Jeżeli placówka otrzymała potwierdzenie, że incydent MyDr objął dane jej pacjentów, powinna przeanalizować własne obowiązki jako administrator danych. Nie wystarczy założenie, że wszystkie działania wykona dostawca systemu. Ważne są zakres naruszenia, ocena ryzyka oraz terminowe decyzje dotyczące zgłoszenia i komunikacji z pacjentami.
Poradnik jest przeznaczony dla właścicieli gabinetów, kierowników placówek i osób odpowiedzialnych za ochronę danych. Stan informacji: 7 października 2026 r.
W tym poradniku:
Co wskazał UODO w sprawie MyDr?
W odpowiedziach opublikowanych 27 sierpnia 2026 r. UODO odniósł się bezpośrednio do administratorów, którzy otrzymali od MyDr potwierdzenie objęcia ich danych incydentem. Urząd wskazał potrzebę oceny ryzyka, analizy obowiązku zgłoszenia oraz zawiadomienia osób przy wysokim ryzyku. Wyjaśnił też znaczenie terminu 72 godzin i obowiązek uzasadnienia spóźnionego zgłoszenia.
Przeczytaj odpowiedzi UODO dotyczące incydentu MyDr.
Nie oznacza to, że każde wdrożenie systemu lub każdy pacjent każdej placówki został objęty identycznym naruszeniem. Własne ustalenia oprzyj na dokumentach dotyczących Twojej placówki. Doniesienia o ogólnej skali zdarzenia nie zastępują takiej informacji.
Od czego zacząć w gabinecie lub placówce?
Zbierz otrzymane zawiadomienia i ustal, kto prowadzi kontakt z dostawcą. Przygotuj zestawienie procesów, w których wykorzystywano system, oraz pytań wymagających wyjaśnienia. Jeżeli działa IOD, włącz go do analizy. Kierownictwo powinno znać otwarte kwestie i decyzje wymagające podjęcia.
Praktyczna lista pytań do uporządkowania:
- Czy dostawca potwierdził objęcie danych placówki incydentem?
- Jakie kategorie danych i jakie okresy obejmuje potwierdzenie?
- Czy możliwe jest ustalenie osób objętych zdarzeniem?
- Jakie informacje o danych medycznych są potwierdzone, a jakie pozostają nieustalone?
- Jakie działania wykonano i jakie materiały będą jeszcze przekazane?
- Czy późniejsze wyjaśnienia zmieniają wcześniejsze ustalenia placówki?
Nie dopisuj do analizy kategorii danych tylko dlatego, że system mógł je przechowywać. Wyraźnie oznacz brak potwierdzenia i prowadź dalsze wyjaśnienia.
Jak podejść do oceny ryzyka dla pacjentów?
Punktem odniesienia są konsekwencje dla osób, a nie jedynie sprawność działania oprogramowania. W analizie rozważ znaczenie ujawnionych informacji w kontekście konkretnego pacjenta i świadczeń. Sama nazwa pola w systemie może nie wyjaśniać, jakie informacje da się z niego wywnioskować.
Przygotowując materiał dla osoby oceniającej ryzyko, uporządkuj kategorie informacji i ich wzajemne powiązania. Nie uznawaj przywrócenia działania systemu za dowód usunięcia skutków utraty poufności. Nie wydawaj ogólnego zapewnienia, że „pacjentom nic nie grozi”, jeżeli nie wynika ono z ustaleń.
Zgłoszenie do UODO i zawiadomienie pacjenta to dwa różne działania
Art. 33 RODO przewiduje zgłoszenie naruszenia organowi nadzorczemu, chyba że ryzyko naruszenia praw lub wolności jest mało prawdopodobne. Art. 34 przewiduje zawiadomienie osoby przy wysokim ryzyku. Wyjątki od zawiadomienia wymagają spełnienia warunków określonych w tym przepisie.
Dla zgłoszenia stosuje się termin bez zbędnej zwłoki, w miarę możliwości do 72 godzin od stwierdzenia naruszenia. Zawiadomienia osoby również dokonuje się bez zbędnej zwłoki — nie jest to odrębny uniwersalny termin 72 godzin.
Jeśli wcześniejsze zgłoszenie wymaga uzupełnienia, ustal jego numer i przygotuj aktualizację powiązaną z tą sprawą. Nie twórz mechanicznie nowego zgłoszenia za każdym razem, gdy dostawca prześle dodatkowe dane.
Czy komunikat na stronie internetowej wystarczy?
Nie należy traktować wpisu na stronie jako automatycznego zamiennika indywidualnego zawiadomienia. Art. 34 ust. 3 lit. c RODO dopuszcza publiczny komunikat lub podobny środek przy niewspółmiernie dużym wysiłku związanym z zawiadomieniem, ale wymaga równie skutecznego poinformowania osób. Zastosowanie tej możliwości wymaga uzasadnienia.
Zawiadomienie powinno być napisane jasno i obejmować charakter naruszenia, możliwe konsekwencje, podjęte lub proponowane środki oraz dane kontaktowe IOD albo innego punktu kontaktowego. Są to elementy wynikające z art. 34 ust. 2 w związku z art. 33 ust. 3 lit. b–d RODO.
Jak przygotować placówkę na pytania pacjentów?
Ustal jedno miejsce przyjmowania pytań i przekaż personelowi aktualną, zatwierdzoną informację. Oddziel pytania o zdarzenie od żądań realizacji praw wynikających z RODO. Nie podawaj informacji o innej osobie bez sprawdzenia uprawnienia rozmówcy.
W komunikacie z 12 sierpnia UODO wskazał między innymi możliwość zastrzeżenia PESEL i ostrożność wobec podejrzanych wiadomości. Te wskazówki mogą pomagać pacjentom ograniczyć część zagrożeń; nie zastępują wyjaśnienia, jakich danych dotyczy zdarzenie. Komunikat UODO.
Nie łącz odpowiedzi pacjentowi z reklamą usług placówki. Przygotuj też sposób aktualizacji odpowiedzi, gdy pojawią się nowe potwierdzone informacje.
Najczęstsze pytania
Czy odpowiedzialność placówki znika, ponieważ zdarzenie miało miejsce u dostawcy?
Nie. Lokalizacja zdarzenia nie usuwa obowiązków administratora. Ocena ewentualnej odpowiedzialności za naruszenie przepisów jest odrębną kwestią od wykonania obowiązków po stwierdzeniu naruszenia danych.
Czy można czekać na zakończenie całego postępowania wyjaśniającego?
Nie należy uzależniać własnych działań od zakończenia postępowania. Jeśli zgłoszenie jest wymagane, brak pełnego zestawu informacji można obsłużyć przez zgłoszenie wstępne i późniejsze uzupełnienia, zgodnie z art. 33 ust. 4 RODO.
Czy ResData pomaga placówkom spoza Podkarpacia?
Tak. Obsługujemy zdalnie placówki z całej Polski. Przyjmujemy również jednorazowe zlecenia, bez konieczności wcześniejszej stałej współpracy.
Pomoc dla placówki po incydencie MyDr
ResData wspiera analizę otrzymanych informacji, ocenę ryzyka oraz przygotowanie dokumentacji, projektów zgłoszeń i zawiadomień. Możemy także pomóc uporządkować dalszą komunikację i listę działań organizacyjnych.
Poznaj pomoc po naruszeniu danych i zakres RODO dla placówek medycznych.
Skontaktuj się z ResData. W pierwszej wiadomości nie przesyłaj dokumentacji medycznej, numerów PESEL ani list pacjentów. Ustalimy zakres materiałów i sposób ich przekazania.
ResData jest niezależnym doradcą, a nie oficjalną pomocą techniczną MyDr. Materiał ma charakter informacyjny; decyzje wymagają uwzględnienia sytuacji konkretnej placówki.
Źródła
- UODO — pytania i odpowiedzi dotyczące MyDr, 27.08.2026.
- UODO — „Wyciek danych – co dalej?”, 12.08.2026.
- UODO — poradnik dotyczący naruszeń, w szczególności części 9–10; podstawy prawne: art. 33–34 RODO.
Autor: ResData — ochrona danych osobowych i bezpieczeństwo informacji.
Weryfikacja merytoryczna: Karol Franus. Data weryfikacji: 7 października 2026 r.