Wszystkie artykuły
Uncategorized21 września 2026· 6 min

Kontrole UODO w gabinetach i przychodniach po wycieku z MyDr – co sprawdzą kontrolerzy i jak przygotować placówkę medyczną


Pomoc w kontroli RODO tel. 602340121

Sierpniowy incydent w MyDr przestał być wyłącznie problemem dostawcy oprogramowania. Teraz jest to realne ryzyko kontroli dla tysięcy gabinetów lekarskich, stomatologicznych, fizjoterapeutycznych i przychodni w całej Polsce. Urząd Ochrony Danych Osobowych nie ograniczył się do komunikatu. Przebudował swój harmonogram tak, aby w najbliższych miesiącach skupić się na sektorze ochrony zdrowia.

Wyciek danych z MyDr – co się stało?

W pierwszej połowie sierpnia Ministerstwo Cyfryzacji potwierdziło, że cyberprzestępcy mogli wykraść nawet 19 mln rekordów pacjentów. Wśród ujawnionych danych znalazły się m.in. informacje o lekach i receptach, a problem dotyczy około 12 tys. podmiotów medycznych korzystających z platformy. MyDr dostarczał system do prowadzenia elektronicznej dokumentacji medycznej (EDM), z którego korzystały przede wszystkim mniejsze placówki i praktyki lekarskie.

Skala incydentu powoduje, że wiele osób nazywa go największym wyciekiem danych medycznych w historii Polski. Dla placówek najważniejsza jest jednak inna kwestia: kto odpowiada za ten wyciek.

Dlaczego odpowiedzialność spada na gabinety, a nie tylko na dostawcę?

Zgodnie z RODO dostawca systemu EDM jest zazwyczaj podmiotem przetwarzającym. Administratorem danych pozostaje placówka. MyDr występuje w tej sprawie jako procesor, a administratorem danych pacjenta jest placówka lub lekarz, który powierzył spółce obsługę tych danych. W praktyce formalny ciężar spada więc na tysiące pojedynczych przychodni i gabinetów.

To administrator musi wykazać, że starannie wybrał dostawcę, zawarł prawidłową umowę powierzenia, przeprowadził analizę ryzyka i właściwie zareagował na naruszenie. Samo stwierdzenie „to wina dostawcy” nie zamyka tematu podczas kontroli UODO.

UODO zmienia plan kontroli sektorowych na 2026 rok

Dla branży medycznej to kluczowy sygnał. Nacisk na bezpieczeństwo danych medycznych wymusił zmianę rocznego harmonogramu Urzędu. UODO zmodyfikował plan kontroli sektorowych na 2026 r., a wcześniej zaplanowane inspekcje internetowych platform dostaw przesunął na I i II kwartał 2027 r.

Urząd zwolnił więc zasoby, żeby jeszcze w tym roku kontrolować podmioty lecznicze. UODO zapowiada, że do końca 2026 r. obejmie kontrolami kolejne podmioty sektora ochrony zdrowia. Kontrolerzy sprawdzą, jak placówki chronią dane pacjentów, ze szczególnym uwzględnieniem stosowanych zabezpieczeń. Komunikat nie pozostawia wątpliwości: według Urzędu kontrole przetwarzania danych o zdrowiu muszą objąć szerszą skalę jeszcze w tym roku.

Równolegle prezes UODO wszczął kontrolę w samej spółce MyDr. Ma ona zweryfikować zastosowane środki techniczne i organizacyjne oraz analizę ryzyka przeprowadzoną przez firmę.

Warto pamiętać, że sektor zdrowia nie jest dla UODO nowym obszarem. Kontrole placówek medycznych, prowadzone głównie w zakresie monitoringu wizyjnego, trwają od 2025 r. Po incydencie Urząd chce je rozszerzyć o sprawdzanie odporności zabezpieczeń dokumentacji i informacji medycznych.

Wniosek: najbliższe miesiące będą okresem intensywnych kontroli. Ryzyko dotyczy także małych praktyk, nie tylko dużych sieci medycznych.

Co najpewniej sprawdzą kontrolerzy UODO w gabinecie lub przychodni?

Na podstawie zapowiedzi Urzędu i dotychczasowej praktyki należy spodziewać się weryfikacji w kilku obszarach:

  1. Umowa powierzenia z dostawcą EDM Kontrolerzy sprawdzą, czy umowa istnieje, czy zawiera obowiązkowe elementy i czy placówka weryfikowała gwarancje bezpieczeństwa dostawcy.
  2. Analiza ryzyka i zabezpieczeń. Chodzi o to, czy analiza została faktycznie przeprowadzona, udokumentowana i aktualizowana, a nie jedynie skopiowana z gotowego wzoru.
  3. Reakcja na naruszenie w MyDr. Kontrolerzy mogą zbadać, czy naruszenie zgłoszono do UODO w ciągu 72 godzin i czy oceniono potrzebę zawiadomienia pacjentów.
  4. Rejestr naruszeń i rejestr czynności przetwarzania. Oba dokumenty powinny być prowadzone na bieżąco i spójne z rzeczywistością.
  5. Upoważnienia i szkolenia personelu. Sprawdzane będzie, kto ma dostęp do dokumentacji medycznej, na jakiej podstawie i czy pracownicy znają procedury.
  6. Inspektor ochrony danych. Kontrolerzy ocenią, czy placówka ma obowiązek wyznaczyć IOD, czy go wyznaczyła i zgłosiła, oraz czy IOD realnie działa.
  7. Kontrola dostępu, kopie zapasowe i uwierzytelnianie. Dotyczy to zwłaszcza dostępu do systemów gabinetowych z zewnątrz.

Jak przygotować placówkę medyczną do kontroli UODO – lista kontrolna

  • Zbierz pełną dokumentację związaną z incydentem MyDr: zgłoszenie do UODO, korespondencję z dostawcą, notatki z oceny ryzyka dla pacjentów.
  • Sprawdź umowę powierzenia przetwarzania danych z każdym dostawcą IT, nie tylko z dostawcą EDM.
  • Zaktualizuj analizę ryzyka tak, aby uwzględniała scenariusz wycieku danych u zewnętrznego dostawcy.
  • Zweryfikuj rejestr czynności przetwarzania i rejestr naruszeń.
  • Uporządkuj upoważnienia do przetwarzania danych i przeprowadź szkolenie personelu z procedury reagowania na incydenty.
  • Ustal, kto w placówce jest osobą kontaktową na wypadek wizyty kontrolerów, i przygotuj dla niej instrukcję postępowania.
  • Jeżeli jeszcze nie zgłosiłeś naruszenia, a korzystałeś z MyDr, skonsultuj sytuację niezwłocznie. UODO nadal przyjmuje zgłoszenia naruszeń od administratorów.

Czy mały gabinet lekarski też może zostać skontrolowany?

Tak. Zapowiedzi UODO dotyczą szeroko rozumianego sektora ochrony zdrowia, nie tylko korzystających z MyDr. Z MyDr korzystały w dużej mierze indywidualne i grupowe praktyki lekarskie. Wielkość placówki wpływa na zakres obowiązków (np. na obowiązek wyznaczenia IOD), ale nie zwalnia z odpowiedzialności administratora. Mały gabinet bez udokumentowanej analizy ryzyka i bez prawidłowej umowy powierzenia jest w trakcie kontroli w gorszym położeniu niż duża przychodnia z uporządkowaną dokumentacją.

Jakie konsekwencje grożą za naruszenia RODO w placówce medycznej?

Prezes UODO może wydać nakazy dostosowania przetwarzania do przepisów, upomnienia lub nałożyć administracyjną karę pieniężną. Dla podmiotów prywatnych górny pułap kar wynosi nawet 20 mln euro. Podmioty publiczne podlegają niższym limitom. Poza karami pozostaje ryzyko roszczeń pacjentów o odszkodowanie i zadośćuczynienie oraz trudniejsza do oszacowania utrata zaufania pacjentów.

Kiedy warto skorzystać z zewnętrznego wsparcia?

W wielu placówkach ochrona danych osobowych była dotąd „odhaczona” jednorazowo, przy otwarciu działalności lub wdrożeniu RODO w 2018 r. Kontrola po incydencie takim jak MyDr weryfikuje przede wszystkim, czy system ochrony danych działa w praktyce. Dlatego najlepiej sprawdzają się specjaliści, którzy łączą znajomość prawa medycznego, RODO i realiów pracy na systemach EDM. Taki specjalista wie, jak wygląda dokumentacja medyczna od strony oprogramowania, a nie tylko od strony przepisów.

Audyt RODO przed kontrolą, pełnienie funkcji inspektora ochrony danych w podmiocie leczniczym czy przygotowanie dokumentacji po naruszeniu można dziś w dużej mierze przeprowadzić zdalnie. Placówka z każdego województwa ma więc dostęp do wyspecjalizowanego wsparcia, niezależnie od tego, gdzie się znajduje.

Najczęściej zadawane pytania (FAQ)

Czy UODO zapowiada kontrolę z wyprzedzeniem?
Nie należy na to liczyć, że będzie czas na przygotowanie. Najbezpieczniej założyć, że kontrola może rozpocząć się w krótkim terminie, i przygotować dokumentację już teraz.

Korzystałem z MyDr, ale nie zgłosiłem naruszenia. Co teraz?
Należy jak najszybciej ocenić ryzyko dla pacjentów i rozważyć zgłoszenie, choćby spóźnione, wraz z wyjaśnieniem przyczyn opóźnienia. Brak jakiejkolwiek reakcji jest w trakcie kontroli najgorszym scenariuszem.

Czy za wyciek odpowiada dostawca oprogramowania, czy gabinet?
Obaj mają obowiązki wynikające z RODO. To jednak placówka jako administrator musi wykazać, że prawidłowo powierzyła dane i zabezpieczyła je adekwatnie do ryzyka.

Czy każdy gabinet musi mieć inspektora ochrony danych?
Nie każdy. Obowiązek zależy m.in. od skali przetwarzania danych o zdrowiu. Pojedyncza praktyka lekarska POZ zwykle nie musi wyznaczać IOD, ale przychodnie i podmioty lecznicze przetwarzające dane na dużą skalę najczęściej tak. Nie ma to znaczenia dla faktu, że każdy podmiot nawet bez obowiązku wyznaczenia IOD ma obowiązki wynikające z RODO.

Do kiedy potrwają kontrole UODO w ochronie zdrowia?
Zgodnie z zapowiedzią Urzędu dodatkowe kontrole mają objąć placówki do końca 2026 r. Równocześnie sektor zdrowia pozostaje stałym obszarem kontroli sektorowych.


Kamila Anioł, radca prawny, Kancelaria KAM MedLex. Specjalizuje się w prawie medycznym, ochronie danych osobowych w podmiotach leczniczych oraz pełnieniu funkcji IOD. Ma kilkunastoletnie doświadczenie w sektorze medycznym. Obsługuje placówki w całym kraju.


Artykuł przeniesiony z archiwum kancelarii — wersja archiwalna.

Masz podobny problem w swojej placówce?

Bezpłatna 15-minutowa konsultacja to najszybszy sposób, by ocenić ryzyko i dobrać rozwiązanie.

Umów bezpłatną konsultację