Obieg dokumentacji medycznej w placówce: kto ma dostęp do czego
Stan prawny na 22 września 2026 r.
Placówka, która nie potrafi odtworzyć, kto i kiedy otworzył dokumentację konkretnego pacjenta, nie panuje nad jej obiegiem, choćby miała komplet podpisanych upoważnień w teczkach. Od 1 lipca 2026 r. obowiązują nowe narzędzia: karta pacjenta generowana automatycznie w Systemie Informacji Medycznej oraz możliwość zablokowania pracownikowi medycznemu dostępu do SIM. W czerwcu 2026 r. dwa razy zmieniło się też rozporządzenie o dokumentacji medycznej. Pokazuję, jak poukładać dostęp do dokumentacji i jak go udokumentować, żeby przy kontroli albo skardze pacjenta placówka miała czym odpowiedzieć.
Rodzaje upoważnień do dokumentacji medycznej: 4 odrębne podstawy
Większość problemów, które widzę w placówkach, bierze się z jednego nieporozumienia: ktoś zakłada, że jeden papier załatwia całą sprawę. Nie załatwia. Równolegle działają cztery odrębne warstwy i każda odpowiada na inne pytanie.
| Upoważnienie administratora | Rola w systemie EDM | Upoważnienie pacjenta | Upoważnienie w RAM | |
|---|---|---|---|---|
| Kto je wydaje | Podmiot leczniczy jako administrator danych | Administrator systemu na polecenie kierownika | Sam pacjent | Lekarz, wpis prowadzi Rejestr Asystentów Medycznych |
| Na jakie pytanie odpowiada | Kto z personelu może przetwarzać dane | Co użytkownik technicznie może zrobić | Komu placówka może wydać dokumentację | Kto może dokonywać wpisów w imieniu lekarza |
| Przykład | Rejestratorka przetwarza dane potrzebne do obsługi wizyty | Podgląd grafiku i danych kontaktowych bez opisu wizyty | Osoba bliska wskazana przez pacjenta | Asystent medyczny wystawiający określoną dokumentację |
Upoważnienie udzielone przez pacjenta nie zastępuje upoważnienia pracowniczego, a samo założenie konta w systemie nie zastępuje ani jednego, ani drugiego. Jeżeli w placówce te cztery warstwy prowadzą różne osoby i nikt ich nie zestawia, prędzej czy później pojawi się konto z uprawnieniami szerszymi niż papier, który za nim stoi.
Kto realnie potrzebuje dostępu do czego
Artykuł 24 ust. 2 ustawy o prawach pacjenta wskazuje dwie grupy uprawnione do przetwarzania danych z dokumentacji: osoby wykonujące zawód medyczny oraz inne osoby, które wykonują czynności pomocnicze przy udzielaniu świadczeń albo utrzymują system teleinformatyczny i dbają o jego bezpieczeństwo. Ta druga grupa działa wyłącznie na podstawie upoważnienia administratora danych, a ustawa nakłada na nią tajemnicę obowiązującą także po śmierci pacjenta. Cel przetwarzania jest w przepisie wymieniony wprost: ochrona zdrowia, udzielanie i zarządzanie udzielaniem świadczeń, utrzymanie systemu oraz zapewnienie jego bezpieczeństwa.
Z tego wynika prosty wniosek dla kierownika. Sam fakt, że ktoś wykonuje zawód medyczny, nie otwiera mu całej historii każdego pacjenta w bazie. Dostęp ma być powiązany z udzielanym świadczeniem, z ciągłością leczenia albo z zadaniem organizacyjnym, które ta osoba faktycznie wykonuje.
Ocena indywidualna, nie automatyzm
Artykuł 24 ust. 2 pkt 1 ustawy o prawach pacjenta nie wymaga od osoby wykonującej zawód medyczny odrębnego, imiennego upoważnienia administratora: upoważnia ją do tego sam przepis. Zgodnie ze stanowiskiem Prezesa UODO w sprawie upoważnień w podmiotach leczniczych (uodo.gov.pl/pl/676/4269), rezygnacja z imiennego upoważnienia jest bezpieczna tylko wtedy, gdy administrator potrafi wykazać inny, równie skuteczny sposób zapewnienia, że dana osoba przetwarza dane wyłącznie w związku z wykonywanym zadaniem. Bez takiego mechanizmu placówka zostaje z samą literą przepisu, bez dowodu na to, jak w praktyce ogranicza dostęp.
Z tego samego powodu nie ma jednej reguły w rodzaju „lekarz, który już nie leczy pacjenta, nie ma podstawy do wglądu”. Ustawa uprawnia także do dostępu związanego z zarządzaniem udzielaniem świadczeń, więc konsultacja, zastępstwo, kontrola jakości albo zapewnienie ciągłości leczenia mogą uzasadniać wgląd nawet bez bieżącego udziału w leczeniu. Liczy się to, czy dostęp odpowiada zadaniu faktycznie wykonywanemu w konkretnym modelu organizacyjnym placówki, nie sama przynależność do zawodu medycznego.
Rejestracja potrzebuje danych identyfikacyjnych i kontaktowych, terminów oraz informacji koniecznych do obsługi wizyty, a nie pełnych opisów wizyt, wyników badań i historii leczenia. Dział rozliczeń potrzebuje tego, co jest niezbędne do rozliczenia świadczenia, ponieważ kontrole rozliczeniowe płatnika opierają się na dokumentacji indywidualnej pacjentów jako materiale dowodowym. Administrator systemu może mieć dostęp techniczny, ale ten dostęp powinien być imienny, ograniczony do konkretnej interwencji, rejestrowany i najlepiej czasowy.
Rejestr upoważnień, który przeżyje kontrolę
Upoważnienie w stylu „upoważniam Panią X do przetwarzania danych osobowych w związku z zatrudnieniem” nie mówi nic o tym, do czego ta osoba ma dostęp. W razie sporu nie da się z niego odtworzyć, czy otwarcie konkretnego rekordu mieściło się w zakresie obowiązków.
Co powinien zawierać rejestr upoważnień personelu
-
1
Osoba i funkcja
Imiennie, z aktualnym stanowiskiem i komórką organizacyjną.
-
2
Systemy i moduły
Nie „system medyczny”, tylko konkretne aplikacje i moduły.
-
3
Zakres danych i dozwolone operacje
Odczyt, wpis, eksport, wydruk, udostępnienie na zewnątrz.
-
4
Cel i podstawa dostępu
Powiązanie z zadaniem, które ta osoba faktycznie wykonuje.
-
5
Daty nadania, przeglądu i cofnięcia
Z terminem następnego przeglądu, nie tylko datą podpisu.
-
6
Potwierdzenie szkolenia z poufności
Wraz z informacją o tajemnicy trwającej po śmierci pacjenta.
Najczęstsza rozbieżność wygląda tak: papier mówi o dostępie do danych rejestracyjnych, a rola w systemie daje podgląd całej dokumentacji, ponieważ dostawca skonfigurował profil domyślny i nikt go potem nie zawęził. Przegląd, który porównuje teczkę z eksportem uprawnień z systemu, wychwytuje to w kilka godzin.
Konta imienne i logi dostępu w systemie EDM
Rozporządzenie o dokumentacji medycznej wymaga, aby wpis i jego zmiana były opatrzone oznaczeniem osoby, która ich dokonała (§ 4), a system teleinformatyczny służący do prowadzenia dokumentacji elektronicznej zapewniał identyfikację osoby sporządzającej dokumentację oraz integralność i pochodzenie zapisanych danych (§ 1 ust. 4-7). To jest twardy obowiązek, nie sugestia. Przy koncie współdzielonym przez całą rejestrację bywa on spełniony tylko pozornie, ponieważ z systemu wynika wtedy stanowisko, a nie konkretny człowiek.
Konto po byłym pracowniku, które dalej działa, jest gorsze: to jednocześnie luka bezpieczeństwa, problem dowodowy i gotowy zarzut przy kontroli. Odbieranie dostępów powinno być zaszyte w procedurze kadrowej, tak samo jak zwrot kluczy czy sprzętu, i obejmować także zmianę stanowiska oraz długą nieobecność.
Przepisy o dokumentacji nie nakazują wprost rejestrowania każdego wyszukania czy otwarcia rekordu. To już nie obowiązek wynikający z konkretnego paragrafu, tylko środek bezpieczeństwa, który RODO każe dobierać do ryzyka związanego z przetwarzaniem danych o zdrowiu (art. 32 ust. 1). Im większa placówka i im więcej osób ma dostęp do pełnej dokumentacji, tym trudniej tę adekwatność obronić bez logu, który pokazuje co najmniej wyszukanie pacjenta, otwarcie rekordu, zmianę wpisu, eksport, wydruk i udostępnienie danych.
Ta sama logika dotyczy uwierzytelniania wieloskładnikowego i dostępu awaryjnego, popularnie nazywanego „break glass”. Żaden przepis nie każe wdrożyć akurat tych środków w tej konkretnej formie, ale RODO wymaga, żeby administrator umiał wykazać, że jego zabezpieczenia są adekwatne do ryzyka. Dane o zdrowiu należą przy tym do kategorii, w której trudno tę adekwatność uzasadnić przy koncie współdzielonym i haśle bez drugiego składnika. Dostęp awaryjny bywa uzasadniony klinicznie, dobrą praktyką jest wtedy wymaganie wskazania przyczyny i późniejszy przegląd takich zdarzeń, nie zaś odgórny nakaz ustawowy w tej formie. Sam log niczego nie rozwiązuje, jeżeli nikt do niego nie zagląda. Działa dopiero model, w którym nietypowy dostęp generuje alert, alert ma przypisaną osobę odpowiedzialną, wyjaśnienie ma termin, a decyzja zostaje zapisana.
Wykaz udostępnień na zewnątrz
Udostępnienie dokumentacji poza placówkę to osobna ewidencja, której nie zastąpi ani log systemowy, ani korespondencja mailowa. Ustawa wylicza elementy wykazu wprost.
Podmiot udzielający świadczeń zdrowotnych prowadzi wykaz zawierający następujące informacje dotyczące udostępnianej dokumentacji medycznej: imię (imiona) i nazwisko pacjenta, którego dotyczy dokumentacja medyczna; sposób udostępnienia dokumentacji medycznej; zakres udostępnionej dokumentacji medycznej; imię (imiona) i nazwisko osoby innej niż pacjent, której została udostępniona dokumentacja medyczna (...); imię (imiona) i nazwisko oraz podpis osoby, która udostępniła dokumentację medyczną; datę udostępnienia dokumentacji medycznej.
Warto pamiętać, komu placówka udostępnia dokumentację z mocy samej ustawy, bez pytania pacjenta o zgodę: innym podmiotom leczniczym, gdy jest to niezbędne dla ciągłości świadczeń, organom władzy publicznej w zakresie ich zadań nadzorczych i kontrolnych, sądom i prokuraturom w związku z prowadzonym postępowaniem, organom rentowym, a zakładom ubezpieczeń już tylko za zgodą pacjenta (art. 26 ust. 3). Osobno ustawa reguluje dostęp po śmierci pacjenta, w tym sytuację sporu między osobami bliskimi, który rozstrzyga sąd.
Praktyczna pułapka dotyczy oświadczeń pacjenta. Zgoda na udzielanie informacji o stanie zdrowia osobie bliskiej to nie to samo co upoważnienie do odbioru dokumentacji, a rozporządzenie traktuje te oświadczenia odrębnie (§ 8). Druga pułapka to kanał: wysłanie skanu mailem bez potwierdzenia tożsamości odbiorcy i bez oceny bezpieczeństwa kanału jest ryzykiem, którego wykaz udostępnień nie naprawi.
Podmioty zewnętrzne: dostawca, serwis, narzędzia AI
Ustawa dopuszcza powierzenie przetwarzania danych na podstawie umowy z art. 28 ust. 3 RODO, stawia jednak dwa warunki, o których łatwo zapomnieć przy negocjacjach. Realizacja umowy nie może zakłócać udzielania świadczeń, w szczególności ma zapewniać dostęp do danych z dokumentacji bez zbędnej zwłoki. Procesor jest związany tajemnicą także po śmierci pacjenta, a gdy przestaje przetwarzać dane, w tym w razie własnej likwidacji, musi przekazać je z powrotem placówce (art. 24 ust. 5 do 7).
Stały, niezatwierdzany zdalny dostęp helpdesku do środowiska produkcyjnego jest dziś najsłabszym ogniwem w wielu placówkach. Rozwiązanie nie wymaga rewolucji: dostęp na żądanie, powiązany z konkretnym zgłoszeniem, z imiennym kontem po stronie dostawcy i z logiem sesji.
Jeżeli placówka wdraża narzędzie AI, które dostaje dane z dokumentacji, pytanie o dostęp zmienia się w pytanie o rolę dostawcy, podstawę przetwarzania, zakres danych wejściowych, okres przechowywania oraz zakaz wykorzystania danych pacjentów do trenowania modelu bez wyraźnej podstawy. To ten sam mechanizm co przy każdym innym procesorze, tylko konsekwencje błędu są trudniejsze do odwrócenia.
Co zmieniło się latem 2026 roku
Od 1 lipca 2026 r. obowiązuje ustawa z 15 maja 2026 r. o zmianie niektórych ustaw w związku z rozwojem usług e-zdrowia (Dz.U. 2026 poz. 791). Dwie zmiany są tu rzeczywiście nowe. Pierwsza to karta pacjenta: dokument generowany automatycznie przez System Informacji Medycznej na żądanie uprawnionego pracownika medycznego, obejmujący dane istotne dla oceny stanu zdrowia i kontynuacji leczenia, między innymi grupę krwi, alergie, przyjmowane leki, szczepienia, choroby przewlekłe i wszczepione urządzenia. Karta nie ma jednego autora i nikt jej nie podpisuje, ponieważ powstaje automatycznie z danych już zgromadzonych w SIM. Druga zmiana to podstawa do ograniczenia albo zablokowania pracownikowi medycznemu dostępu do SIM przy podejrzeniu niezgodnego z prawem wykorzystania danych, z obowiązkiem dokumentowania takiej decyzji przez trzy lata.
Rejestr Asystentów Medycznych nowością tego lata już nie jest. Czasowe upoważnienia asystentów, ograniczone do dwunastu miesięcy, funkcjonują od kilku lat wcześniej, a ustawa z maja 2026 r. tego mechanizmu nie wprowadza. Placówka, która już prowadzi taki rejestr, nie zakłada go od nowa, powinna go tylko na bieżąco zestawiać z rzeczywistymi upoważnieniami personelu.
Równolegle rozporządzenie o dokumentacji medycznej (tekst jednolity Dz.U. 2024 poz. 798) zmieniło się dwukrotnie: rozporządzeniem Ministra Zdrowia z 8 czerwca 2026 r. (Dz.U. 2026 poz. 758, obowiązuje od 26 czerwca 2026 r.) oraz z 29 czerwca 2026 r. (Dz.U. 2026 poz. 876, obowiązuje od 1 lipca 2026 r.). Treść obu nowelizacji trzeba zestawić z formularzami i rolami w systemie, którego placówka faktycznie używa, ponieważ dostawcy wdrażają zmiany w różnym tempie.
Moduł e-Konsylium do konsultacji zdalnych dopiero się uruchamia: ustawa daje na to pięć miesięcy od wejścia w życie, czyli do 1 grudnia 2026 r. Okresy przechowywania nagrań z takich konsultacji pojawiają się na razie w dyskusji samorządu lekarskiego jako rozwiązanie projektowane, a nie obowiązujące. Dopóki przepisy wykonawcze nie zostaną ogłoszone, nie warto pod nie przebudowywać retencji w systemie.
Co sprawdzić w placówce po zmianach z lata 2026 roku
-
1
Karta pacjenta
Czy system faktycznie generuje ją zgodnie z nowym przepisem i czy personel wie, na czyje żądanie i w jakim zakresie.
-
2
Blokada dostępu do SIM
Kto w placówce reaguje, gdy dostęp pracownika medycznego do SIM zostanie ograniczony albo zablokowany, i gdzie trafia dokumentacja takiej decyzji.
-
3
Upoważnienia w RAM
Czy upoważnienia asystentów w placówce odpowiadają wpisom w Rejestrze i czy konfiguracja systemu wygasza je po dwunastu miesiącach.
-
4
Formularze dokumentacji
Czy dostawca systemu wdrożył już zmiany z obu czerwcowych nowelizacji rozporządzenia.
Dostęp do EDM w orzecznictwie i sporach: TSUE, UODO i prawa pacjenta
Zakres upoważnień personelu i dobór zabezpieczeń to kwestie omówione już wyżej. Trzeci wątek, czysto interpretacyjny, dotyczy tego, ile z logów dostępu może zobaczyć sam pacjent.
W wyroku w sprawie C-579/21 (Pankki S) Trybunał Sprawiedliwości uznał, że informacje o datach i celach operacji przeglądania danych mieszczą się w prawie dostępu z art. 15 ust. 1 RODO. Co do tożsamości pracowników, którzy te operacje wykonali, wypowiedział się ostrożniej: takiego prawa co do zasady nie ma, chyba że informacja jest niezbędna do skutecznego wykonania praw przyznanych przez RODO i po wyważeniu praw oraz wolności samych pracowników. Dla placówki to oznacza, że logi przestają być wewnętrznym narzędziem informatyków i stają się materiałem, który może trafić do odpowiedzi na wniosek pacjenta. Odpowiedź wymaga jednak świadomej decyzji o zakresie, a nie automatycznego zrzutu pliku.
Kopia danych, której administrator ma obowiązek dostarczyć osobie, której dane dotyczą, oznacza wierne odtworzenie oryginału. Ogólny opis danych podlegających przetwarzaniu ani odesłanie do kategorii danych osobowych nie spełniają tego wymogu.
Nie znalazłem komunikatu Prezesa UODO z ostatnich tygodni, który odnosiłby się wprost do kontroli dostępu personelu do elektronicznej dokumentacji medycznej, więc nie ma na czym opierać tezy o zmianie podejścia organu w tym zakresie.
Odpowiedzialność, czyli dlaczego to nie jest papierologia
Naruszenie zasad dostępu uruchamia kilka reżimów naraz. Kto wbrew przepisom ustawy lub przyjętemu zobowiązaniu ujawnia albo wykorzystuje informację poznaną w związku z wykonywaną pracą, podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do lat dwóch (art. 266 § 1 Kodeksu karnego). Nieuprawnione przetwarzanie danych o zdrowiu zagrożone jest karą do lat trzech (art. 107 ust. 2 ustawy o ochronie danych osobowych). Do tego dochodzą kary administracyjne organu nadzorczego, roszczenia cywilne pacjenta i odpowiedzialność pracownicza oraz zawodowa.
Osobna linia odpowiedzialności dotyczy samej organizacji. Rzecznik Praw Pacjenta w decyzji z 13 lipca 2026 r. dotyczącej wycieku danych przyjął standard podwyższonej staranności: brak centralnego zarządzania pocztą, możliwość samodzielnego tworzenia przekierowań i niekontrolowany dostęp zdalny z prywatnego sprzętu potraktował jako uchybienia, które same w sobie mogą naruszać zbiorowe prawa pacjentów, niezależnie od tego, że incydent wywołali przestępcy. Ta decyzja dotyczy jednego konkretnego stanu faktycznego i nie przesądza automatycznie o każdym modelu zarządzania dostępem do EDM, choć podnosi poprzeczkę dla placówek z podobnymi lukami. Osobno Rzecznik przypomina, że obowiązek zabezpieczenia i udostępniania dokumentacji trwa po zakończeniu działalności podmiotu, a spór między byłymi wspólnikami nie usprawiedliwia wstrzymania wydania dokumentacji pacjentowi.
Warto obserwować jeszcze jeden kierunek. Rzeczniczka Praw Dziecka wystąpiła w maju 2026 r. o zmianę przepisów o dokumentacji medycznej dzieci po adopcji, a Prezes UODO poparł te działania, więc w tym obszarze przepisy mogą się jeszcze zmienić.
Jak przeprowadzić audyt dostępu do EDM w placówce: wdrożenie krok po kroku
Nie trzeba przebudowywać wszystkiego naraz. Kolejność, którą polecam, zaczyna się od faktów, a dopiero potem dotyka dokumentów.
Przegląd dostępów w placówce
Krok 1
Spis ról
Wypisz stanowiska i to, czego każde z nich realnie potrzebuje do pracy.
Krok 2
Eksport uprawnień z systemu
Poproś dostawcę o listę kont i przypisanych ról, razem z kontami nieaktywnymi.
Krok 3
Zestawienie i odebranie nadmiaru
Porównaj spis ról z eksportem, zamknij konta współdzielone i konta po byłych pracownikach.
Krok 4
Test na jednym rekordzie
Sprawdź, czy z logów odtworzysz pełną historię dostępu do dokumentacji jednego pacjenta.
Krok 5
Aktualizacja dokumentów
Dopiero teraz popraw upoważnienia, umowy z dostawcami i procedurę reagowania na nietypowy dostęp.
Test z kroku czwartego jest najważniejszy i zwykle najbardziej bolesny. Jeżeli odtworzenie historii jednego rekordu wymaga telefonu do dostawcy i dwóch dni oczekiwania, placówka nie jest przygotowana ani na wniosek pacjenta, ani na kontrolę.
Jeżeli chcesz przejść przez ten przegląd z kimś z zewnątrz, zajmuję się dokładnie tym: mapowaniem ról i upoważnień, porządkowaniem obiegu dokumentów i wykazu udostępnień, umowami powierzenia z dostawcami systemów, podpisami elektronicznymi oraz oceną narzędzi AI pod kątem RODO i AI Act. Najczęściej zaczynamy od jednodniowego przeglądu stanu faktycznego, żeby wiedzieć, co naprawdę wymaga pracy, a co już działa.
Tekst ma charakter informacyjny i nie zastępuje indywidualnej porady prawnej.
Źródła
Ustawa z dnia 6 listopada 2008 r. o prawach pacjenta i Rzeczniku Praw Pacjenta, rozdział 7 (art. 23 do 30), w tym art. 24, 26 i 27 ust. 4, tekst jednolity Dz.U. 2024 poz. 581. link
Rozporządzenie Ministra Zdrowia w sprawie rodzajów, zakresu i wzorów dokumentacji medycznej oraz sposobu jej przetwarzania, tekst jednolity Dz.U. 2024 poz. 798 (§ 4 i § 8). link
Rozporządzenie Ministra Zdrowia z 8 czerwca 2026 r. zmieniające rozporządzenie w sprawie dokumentacji medycznej, Dz.U. 2026 poz. 758, obowiązuje od 26 czerwca 2026 r. link
Rozporządzenie Ministra Zdrowia z 29 czerwca 2026 r. zmieniające rozporządzenie w sprawie dokumentacji medycznej, Dz.U. 2026 poz. 876, obowiązuje od 1 lipca 2026 r. link
Ustawa z dnia 15 maja 2026 r. o zmianie niektórych ustaw w związku z rozwojem usług e-zdrowia, Dz.U. 2026 poz. 791, obowiązuje od 1 lipca 2026 r. (karta pacjenta, e-Konsylium, Rejestr Asystentów Medycznych, blokada dostępu do SIM). link
Kodeks karny, art. 266 § 1, odpowiedzialność za ujawnienie informacji poznanej w związku z wykonywaną pracą, tekst jednolity Dz.U. 2025 poz. 383. link
Ustawa o ochronie danych osobowych, art. 107, odpowiedzialność karna za nieuprawnione przetwarzanie danych, w tym danych o zdrowiu, Dz.U. 2019 poz. 1781. link
Wyrok TSUE w sprawie C-579/21 (Pankki S), zakres prawa dostępu do informacji z logów o datach, celach i osobach wykonujących operacje na danych. link
Wyrok TSUE z 4 maja 2023 r. w sprawie C-487/21 (Österreichische Datenschutzbehörde i CRIF), kopia danych jako wierne odtworzenie oryginału. link
Rzecznik Praw Pacjenta, decyzja z 13 lipca 2026 r. w sprawie wycieku danych medycznych, standard podwyższonej staranności wobec zabezpieczeń poczty elektronicznej i dostępu zdalnego. link
Rzecznik Praw Pacjenta, zabezpieczenie, ochrona i udostępnianie dokumentacji medycznej, w tym obowiązki po zakończeniu działalności podmiotu i spór między wspólnikami. link
Gazeta Prawna, 16 września 2026 r., stanowisko samorządu lekarskiego wobec e-Konsylium i zasad prowadzenia dokumentacji konsultacji zdalnych. link
Biuro Rzecznika Praw Dziecka, 11 maja 2026 r., wystąpienie o zmiany w dokumentacji medycznej dzieci po adopcji poparte przez Prezesa UODO. link