Prawo. Stosuje się...

MYDr – obowiązki przychodni i gabinetów lekarskich.

Dane osobowe, Dokumentacja, Odpowiedzialność, Praktyka lekarska, Praktyka położnej, Prawa pacjenta

MYDr – obowiązki przychodni i gabinetów lekarskich.

Gdy w sierpniu 2026 roku wyszło na jaw, że system gabinetowy MyDr stał się celem ataku, wielu pacjentów usłyszało tę nazwę po raz pierwszy. Duże sieciowe przychodnie i małe gabinety specjalistyczne znają go od lat. Korzystają z jego funkcji i przekazują do niego dane pacjentów.

Skala nielegalnego przejęcia danych przetwarzanych w MyDr jest ogromna. Wicepremier i minister cyfryzacji Krzysztof Gawkowski mówił o „nadzwyczajnym wycieku” sięgającym blisko 19 milionów osób i o bazie liczącej ponad 2 terabajty. W sprawie toczy się śledztwo prokuratorskie. Do dziś nie ustalono sprawców.

MyDr wszedł do polskiej ochrony zdrowia, bo dawał placówkom — także małym gabinetom — kompleksową obsługę wizyt bez własnego serwera i działu IT: umawianie terminów, przypomnienia, płatności, elektroniczne karty pacjenta, grafiki i e-recepty. Ten sam model obowiązuje u konkurencji. W małych gabinetach popularne są m.in. Medyc, Medfile i Proassist. Na rynku dobrze znane są też ZnanyLekarz Pro oraz drEryk. Różnią się interfejsem i ceną. Łączy je to samo: placówka powierza im kartotekę, a pacjent rzadko wie, w jakim programie zapisano jego PESEL, rozpoznanie i listę leków.

Dla przychodni, które rejestrowały pacjentów w MyDr, komunikaty ministra i prokuratury nie zamykają sprawy. Dopiero ją otwierają. Poniżej podstawowe kwestie, które właściciele gabinetów powinni rozważyć w związku z wyciekiem — w formie odpowiedzi na najczęściej zadawane pytania.

  1. Czy gabinet odpowiada za dane, skoro korzysta z MyDr? Tak. MyDr jest procesorem, czyli podmiotem przetwarzającym. Placówka pozostaje administratorem. Powierzenie kartoteki nawet dużemu operatorowi nie zdejmuje z przychodni odpowiedzialności. To gabinet musi ocenić ryzyko, zgłosić naruszenie, zawiadomić pacjentów i udokumentować swoje działania.
  2. Kto zawiadamia pacjentów — MyDr czy przychodnia? Przychodnia. Zgodnie z RODO administrator zgłasza naruszenie do UODO i indywidualnie informuje pacjentów. MyDr jako procesor ma obowiązek powiadomić swoich klientów o incydencie — od tego komunikatu liczą się terminy. Sam komunikat na stronie firmy albo w mediach nie wystarczy.
  3. Od kiedy liczy się 72 godziny na zgłoszenie do UODO? Od chwili, w której placówka dostała wiarygodną informację od MyDr, a nie od konferencji ministra czy publikacji w prasie. Brak zgłoszenia w terminie trzeba później wyjaśnić. Od zgłoszenia można odstąpić tylko przy pisemnym potwierdzeniu MyDr, że dane konkretnej placówki nie weszły w zakres incydentu. O takie stanowisko właściciel gabinetu — jako administrator — może wystąpić sam.
  4. Czy przychodnia może dostać karę za wyciek, który nastąpił u MyDr? Nie za sam fakt ataku na infrastrukturę procesora. Kara jest możliwa za własne zaniedbania: brak analizy ryzyka, brak sprawdzenia dostawcy przed powierzeniem danych, brak rejestru naruszeń albo brak zawiadomienia pacjentów przy wysokim ryzyku.
  5. Jakie działania mogą podjąć pacjenci wobec placówki? Mogą dochodzić odszkodowania z art. 82 RODO — za szkodę majątkową i niemajątkową, w tym za utratę kontroli nad danymi.
  6. Czy system MyDr jest nadal bezpieczny i czy można z niego korzystać? MyDr komunikuje, że systemy są operacyjne i bezpieczne, a incydent dotyczył głównie danych historycznych. Placówki i tak powinny sprawdzić umowę powierzenia, logi dostępu i własne procedury.
  7. Jak udokumentować, że sprawdziliśmy MyDr przed powierzeniem danych? Przy kontroli UODO pyta o staranność przy wyborze procesora: czy oceniano gwarancje bezpieczeństwa i certyfikaty, zapisy umowne oraz opinie z rynku. Warto zebrać umowę powierzenia, korespondencję i ewentualne audyty.

Wyciek z MyDr pokazał, że odpowiedzialność za dane pacjenta nie kończy się w momencie zakupu abonamentu. Kończy się w dokumentacji placówki: w umowie powierzenia, w analizie ryzyka, w zgłoszeniu do UODO i w zawiadomieniu pacjenta. Im szybciej gabinet uporządkuje te cztery sprawy, tym mniejsza szansa, że incydent u procesora zamieni się w problem prawny administratora.

Radosław Owczarkowski

Ukończył aplikację w Okręgowej Izbie Radców Prawnych we Wrocławiu. Praktykę zawodową rozpoczął w rodzinnej Kancelarii Radcy Prawnego Grzegorza Owczarkowskiego w Bolesławcu obsługując przedsiębiorstwa produkcyjne i usługowe, doradzając w sprawach z zakresu krajowego i wspólnotowego prawa pracy. Świadczył usługi prawne na rzecz podmiotów z sektora IT oraz e-commerce.