Naczelna Izba Lekarska zwróciła się do Prezesa Urzędu Ochrony Danych Osobowych o wyjaśnienie obowiązków lekarzy po wycieku danych z MyDr. W centrum sprawy znalazło się zgłaszanie naruszenia danych przez lekarza korzystającego z systemu MyDr, w tym sposób liczenia 72-godzinnego terminu. Co powinien zrobić administrator danych, jeśli nie wie jeszcze, czy incydent objął jego pacjentów?
-
Naczelna Izba Lekarska poprosiła Prezesa Urzędu Ochrony Danych Osobowych o doprecyzowanie obowiązków lekarzy i placówek korzystających z MyDr
-
Wątpliwości dotyczyły między innymi 72-godzinnego terminu na zgłoszenie naruszenia
-
Urząd wskazuje, że administrator powinien otrzymać potwierdzenie, że incydent dotyczył danych związanych z jego działalnością
-
Po takim potwierdzeniu konieczna jest ocena ryzyka i ustalenie, czy należy zawiadomić Prezesa Urzędu Ochrony Danych Osobowych oraz pacjentów
NIL pyta o obowiązki lekarzy po incydencie MyDr
Naczelna Izba Lekarska zwróciła się do Prezesa Urzędu Ochrony Danych Osobowych o jednoznaczne wyjaśnienie zasad postępowania po incydencie bezpieczeństwa dotyczącym MyDr. Wątpliwości lekarzy wynikały między innymi z różnic pomiędzy komunikatami organu nadzorczego i dostawcy systemu.
Urząd Ochrony Danych Osobowych informował 12 sierpnia 2026 roku, że placówki medyczne będące administratorami danych powinny przeprowadzić analizę ryzyka, jeżeli otrzymają od podmiotu przetwarzającego potwierdzenie, że incydent dotyczył danych związanych z ich działalnością. MyDr przekazywało natomiast klientom, że na tym etapie nie muszą podejmować działań i zapowiadało indywidualny kontakt z podmiotami objętymi incydentem. Źródło: Urząd Ochrony Danych Osobowych – komunikat dotyczący obowiązków administratorów po incydencie MyDr.
Kiedy zaczyna biec termin 72 godzin?
To jedna z najważniejszych kwestii z perspektywy lekarza prowadzącego własną praktykę. Zgodnie z artykułem 33 ogólnego rozporządzenia o ochronie danych administrator powinien zgłosić naruszenie organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od jego stwierdzenia, chyba że jest mało prawdopodobne, aby naruszenie powodowało ryzyko dla praw lub wolności osób fizycznych. Źródło: EUR-Lex – artykuł 33 ogólnego rozporządzenia o ochronie danych.
Naczelna Izba Lekarska zapytała więc, od którego momentu należy liczyć ten termin, jeżeli lekarz nie otrzymał jeszcze indywidualnego potwierdzenia od MyDr. Samorząd chciał również wiedzieć, czy informacja dostawcy, że zgłoszenie nie jest wymagane, zwalnia lekarza będącego administratorem danych z własnej oceny sytuacji oraz czy przy braku informacji o objęciu danych konkretnej placówki incydentem należy dokonać zgłoszenia wstępnego. Źródło: Naczelna Izba Lekarska – wystąpienie i odpowiedź w sprawie MyDr.
Urząd wyjaśnia, kiedy administrator powinien działać
Stanowisko Urzędu Ochrony Danych Osobowych wskazuje, że przed realizacją obowiązków związanych ze zgłoszeniem administrator powinien otrzymać od podmiotu przetwarzającego informację potwierdzającą, że incydent dotyczył danych związanych z jego działalnością. Po otrzymaniu takiej informacji konieczna jest analiza ryzyka i ustalenie, czy naruszenie wymaga zawiadomienia organu nadzorczego, a w przypadku wysokiego ryzyka również osób, których dane dotyczą. Urząd przypomniał te zasady także w odpowiedziach dotyczących incydentu MyDr opublikowanych 27 sierpnia 2026 roku. Źródło: Urząd Ochrony Danych Osobowych – odpowiedzi dotyczące incydentu MyDr.
Sprawa ma szczególne znaczenie ze względu na charakter przetwarzanych informacji. Urząd Ochrony Danych Osobowych poinformował 13 sierpnia 2026 roku o rozpoczęciu kontroli MyDr, wskazując, że incydent dotyczył danych o stanie zdrowia pacjentów. Kontrola ma objąć między innymi zastosowane zabezpieczenia techniczne i organizacyjne oraz analizę ryzyka. Co incydent MyDr oznacza dla lekarza?
Kluczowe jest rozróżnienie roli dostawcy systemu od roli placówki medycznej. W przypadku danych pacjentów administratorem pozostaje gabinet, praktyka lub podmiot leczniczy, natomiast dostawca oprogramowania działa jako podmiot przetwarzający. Oznacza to, że lekarz lub placówka nie powinni opierać swoich działań wyłącznie na ogólnym komunikacie dostawcy, lecz po otrzymaniu informacji potwierdzającej objęcie ich danych incydentem muszą ocenić naruszenie z perspektywy obowiązków administratora. Naczelna Izba Lekarska przygotowała w tym celu również praktyczny przewodnik dla lekarzy i podmiotów leczniczych. Źródło: Naczelna Izba Lekarska – przewodnik postępowania po naruszeniu MyDr.
Zgłaszanie naruszenia danych przez lekarza korzystającego z systemu MyDr
Więcej ciekawych artykułów w "Nowy Gabinet Stomatologiczny" – zamów prenumeratę lub kup prenumeratę w naszym sklepie.








