Rzecznik Praw Pacjenta o problemach z ochroną danych medycznych

Komentarz redakcji

Bartłomiej Chmielowiec stwierdził, że osoby nieuprawnione uzyskały dostęp do danych pacjentów po przejęciu korespondencji e-mail. Wśród ujawnionych informacji były m.in. numery PESEL, adresy i rozpoznania medyczne. Rzecznik nakazał usunięcie nieprawidłowości.

Najważniejsze

  • RPP uznał, że brak odpowiednich zabezpieczeń danych medycznych w placówce narusza zbiorowe prawa pacjentów.
  • Kluczowym problemem nie był sam cyberatak, lecz niewdrożenie adekwatnych środków organizacyjnych i technicznych chroniących dokumentację medyczną.
  • Do incydentu doszło po automatycznym przekierowaniu korespondencji e-mail na nieuprawniony adres, co ujawniło szeroki zakres danych pacjentów.
  • Placówki medyczne powinny stosować m.in. szyfrowanie, blokadę przekierowań poczty, ograniczenie pracy zdalnej do zaufanych urządzeń i regularne analizy ryzyka.
  • Decyzja RPP pokazuje, że odpowiedzialność za bezpieczeństwo danych obejmuje nie tylko reakcję po incydencie, ale także skuteczne zapobieganie naruszeniom.
·
2 min

Rzecznik Praw Pacjenta uznał 14 lipca 2026 r., że brak zabezpieczeń danych medycznych w jednej z placówek naruszył zbiorowe prawa pacjentów.

Źródło zdjęcia: unsplash.com - by FlyD
Źródło zdjęcia: unsplash.com - by FlyD

Rzecznik Praw Pacjenta Bartłomiej Chmielowiec ogłosił 14 lipca 2026 r., że brak odpowiednich zabezpieczeń danych medycznych w jednym z zakładów opieki zdrowotnej narusza zbiorowe prawa pacjentów. Sprawa dotyczyła sytuacji, w której osoby nieuprawnione uzyskały dostęp do danych pacjentów po przejęciu korespondencji e-mail.

Jak poinformował RPP, problem nie polegał wyłącznie na samym cyberataku. Kluczowe było to, że placówka nie wdrożyła adekwatnych środków organizacyjnych i technicznych, które miały chronić dane medyczne przed dostępem osób trzecich. Chmielowiec podkreślił, że podmioty lecznicze muszą stosować właściwe zasady ochrony danych pacjentów i dokumentacji medycznej oraz zabezpieczać elementy swoich systemów teleinformatycznych.

W toku postępowania Rzecznik wskazał szereg uchybień. W placówce nie było centralnego zarządzania pocztą elektroniczną, użytkownicy mogli samodzielnie tworzyć reguły przekierowywania wiadomości, a zdalny dostęp do sieci wewnętrznej z prywatnych urządzeń nie był odpowiednio kontrolowany. RPP zwrócił też uwagę na brak weryfikacji i egzekwowania szyfrowania korespondencji elektronicznej zawierającej dane pacjentów. Według ustaleń do incydentu doszło po utworzeniu filtra, który automatycznie przekierowywał wiadomości ze skrzynek pocztowych placówki na nieuprawniony adres e-mail.

Zakres ujawnionych informacji był szeroki. Osoby nieuprawnione mogły poznać numery PESEL, imiona i nazwiska, adresy, informacje o okresach hospitalizacji, dane dotyczące zgonów, rozpoznania zasadnicze i współistniejące, numery prawa wykonywania zawodu lekarza oraz kody komórek organizacyjnych. Rzecznik przypomniał, że dokumentacja medyczna zawiera dane szczególnych kategorii w rozumieniu RODO, a więc dane wymagające podwyższonej ochrony.

RPP wskazał także, jakie zabezpieczenia powinny stosować placówki medyczne. W decyzji wymienił m.in. szyfrowanie wiadomości e-mail i plików, blokowanie automatycznego przekierowywania poczty poza domenę organizacji, ograniczenie pracy zdalnej do zatwierdzonych urządzeń służbowych, blokadę zewnętrznych nośników danych i regularne analizy ryzyka. Rzecznik nakazał usunięcie nieprawidłowości i oczekuje na stanowisko podmiotu leczniczego.

Kontekst tej decyzji wykracza poza pojedynczą sprawę. W ochronie zdrowia dane pacjentów należą do najbardziej wrażliwych informacji, a RODO nakłada na administratorów obowiązek wdrożenia adekwatnych zabezpieczeń. Wcześniejsze incydenty pokazywały już, że błędy w zarządzaniu pocztą elektroniczną i dostępem do systemów mogą prowadzić do wycieków danych.

Dla placówek medycznych oznacza to konieczność dokładniejszej kontroli poczty, pracy zdalnej i dostępu do dokumentacji. Rzecznik jasno sygnalizuje, że odpowiedzialność za ochronę danych nie kończy się na reakcji po incydencie, ale obejmuje także przewidywanie ryzyk i zapobieganie im z wyprzedzeniem.

Jakie zabezpieczenia wskazał RPP dla placówek medycznych?

1
Szyfrowanie
Korespondencja i załączniki z danymi pacjentów powinny być szyfrowane.
2
Kontrola poczty
Automatyczne przekierowywanie wiadomości poza domenę organizacji powinno być zablokowane.
3
Bezpieczna praca zdalna
Dostęp zdalny powinien być ograniczony do urządzeń służbowych objętych kontrolą.
4
Ochrona nośników
Zewnętrzne nośniki danych powinny być ograniczone lub blokowane.
5
Analiza ryzyka
Placówki muszą cyklicznie oceniać ryzyka i aktualizować zabezpieczenia.

Na podstawie decyzji i komunikatu Rzecznika Praw Pacjenta.

Zakres danych ujawnionych w incydencie według ustaleń RPP

Kategoria danychPrzykłady ujawnionych informacji
Dane identyfikacyjnenumery PESEL, imiona i nazwiska
Dane kontaktowe i organizacyjneadresy, kody komórek organizacyjnych
Dane medyczneinformacje o okresach hospitalizacji, rozpoznania zasadnicze i współistniejące
Dane o zdarzeniach życiowychinformacje dotyczące zgonów
Dane zawodowenumery prawa wykonywania zawodu lekarza

Na podstawie treści artykułu i ustaleń Rzecznika Praw Pacjenta.

Słownik pojęć

RODO
Rozporządzenie o Ochronie Danych Osobowych; określa zasady przetwarzania i zabezpieczania danych osobowych, w tym danych medycznych.
dane szczególnych kategorii
Wrażliwe dane osobowe, m.in. dotyczące zdrowia, które wymagają podwyższonej ochrony.
dokumentacja medyczna
Zbiór informacji o stanie zdrowia pacjenta, przebiegu leczenia i udzielonych świadczeniach.
analiza ryzyka
Proces identyfikacji zagrożeń dla danych i oceny, jakie środki ochrony należy wdrożyć.
administrator danych
Podmiot, który decyduje o celach i sposobach przetwarzania danych osobowych.
podmiot przetwarzający
Podmiot przetwarzający dane w imieniu administratora, na podstawie umowy i instrukcji.
szyfrowanie
Zabezpieczenie informacji w formę nieczytelną dla osób nieuprawnionych, możliwą do odczytu po użyciu klucza.

Najczęstsze pytania

Czy sam cyberatak oznacza naruszenie praw pacjentów?
Nie zawsze. W tej sprawie RPP wskazał, że kluczowe było także niewdrożenie odpowiednich zabezpieczeń organizacyjnych i technicznych, które miały zapobiec przejęciu danych.
Jakie dane medyczne mogą być szczególnie narażone na wyciek?
Mogą to być m.in. PESEL, imię i nazwisko, adres, informacje o hospitalizacji, rozpoznania, dane o zgonie oraz inne informacje z dokumentacji medycznej.
Jak placówki mogą ograniczyć ryzyko podobnych incydentów?
Powinny stosować szyfrowanie, blokować automatyczne przekierowywanie poczty, ograniczać dostęp z prywatnych urządzeń, kontrolować nośniki zewnętrzne i regularnie analizować ryzyko.
Dlaczego dokumentacja medyczna wymaga szczególnej ochrony?
Ponieważ zawiera dane szczególnych kategorii w rozumieniu RODO, czyli informacje wrażliwe, które wymagają wyższego poziomu zabezpieczeń.
Czy odpowiedzialność placówki kończy się po zgłoszeniu incydentu?
Nie. RPP podkreśla, że odpowiedzialność obejmuje także zapobieganie kolejnym naruszeniom poprzez wdrażanie skutecznych środków ochrony i stałe monitorowanie ryzyk.

Pierwsi napisali na ten temat

Komentarze (0)

0/2000
Następny artykuł

Rzecznik Praw Pacjenta: szpitale muszą analizować zdarzenia medyczne po wypłacie świadczeń

Bartłomiej Chmielowiec poinformował, że każda placówka, w której doszło do zdarzenia medycznego zakończonego wypłatą świadczenia, ma obowiązek przeanalizować przyczyny, wprowadzić zmiany i zgłosić je urzędowi. Rzecznik wskazał, że brak takich działań może prowadzić do decyzji o naruszeniu zbiorowych praw pacjentów. Fundusz Kompensacyjny ma nie tylko rekompensować szkodę, ale też poprawiać bezpieczeństwo kolejnych pacjentów.

Czytaj dalej

Powiązane artykuły

Rzecznik Praw Pacjenta: szpitale muszą analizować zdarzenia medyczne po wypłacie świadczeń

Rzecznik Praw Pacjenta przypomniał 10 lipca 2026 r., że szpitale muszą analizować zdarzenia medyczne i wdrażać działania naprawcze po wypłacie świadczenia z Funduszu Kompensacyjnego.

alertmedyczny.pl
medexpress.pl
+1
11 lip

Resort zdrowia chce zbierać dane o zarobkach lekarzy razem z PESEL

Ministerstwo Zdrowia chce gromadzić dane o zarobkach lekarzy powiązane z numerem PESEL i prawem wykonywania zawodu, co budzi obawy o prywatność i bezpieczeństwo informacji.

politykazdrowotna.com
termedia.pl
+6
21 kwi

Rzecznik Praw Pacjenta: zakłady opieki długoterminowej nie mogą limitować przepustek

Rzecznik Praw Pacjenta uznał, że zakłady opieki długoterminowej nie mogą odgórnie ograniczać pacjentom czasu przepustek.

politykazdrowotna.com
gov.pl
+5
8 lip

Cyberatak na Laboratoria Optimed i ryzyko naruszenia danych pacjentów

3 maja cyberatak na Laboratoria Medyczne Optimed umożliwił nieuprawniony dostęp do głównej bazy z danymi osobowymi i medycznymi pacjentów sieci z północno‑wschodniej Polski.

alertmedyczny.pl
spidersweb.pl
+5
9 maj

Rząd ostrzega szpitale przed hakerami. Tu chodzi nie tylko o dane, lecz także o ciągłość leczenia

Cyberatak na szpital nie zatrzymuje się na serwerowni: uderza w ciągłość leczenia, bezpieczeństwo pacjentów i poufność ich danych. Dlatego rządowy komunikat z opublikowanymi wskaźnikami kompromitacji trzeba czytać nie jak biurokratyczny alert, lecz jako sygnał, że zagrożenie jest realne i wymaga szybkiej reakcji placówek.

forsal.pl
dziennik-polityczny.com
+2
24 mar

RPP sprawdza umowy ograniczające lekarzom kierowanie pacjentów poza placówkę

Rzecznik Praw Pacjenta wszczął 28 lipca 2026 r. postępowania wobec części podmiotów leczniczych w sprawie umów ograniczających lekarzom kierowanie pacjentów do specjalistów spoza placówki.

alertmedyczny.pl
rp.pl
+1
28 lip
StartSzukaj