Rzecznik Praw Pacjenta o problemach z ochroną danych medycznych

Komentarz redakcji

Bartłomiej Chmielowiec stwierdził, że osoby nieuprawnione uzyskały dostęp do danych pacjentów po przejęciu korespondencji e-mail. Wśród ujawnionych informacji były m.in. numery PESEL, adresy i rozpoznania medyczne. Rzecznik nakazał usunięcie nieprawidłowości.

Najważniejsze

  • RPP uznał, że brak odpowiednich zabezpieczeń danych medycznych w placówce narusza zbiorowe prawa pacjentów.
  • Kluczowym problemem nie był sam cyberatak, lecz niewdrożenie adekwatnych środków organizacyjnych i technicznych chroniących dokumentację medyczną.
  • Do incydentu doszło po automatycznym przekierowaniu korespondencji e-mail na nieuprawniony adres, co ujawniło szeroki zakres danych pacjentów.
  • Placówki medyczne powinny stosować m.in. szyfrowanie, blokadę przekierowań poczty, ograniczenie pracy zdalnej do zaufanych urządzeń i regularne analizy ryzyka.
  • Decyzja RPP pokazuje, że odpowiedzialność za bezpieczeństwo danych obejmuje nie tylko reakcję po incydencie, ale także skuteczne zapobieganie naruszeniom.
·
2 min

Rzecznik Praw Pacjenta uznał 14 lipca 2026 r., że brak zabezpieczeń danych medycznych w jednej z placówek naruszył zbiorowe prawa pacjentów.

Źródło zdjęcia: unsplash.com - by FlyD
Źródło zdjęcia: unsplash.com - by FlyD

Rzecznik Praw Pacjenta Bartłomiej Chmielowiec ogłosił 14 lipca 2026 r., że brak odpowiednich zabezpieczeń danych medycznych w jednym z zakładów opieki zdrowotnej narusza zbiorowe prawa pacjentów. Sprawa dotyczyła sytuacji, w której osoby nieuprawnione uzyskały dostęp do danych pacjentów po przejęciu korespondencji e-mail.

Jak poinformował RPP, problem nie polegał wyłącznie na samym cyberataku. Kluczowe było to, że placówka nie wdrożyła adekwatnych środków organizacyjnych i technicznych, które miały chronić dane medyczne przed dostępem osób trzecich. Chmielowiec podkreślił, że podmioty lecznicze muszą stosować właściwe zasady ochrony danych pacjentów i dokumentacji medycznej oraz zabezpieczać elementy swoich systemów teleinformatycznych.

W toku postępowania Rzecznik wskazał szereg uchybień. W placówce nie było centralnego zarządzania pocztą elektroniczną, użytkownicy mogli samodzielnie tworzyć reguły przekierowywania wiadomości, a zdalny dostęp do sieci wewnętrznej z prywatnych urządzeń nie był odpowiednio kontrolowany. RPP zwrócił też uwagę na brak weryfikacji i egzekwowania szyfrowania korespondencji elektronicznej zawierającej dane pacjentów. Według ustaleń do incydentu doszło po utworzeniu filtra, który automatycznie przekierowywał wiadomości ze skrzynek pocztowych placówki na nieuprawniony adres e-mail.

Zakres ujawnionych informacji był szeroki. Osoby nieuprawnione mogły poznać numery PESEL, imiona i nazwiska, adresy, informacje o okresach hospitalizacji, dane dotyczące zgonów, rozpoznania zasadnicze i współistniejące, numery prawa wykonywania zawodu lekarza oraz kody komórek organizacyjnych. Rzecznik przypomniał, że dokumentacja medyczna zawiera dane szczególnych kategorii w rozumieniu RODO, a więc dane wymagające podwyższonej ochrony.

RPP wskazał także, jakie zabezpieczenia powinny stosować placówki medyczne. W decyzji wymienił m.in. szyfrowanie wiadomości e-mail i plików, blokowanie automatycznego przekierowywania poczty poza domenę organizacji, ograniczenie pracy zdalnej do zatwierdzonych urządzeń służbowych, blokadę zewnętrznych nośników danych i regularne analizy ryzyka. Rzecznik nakazał usunięcie nieprawidłowości i oczekuje na stanowisko podmiotu leczniczego.

Kontekst tej decyzji wykracza poza pojedynczą sprawę. W ochronie zdrowia dane pacjentów należą do najbardziej wrażliwych informacji, a RODO nakłada na administratorów obowiązek wdrożenia adekwatnych zabezpieczeń. Wcześniejsze incydenty pokazywały już, że błędy w zarządzaniu pocztą elektroniczną i dostępem do systemów mogą prowadzić do wycieków danych.

Dla placówek medycznych oznacza to konieczność dokładniejszej kontroli poczty, pracy zdalnej i dostępu do dokumentacji. Rzecznik jasno sygnalizuje, że odpowiedzialność za ochronę danych nie kończy się na reakcji po incydencie, ale obejmuje także przewidywanie ryzyk i zapobieganie im z wyprzedzeniem.

Jakie zabezpieczenia wskazał RPP dla placówek medycznych?

1
Szyfrowanie
Korespondencja i załączniki z danymi pacjentów powinny być szyfrowane.
2
Kontrola poczty
Automatyczne przekierowywanie wiadomości poza domenę organizacji powinno być zablokowane.
3
Bezpieczna praca zdalna
Dostęp zdalny powinien być ograniczony do urządzeń służbowych objętych kontrolą.
4
Ochrona nośników
Zewnętrzne nośniki danych powinny być ograniczone lub blokowane.
5
Analiza ryzyka
Placówki muszą cyklicznie oceniać ryzyka i aktualizować zabezpieczenia.

Na podstawie decyzji i komunikatu Rzecznika Praw Pacjenta.

Zakres danych ujawnionych w incydencie według ustaleń RPP

Kategoria danychPrzykłady ujawnionych informacji
Dane identyfikacyjnenumery PESEL, imiona i nazwiska
Dane kontaktowe i organizacyjneadresy, kody komórek organizacyjnych
Dane medyczneinformacje o okresach hospitalizacji, rozpoznania zasadnicze i współistniejące
Dane o zdarzeniach życiowychinformacje dotyczące zgonów
Dane zawodowenumery prawa wykonywania zawodu lekarza

Na podstawie treści artykułu i ustaleń Rzecznika Praw Pacjenta.

Słownik pojęć

RODO
Rozporządzenie o Ochronie Danych Osobowych; określa zasady przetwarzania i zabezpieczania danych osobowych, w tym danych medycznych.
dane szczególnych kategorii
Wrażliwe dane osobowe, m.in. dotyczące zdrowia, które wymagają podwyższonej ochrony.
dokumentacja medyczna
Zbiór informacji o stanie zdrowia pacjenta, przebiegu leczenia i udzielonych świadczeniach.
analiza ryzyka
Proces identyfikacji zagrożeń dla danych i oceny, jakie środki ochrony należy wdrożyć.
administrator danych
Podmiot, który decyduje o celach i sposobach przetwarzania danych osobowych.
podmiot przetwarzający
Podmiot przetwarzający dane w imieniu administratora, na podstawie umowy i instrukcji.
szyfrowanie
Zabezpieczenie informacji w formę nieczytelną dla osób nieuprawnionych, możliwą do odczytu po użyciu klucza.

Najczęstsze pytania

Czy sam cyberatak oznacza naruszenie praw pacjentów?
Nie zawsze. W tej sprawie RPP wskazał, że kluczowe było także niewdrożenie odpowiednich zabezpieczeń organizacyjnych i technicznych, które miały zapobiec przejęciu danych.
Jakie dane medyczne mogą być szczególnie narażone na wyciek?
Mogą to być m.in. PESEL, imię i nazwisko, adres, informacje o hospitalizacji, rozpoznania, dane o zgonie oraz inne informacje z dokumentacji medycznej.
Jak placówki mogą ograniczyć ryzyko podobnych incydentów?
Powinny stosować szyfrowanie, blokować automatyczne przekierowywanie poczty, ograniczać dostęp z prywatnych urządzeń, kontrolować nośniki zewnętrzne i regularnie analizować ryzyko.
Dlaczego dokumentacja medyczna wymaga szczególnej ochrony?
Ponieważ zawiera dane szczególnych kategorii w rozumieniu RODO, czyli informacje wrażliwe, które wymagają wyższego poziomu zabezpieczeń.
Czy odpowiedzialność placówki kończy się po zgłoszeniu incydentu?
Nie. RPP podkreśla, że odpowiedzialność obejmuje także zapobieganie kolejnym naruszeniom poprzez wdrażanie skutecznych środków ochrony i stałe monitorowanie ryzyk.

Pierwsi napisali na ten temat

Komentarze (0)

0/2000
Następny artykuł

CeZ wymienia certyfikaty P1 w 12 tysiącach placówek po wycieku danych z MyDr

Decyzję o prewencyjnej rotacji kluczy cyfrowych podjęto po tym, jak Ministerstwo Cyfryzacji potwierdziło włamanie do systemów firmy MyDr, skąd wykradziono bazę o rozmiarze ponad 2 TB. Służby państwowe zapewniają, że centralny system P1 nie został przełamany, a usługi e-zdrowia działają bez zakłóceń. Sprawę wycieku badają CBZC, Prokuratura Okręgowa w Warszawie oraz UODO.

Czytaj dalej

Powiązane artykuły

CeZ wymienia certyfikaty P1 w 12 tysiącach placówek po wycieku danych z MyDr

Decyzję o prewencyjnej rotacji kluczy cyfrowych podjęto po tym, jak Ministerstwo Cyfryzacji potwierdziło włamanie do systemów firmy MyDr, skąd wykradziono bazę o rozmiarze ponad 2 TB. Służby państwowe zapewniają, że centralny system P1 nie został przełamany, a usługi e-zdrowia działają bez zakłóceń. Sprawę wycieku badają CBZC, Prokuratura Okręgowa w Warszawie oraz UODO.

15 sierpnia 2026

Pierwsze roszczenie po wycieku danych z MyDr. Pacjent żąda 30 tys. zł zadośćuczynienia

Przemysław Kamiński skierował do spółki MyDr przedsądowe wezwanie do zapłaty 30 tys. zł zadośćuczynienia w związku z wyciekiem danych medycznych i numerów PESEL. Według szacunków Ministerstwa Cyfryzacji cyberatak mógł dotknąć nawet 18,8 mln osób. Pismo stanowi formalne roszczenie, ale nie rozstrzyga jeszcze o obowiązku wypłaty środków.

19 września 2026

Cyberatak na firmę MyDr. Wyciekły dane medyczne blisko 19 milionów Polaków

Do przełamania zabezpieczeń systemów prywatnego dostawcy oprogramowania medycznego doszło najpóźniej 5 sierpnia 2026 roku. Skradziona baza danych o objętości ponad 2 terabajtów zawiera unikalne numery PESEL oraz wrażliwe informacje o pacjentach. Śledztwo w tej sprawie prowadzi Centralne Biuro Zwalczania Cyberprzestępczości.

12 sierpnia 2026

Ministerstwo Cyfryzacji szykuje pięć zmian po wycieku danych pacjentów

Resort chce ograniczyć kolejne naruszenia i wyłudzenia świadczeń oraz przyspieszyć obieg informacji o incydentach. Projekt ma zostać zaprezentowany w najbliższych dniach i procedowany jeszcze w tym roku.

31 sierpnia 2026

Cyberatak na SPZOZ Warszawa-Ursynów. Zaszyfrowano dane pacjentów

Cyberprzestępcy zaszyfrowali korespondencję e-mail SPZOZ Warszawa-Ursynów, w której znajdowały się numery PESEL, kody chorób ICD-10 oraz dokumenty finansowe. Placówka odizolowała zaatakowany serwer i zgłosiła incydent do UODO oraz policji. Przyjmowanie pacjentów odbywa się bez zakłóceń, a zakład zadeklarował sfinansowanie poszkodowanym rocznego abonamentu Alertów BIK.

9 września 2026

Weryfikacja numerów PESEL po wycieku danych z systemu MyDr

Atak na dostawcę oprogramowania medycznego obsługującego 12 tysięcy placówek doprowadził do nieuprawnionego dostępu do baz danych pacjentów. Sprawę bada Centralne Biuro Zwalczania Cyberprzestępczości pod nadzorem prokuratury, a Urząd Ochrony Danych Osobowych rozpoczął kontrolę w spółce. Ministerstwo Cyfryzacji zapowiada zmiany w prawie, które obciążą odpowiedzialnością dostawców systemów IT.

30 sierpnia 2026

StartSzukaj