UODO skontroluje spółkę MyDr po wycieku danych zdrowotnych pacjentów

UODO skontroluje spółkę MyDr po wycieku danych zdrowotnych pacjentów

17.08.2026
Redakcja
Czas czytania: 3 minut/y

Najważniejsze:

  • Prezes UODO wszczął kontrolę w spółce MyDr po masowych zgłoszeniach naruszenia ochrony danych zdrowotnych pacjentów.
  • Według doniesień medialnych, na które powołuje się UODO, wyciek może dotyczyć około 12 tysięcy podmiotów leczniczych, choć pełna skala nie jest jeszcze potwierdzona.
  • Kontrolerzy sprawdzą zabezpieczenia techniczne i organizacyjne, regularność ich testowania oraz rzetelność analizy ryzyka przeprowadzonej przez spółkę.
  • MyDr działa jako podmiot przetwarzający dane, odpowiada za techniczną ochronę informacji powierzonych przez przychodnie, które same pozostają administratorami danych swoich pacjentów.

Co się stało i dlaczego to poważna sprawa

Spółka MyDr dostarcza placówkom medycznym aplikację do obsługi pacjentów. Przychodnie i inne podmioty lecznicze, korzystając z tego systemu, powierzyły jej dane swoich pacjentów, w tym dane dotyczące stanu zdrowia, czyli informacje należące do najściślej chronionej kategorii danych osobowych. To właśnie te placówki zaczęły zgłaszać do UODO naruszenia ochrony danych, sygnalizując wyciek.

Czytaj także: Wyciek danych z MyDr: co możesz zrobić teraz, zanim pojawią się kolejne fakty

Prezes UODO powołuje się na doniesienia medialne, według których sprawa może dotyczyć około 12 tysięcy podmiotów leczniczych. Urząd zastrzega jednak, że pełna skala naruszenia nie jest jeszcze znana i będzie ustalana w toku kontroli.

Podmiot przetwarzający, co to znaczy w praktyce

Kluczowy dla zrozumienia tej sprawy jest podział ról przewidziany w przepisach o ochronie danych osobowych. Placówki medyczne, przychodnie, szpitale, gabinety, są administratorami danych swoich pacjentów. To one decydują, po co i w jakim zakresie dane są zbierane. Spółka MyDr natomiast pełni rolę podmiotu przetwarzającego: obsługuje te dane technicznie, na zlecenie placówek, ale ich nie „posiada” w sensie prawnym.

Czytaj także: Po wycieku z MyDr warto zastrzec PESEL. Nikt nie weźmie wtedy kredytu na twoje dane, a bank wstrzyma dużą wypłatę

Relację tę można przybliżyć następująco: to tak, jakby przychodnia powierzyła prowadzenie dokumentacji zewnętrznemu biuru, biuro przetwarza dane, ale przychodnia nadal odpowiada za nie przed pacjentem. Ważne: wybór dostawcy systemu nie zwalnia placówki z odpowiedzialności za to, czy dostawca odpowiednio chroni powierzone dane. Administratorzy mają obowiązek dobierać podmioty przetwarzające dające wystarczające gwarancje bezpieczeństwa.

Ponieważ do naruszenia doszło po stronie dostawcy systemu, Prezes UODO postanowił skontrolować bezpośrednio spółkę MyDr, a nie poszczególne placówki.

Co dokładnie sprawdzą kontrolerzy UODO

Zakres kontroli obejmie trzy główne obszary:

  • Środki techniczne i organizacyjnejakie konkretnie zabezpieczenia stosowała spółka do ochrony danych pacjentów powierzonych jej przez placówki medyczne.
  • Regularność testowania zabezpieczeńczy wdrożone środki były na bieżąco weryfikowane pod kątem zmieniających się zagrożeń, czy może zostały ustawione raz i pozostawione bez aktualizacji.
  • Analiza ryzyka i jej wdrożenieczy spółka w ogóle przeprowadziła rzetelną ocenę zagrożeń dla przetwarzanych danych i czy wnioski z tej analizy realnie przełożyły się na sposób zabezpieczenia systemu.

Analiza ryzyka to w praktyce proces, w którym firma przetwarzająca dane powinna z wyprzedzeniem ocenić możliwe scenariusze zagrożeń, włamania, nieuprawnionego dostępu, wycieku, i wdrożyć adekwatne środki zaradcze. Jeśli taka analiza była powierzchowna albo jej wyniki pozostały tylko na papierze, może to być jedną z kluczowych przyczyn naruszenia.

Jakie mogą być konsekwencje dla spółki i placówek

Kontrola UODO to formalny krok, po którym urząd może wydać decyzję nakazującą określone działania naprawcze lub nałożyć administracyjną karę pieniężną. Dane o stanie zdrowia należą do szczególnej kategorii danych osobowych, objętej wyższymi wymaganiami ochrony niż zwykłe dane osobowe, co przekłada się na surowszą ocenę ewentualnych zaniedbań.

Dla placówek medycznych sprawa ma wymiar podwójny: z jednej strony mogą same ponosić odpowiedzialność za niewystarczający dobór dostawcy, z drugiej, muszą liczyć się z utratą zaufania pacjentów, których dane mogły zostać ujawnione. Wynik kontroli pokaże, czy zabezpieczenia stosowane przez MyDr były adekwatne do wagi przetwarzanych informacji.

Najczęściej zadawane pytania

Czy jako pacjent mogę sprawdzić, czy moje dane wyciekły?

Obowiązek poinformowania o naruszeniu spoczywa na administratorze danych, czyli na placówce medycznej, której jesteś pacjentem. Jeśli naruszenie mogło powodować wysokie ryzyko dla Twoich praw lub wolności, placówka powinna była skontaktować się z Tobą bezpośrednio. Możesz też zapytać swoją przychodnię, czy zgłosiła naruszenie do UODO.

Czy przychodnia korzystająca z aplikacji MyDr może ponosić odpowiedzialność wobec pacjentów?

Tak. Administrator danych, czyli placówka medyczna, odpowiada przed pacjentami za to, komu powierzyła przetwarzanie ich danych i czy dostawca dawał wystarczające gwarancje bezpieczeństwa. Zlecenie obsługi systemu zewnętrznej spółce nie zwalnia przychodni z tej odpowiedzialności.

Ile trwa kontrola UODO i co się po niej dzieje?

Czas trwania kontroli zależy od jej zakresu i złożoności sprawy, źródło UODO nie podaje konkretnych ram czasowych dla tej kontroli. Po jej zakończeniu urząd może wydać zalecenia, nakazać wdrożenie środków naprawczych lub wszcząć postępowanie administracyjne, które może zakończyć się decyzją i ewentualną karą.

Dlaczego UODO kontroluje spółkę MyDr, a nie same przychodnie?

Do naruszenia doszło po stronie dostawcy systemu, który technicznie przechowywał i przetwarzał dane. Prezes UODO skierował kontrolę tam, gdzie leży bezpośrednia przyczyna wycieku, do spółki MyDr jako podmiotu przetwarzającego dane na zlecenie placówek medycznych.

Materiał przygotowany z wykorzystaniem narzędzi sztucznej inteligencji.

Fot. Pavel Danilyuk / Pexels


Masz temat, o którym powinniśmy napisać? Skontaktuj się z nami!
Opisujemy ciekawe sprawy nadsyłane przez naszych czytelników. Napisz do nas, opisz dokładnie fakty i prześlij wraz z ewentualnymi załącznikami na adres: redakcja@pkb24.pl.
REKLAMA
REKLAMA