Wyciek danych z MyDr. Co muszą zrobić placówki medyczne?

Biuro DLS
Kiedy pojawiła się informacja o możliwym wycieku danych prawie 19 milionów Polek i Polaków z systemu MyDr, wiele gabinetów i przychodni zdało sobie sprawę, że problem dotyczy nie tylko firmy IT, ale także konkretnych kart pacjentów.
MyDr opublikował swoje oświadczenie, a Prezes Urzędu Ochrony Danych Osobowych przypomniał administratorom danych o obowiązku analizy ryzyka i zgłaszania naruszeń. W centrum uwagi znalazły się placówki medyczne, które powierzyły przetwarzanie dokumentacji tej firmie.

Co się wydarzyło

Zgodnie z informacjami od władz i mediów, incydent związany z MyDr dotyczył systemu elektronicznej dokumentacji medycznej, z którego korzystają tysiące placówek ochrony zdrowia w całej Polsce. Baza danych miała około 2 TB i zawierała między innymi numery PESEL, dane o wizytach, receptach oraz historii chorób pacjentów.
Prezes UODO wydał specjalny komunikat dotyczący wycieku danych „niemal 19 mln Polaków” u dostawcy systemu EDM MyDr i przypomniał, że to placówki medyczne jako administratorzy muszą ocenić, czy w ich przypadku doszło do naruszenia ochrony danych osobowych. Firma MyDr informuje, że incydent dotyczy części jej systemów i danych historycznych przetwarzanych do kwietnia 2024 roku.

Obowiązek zgłoszenia ciązy na placówkach medycznych

Chociaż incydent wydarzył się po stronie dostawcy systemu, UODO jasno podkreśla, że obowiązki wynikające z RODO spoczywają na administratorach danych, czyli placówkach medycznych korzystających z MyDr. To one muszą przeprowadzić analizę ryzyka naruszenia praw lub wolności osób fizycznych i zdecydować, czy trzeba zgłosić naruszenie do organu nadzorczego oraz poinformować pacjentów.
W swoim komunikacie urząd przypomina, że w przypadku danych o zdrowiu ryzyko to nie tylko kradzież tożsamości, ale także dyskryminacja, wykluczenie społeczne czy naruszenie dóbr osobistych pacjentów. Dla przychodni i szpitali oznacza to konieczność zadania sobie pytania: jakie informacje o stanie zdrowia naszych pacjentów mogły wyciec i jakie mogą być tego skutki dla tych osób.

Co powinny zrobić placówki po incydencie

Pierwszym krokiem jest skontaktowanie się z MyDr i uzyskanie jak najdokładniejszych informacji o zakresie incydentu: które systemy zostały objęte, z jakiego okresu pochodzą dane, ilu pacjentów może dotyczyć sprawa oraz jakie typy danych medycznych były tam zapisane (wizyty, recepty, wyniki badań, diagnozy).
Na tej podstawie podmiot medyczny powinien:
  • zmapować kategorie danych o zdrowiu związane z MyDr (np. dokumentacja EDM, e‑recepty, wyniki badań, dane o wizytach w poradniach specjalistycznych);
  • oszacować liczbę potencjalnie dotkniętych pacjentów;
  • przeanalizować skutki dla nich w typowych scenariuszach (problemy zawodowe, rodzinne, ryzyko oszustw, stygmatyzacja).
Jeśli analiza wskazuje, że ryzyko jest wysokie, co przy szerokim zakresie danych medycznych zdarza się często, placówka musi zgłosić naruszenie do UODO w ciągu 72 godzin od jego wykrycia i przygotować zawiadomienia dla pacjentów. W zawiadomieniu należy jasno opisać, co się wydarzyło, jakie dane mogą być objęte incydentem oraz jakie środki ostrożności warto podjąć.

Jakie znaczenie ma umowa powierzenia z MyDr

W tle całej sprawy znajduje się dokument, który często traktuje się tylko jako formalność, czyli umowa powierzenia przetwarzania danych z dostawcą EDM. W przypadku incydentu takiego jak w MyDr to właśnie jej postanowienia decydują o tym, jak szybko placówka dowie się, co dokładnie się stało i jakie dane jej pacjentów są zagrożone.
Warto sprawdzić, czy umowa:
  • jasno wskazuje, że MyDr przetwarza dane medyczne jako szczególną kategorię danych;
  • określa terminy przekazywania informacji o incydentach (np. „niezwłocznie, nie później niż X godzin”);
  • opisuje zakres informacji, jakie podmiot przetwarzający ma przekazać administratorowi (logi, moduły systemu, typy danych, liczba pacjentów);
  • przewiduje zasady współpracy przy analizie ryzyka i przygotowaniu zgłoszeń do UODO oraz komunikatów do pacjentów.
Praktyka UODO pokazuje, że błędne szacowanie ryzyka i niewystarczające zabezpieczenie danych medycznych może prowadzić do poważnych kar finansowych dla administratorów. Dlatego jakość i rzeczywiste stosowanie zapisów umowy powierzenia ma w tej sprawie znaczenie praktyczne, a nie tylko formalne.

Dlaczego ta sytuacja jest ważna dla całego sektora zdrowia

Incydent MyDr to jeden z największych znanych wycieków danych medycznych w Polsce. Dotyczy kilkunastu milionów pacjentów i terabajtów informacji o ich leczeniu. Pokazuje, jak bardzo system ochrony zdrowia opiera się na zewnętrznych dostawcach oprogramowania i jak odpowiedzialność wynikająca z RODO dzieli się między nimi a placówkami.
Dla innych administratorów danych w sektorze zdrowia to sygnał, że:
  • nie można ograniczać się do ogólnych zapewnień dostawcy o „bezpieczeństwie”;
  • trzeba rozumieć, jakie dane medyczne powierzamy i jak są chronione;
  • warto mieć gotowe procedury reagowania na incydenty u podmiotów przetwarzających, obejmujące analizę ryzyka, zgłoszenie naruszenia oraz komunikację z pacjentami.

Potrzebujesz więcej informacji na temat zgłoszenia naruszenia i powiadomienia osób, które tego dotyczą? Przeczytaj nasz artykuł.

FAQ dotyczący wycieku z MyDr

Czy każda placówka korzystająca z MyDr musi zgłosić naruszenie do UODO?

Nie. Najpierw trzeba potwierdzić, że naruszenie objeło dane osobowe powierzone przez nasz podmiot, a następnie przeprowadzić analizę ryzyka naruszenia praw lub wolności pacjentów. Jeśli ryzyko jest realne naruszenie należy zgłosić, a jeżeli wysokie o naruszeniu należy poinformować również osoby fizyczne.

Jak rozumieć „stwierdzenie naruszenia” w przypadku incydentu u dostawcy EDM?

To moment, w którym administrator ma wystarczające informacje, by racjonalnie uznać, że doszło do naruszenia ochrony danych jego pacjentów – np. po otrzymaniu potwierdzenia od MyDr, że wyciek obejmował dane powierzonych mu placówek.

Czy w zgłoszeniu do UODO trzeba opisać konkretne ryzyka dla pacjentów?

Tak. UODO oczekuje wskazania możliwych konsekwencji naruszenia, np. wyłudzeń, dyskryminacji, stygmatyzacji czy naruszenia dóbr osobistych, zwłaszcza przy danych o zdrowiu.

Czy samo zastrzeżenie PESEL przez pacjentów „rozwiązuje problem”?

Nie. Zastrzeżenie PESEL jest ważnym środkiem ochrony przed wyłudzeniami finansowymi, ale nie eliminuje ryzyk związanych z ujawnieniem historii chorób, leczenia psychiatrycznego czy danych o niepłodności.

Czy po incydencie warto rozważyć zmianę dostawcy EDM?

To decyzja biznesowa i organizacyjna, ale incydent powinien skłonić do przeglądu rynku, wymagań bezpieczeństwa oraz zapisów umów powierzenia – niezależnie od tego, czy placówka pozostaje przy MyDr, czy szuka alternatywy.