Wyciek danych z MyDr – obowiązki placówek medycznych
Ochrona danych osobowych RODO8 września 20264 minuty

Wyciek danych z MyDr – obowiązki placówek medycznych

Po incydencie w MyDr placówka medyczna powinna ustalić, czy naruszenie dotyczy jej pacjentów, ocenić ryzyko i udokumentować podjęte decyzje. Od tej oceny zależą dalsze działania, w tym ewentualne zgłoszenie do UODO i zawiadomienie osób, których dane dotyczą. Wsparcie kancelarii pomaga przygotować dokumentację, komunikację i pytania do dostawcy. Po opanowaniu sytuacji warto sprawdzić procedury reagowania, umowy z dostawcami IT oraz zabezpieczenia organizacyjne i techniczne.


Najważniejsze wnioski

  • Incydent u dostawcy wymaga reakcji placówki. Administrator danych powinien samodzielnie ocenić swoje obowiązki i udokumentować decyzje.
  • Ocena ryzyka wyznacza dalsze działania. Pozwala ustalić, czy potrzebne są zgłoszenie do UODO, zawiadomienie pacjentów i dodatkowe środki ochrony.
  • 1. Po kryzysie warto sprawdzić gotowość na kolejny incydent. Przegląd procedur, umów z dostawcami IT, uprawnień dostępu i kopii zapasowych pomaga ograniczyć przyszłe ryzyka.

Wyciek danych z MyDr. Jaki jest realny problem placówek medycznych i jak pomagamy go rozwiązać?

Po informacji o incydencie w MyDr wiele gabinetów i placówek medycznych zadaje sobie podobne pytanie: skoro do naruszenia doszło po stronie dostawcy systemu, czy musimy coś robić?

Odpowiedź brzmi: tak, w wielu przypadkach placówka powinna samodzielnie ocenić swoje obowiązki. I właśnie tutaj pojawia się największy problem.

Problem: placówka nie wie, od czego zacząć

Właściciel gabinetu zwykle nie ma pełnej wiedzy technicznej o incydencie. Czeka na komunikat dostawcy, pacjenci zaczynają pytać o swoje dane, a jednocześnie trzeba pilnować terminów wynikających z RODO.

Najczęstsze problemy są bardzo praktyczne:

  • czy incydent dotyczy naszej placówki,
  • od kiedy liczyć termin 72 godzin,
  • czy zgłaszać naruszenie do UODO,
  • czy trzeba informować pacjentów,
  • jak napisać komunikat, żeby nie wywołać chaosu,
  • co wpisać do rejestru naruszeń,
  • jakie pytania wysłać do dostawcy systemu,
  • jak udokumentować własną decyzję.

To nie są wyłącznie pytania prawne. To pytania o odpowiedzialność, reputację i bezpieczeństwo pacjentów.

Ryzyko: bierność może być gorsza niż sam incydent

Błąd wielu organizacji polega na założeniu, że skoro naruszenie nastąpiło u dostawcy, to dostawca „załatwi sprawę”. W RODO działa to inaczej.

Placówka medyczna jako administrator danych musi wykazać, że podjęła rozsądne, udokumentowane działania. Nawet jeśli nie ma jeszcze pełnych informacji, powinna przeprowadzić ocenę ryzyka i zdecydować, czy konieczne jest zgłoszenie wstępne.

Brak działania może później wyglądać gorzej niż sam fakt korzystania z zewnętrznego systemu.

Rozwiązanie: szybka diagnoza i uporządkowany proces

W Kancelarii Ciesielski pomagamy placówkom przejść przez ten proces krok po kroku. Łączymy RODO, cyberbezpieczeństwo, kontrakty IT i compliance, dlatego patrzymy na sprawę nie tylko przez pryzmat jednego formularza do UODO.

W ramach wsparcia możemy przygotować:

  • ocenę ryzyka naruszenia,
  • wpis do rejestru naruszeń,
  • zgłoszenie do Prezesa UODO,
  • projekt zawiadomienia pacjentów,
  • komunikat na stronę internetową placówki,
  • listę pytań do MyDr lub innego dostawcy IT,
  • analizę umowy powierzenia danych,
  • rekomendacje działań naprawczych po incydencie.

Co robimy po opanowaniu kryzysu?

Po pierwszej reakcji warto sprawdzić, czy placówka ma procedury, które realnie działają. Chodzi nie tylko o dokumenty RODO, ale też o umowy z dostawcami, zasady dostępu do systemów, sposób reagowania na incydenty, kopie zapasowe i wewnętrzny podział odpowiedzialności.

Dlatego po sprawach takich jak MyDr rekomendujemy krótki audyt: RODO, cyberbezpieczeństwo i dostawcy IT. Jego celem nie jest tworzenie dokumentów dla dokumentów, ale ustalenie, czy placówka wie, co zrobić, gdy podobny problem pojawi się ponownie.

Jak możemy pomóc?

Jeżeli korzystasz lub korzystałeś z MyDr, pierwszym krokiem powinna być szybka diagnoza. Sprawdzimy, jakie obowiązki mogą dotyczyć Twojej placówki, jakie dokumenty należy przygotować i czy trzeba komunikować się z UODO lub pacjentami.

W sytuacji naruszenia danych liczy się czas, ale liczy się też porządek. Dobrze przygotowana reakcja pozwala ograniczyć ryzyko prawne, reputacyjne i organizacyjne.

Konsultacja

Uporządkuj reakcję placówki na wyciek danych

Podczas konsultacji ocenimy dostępne informacje o incydencie w MyDr i ryzyko dla pacjentów. Ustalimy, jakie obowiązki mogą dotyczyć Twojej placówki, oraz wskażemy dokumenty i działania potrzebne do obsługi naruszenia, w tym ewentualnego zgłoszenia do UODO i zawiadomienia pacjentów.

Zapytaj o swoją sprawę

Powiązane usługi

Jeśli temat dotyczy Twojej sprawy, zwykle pracujemy dalej w tych obszarach

Konsultacja

Omówmy dokumenty, ryzyka i następny krok

Jeżeli po lekturze chcesz przejść od ogólnych informacji do decyzji w swojej sprawie, podczas konsultacji dopasujemy zakres pracy do konkretnej sytuacji.


Czytaj dalej

Powiązane artykuły z poradnika

Wybraliśmy wpisy, które najczęściej czytane są razem z tym tematem.

Przeczytaj wpis: Wyciek danych medycznych. Co powinna zrobić placówka w pierwszych 72 godzinach?
Wyciek danych medycznych. Co powinna zrobić placówka w pierwszych 72 godzinach?
Ochrona danych osobowych RODO5 minut

Wyciek danych medycznych. Co powinna zrobić placówka w pierwszych 72 godzinach?

Wyciek danych z MyDr pokazuje, że placówka medyczna nie może biernie czekać na kolejne komunikaty dostawcy systemu. Jeżeli dane pacjentów mogły zostać objęte incydentem, gabinet powinien ocenić ryzyko, zabezpieczyć dokumentację, rozważyć zgłoszenie do UODO i sprawdzić, czy konieczne jest zawiadomienie pacjentów.

Faustyna KarpińskaFaustyna Karpińska
25 sierpnia 2026
Przeczytaj wpis: Jak przygotować umowy zlecenia i B2B do kontroli PIP? Sprawdź 5 kluczowych obszarów
Jak przygotować umowy zlecenia i B2B do kontroli PIP? Sprawdź 5 kluczowych obszarów
Prawo pracy4 minuty

Jak przygotować umowy zlecenia i B2B do kontroli PIP? Sprawdź 5 kluczowych obszarów

Umowa zlecenia lub kontrakt B2B nie chronią automatycznie przed uznaniem współpracy za stosunek pracy. Liczy się nie tylko treść dokumentu, lecz przede wszystkim sposób wykonywania obowiązków. Sprawdź, które elementy współpracy mogą zwiększać ryzyko jej zakwestionowania.

Marta MatuszewskaMarta Matuszewska
31 sierpnia 2026
Przeczytaj wpis: Przekształcenie JDG w spółkę z o.o. – 3 ważne sygnały
Przekształcenie JDG w spółkę z o.o. – 3 ważne sygnały
JDG4 minuty

Przekształcenie JDG w spółkę z o.o. – 3 ważne sygnały

Firma się rozwija, ale jej forma prawna pozostaje bez zmian? Większe kontrakty, zatrudnianie pracowników i rosnące obciążenia podatkowe mogą oznaczać, że czas przyjrzeć się alternatywie dla JDG. Poznaj trzy sygnały, które warto przeanalizować, zanim zdecydujesz się na przekształcenie w spółkę z o.o.

Laura BrożynaLaura Brożyna
14 września 2026

Kontakt

Porozmawiajmy o Twojej sprawie

Opisz sprawę, a przygotujemy jasny plan działania i rekomendacje dalszych kroków.

Lokalizacja

ul. Gdańska 4A, lok. 4B, 87-100 Toruń
poniedziałek - piątek: 9-16
Interesuje mnie
Poprzez wypełnienie tego formularza zgadzasz się na przetwarzanie danych osobowych przez nas według Polityki Prywatności Kancelarii.
Ładowanie mapy...