fot. 123RF

Dokumentacja medyczna
Typografia
  • Najmniejsza Mała Średnia Większa Największa
  • Obecna Helvetica Segoe Georgia Times

Naczelna Izba Lekarska opublikowała 12 sierpnia 2026 r. praktyczny przewodnik dla lekarzy i podmiotów leczniczych, którzy jako administratorzy danych osobowych muszą reagować na incydent w systemie MyDr. Dokument porządkuje czynności i terminy, podkreślając, że to gabinet, a nie dostawca oprogramowania, ponosi odpowiedzialność wobec pacjentów i organu nadzorczego. Czy wiesz, jakie kroki musisz podjąć, by wypełnić swoje obowiązki?

  • Administratorem danych pacjentów jest gabinet, praktyka lub przychodnia, a nie dostawca oprogramowania, co oznacza, że to placówka ponosi pełną odpowiedzialność za zgłoszenie naruszenia i powiadomienie pacjentów
  • Przewodnik zawiera sześć chronologicznych etapów postępowania, a terminem jest dzień powzięcia wiarygodnej informacji o incydencie, nie dzień ustalenia pełnego zakresu zdarzenia
  • Dokument nie zastępuje wewnętrznych regulacji, takich jak polityka ochrony danych czy procedura analizy ryzyka, a formularze mają charakter wzorcowy i wymagają indywidualnego dostosowania
  • Opracowanie nie stanowi porady prawnej, a jego zastosowanie nie zwalnia administratora z odpowiedzialności za prawidłowe i terminowe wykonanie obowiązków

Odpowiedzialność po stronie administratora danych

Naczelna Izba Lekarska przygotowała przewodnik, który w przystępny sposób porządkuje obowiązki administratorów danych osobowych w związku z naruszeniem w systemie MyDr. Punktem wyjścia jest jednoznaczne stwierdzenie: administratorem danych pacjentów jest gabinet, praktyka lub przychodnia, a nie dostawca oprogramowania. Naruszenie wprawdzie wystąpiło w infrastrukturze dostawcy, jednak to placówka medyczna ponosi odpowiedzialność wobec organu nadzorczego oraz pacjentów. Żaden podmiot zewnętrzny nie wykona tych obowiązków w jej zastępstwie. Dokument został opracowany z myślą o praktycznej stronie postępowania, koncentrując się na kolejności czynności, terminach oraz wzorach pism.

Sześć etapów i termin D jako punkt odniesienia

Materiał podzielono na sześć etapów uporządkowanych chronologicznie, a wszystkie terminy liczone są od dnia stwierdzenia naruszenia, oznaczonego literą D. Za dzień D przyjmuje się dzień, w którym placówka powzięła wiarygodną informację o incydencie – w praktyce jest to dzień wpływu wiadomości od dostawcy, a nie dzień ustalenia pełnego zakresu zdarzenia. Takie podejście pozwala administratorom na szybkie podjęcie niezbędnych działań, bez zwłoki wynikającej z oczekiwania na pełną analizę techniczną. Przewodnik obejmuje wyłącznie stronę praktyczną: co, w jakiej kolejności i w jakim terminie należy zrobić. Nie zawiera natomiast opisu przebiegu incydentu ani jego analizy technicznej, koncentrując się na obowiązkach proceduralnych.

Charakter pomocniczy i indywidualna odpowiedzialność

Naczelna Izba Lekarska podkreśla, że przewodnik ma charakter wyłącznie pomocniczy. Stanowi materiał porządkujący kolejność czynności oraz terminy, nie zastępuje natomiast wewnętrznych regulacji obowiązujących u administratora – w szczególności polityki ochrony danych, procedury reagowania na naruszenia ani przyjętej metodyki analizy ryzyka. Administrator, który dysponuje własną procedurą analizy ryzyka lub oceny skutków dla ochrony danych, przeprowadza ją zgodnie z tą procedurą. Formularze i propozycje sformułowań zawarte w załącznikach mają charakter wzorcowy i wymagają dostosowania do stanu faktycznego oraz do dokumentacji obowiązującej w danej placówce. Za ocenę zdarzenia, kwalifikację naruszenia, decyzję o zgłoszeniu organowi nadzorczemu oraz o zawiadomieniu osób, których dane dotyczą, a także za sposób i terminowość wykonania tych obowiązków odpowiada indywidualnie każdy administrator. Odpowiedzialności tej nie wyłącza ani nie ogranicza posłużenie się niniejszym opracowaniem.

Stan prawny i zalecenia na przyszłość

Przewodnik odzwierciedla stan faktyczny i prawny na dzień 12 sierpnia 2026 r. Postępowanie wyjaśniające dostawcy oprogramowania oraz czynności organów nie zostały zakończone; kolejne ustalenia mogą wymagać uzupełnienia zgłoszeń oraz weryfikacji przyjętych ocen. Opracowanie nie stanowi porady prawnej w indywidualnej sprawie, nie stanowi też podstawy do formułowania przez administratorów dotkniętych naruszeniem pytań o interpretację w indywidualnych przypadkach. Lekarze i podmioty lecznicze powinni traktować ten dokument jako praktyczne narzędzie pomocnicze, pamiętając jednocześnie o konieczności konsultacji z prawnikiem w przypadku wątpliwości oraz o bieżącym śledzeniu komunikatów organów nadzorczych.

Źródło:

Przewodnik można znaleźć tutaj - https://nil.org.pl/uploaded_files/art_1786618464_postepowanie-po-naruszeniu-mydr-przewodnik.pdf



Autor:

dziennikarz medyczny

Dziennikarz medyczny specjalizujący się w tematach medycznych: stomatologii, ginekologii oraz polityki zdrowotnej. Na co dzień współpracuje z redakcją magazynu „Nowy Gabinet Stomatologiczny”. Jego teksty cechuje rzetelność oraz umiejętność łączenia wiedzy eksperckiej z aktualnymi wyzwaniami branży medycznej.

Zobacz wszystkie artykuły autora - ta opcja może wymagać zalogowania na stronie

Przewodnik NIL po naruszeniu danych MyDr

Więcej ciekawych artykułów w "Nowy Gabinet Stomatologiczny" – zamów prenumeratę lub kup prenumeratę w naszym sklepie.

Zamów prenumeratę Kup prenumeratę w sklepie

nakladki na zeby zdjecie dodatkowe 2 min

MEDIF – Światowy lider technologii stomatologicznej

Promedus banner Leica

 

2020 2264 cattani banner 01 350x100

 

 

EWA MAZUR PAWŁOWSKA