Naczelna Izba Lekarska opublikowała 12 sierpnia 2026 r. praktyczny przewodnik dla lekarzy i podmiotów leczniczych, którzy jako administratorzy danych osobowych muszą reagować na incydent w systemie MyDr. Dokument porządkuje czynności i terminy, podkreślając, że to gabinet, a nie dostawca oprogramowania, ponosi odpowiedzialność wobec pacjentów i organu nadzorczego. Czy wiesz, jakie kroki musisz podjąć, by wypełnić swoje obowiązki?
-
Administratorem danych pacjentów jest gabinet, praktyka lub przychodnia, a nie dostawca oprogramowania, co oznacza, że to placówka ponosi pełną odpowiedzialność za zgłoszenie naruszenia i powiadomienie pacjentów
-
Przewodnik zawiera sześć chronologicznych etapów postępowania, a terminem jest dzień powzięcia wiarygodnej informacji o incydencie, nie dzień ustalenia pełnego zakresu zdarzenia
-
Dokument nie zastępuje wewnętrznych regulacji, takich jak polityka ochrony danych czy procedura analizy ryzyka, a formularze mają charakter wzorcowy i wymagają indywidualnego dostosowania
-
Opracowanie nie stanowi porady prawnej, a jego zastosowanie nie zwalnia administratora z odpowiedzialności za prawidłowe i terminowe wykonanie obowiązków
Odpowiedzialność po stronie administratora danych
Naczelna Izba Lekarska przygotowała przewodnik, który w przystępny sposób porządkuje obowiązki administratorów danych osobowych w związku z naruszeniem w systemie MyDr. Punktem wyjścia jest jednoznaczne stwierdzenie: administratorem danych pacjentów jest gabinet, praktyka lub przychodnia, a nie dostawca oprogramowania. Naruszenie wprawdzie wystąpiło w infrastrukturze dostawcy, jednak to placówka medyczna ponosi odpowiedzialność wobec organu nadzorczego oraz pacjentów. Żaden podmiot zewnętrzny nie wykona tych obowiązków w jej zastępstwie. Dokument został opracowany z myślą o praktycznej stronie postępowania, koncentrując się na kolejności czynności, terminach oraz wzorach pism.
Sześć etapów i termin D jako punkt odniesienia
Materiał podzielono na sześć etapów uporządkowanych chronologicznie, a wszystkie terminy liczone są od dnia stwierdzenia naruszenia, oznaczonego literą D. Za dzień D przyjmuje się dzień, w którym placówka powzięła wiarygodną informację o incydencie – w praktyce jest to dzień wpływu wiadomości od dostawcy, a nie dzień ustalenia pełnego zakresu zdarzenia. Takie podejście pozwala administratorom na szybkie podjęcie niezbędnych działań, bez zwłoki wynikającej z oczekiwania na pełną analizę techniczną. Przewodnik obejmuje wyłącznie stronę praktyczną: co, w jakiej kolejności i w jakim terminie należy zrobić. Nie zawiera natomiast opisu przebiegu incydentu ani jego analizy technicznej, koncentrując się na obowiązkach proceduralnych.
Charakter pomocniczy i indywidualna odpowiedzialność
Naczelna Izba Lekarska podkreśla, że przewodnik ma charakter wyłącznie pomocniczy. Stanowi materiał porządkujący kolejność czynności oraz terminy, nie zastępuje natomiast wewnętrznych regulacji obowiązujących u administratora – w szczególności polityki ochrony danych, procedury reagowania na naruszenia ani przyjętej metodyki analizy ryzyka. Administrator, który dysponuje własną procedurą analizy ryzyka lub oceny skutków dla ochrony danych, przeprowadza ją zgodnie z tą procedurą. Formularze i propozycje sformułowań zawarte w załącznikach mają charakter wzorcowy i wymagają dostosowania do stanu faktycznego oraz do dokumentacji obowiązującej w danej placówce. Za ocenę zdarzenia, kwalifikację naruszenia, decyzję o zgłoszeniu organowi nadzorczemu oraz o zawiadomieniu osób, których dane dotyczą, a także za sposób i terminowość wykonania tych obowiązków odpowiada indywidualnie każdy administrator. Odpowiedzialności tej nie wyłącza ani nie ogranicza posłużenie się niniejszym opracowaniem.
Stan prawny i zalecenia na przyszłość
Przewodnik odzwierciedla stan faktyczny i prawny na dzień 12 sierpnia 2026 r. Postępowanie wyjaśniające dostawcy oprogramowania oraz czynności organów nie zostały zakończone; kolejne ustalenia mogą wymagać uzupełnienia zgłoszeń oraz weryfikacji przyjętych ocen. Opracowanie nie stanowi porady prawnej w indywidualnej sprawie, nie stanowi też podstawy do formułowania przez administratorów dotkniętych naruszeniem pytań o interpretację w indywidualnych przypadkach. Lekarze i podmioty lecznicze powinni traktować ten dokument jako praktyczne narzędzie pomocnicze, pamiętając jednocześnie o konieczności konsultacji z prawnikiem w przypadku wątpliwości oraz o bieżącym śledzeniu komunikatów organów nadzorczych.
Źródło:
Przewodnik można znaleźć tutaj - https://nil.org.pl/uploaded_files/art_1786618464_postepowanie-po-naruszeniu-mydr-przewodnik.pdf
Przewodnik NIL po naruszeniu danych MyDr
Więcej ciekawych artykułów w "Nowy Gabinet Stomatologiczny" – zamów prenumeratę lub kup prenumeratę w naszym sklepie.








