Przetwarzanie danych pacjentów w celu kierowania zaproszeń na badania przesiewowe ma podstawę prawną w obowiązujących przepisach o ochronie danych osobowych. Stanowisko w tej sprawie zajął Prezes Urzędu Ochrony Danych Osobowych, odpowiadając na wątpliwości zgłoszone przez Narodowy Instytut Onkologii. Interpretacja ma ważnee znaczenie dla organizacji działań profilaktycznych w systemie ochrony zdrowia.
Z tego artykułu dowiesz się…
- Jakie przepisy RODO pozwalają na kierowanie zaproszeń na badania przesiewowe bez zgody pacjenta.
- Jakie warunki musi spełnić podmiot medyczny przy przetwarzaniu danych zdrowotnych.
- Jaką rolę odgrywa Kodeks postępowania dla sektora ochrony zdrowia.
- Jakie zmiany legislacyjne mogą dotyczyć IKP i danych do badań naukowych.
Podstawa prawna: profilaktyka zdrowotna bez zgody pacjenta
Prezes UODO wskazał, że przetwarzanie danych szczególnych kategorii – w tym danych zdrowotnych – może odbywać się bez uzyskania zgody pacjenta, jeśli jest to niezbędne do realizacji celów zdrowotnych.
Jak wynika ze stanowiska organu nadzorczego, działania takie jak kierowanie zaproszeń na badania przesiewowe mieszczą się w katalogu działań profilaktycznych, o których mowa w art. 9 ust. 2 lit. h RODO. Obejmuje to również inne działania systemowe, np. realizację programów szczepień ochronnych.
Warunkiem pozostaje jednak zapewnienie odpowiedniego reżimu przetwarzania danych – w szczególności nadzoru osób objętych tajemnicą zawodową oraz stosowania adekwatnych zabezpieczeń.
Wniosek Narodowego Instytutu Onkologii
Stanowisko Prezesa UODO zostało wydane po spotkaniu z Narodowym Instytutem Onkologii im. Marii Skłodowskiej-Curie. Rozmowy dotyczyły przetwarzania danych osobowych w kontekście profilaktyki onkologicznej oraz badań naukowych.
Instytut zwrócił się o jednoznaczne rozstrzygnięcie kwestii legalności kierowania zaproszeń na badania przesiewowe. Odpowiedź organu nadzorczego potwierdza, że takie działania mogą być prowadzone bez konieczności pozyskiwania zgody pacjenta, jeśli są realizowane w ramach systemu ochrony zdrowia i mają charakter profilaktyczny.
Kodeks postępowania dla sektora zdrowia
W interpretacji wskazano również na znaczenie Kodeksu postępowania dla sektora ochrony zdrowia. Dokument ten precyzuje, że zgoda pacjenta nie jest wymagana w sytuacji, gdy przetwarzanie danych służy celom zdrowotnym.
Dotyczy to m.in.:
- zaproszeń na badania przesiewowe
- działań profilaktycznych
- realizacji Programu Szczepień Ochronnych
Jednocześnie podkreślono, że możliwość powołania się na kodeks jako dowód zgodności z przepisami dotyczy wyłącznie podmiotów, które formalnie do niego przystąpiły.
IKP: brak jasnych regulacji dla komunikacji profilaktycznej
Wątpliwości Prezesa UODO budzi obecny zakres wykorzystania Internetowego Konta Pacjenta (IKP) jako narzędzia komunikacji z pacjentem.
Choć obowiązujące przepisy przewidują dostęp do informacji o profilaktyce i zdrowym stylu życia, nie określają jednoznacznie możliwości aktywnego kierowania komunikatów przez podmioty medyczne. W praktyce oznacza to brak jasnej podstawy prawnej do wykorzystywania IKP do wysyłania zaproszeń na badania.
Organ nadzorczy wskazuje na potrzebę zmian legislacyjnych, które umożliwią wykorzystanie IKP jako pełnoprawnego kanału komunikacji profilaktycznej w systemie ochrony zdrowia.
Dane pseudonimowe i badania naukowe
Stanowisko odnosi się także do przetwarzania danych pseudonimowych w kontekście badań naukowych. Prezes UODO wskazał na konieczność dostosowania polskich regulacji do rozporządzenia 2025/327 dotyczącego Europejskiej Przestrzeni Danych dotyczących Zdrowia.
Nowe regulacje przewidują możliwość przetwarzania danych w celach naukowych pod warunkiem spełnienia określonych przesłanek – przede wszystkim niezbędności i wyraźnego uzasadnienia wykorzystania danych.
Minimalizacja danych i bezpieczeństwo przetwarzania
Zgodnie z art. 89 RODO, przetwarzanie danych na potrzeby badań naukowych oraz działań systemowych musi uwzględniać ochronę praw i wolności osób, których dane dotyczą.
W praktyce oznacza to konieczność:
- wdrażania środków technicznych i organizacyjnych
- stosowania zasady minimalizacji danych
- ograniczenia dostępu do danych wyłącznie do uprawnionych osób
Prezes UODO zwrócił uwagę na potrzebę dalszego doprecyzowania przepisów w tym zakresie, szczególnie w kontekście udostępniania danych w formie zaszyfrowanej i pseudonimizowanej.
Wniosek do Ministra Zdrowia i dalsze działania
Już 1 września 2025 r. Prezes UODO wystąpił do Ministra Zdrowia z wnioskiem o podjęcie działań legislacyjnych w zakresie bezpiecznego udostępniania danych medycznych. Propozycja dotyczyła m.in. stosowania mechanizmów kodowania uniemożliwiających identyfikację pacjenta przez odbiorcę danych.
Minister Zdrowia zadeklarował gotowość do współpracy w tym obszarze. Na moment publikacji stanowisko Ministra Nauki w tej sprawie pozostaje jeszcze nieznane.
Główne wnioski
- Art. 9 ust. 2 lit. h RODO stanowi podstawę prawną do przetwarzania danych pacjentów w celach profilaktycznych bez ich zgody.
- Stanowisko Prezesa UODO potwierdza możliwość kierowania zaproszeń na badania przesiewowe w ramach systemu ochrony zdrowia.
- Internetowe Konto Pacjenta (IKP) nie ma obecnie jasnej podstawy prawnej do aktywnej komunikacji profilaktycznej przez podmioty medyczne.
- Konieczne jest dostosowanie przepisów do rozporządzenia 2025/327 w kontekście danych pseudonimowych i badań naukowych.
Źródło:
- https://uodo.gov.pl/pl/138/4126



