Przejdź do treści
Kontrole UODO w placówkach medycznych po ataku na MyDr: co sprawdzi organ i jak się przygotować

Poradnik

Kontrole UODO w placówkach medycznych po ataku na MyDr: co sprawdzi organ i jak się przygotować

12 sierpnia 2026 r. Minister Cyfryzacji i Prezes UODO potwierdzili publicznie cyberatak na spółkę MyDr, dostawcę systemu MyDr EDM. 16 września Prezes UODO zapowiedział dodatkowe kontrole w podmiotach ochrony zdrowia jeszcze w tym roku. Organ nie będzie pytał, czy placówka ma politykę ochrony danych, tylko czy potrafi wykazać, jakie ryzyka przewidziała i co zrobiła po pierwszym sygnale o naruszeniu.

Kontrole UODO w placówkach medycznych po ataku na MyDr: co sprawdzi organ i jak się przygotować

Stan prawny na dzień 17 września 2026 r.

12 sierpnia 2026 r. Minister Cyfryzacji i Prezes UODO potwierdzili cyberatak na MyDr sp. z o.o., dostawcę systemu MyDr EDM. Według szacunków strony rządowej wyciek mógł objąć dane nawet 19 mln osób i ponad 12 tys. placówek, choć centralne systemy P1 oraz Internetowe Konto Pacjenta pozostały nienaruszone. 16 września Prezes UODO zapowiedział, że jeszcze w 2026 r. obejmie dodatkowymi kontrolami kolejne podmioty ochrony zdrowia, sprawdzając, jak zabezpieczają dane pacjentów. Poniżej wyjaśniam, na co kontrolerzy zwrócą szczególną uwagę i co placówka powinna przygotować, zanim organ podejmie czynności.

Placówka jest administratorem, dostawca podmiotem przetwarzającym

Punktem wyjścia jest podział ról. Placówka medyczna decyduje o celach i sposobach przetwarzania danych pacjentów, jest więc ich administratorem. Z kolei dostawca oprogramowania medycznego, przetwarzając te informacje na jej zlecenie, działa jako podmiot przetwarzający w rozumieniu art. 28 RODO. UODO jednoznacznie opisał tę relację w oficjalnym komunikacie i przypomniał o kluczowej zasadzie: administrator ma obowiązek zgłosić naruszenie organowi nadzorczemu również wtedy, gdy doszło do niego w infrastrukturze podmiotu przetwarzającego.

Wniosek operacyjny jest prosty: cyberatak u dostawcy nie zwalnia placówki z obowiązków ani nie przenosi odpowiedzialności na zewnętrzną spółkę. Świadczeniodawca sam odpowiada za przeprowadzenie analizy ryzyka, formalne zgłoszenie incydentu oraz ewentualną komunikację z pacjentami – nawet jeśli nie miał żadnego wpływu na luki w zabezpieczeniach kontrahenta.

Warto przy tym sprawdzić, czy treść umowy odpowiada realiom technicznym. Dokument zatytułowany „umowa powierzenia” nie wystarczy, jeżeli dostawca faktycznie sam decyduje o celach bądź kluczowych sposobach przetwarzania. O pozycji prawnej decyduje rzeczywisty przepływ danych, a nie nazwa pliku czy nagłówek dokumentu.

Co UODO zapowiedział 16 września

Po doniesieniach o incydencie w MyDr Prezes UODO wszczął kontrolę bezpośrednio w spółce. Organ bada wdrożone środki techniczne i organizacyjne oraz przeprowadzoną analizę ryzyka. Równolegle przyjmuje zgłoszenia naruszeń od poszczególnych administratorów – do 19 sierpnia wpłynęło ich już kilkaset.

Komunikat z 16 września idzie jednak o krok dalej. Prezes UODO uznał, że przetwarzanie danych o stanie zdrowia wymaga szerszego nadzoru, i zapowiedział doraźne kontrole zabezpieczeń w kolejnych podmiotach medycznych jeszcze przed końcem 2026 r. Wiąże się to ze zmianą rocznego planu kontroli sektorowych: inspekcje platform dostawczych przesunięto na I i II kwartał 2027 r., by skierować zasoby do placówek medycznych. Sektor ochrony zdrowia podlega zresztą wzmożonemu nadzorowi od 2025 r. – wówczas badano ogólne bezpieczeństwo danych, a w planie na 2026 r. ujęto monitoring wizyjny.

W komunikacie nie wskazano listy placówek ani kryteriów ich doboru. Błędem byłoby więc zakładanie, że kontrole dotkną wyłącznie klientów spółki MyDr. Organ posłużył się ogólnym określeniem „kolejne podmioty sektora ochrony zdrowia”, co oznacza, że wezwanie do złożenia wyjaśnień może otrzymać również placówka korzystająca z zupełnie innych systemów EDM.

Organ sprawdza stan faktyczny, nie segregator

Kluczowa zmiana perspektywy dotyczy tego, jak definiujemy zgodność z prawem. Art. 32 RODO nie wymaga wdrożenia systemu odpornego na każdy możliwy atak. Wymaga zabezpieczeń adekwatnych do zidentyfikowanego ryzyka oraz ich regularnego testowania. Trybunał Sprawiedliwości UE w wyroku w sprawie C-340/21 wskazał wprost, że adekwatność środków ocenia się z uwzględnieniem charakteru przetwarzania oraz przewidywalnych zagrożeń. Sam fakt zaistnienia cyberataku nie przesądza automatycznie o naruszeniu art. 32 RODO, jednak ciężar udowodnienia, że zabezpieczenia dobrano właściwie, spoczywa wyłącznie na administratorze.

Podczas kontroli organ skupi się na twardych dowodach. Sprawdzi przede wszystkim:

  • czy placówka zweryfikowała dostawcę przed powierzeniem mu danych i czy umowa reguluje kwestie podpowierzenia, prawa do audytu, procedury incydentowej oraz zwrotu lub usunięcia danych po zakończeniu współpracy;

  • czy analiza ryzyka uwzględniała szczególną kategorię danych z art. 9 RODO, scenariusze nieuprawnionego dostępu oraz skutki zestawienia danych klinicznych z numerem PESEL;

  • czy środki techniczne rzeczywiście działały: zarządzanie uprawnieniami, uwierzytelnianie dwuskładnikowe, zasada wiedzy koniecznej, rejestrowanie zdarzeń (logi), harmonogram kopii zapasowych, aktualizacje oraz reakcja na alerty;

  • czy rejestr czynności przetwarzania (art. 30 RODO) oraz rejestr naruszeń odpowiadają rzeczywistości;

  • jaka była rola inspektora ochrony danych – czy realnie uczestniczył w zarządzaniu incydentem, czy ograniczono się do przedstawienia mu gotowego formularza do podpisu.

Polityka bez dowodu stosowania niczego nie broni

Sam dokument opisujący środki bezpieczeństwa to jedynie punkt wyjścia, a nie dowód ich skuteczności. Rzeczywistym dowodem są logi, raporty z testów podatności, aktualne upoważnienia, potwierdzenia szkoleń personelu i protokoły z przeglądów technicznych. Jeśli placówka dysponuje wyłącznie „polityką bezpieczeństwa” z 2019 r., kontrolerzy wykażą fikcję ochrony już w pierwszej godzinie czynności.

Zegar 72 godzin biegnie w każdej placówce osobno

Art. 33 RODO daje administratorowi 72 godziny od stwierdzenia naruszenia na zgłoszenie go do UODO, chyba że jest mało prawdopodobne, by incydent zagrażał prawom lub wolnościom osób fizycznych. Jeśli ryzyko jest wysokie, z art. 34 RODO wynika dodatkowy obowiązek bezpośredniego zawiadomienia pacjentów. Ten termin nie biegnie zbiorczo u dostawcy oprogramowania – tyka niezależnie w każdej przychodni i szpitalu.

Brak kontaktu ze strony dostawcy ani szczątkowy charakter jego wyjaśnień nie wstrzymują biegu 72 godzin. Wytyczne EROD 9/2022 wskazują, że podmiot przetwarzający ma obowiązek zaalarmować administratora bez zbędnej zwłoki. Dopuszczają one krótki czas na wstępną weryfikację faktów oraz zgłaszanie informacji etapami. Odpowiedzialność za dochowanie terminu spoczywa jednak na placówce. Gdy poweźmie ona uzasadnione podejrzenie, że doszło do naruszenia, powinna formalnie zainicjować zgłoszenie, a szczegółowe dane uzupełnić później. Czekanie na kompleksowy raport dostawcy niemal zawsze kończy się zarzutem przekroczenia ustawowego terminu.

Decyzja o rezygnacji ze zgłoszenia również wymaga udokumentowania. Zgodnie z art. 33 ust. 5 RODO administrator musi odnotować każde naruszenie w wewnętrznym rejestrze wraz z opisem okoliczności, skutków oraz podjętych działań naprawczych. Chodzi o to, by organ mógł skontrolować tok rozumowania placówki. Ustne stwierdzenie dyrektora, że „to problem dostawcy”, nie spełnia tego wymogu.

Trzy momenty, które trzeba umieć odtworzyć

1

Przed incydentem

Wybór dostawcy i ocena ryzyka

Weryfikacja kontrahenta, poprawna umowa powierzenia, analiza ryzyka, wdrożone środki bezpieczeństwa, testy podatności oraz plan reagowania na incydenty.

2

Pierwsze 72 godziny

Własna decyzja placówki

Odnotowanie daty i godziny powzięcia wiedzy, ocena ryzyka dla pacjentów, zgłoszenie do UODO (pełne lub etapowe) albo sporządzenie notatki uzasadniającej brak zgłoszenia, decyzja o zawiadomieniu osób.

art. 33 i 34 RODO
3

Kontrola

Dowody zamiast deklaracji

Umowy, pisemna korespondencja z dostawcą, logi systemowe, wyniki testów, rejestry oraz ślad rewizyjny wskazujący, kto, kiedy i na jakiej podstawie podejmował decyzje.

Teczka, którą warto mieć przygotowaną

Czynności kontrolne przebiegają sprawniej, gdy placówka dysponuje kompletną dokumentacją incydentu w jednym miejscu, zamiast zbierać maile i notatki z różnych komputerów. Poniższa lista zbiera elementy, o które kontrolerzy pytają w pierwszej kolejności.

Teczka incydentu i dokumentacja kontrolna

  1. 1

    Chronologia zdarzenia

    Dokładna data i godzina powzięcia wiedzy o incydencie, źródło informacji oraz moment uruchomienia procedury reagowania.

  2. 2

    Ocena ryzyka dla pacjentów

    Metodyka, szczegółowe ustalenia i wnioski, ze szczególnym uwzględnieniem danych o zdrowiu oraz ryzyka kradzieży tożsamości na podstawie numeru PESEL.

  3. 3

    Decyzja o zgłoszeniu

    Kopia formularza zgłoszeniowego do UODO albo pisemna analiza uzasadniająca odstąpienie od zgłoszenia wraz z podpisem osoby decyzyjnej.

  4. 4

    Decyzja o zawiadomieniu pacjentów

    Wynik oceny pod kątem wysokiego ryzyka, wzór zawiadomienia oraz wykaz kanałów komunikacji wykorzystanych do poinformowania pacjentów.

  5. 5

    Dokumenty relacji z dostawcą

    Umowa powierzenia, zgody na ewentualne podpowierzenie, komplet korespondencji związanej z incydentem oraz udokumentowany zakres przetwarzanych danych.

  6. 6

    Rejestry

    Aktualny rejestr czynności przetwarzania uwzględniający system EDM oraz wewnętrzny rejestr naruszeń ochrony danych.

  7. 7

    Dowody stosowania zabezpieczeń

    Ewidencja upoważnień, konfiguracja polityki haseł i dostępów, logi autoryzacji, potwierdzenia wykonania kopii zapasowych, daty aktualizacji i raporty z audytów.

  8. 8

    Udział inspektora ochrony danych

    Akt powołania IOD, potwierdzenie zgłoszenia do UODO oraz dowody jego realnego udziału w analizie i obsłudze incydentu.

Ostrożnie podchodziłbym do czyszczenia baz danych po incydencie. Usuwanie historycznych wpisów w celu pozornego zmniejszenia skali wycieku rodzi poważne ryzyko prawne: dokumentacja medyczna podlega odrębnym, sztywnym okresom retencji wynikającym z ustawy o prawach pacjenta. Prawidłowym działaniem jest przegląd uprawnień i uporządkowanie retencji na przyszłość, a nie kasowanie danych pod wpływem kryzysu.

Umowy z dostawcami warto przejrzeć teraz

Atak na MyDr obnażył słabość wielu umów IT funkcjonujących w ochronie zdrowia. Obowiązek notyfikacji incydentów bywa w nich opisany zbyt ogólnie: brakuje sztywnego terminu określonego w godzinach, wskazania konkretnego kanału kontaktu oraz zobowiązania dostawcy do przekazywania ustaleń w trybie ciągłym. Placówka, która biernie czeka na końcowe stanowisko firmy informatycznej, niemal zawsze narusza własny termin z art. 33 RODO.

Podczas najbliższego audytu umów radzę zweryfikować cztery kwestie:

  1. Sztywny termin powiadomienia o podejrzeniu incydentu – liczony w godzinach od momentu wykrycia u dostawcy.

  2. Zobowiązanie do etapowego raportowania ustaleń w miarę postępu prac technicznych.

  3. Realne prawo do przeprowadzenia audytu oraz przejrzystą listę podwykonawców wraz z zasadami ich zmiany.

  4. Procedurę wyjścia z usługi (exit plan), w tym bezpieczny zwrot i bezpowrotne usunięcie danych medycznych po zakończeniu współpracy.

Warto przy tym uregulować kwestię odpowiedzialności kontraktowej i roszczeń regresowych za ewentualne kary nałożone przez UODO. O tych warunkach znacznie łatwiej rozmawia się przed podpisaniem umowy niż po wystąpieniu szkody.

Kontrowersje i rozbieżne stanowiska

Pierwszy spór dotyczy kwestii automatyzmu. W publicznych dyskusjach pojawia się teza, że skoro doszło do wycieku, to zabezpieczenia z definicji były nieadekwatne. Takiemu podejściu przeczy konstrukcja art. 32 RODO oparta na analizie ryzyka oraz stanowisko TSUE w sprawie C-340/21. Naruszenie nie przesądza automatycznie o winie administratora, jednak to na nim spoczywa ciężar wykazania, że dochował należytej staranności i wdrożył środki proporcjonalne do zagrożeń.

Druga kwestia to moment, od którego należy liczyć 72 godziny na notyfikację. Doniesienia medialne o incydencie u dostawcy nie są tożsame ze stwierdzeniem naruszenia u każdego z jego klientów, a wytyczne EROD dopuszczają krótki czas na wstępną weryfikację. Granica między rozsądnym badaniem sprawy a nieuzasadnioną zwłoką bywa jednak bardzo cienka: kończy się w chwili, gdy placówka ma wystarczające podstawy, by uznać incydent za wysoce prawdopodobny.

Trzecia rozbieżność dotyczy zawiadamiania pacjentów. Samo przetwarzanie danych o stanie zdrowia nie oznacza bezwzględnego obowiązku wysyłania powiadomień na podstawie art. 34 RODO – przepis wymaga stwierdzenia wysokiego ryzyka i przewiduje określone wyłączenia. W praktyce jednak dane kliniczne połączone z numerem PESEL radykalnie podnoszą prawdopodobieństwo kradzieży tożsamości, co sprawia, że organ bardzo rygorystycznie ocenia rezygnację z powiadomienia pacjentów.

Najczęstsze błędy w praktyce

Dyrektorzy placówek najczęściej odkładają decyzję o zgłoszeniu do momentu uzyskania pełnego raportu technicznego od dostawcy. Częstym błędem jest też brak koordynatora całego procesu – w efekcie po kilku tygodniach nikt nie jest w stanie odtworzyć przebiegu zdarzeń ani wskazać, kto odpowiadał za poszczególne decyzje. Z kolei prawnicy zbyt chętnie opierają linię obrony wyłącznie na argumencie, że „incydent wystąpił po stronie dostawcy”, analizując samą treść kontraktu w oderwaniu od faktycznej architektury sieci, kopii zapasowych i łańcucha podwykonawców.

W codziennej pracy personelu wciąż powtarzają się te same niedociągnięcia: wspólne konta użytkowników, zbyt szerokie uprawnienia dostępowe, opóźnienia w blokowaniu kont byłych pracowników oraz przesyłanie dokumentacji pacjentów za pośrednictwem prywatnych komunikatorów czy nieautoryzowanych skrzynek pocztowych.

Ten sam standard rozliczalności należy stosować do każdego nowego rozwiązania w placówce, w tym do narzędzi wykorzystujących sztuczną inteligencję. Bezpieczne wdrożenie zawsze zaczyna się od mapowania przepływów danych, ról i ryzyk – niezależnie od technologicznego zaawansowania systemu.

Jak mogę pomóc

Pomagam placówkom medycznym uporządkować obieg dokumentacji i zapewnić zgodność z RODO w sposób, który wytrzymuje weryfikację podczas kontroli: audytuję i negocjuję umowy z dostawcami oprogramowania, przygotowuję analizy ryzyka odpowiadające specyfice podmiotu, wdrażam procedury reagowania na incydenty oraz kompletuję dokumentację potwierdzającą stosowanie zabezpieczeń w praktyce. Jeżeli Państwa placówka weryfikuje obecnie skutki incydentu zewnętrznego i potrzebuje oceny ryzyka pod kątem zgłoszenia do UODO, pierwszym krokiem powinno być rzetelne odtworzenie osi czasu oraz analiza wpływu zdarzenia na prawa pacjentów.

Tekst ma charakter informacyjny i nie zastępuje indywidualnej porady prawnej.

Źródła

  • Urząd Ochrony Danych Osobowych, komunikat z 16.09.2026 r. o dodatkowych kontrolach w podmiotach sektora ochrony zdrowia. link.

  • Urząd Ochrony Danych Osobowych, komunikat z sierpnia 2026 r. o kontroli w spółce MyDr oraz o obowiązku zgłoszenia naruszenia przez administratora. link.

  • Urząd Ochrony Danych Osobowych, plan kontroli sektorowych na 2026 r. link.

  • Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO), w szczególności art. 5 ust. 2, art. 9, 24, 28, 30, 32, 33 i 34. link.

  • Europejska Rada Ochrony Danych, Wytyczne 9/2022 w sprawie zgłaszania naruszeń ochrony danych osobowych na mocy rozporządzenia 2016/679. link.

  • Wyrok Trybunału Sprawiedliwości UE z dnia 14 grudnia 2023 r. w sprawie C-340/21 (Natsionalna agentsia za prihodite). link.

  • Rynek Zdrowia, informacja z 19.08.2026 r. o setkach zgłoszeń naruszeń wpływających do UODO. link.

Powiązane materiały

Dalsze lektury z podobnym kontekstem odbiorcy lub kategorii.