, że administratorzy korzystający z usług MyDr powinni przede wszystkim ustalić, czy incydent dotyczy powierzonych przez nich danych, oraz przeprowadzić wymaganą analizę ryzyka. Od jej wyniku zależy konieczność zgłoszenia naruszenia Prezesowi UODO i ewentualnego bezpośredniego poinformowania pacjentów.

UODO udostępnia specjalny formularz do zgłaszania naruszeń ochrony danych osobowych oraz poradnik dotyczący zgłaszania incydentów organowi nadzorczemu i zawiadamiania osób, których dane dotyczą.

NIL przygotowała praktyczny przewodnik dla lekarzy i placówek

Naczelna Izba Lekarska przygotowała również przewodnik dla lekarzy i podmiotów leczniczych, które są administratorami danych osobowych. Materiał zawiera praktyczne wskazówki dotyczące tego, jakie działania należy podjąć, w jakiej kolejności i w jakich terminach. Osobną część stanowią wytyczne dla pacjentów.

Przewodnik nie opisuje przebiegu incydentu ani jego technicznych przyczyn. Ma charakter pomocniczy i porządkuje działania związane z naruszeniem danych. NIL zaznacza, że materiał nie zastępuje wewnętrznych zasad obowiązujących u administratora, m.in. polityki ochrony danych, procedur reagowania na naruszenia czy stosowanej metodyki analizy ryzyka.

Poradnik dostępny jest: TUTAJ.

Główne wnioski

  1. Wyciek z systemów MyDr dotyczy danych blisko 19 mln Polaków.
  2. Administratorzy korzystający z usług MyDr powinni ustalić, czy incydent dotyczy powierzonych przez nich danych, i przeprowadzić analizę ryzyka.
  3. Jeżeli naruszenie podlega zgłoszeniu, administrator powinien poinformować Prezesa UODO w miarę możliwości w ciągu 72 godzin od jego stwierdzenia.
  4. Jeśli naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, administrator powinien bez zbędnej zwłoki zawiadomić osoby, których dane dotyczą.
  5. NIL przygotowała praktyczny przewodnik dla lekarzy i podmiotów leczniczych oraz wytyczne dla pacjentów, który porządkuje kolejność działań i obowiązujące terminy.

Źródło:

  • https://nil.org.pl/aktualnosci/9356-wyciek-danych-osobowych-z-mydr-obowiazki-lekarza-administratora-danych-pacjentow
Redakcja Alert Medyczny
Redakcja Alert Medyczny
Alert Medyczny to źródło najświeższych informacji i fachowych analiz, stworzone z myślą o profesjonalistach działających w branży medycznej i farmaceutycznej.
Newsletter medyczny

Najważniejsze dziś

Najczęściej czytane

Kluczowe tematy

Najważniejsze wiadomości medyczne w Twojej skrzynce.

ZOSTAW ODPOWIEDŹ

Proszę wpisać swój komentarz!
Proszę podać swoje imię tutaj

Więcej wiadomości