Mentionsy Mentionsy
RODOłamacz
RODOłamacz

Odc. 105 Wyciek z MyDr - czy uzdrowi bezpieczeństwo danych ?

04.09.2026 ·22 min 44 s · 6 rozdziałów

W tym odcinku ozmawiamy o wycieku danych medycznych z MyDr., wokół którego – rozpętała się prawdziwa burza medialna. Skala wycieku, wrażliwość danych medycznych i zaangażowanie kolejnych instytucji sprawiają, że pojawia się coraz więcej pytań o odpowiedzialność, bezpieczeństwo i skuteczność RODO. Czego dowiemy się z odcinka? - Co właściwie wyciekło? - Kto odpowiada za bezpieczeństwo danych – placówka medyczna czy jej podwykonawca? - Czy administrator powinien zgłosić naruszenie do UODO i poinformować pacjentów? - Czy RODO rzeczywiście chroni osoby, których dane wyciekły, jeśli efektem incydentu jest m.in. zalecenie zastrzeżenia numeru PESEL? - Czy nowe przepisy proponowane przez Ministerstwo Cyfryzacji rzeczywiście są potrzebne, czy wystarczy właściwe stosowanie RODO? Zapraszamy do obejrzenia 105. odcinka #RODOłamacza

3:55 · Analiza sytuacji z perspektywy podmiotów danych 3

To urząd wskazał, że każdy z takich podmiotów musi dokonać indywidualnej analizy takiego incydentu, ale wydaje mi się, że pobieżna analiza poradnika UODO, który jest dosyć rygorystyczny, jeżeli chodzi o kryteria zgłaszania i tego chociażby co się dzieje, jeżeli tam gdzieś jest PESEL się zawiruszył, a chyba tutaj zawiruszył się. No to wydaje mi się, że w większości przypadków te ryzyko będzie jednak wysokie i to powinno być i zgłoszone do UODO i poinformowana powinna zostać osoba. O zgłoszeniu, zaraz do tego zgłoszenia dojdziemy, bo wydaje nam się, że jest to najciekawszy element tej całej sytuacji i nie chcielibyśmy go pominąć, bo to jest moim zdaniem kluczowe. Ale jeszcze informacje o firmie.

Nie, proszę państwa, przyjmijmy ustawę, a później się zobaczy. Znaczy wydaje się, że tutaj jest analogicznie. Znaczy ministerstwo mówi, no nie może być tak, że te podmioty, właśnie mamy jakąś placówkę, tam mamy podwykonawcę, który przetwarza Wielką ilość danych. Trzeba legislacyjnie zmusić ich, żeby stosowały odpowiednie środki, ale jest coś takiego, jeszcze wczoraj było, dzisiaj rano nie sprawdzałem, jak artykuł 28 RODO. Ten artykuł w ustępie 1 wydaje mi się, że cały czas stanowi, że administrator może korzystać tylko z takich podmiotów, które, wyproszczenie mówiąc, dają gwarancję bezpieczeństwa tych danych. Więc jeżeli mamy dodać kolejne 20, 30, 40 przepisów, o których nikt nie będzie wiedział i nikt nie będzie ich stosował, to jesteśmy za tym, bo teraz to jest elektroniczne i już nie zabijamy drzew.

Natomiast być może powinniśmy stosować to, co mamy i to egzekwować. Czy ktoś przeprowadził tam analizę ryzyka? Czy ktoś miał procedurę wyboru kontrahenta? Czy ktoś tego kontrahenta wybrał świadomie? I sprawdził. Tutaj w tych rozważaniach Ministerstwa Cyfryzacji pojawiły się rozwiązania takie jak obowiązkowa analiza ryzyka, polityki związane z bezpieczeństwem, wymaganie infrastrukturalne, nadzór, większy nadzór i kontrolę. Ja przypominam jeszcze, że mamy coś takiego jak ustawę o krajowym systemie cyberbezpieczeństwa. Mamy jeszcze nadzór, który prowadzi Ministerstwo Zdrowia. Nie wiem, czy jeszcze jest ten artykuł 28 wymieniony przez ciebie. Moim zdaniem 32 też nie ma. Może po prostu to było tylko czasowe. Może jakaś regionalizacja RODO też i my się nie orientujemy.

9:07 · Rozważania nad RODO i jego rolą 2

I teraz pytanie, co z tego ma wyniknąć? Wydawało mi się, że przede wszystkim ma tutaj zadziałać RODO. I trafiamy w punkt, który chcieliśmy od początku poruszyć, mianowicie zgłaszać czy nie zgłaszać. I to jest pytanie do ciebie. Będzie mi łatwiej, nie będę musiał odpowiadać. Ale kto jako Pytanie, kto jest kim, sobie od razu też wyjaśnimy, bo to jest chaos. Przychodnia jest administratorem, podmiotem przetwarzającym jest... Nie lekarz, żeby było jasne, nie chodzi nam o każdego lekarza, który w tym kraju leczy. I teraz oczywiście nie wiem, jak to robił MyDoktor i jaka do końca dokładnie była komunikacja, Ostatnio mieliśmy u jednego klienta podobny wyciek, też duży procesor na rynku i on zrobił bardzo prosto.

Czyli ci administratorzy w pierwszej kolejności na miejscu takiej przychodni od razu bym się zwrócił z pytaniem takim, czy to było prawdopodobnie czy nie moje dane i ewentualnie dokonałbym zgłoszenia wstępnego do UODO. To wydaje się, że analiza ryzyka można by zrobić na paragonie fiskalnym. To użyłeś słowa klucza, zgłoszenie wstępne, bo teraz zastanówmy się czemu służy RODO. Spotkaliśmy się z taką krytyką, słuszną czy nie słuszną, ale na łamach Gazety Prawnej. Bardzo ciekawy artykuł. Bardzo ciekawe podejście. Pani Piotrowska-Oliwa się wypowiedziała na ten temat, powiedzmy wprost. Zadając takie pytanie, czemu służy RODO? No bo z jednej strony rzeczywiście jest tak, że mamy bardzo restrykcyjne podejście do każdego administratora, jeżeli coś się wydarzy i słusznie.

12:20 · Reakcje administratorów i podmiotów danych 2

Dlatego, że każda informacja jest ważna, a z drugiej strony mamy potężny wyciek, którym Przez dwa tygodnie, jeszcze chciałem zwrócić uwagę na jedną rzecz, że komunikacja medialna dopiero po dwóch tygodniach, 20 któregoś, nie pamiętam, sierpnia, w każdym razie na pewno nie w dniu, w którym to się stało, okazał się komunikat prezesa, to był komunikat mówiący o tym, że rzeczywiście się stało, rzeczywiście nad tym pracujemy, być może nawet słowo przepraszam się znalazły, nie pamiętam. W każdym razie to była informacja medialna, reakcja po dwóch tygodniach. No i teraz pytanie, czemu ma służyć RODO? RODO ma zabezpieczyć nam podmiot danych. To podmiot danych jest w centrum, on nas interesuje. Jeżeli jestem podmiotem danych, to co mi powiedziano? Powiedziano mi, proszę biec i zastrzec PESEL.

Biegniemy zastrzec PESEL i ustawiają się kolejki, żeby to zrobić. I czekamy na co? Skoro jako podmiot danych, to nawet nie wiem, czy ta informacja była. Natomiast jeszcze jedna rzecz. Na usprawiedliwienie powiem, że nie wszyscy administratorzy podeszli w ten sposób, że czekają na powiadomienie od firmy MyDoctor, bo zrobiliśmy taką małą ankietkę internetową i zgłosili się administratorzy, którzy powiedzieli, my zrobiliśmy zgłoszenie Wstępne. To powiedz mi, jak myślisz, czy jakieś odszkodowania będą się szykowały? Jakieś worki pieniędzy się posypią? Myślę, że na pewno, jak w każdej sytuacji... W Polsce są spore odszkodowania. Tak, bardzo będą. Tak, myślę, że możemy liczyć. W ogóle w Europie jest to tendencja za RODO.

16:26 · Odszkodowania i ryzyka związane z wyciekiem 1

Zastanowią się czy włączyć tą syrenę podobnie jak w przypadku Czegoś co wleciało na nasze terytorium, gdzie wszyscy się zastanawiali włączyć, nie włączyć, bo to będzie dużo hałasu, więc w sumie to się zastanowimy. Tutaj też jest trochę takie zastanowienie, bo jak zgłosimy do UODO, to już odpalimy tą rakietę i to już się wydarzy. No ale przepisy mówiłem jednoznacznie. Natomiast ważne, żebyśmy nie zostawili tutaj państwa z takim obrazem, że nic nie można zrobić oprócz zastrzeżenia PSL, który bardzo dobrze, że zresztą ta akcja Co z tym można zrobić i na co uważać? Przede wszystkim to nie jest koniec tej akcji, dlatego że jeżeli ktoś ma nasze dane medyczne, oprócz tego, że może nas szantażować, jeżeli ma takie możliwości, a może mieć, bo nie dzielimy się tymi informacjami ze wszystkimi,

Pokazano wszystkie 8 dopasowań. Transkrypcja generowana automatycznie i niesprawdzana ręcznie — może zawierać błędy.