poniedziałek, 28 września 2026

Można spodziewać się zwiększonego zainteresowania dochodzeniem roszczeń po naruszeniach danych

 



LEKARZU – PO WYCIEKU DANYCH PROBLEM MOŻE DOPIERO SIĘ ZACZĄĆ.

Ujawnione informacje o bardzo wysokich zarobkach lekarzy.

Do tego kolejne incydenty związane z wyciekami danych z systemów informatycznych obsługujących placówki i prywatne praktyki lekarskie.

I pojawia się pytanie:

Czy możemy spodziewać się większej liczby pozwów pacjentów przeciwko lekarzom?

Nie twierdzę, że fala pozwów na pewno nastąpi.

Ale jeden element jest bardzo istotny.

RODO daje osobie, której dane dotyczą, możliwość dochodzenia odszkodowania przed sądem cywilnym.

UODO wprost wskazuje, że niezależnie od postępowania przed Prezesem UODO osoba, której dane dotyczą, może pozwać administratora lub podmiot przetwarzający i dochodzić odszkodowania za szkodę majątkową lub niemajątkową.

A w przypadku prywatnej praktyki lekarskiej lekarz bardzo często jest administratorem danych swoich pacjentów.

I wtedy argument:

„To mojemu informatykowi wyciekły dane”

może być zdecydowanie niewystarczający.

Co powinien zrobić lekarz?

1. Sprawdzić umowę z dostawcą IT

Czy rzeczywiście mamy prawidłową umowę powierzenia z art. 28 RODO?

Czy określono zakres przetwarzania?

Czy procesor może korzystać z dalszych podmiotów?

Czy lekarz ma prawo do kontroli?

2. Zweryfikować, jakie dane faktycznie znajdują się u procesora

Nie tylko:

„mam system EDM”.

Trzeba wiedzieć:

  • jakie dane pacjentów są przechowywane,

  • gdzie są przechowywane,

  • kto ma do nich dostęp,

  • jakie kopie zapasowe są tworzone,

  • gdzie się znajdują,

  • jak długo są przechowywane,

  • czy dane trafiają poza EOG.

3. Przeprowadzić realną analizę ryzyka

Nie dokument „na półkę”.

Analizę obejmującą m.in.:

🔹 ransomware,
🔹 kradzież danych,
🔹 nieuprawniony dostęp,
🔹 błędy personelu,
🔹 błędną konfigurację systemu,
🔹 utratę urządzeń,
🔹 atak na dostawcę IT,
🔹 kopie zapasowe,
🔹 dostęp administratorów systemu.

4. Sprawdzić art. 32 RODO

Czy zastosowane środki techniczne i organizacyjne są rzeczywiście adekwatne do ryzyka?

UODO przy ocenie naruszeń bierze pod uwagę m.in. charakter i skalę naruszenia, liczbę osób, skutki, wcześniejsze naruszenia oraz zastosowane środki techniczne i organizacyjne.

5. Przygotować procedurę reagowania na wyciek

Lekarz powinien wiedzieć:

kto → kiedy → co zgłasza → komu → jak analizujemy ryzyko → kiedy zgłaszamy do UODO → kiedy zawiadamiamy pacjentów.

Po incydencie u MyDr UODO przypomniał administratorom, że sam fakt, iż naruszenie nastąpiło u procesora, nie zwalnia administratora z realizacji obowiązków wynikających z art. 33 i 34 RODO.

6. Zacząć kontrolować procesora

Nie wystarczy podpisać umowy powierzenia i zapomnieć o niej na 5 lat.

Administrator powinien być w stanie wykazać, że zweryfikował procesora i jego środki bezpieczeństwa.

I jeszcze jedna rzecz.

Dzisiaj wielu lekarzy patrzy na RODO przede wszystkim przez pryzmat kontroli UODO.

To może być za mało.

Bo potencjalnym problemem nie musi być tylko:

„czy UODO nałoży karę?”

Może pojawić się również pytanie:

„czy pacjent będzie dochodził swoich roszczeń?”

Dlatego lekarz prowadzący prywatną praktykę powinien traktować bezpieczeństwo danych pacjentów nie jako formalność, ale jako element zarządzania ryzykiem swojej działalności.

RODO zaczyna się od dokumentacji.
Ale kończy się na odpowiedzialności.


Brak komentarzy:

Prześlij komentarz

Post Polecany

Narzędzia do RODO

  Kurs RODO dla JDG Prowadzisz jednoosobową działalność gospodarczą i zastanawiasz się, czy RODO dotyczy także Ciebie? Tak – nawet JDG musi ...

Popularne Posty