
Wyciek danych z MyDr – obowiązki placówek medycznych
Po incydencie w MyDr placówka medyczna powinna ustalić, czy naruszenie dotyczy jej pacjentów, ocenić ryzyko i udokumentować podjęte decyzje. Od tej oceny zależą dalsze działania, w tym ewentualne zgłoszenie do UODO i zawiadomienie osób, których dane dotyczą. Wsparcie kancelarii pomaga przygotować dokumentację, komunikację i pytania do dostawcy. Po opanowaniu sytuacji warto sprawdzić procedury reagowania, umowy z dostawcami IT oraz zabezpieczenia organizacyjne i techniczne.
Najważniejsze wnioski
- Incydent u dostawcy wymaga reakcji placówki. Administrator danych powinien samodzielnie ocenić swoje obowiązki i udokumentować decyzje.
- Ocena ryzyka wyznacza dalsze działania. Pozwala ustalić, czy potrzebne są zgłoszenie do UODO, zawiadomienie pacjentów i dodatkowe środki ochrony.
- 1. Po kryzysie warto sprawdzić gotowość na kolejny incydent. Przegląd procedur, umów z dostawcami IT, uprawnień dostępu i kopii zapasowych pomaga ograniczyć przyszłe ryzyka.
Wyciek danych z MyDr. Jaki jest realny problem placówek medycznych i jak pomagamy go rozwiązać?
Po informacji o incydencie w MyDr wiele gabinetów i placówek medycznych zadaje sobie podobne pytanie: skoro do naruszenia doszło po stronie dostawcy systemu, czy musimy coś robić?
Odpowiedź brzmi: tak, w wielu przypadkach placówka powinna samodzielnie ocenić swoje obowiązki. I właśnie tutaj pojawia się największy problem.
Problem: placówka nie wie, od czego zacząć
Właściciel gabinetu zwykle nie ma pełnej wiedzy technicznej o incydencie. Czeka na komunikat dostawcy, pacjenci zaczynają pytać o swoje dane, a jednocześnie trzeba pilnować terminów wynikających z RODO.
Najczęstsze problemy są bardzo praktyczne:
- czy incydent dotyczy naszej placówki,
- od kiedy liczyć termin 72 godzin,
- czy zgłaszać naruszenie do UODO,
- czy trzeba informować pacjentów,
- jak napisać komunikat, żeby nie wywołać chaosu,
- co wpisać do rejestru naruszeń,
- jakie pytania wysłać do dostawcy systemu,
- jak udokumentować własną decyzję.
To nie są wyłącznie pytania prawne. To pytania o odpowiedzialność, reputację i bezpieczeństwo pacjentów.
Ryzyko: bierność może być gorsza niż sam incydent
Błąd wielu organizacji polega na założeniu, że skoro naruszenie nastąpiło u dostawcy, to dostawca „załatwi sprawę”. W RODO działa to inaczej.
Placówka medyczna jako administrator danych musi wykazać, że podjęła rozsądne, udokumentowane działania. Nawet jeśli nie ma jeszcze pełnych informacji, powinna przeprowadzić ocenę ryzyka i zdecydować, czy konieczne jest zgłoszenie wstępne.
Brak działania może później wyglądać gorzej niż sam fakt korzystania z zewnętrznego systemu.
Rozwiązanie: szybka diagnoza i uporządkowany proces
W Kancelarii Ciesielski pomagamy placówkom przejść przez ten proces krok po kroku. Łączymy RODO, cyberbezpieczeństwo, kontrakty IT i compliance, dlatego patrzymy na sprawę nie tylko przez pryzmat jednego formularza do UODO.
W ramach wsparcia możemy przygotować:
- ocenę ryzyka naruszenia,
- wpis do rejestru naruszeń,
- zgłoszenie do Prezesa UODO,
- projekt zawiadomienia pacjentów,
- komunikat na stronę internetową placówki,
- listę pytań do MyDr lub innego dostawcy IT,
- analizę umowy powierzenia danych,
- rekomendacje działań naprawczych po incydencie.
Co robimy po opanowaniu kryzysu?
Po pierwszej reakcji warto sprawdzić, czy placówka ma procedury, które realnie działają. Chodzi nie tylko o dokumenty RODO, ale też o umowy z dostawcami, zasady dostępu do systemów, sposób reagowania na incydenty, kopie zapasowe i wewnętrzny podział odpowiedzialności.
Dlatego po sprawach takich jak MyDr rekomendujemy krótki audyt: RODO, cyberbezpieczeństwo i dostawcy IT. Jego celem nie jest tworzenie dokumentów dla dokumentów, ale ustalenie, czy placówka wie, co zrobić, gdy podobny problem pojawi się ponownie.
Jak możemy pomóc?
Jeżeli korzystasz lub korzystałeś z MyDr, pierwszym krokiem powinna być szybka diagnoza. Sprawdzimy, jakie obowiązki mogą dotyczyć Twojej placówki, jakie dokumenty należy przygotować i czy trzeba komunikować się z UODO lub pacjentami.
W sytuacji naruszenia danych liczy się czas, ale liczy się też porządek. Dobrze przygotowana reakcja pozwala ograniczyć ryzyko prawne, reputacyjne i organizacyjne.
Konsultacja
Uporządkuj reakcję placówki na wyciek danych
Podczas konsultacji ocenimy dostępne informacje o incydencie w MyDr i ryzyko dla pacjentów. Ustalimy, jakie obowiązki mogą dotyczyć Twojej placówki, oraz wskażemy dokumenty i działania potrzebne do obsługi naruszenia, w tym ewentualnego zgłoszenia do UODO i zawiadomienia pacjentów.
Zapytaj o swoją sprawę


