Co się wydarzyło
Obowiązek zgłoszenia ciązy na placówkach medycznych
Co powinny zrobić placówki po incydencie
- zmapować kategorie danych o zdrowiu związane z MyDr (np. dokumentacja EDM, e‑recepty, wyniki badań, dane o wizytach w poradniach specjalistycznych);
- oszacować liczbę potencjalnie dotkniętych pacjentów;
- przeanalizować skutki dla nich w typowych scenariuszach (problemy zawodowe, rodzinne, ryzyko oszustw, stygmatyzacja).
Jakie znaczenie ma umowa powierzenia z MyDr
- jasno wskazuje, że MyDr przetwarza dane medyczne jako szczególną kategorię danych;
- określa terminy przekazywania informacji o incydentach (np. „niezwłocznie, nie później niż X godzin”);
- opisuje zakres informacji, jakie podmiot przetwarzający ma przekazać administratorowi (logi, moduły systemu, typy danych, liczba pacjentów);
- przewiduje zasady współpracy przy analizie ryzyka i przygotowaniu zgłoszeń do UODO oraz komunikatów do pacjentów.
Dlaczego ta sytuacja jest ważna dla całego sektora zdrowia
- nie można ograniczać się do ogólnych zapewnień dostawcy o „bezpieczeństwie”;
- trzeba rozumieć, jakie dane medyczne powierzamy i jak są chronione;
- warto mieć gotowe procedury reagowania na incydenty u podmiotów przetwarzających, obejmujące analizę ryzyka, zgłoszenie naruszenia oraz komunikację z pacjentami.
Potrzebujesz więcej informacji na temat zgłoszenia naruszenia i powiadomienia osób, które tego dotyczą? Przeczytaj nasz artykuł.
FAQ dotyczący wycieku z MyDr
Czy każda placówka korzystająca z MyDr musi zgłosić naruszenie do UODO?
Nie. Najpierw trzeba potwierdzić, że naruszenie objeło dane osobowe powierzone przez nasz podmiot, a następnie przeprowadzić analizę ryzyka naruszenia praw lub wolności pacjentów. Jeśli ryzyko jest realne naruszenie należy zgłosić, a jeżeli wysokie o naruszeniu należy poinformować również osoby fizyczne.
Jak rozumieć „stwierdzenie naruszenia” w przypadku incydentu u dostawcy EDM?
To moment, w którym administrator ma wystarczające informacje, by racjonalnie uznać, że doszło do naruszenia ochrony danych jego pacjentów – np. po otrzymaniu potwierdzenia od MyDr, że wyciek obejmował dane powierzonych mu placówek.
Czy w zgłoszeniu do UODO trzeba opisać konkretne ryzyka dla pacjentów?
Tak. UODO oczekuje wskazania możliwych konsekwencji naruszenia, np. wyłudzeń, dyskryminacji, stygmatyzacji czy naruszenia dóbr osobistych, zwłaszcza przy danych o zdrowiu.
Czy samo zastrzeżenie PESEL przez pacjentów „rozwiązuje problem”?
Nie. Zastrzeżenie PESEL jest ważnym środkiem ochrony przed wyłudzeniami finansowymi, ale nie eliminuje ryzyk związanych z ujawnieniem historii chorób, leczenia psychiatrycznego czy danych o niepłodności.
Czy po incydencie warto rozważyć zmianę dostawcy EDM?
To decyzja biznesowa i organizacyjna, ale incydent powinien skłonić do przeglądu rynku, wymagań bezpieczeństwa oraz zapisów umów powierzenia – niezależnie od tego, czy placówka pozostaje przy MyDr, czy szuka alternatywy.
