piątek, 25 września 2026

Wpływa do Lekarza pismo od pacjenta w związku z naruszeniem ochrony danych u procesora

 




Pacjent nie krzyczy, nie grozi palcem – on cytuje prezesa UODO, powołuje się na głośną sprawę MyDr i punkt po punkcie (aż 6 potężnych paragrafów!) grilluje lekarza jako Administratora Danych Osobowych (ADO).
W skrócie: Pacjent żąda m.in.:
  1. Potwierdzenia, czy konkretnie jego dokumentacja medyczna wyciekła.
  2. Przedstawienia własnej analizy ryzyka (art. 33 RODO) z uwzględnieniem danych wrażliwych (art. 9 RODO) wraz z datą jej wykonania.
  3. Spowiedzi z tego, jak lekarz zweryfikował procesora (audyt techniczny, testy bezpieczeństwa, ocena gwarancji z art. 28 RODO) po wycieku.
Pytania do ekspertów (prawników / IOD):
👉 Jak bardzo lekarz ma związane ręce, jeśli dostawca systemu (procesor) milczy lub wysyła jedynie lakoniczne komunikaty typu „pracujemy nad tym, sytuacja jest opanowana”?
👉 Jak wybrnąć z żądania udostępnienia „własnej analizy ryzyka” w terminie, gdy ADO wciąż czeka na szczegółowy raport po włamaniowy od dostawcy IT?
👉 Czy odpowiedź: „Czekam na info od dostawcy” zamyka temat, czy pacjent ma pełne prawo natychmiast złożyć skargę do UODO na bezczynność lekarza?
Moje osobiste wnioski (ku przestrodze lekarzy):
Patrzę na to pismo i włos mi się jeży na głowie. Jeśli myśleliście, że płacąc abonament za program medyczny kupujecie „święty spokój” i w razie wycieku to „oni” odpowiadają – to pismo brutalnie wyprowadza z błędu. Pacjent ma prawnika, który doskonale wie, że to lekarz jest Administratorem i to lekarz dostanie rykoszetem od UODO.
Napisanie odpowiedzi na to pismo na zasadzie „Kowalski, nic się nie stało” to prosta droga do kary administracyjnej. Bez dobrego IOD-a lub wyspecjalizowanego prawnika medycznego nikt z nas nie powinien nawet dotykać klawiatury.
Pełna treść pisma pacjenta poniżej. Zapraszam do merytorycznej dyskusji – jak legalnie i bezpiecznie odpowiedzieć na taki „test sprawdzający” od pacjenta?

[miejscowość, data]

Do:
[imię i nazwisko lekarza]
[adres praktyki / podmiotu leczniczego]

ŻĄDANIE INFORMACJI W ZWIĄZKU Z NARUSZENIEM OCHRONY MOICH DANYCH OSOBOWYCH

Szanowny Panie Doktorze / Szanowna Pani Doktor,

jestem pacjentem Pana/Pani praktyki lekarskiej i w związku z korzystaniem z usług medycznych moje dane osobowe, w tym dane dotyczące zdrowia, były przetwarzane z wykorzystaniem [nazwa systemu / podmiotu przetwarzającego], któremu – jak rozumiem – powierzył(a) Pan/Pani przetwarzanie danych osobowych swoich pacjentów.

W związku z ujawnionym naruszeniem ochrony danych osobowych u tego podmiotu zwracam się o udzielenie mi informacji dotyczących moich danych osobowych oraz działań podjętych przez Pana/Panią jako administratora tych danych.

Nie kwestionuję, że samo naruszenie mogło powstać po stronie podmiotu przetwarzającego. Zwracam jednak uwagę, że fakt korzystania przez administratora z usług zewnętrznego procesora nie oznacza, że odpowiedzialność za ocenę skutków naruszenia dotyczącego danych jego pacjentów przechodzi na ten podmiot.

Prezes Urzędu Ochrony Danych Osobowych, odnosząc się do incydentu MyDr, wskazał wprost, że administrator, którego dane mogły zostać objęte naruszeniem u podmiotu przetwarzającego, powinien uzyskać potwierdzenie dotyczące zakresu incydentu, a następnie przeprowadzić analizę ryzyka naruszenia praw lub wolności osób fizycznych oraz ocenić konieczność zgłoszenia naruszenia Prezesowi UODO i zawiadomienia osób, których dane dotyczą.

W związku z powyższym proszę o udzielenie mi następujących informacji:

1. Czy moje dane zostały objęte naruszeniem?

Proszę o jednoznaczne wskazanie:

  • czy dane osobowe dotyczące mojej osoby znajdowały się w systemie objętym incydentem;

  • czy zostały objęte naruszeniem ochrony danych osobowych;

  • jakie kategorie moich danych zostały objęte naruszeniem;

  • czy naruszenie obejmowało dane dotyczące mojego zdrowia;

  • czy obejmowało dokumentację medyczną, wyniki badań, informacje o leczeniu, rozpoznania, recepty, skierowania lub inne informacje dotyczące korzystania przeze mnie ze świadczeń zdrowotnych;

  • czy naruszenie obejmowało moje dane identyfikacyjne, kontaktowe lub inne dane umożliwiające identyfikację mojej osoby;

  • jaki okres przetwarzania danych został objęty incydentem;

  • czy ustalono, czy moje dane zostały faktycznie pobrane, skopiowane, ujawnione lub udostępnione osobom nieuprawnionym.

2. Czy jako administrator przeprowadził(a) Pan/Pani własną analizę naruszenia?

Proszę o informację, czy po uzyskaniu informacji o incydencie przeprowadził(a) Pan/Pani, jako administrator moich danych, analizę ryzyka wynikającego z naruszenia, o której mowa w art. 33 ust. 1 RODO.

W szczególności proszę o wskazanie, czy w analizie uwzględniono fakt, że naruszenie może dotyczyć danych dotyczących zdrowia, a więc szczególnej kategorii danych osobowych w rozumieniu art. 9 RODO.

Proszę również o wskazanie daty przeprowadzenia tej analizy oraz jej wyniku.

3. Czy naruszenie zostało zgłoszone Prezesowi UODO?

Proszę o wskazanie:

  • czy naruszenie dotyczące moich danych zostało zgłoszone Prezesowi UODO;

  • jeżeli tak – kiedy dokonano zgłoszenia;

  • jeżeli nie – jakie były podstawy uznania, że zgłoszenie nie jest wymagane.

Zwracam uwagę, że zgodnie z art. 33 ust. 1 RODO, jeżeli naruszenie może powodować ryzyko naruszenia praw lub wolności osób fizycznych, administrator powinien zgłosić je organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości nie później niż w terminie 72 godzin od stwierdzenia naruszenia.

4. Czy zostałem uznany za osobę, której należy przekazać zawiadomienie o naruszeniu?

Proszę o wskazanie, czy dokonano oceny przesłanek określonych w art. 34 RODO i czy uznano, że naruszenie powoduje wysokie ryzyko naruszenia moich praw lub wolności.

Jeżeli tak – proszę o wskazanie, kiedy i w jaki sposób zostałem lub zostanę zawiadomiony o naruszeniu.

Jeżeli uznano, że zawiadomienie mnie nie jest wymagane, proszę o przedstawienie podstaw takiego stanowiska.

5. Jakie działania podjęto wobec podmiotu przetwarzającego?

Proszę również o informację, czy w związku z incydentem:

  • zażądano od procesora szczegółowych informacji o naruszeniu;

  • zweryfikowano zakres danych objętych incydentem;

  • zweryfikowano zastosowane przez procesora środki techniczne i organizacyjne;

  • zweryfikowano przeprowadzoną przez procesora analizę ryzyka;

  • dokonano oceny, czy procesor zapewniał odpowiednie gwarancje bezpieczeństwa danych zgodnie z art. 28 RODO;

  • podjęto działania mające na celu ograniczenie skutków naruszenia;

  • dokonano ponownej oceny zasadności dalszego korzystania z usług tego podmiotu.

Ma to szczególne znaczenie w świetle działań Prezesa UODO wobec MyDr. UODO zapowiedział kontrolę m.in. zastosowanych środków technicznych i organizacyjnych oraz analizy ryzyka przeprowadzonej przez procesora, w tym tego, czy zabezpieczenia były odpowiednio testowane wobec zmieniających się zagrożeń.

6. Proszę o udokumentowaną odpowiedź

Proszę o udzielenie odpowiedzi na powyższe pytania w sposób pozwalający mi ustalić:

czy moje dane zostały objęte naruszeniem, jakie dane zostały ujawnione lub mogły zostać ujawnione, jakie ryzyko dla mnie wynika z tego zdarzenia oraz jakie działania podjął administrator w celu ochrony moich praw.

Nie oczekuję ujawnienia informacji stanowiących tajemnicę przedsiębiorstwa procesora ani informacji technicznych, których przekazanie mogłoby dodatkowo zwiększać ryzyko bezpieczeństwa.

Oczekuję natomiast informacji dotyczących moich danych osobowych, oceny ryzyka dotyczącego mojej osoby oraz decyzji podjętych przez administratora w związku z naruszeniem.

Pragnę podkreślić, że jako pacjent mam uzasadniony interes w uzyskaniu informacji, czy dane dotyczące mojego zdrowia, historii leczenia i korzystania ze świadczeń medycznych mogły znaleźć się w posiadaniu osób nieuprawnionych.

Zwracam się zatem o udzielenie odpowiedzi oraz przekazanie wymaganych informacji bez zbędnej zwłoki.

W przypadku stwierdzenia, że moje dane zostały objęte naruszeniem, proszę również o przekazanie informacji o działaniach, które powinienem podjąć w celu ograniczenia potencjalnych negatywnych skutków tego zdarzenia.

Z poważaniem

[imię i nazwisko pacjenta]
[dane kontaktowe]

Brak komentarzy:

Prześlij komentarz

Post Polecany

Narzędzia do RODO

  Kurs RODO dla JDG Prowadzisz jednoosobową działalność gospodarczą i zastanawiasz się, czy RODO dotyczy także Ciebie? Tak – nawet JDG musi ...

Popularne Posty