Polityka haseł w firmie: podstawa prawna, zasady z Biuletynu UODO i dowody na kontrolę
czytaj więcej
Po wyciekach z aplikacji MyDr i Medyc każda placówka medyczna powinna zadać sobie pytanie: ile możemy zapłacić, jeśli dane wyciekną u nas albo u naszego dostawcy? Wyciek danych medycznych może mieć trzy skutki prawne naraz: karę od urzędu, roszczenia pacjentów i obowiązek zgłoszenia.
Rozpisuję, kto ile ryzykuje, kiedy za szkodę odpowiada dostawca systemu i co placówka musi zgłosić, gdy wyciek jest u niego. Na początek świeża kara z Francji, która nie ma związku z MyDr ani Medyc, ale dobrze pokazuje, od czego zależy kwota.
Spis treści
Od czego zależy wysokość kary za wyciek danych medycznych - przykład szpitala we Francji
Francuski urząd ochrony danych (CNIL) 3 września 2026 r. ogłosił karę 500 tys. euro dla prywatnego szpitala Hôpital Privé de la Loire. Atakujący dostał się do danych ponad 524 tys. pacjentów i ponad 202 tys. wskazanych przez nich „osób zaufanych”, w części także do danych o zdrowiu.
Organ uznał, że szpitalowi brakowało podstawowych zabezpieczeń (art. 32 RODO, unijnego rozporządzenia o ochronie danych osobowych) i że nie zawiadomił bezpośrednio osób zaufanych (art. 34). Ustalając kwotę, wziął pod uwagę m.in. liczbę osób, charakter danych o zdrowiu i możliwości finansowe szpitala. Szczegóły: Biuletyn Urzędu Ochrony Danych Osobowych (UODO) i komunikat CNIL.
Jaka kara za wyciek danych medycznych grozi w Polsce?
Kara za wyciek danych osobowych w Polsce wynika z tych samych przepisów RODO i nakłada ją Prezes UODO. Dla części sektora publicznego ustawa obniża tylko górną granicę. Kto i za co odpowiada, pokazuje grafika:

Placówka prywatna i spółka szpitalna
Kara za uchybienia w zabezpieczeniach, zgłaszaniu i zawiadamianiu (art. 32-34) sięga 10 mln euro. Gdy placówka jest przedsiębiorstwem, a 2% jej całkowitego rocznego światowego obrotu z poprzedniego roku daje więcej, liczy się ta wyższa kwota (art. 83 ust. 4 RODO).
Wyższy pułap, 20 mln euro albo 4% obrotu (art. 83 ust. 5), dotyczy naruszenia zasady poufności z art. 5 ust. 1 lit. f. Organy powołują się na tę zasadę także przy aktach medycznych, np. irlandzki organ w karze dla publicznej służby zdrowia HSE (Biuletyn UODO o sprawie HSE). Pełna skala obejmuje też szpital-spółkę, nawet z gminą czy powiatem jako właścicielem.
Samodzielny publiczny zakład opieki zdrowotnej i instytut badawczy
Dla jednostek publicznych, w tym samodzielnego publicznego zakładu opieki zdrowotnej (SPZOZ), ustawa o ochronie danych osobowych ustala limit 100 tys. zł (art. 102 ust. 1 pkt 1, w związku z art. 9 ustawy o finansach publicznych). Ten sam limit obejmuje instytuty badawcze, w tym te, które prowadzą szpitale (art. 102 ust. 1 pkt 2).
Dostawca systemu jako podmiot przetwarzający
Firma, która hostuje lub serwisuje system z dokumentacją, przetwarza dane w imieniu placówki. RODO nakłada na nią własne obowiązki: odpowiednie zabezpieczenia (art. 32 ust. 1) i niezwłoczne poinformowanie placówki o naruszeniu (art. 33 ust. 2). Za ich naruszenie grozi jej kara do 10 mln euro albo 2% obrotu, jeśli ta kwota jest wyższa (art. 83 ust. 4 lit. a).
Odszkodowanie dla pacjenta po wycieku danych medycznych - art. 82 RODO
Kara trafia do państwa, nie do pacjenta. Pacjent może dochodzić swojego osobno: każdy, kto poniósł szkodę majątkową lub niemajątkową przez naruszenie RODO, może żądać odszkodowania od administratora albo od podmiotu przetwarzającego (art. 82 ust. 1 RODO).
Placówka odpowiada za szkodę jako administrator, chyba że udowodni, że w żaden sposób nie ponosi winy (art. 82 ust. 3). Dostawca odpowiada tylko wtedy, gdy nie dopełnił obowiązków nałożonych bezpośrednio na niego albo działał poza instrukcjami placówki lub wbrew nim (art. 82 ust. 2). Gdy odpowiadają oboje, pacjent może żądać całości od każdego z nich, a ten, kto zapłacił, rozlicza się potem z drugim (art. 82 ust. 4 i 5).
Zgłoszenie do UODO, gdy wyciek danych medycznych jest u dostawcy, jak w MyDr
Placówka zgłasza naruszenie także wtedy, gdy do wycieku doszło u dostawcy. Fakty podane przez urząd:
- MyDr: według podmiotu przetwarzającego cyberatak dotyczy blisko 19 mln pacjentów; Prezes UODO zarządził kontrolę firmy, a do końca sierpnia placówki złożyły w tej sprawie około tysiąca zgłoszeń (biuletyn, lipiec i sierpień),
- Medyc: Prezes UODO, powołując się na media, pisze o możliwym ataku na dane nawet 5 mln osób; zapowiedział kontrolę w firmie dostarczającej oprogramowanie i zmienił plan tegorocznych kontroli, żeby objąć nimi więcej podmiotów z ochrony zdrowia (biuletyn, wrzesień),
- przyczyny: UODO ich nie podał; okoliczności zdarzenia w MyDr miały według komunikatu UODO z 12 sierpnia ustalać odpowiednie służby, a sama kontrola niczego dostawcy nie przesądza.
Jak ma postąpić placówka, urząd wyjaśnił na przykładzie MyDr. Po potwierdzeniu od dostawcy, że incydent objął jej dane, analizuje ryzyko i jeśli nie jest ono mało prawdopodobne, zgłasza naruszenie Prezesowi UODO bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od stwierdzenia naruszenia (art. 33 ust. 1, pytania z infolinii UODO).
Obowiązek powiadomienia pacjentów, których dane wyciekły, spoczywa według UODO na placówkach, a nie na dostawcy (ten sam komunikat z 12 sierpnia). Podstawą jest art. 34, gdy ryzyko dla pacjentów jest wysokie.
Umowa z dostawcą systemu medycznego - co w niej sprawdzić
Skoro placówka odpowiada także za dane u dostawcy, warto przejrzeć umowę powierzenia. Art. 28 ust. 3 RODO wymaga, żeby umowa zobowiązywała dostawcę m.in. do:
- stosowania zabezpieczeń z art. 32 (lit. c),
- pomagania placówce w obowiązkach z art. 32-36, w tym przy zgłaszaniu naruszeń i zawiadamianiu pacjentów (lit. f),
- udostępniania informacji potrzebnych do wykazania zgodności i umożliwiania audytów (lit. h).
Od siebie dopisałbym konkretny termin, w którym dostawca powiadamia placówkę o naruszeniu, wyraźnie krótszy niż 72 godziny. Placówka potrzebuje czasu na ocenę ryzyka i własne zgłoszenie.
Najczęstsze pytania o kary za wyciek danych medycznych
Czy szpital-spółka gminy też ma limit 100 tys. zł?+
Nie. Limit z art. 102 ustawy o ochronie danych osobowych dotyczy jednostek sektora finansów publicznych, np. SPZOZ, oraz instytutów badawczych. Spółka prawa handlowego odpowiada według pełnej skali z RODO, kto by nie był jej właścicielem.
Czy po wycieku danych medycznych pacjent musi udowodnić szkodę?+
Tak, samo naruszenie przepisów nie wystarczy. Szkodą niemajątkową może być jednak sama obawa, że ktoś wykorzysta wykradzione dane (wyrok Trybunału Sprawiedliwości Unii Europejskiej (TSUE) z 14.12.2023 r., C-340/21), więc pacjent nie musi czekać, aż ktoś się pod niego podszyje.
Czy dostawca systemu może zapłacić karę zamiast placówki?+
Każdy odpowiada za swoje obowiązki. Dostawca może dostać karę za własne naruszenia, ale to nie zdejmuje z placówki odpowiedzialności jako administratora.
Czy zgłoszenie po 72 godzinach jest nieważne?+
Nie, ale trzeba do niego dołączyć wyjaśnienie przyczyn opóźnienia (art. 33 ust. 1 RODO).
Od czego zacząć w placówce po wyciekach danych pacjentów
Najpierw umowa z dostawcą systemu i odpowiedź na pytanie, kto u Ciebie ocenia ryzyko i składa zgłoszenie, gdy dostawca da znać o incydencie. Zabezpieczenia sprawdzimy w ramach audytu bezpieczeństwa IT, a stały nadzór zapewnia Inspektor Ochrony Danych.
Wyciek to nie jedyne ryzyko w placówce: osobno karane bywa też trzymanie akt pacjentów dłużej, niż pozwalają przepisy. Ile lat przechowywać dokumentację i co zrobić po terminie, opisuję we wpisie Okres przechowywania dokumentacji medycznej: 20 lat i wyjątki - osobna kara 300 tys. euro w Irlandii.

