Wyciek danych z systemów MyDr skłonił Urząd Ochrony Danych Osobowych do rozszerzenia tegorocznych kontroli w sektorze ochrony zdrowia. Prezes UODO zdecydował o przeprowadzeniu dodatkowych, zintensyfikowanych kontroli, które mają sprawdzić, jak placówki medyczne chronią dane pacjentów, w tym szczególnie wrażliwe informacje dotyczące zdrowia.
Decyzja UODO jest bezpośrednio związana z niedawnym wyciekiem w firmie MyDr, w wyniku którego doszło do nieuprawnionego dostępu do danych historycznych przechowywanych w systemach dostawcy systemu dla placówek medycznych. Skala naruszenia może obejmować dane choćby 18,8 mln osób i ponad 12 tys. placówek (pisaliśmy o tym TUTAJ).
UODO skontroluje zabezpieczenia danych w placówkach
Po doniesieniach o wycieku prezes UODO Mirosław Wróblewski zdecydował o przeprowadzeniu kontroli w samej spółce MyDr. Jej przedmiotem są zastosowane przez firmę środki techniczne i organizacyjne oraz przeprowadzona przez nią analiza ryzyka. UODO przez cały czas przyjmuje także zgłoszenia naruszeń ochrony danych od administratorów, którzy korzystali z usług MyDr.
Jednocześnie organ nadzorczy uznał, iż zarówno ostatni incydent, jak i inne przypadki naruszeń danych uzasadniają szersze działania kontrolne. Do końca 2026 r. UODO zamierza objąć kontrolami kolejne podmioty sektora ochrony zdrowia. Ich celem będzie sprawdzenie, w jaki sposób placówki chronią dane osób korzystających z ich usług, ze szczególnym uwzględnieniem stosowanych zabezpieczeń. – Potrzebne jest przeprowadzenie kontroli na szerszą skalę w zakresie przetwarzania danych dotyczących zdrowia jeszcze w tym roku – poinformowano w komunikacie.
Dodatkowe kontrole jeszcze w tym roku
Kontrole podmiotów sektora ochrony zdrowia są prowadzone przez UODO w ramach kontroli sektorowych już od 2025 r. W ubiegłym roku ich przedmiotem było bezpieczeństwo danych osobowych, natomiast w 2026 r. – w szczególności stosowany monitoring wizyjny. W związku z zagrożeniami dotyczącymi przetwarzania danych medycznych UODO zdecydował jednak o dodatkowym zwiększeniu skali kontroli w tym sektorze. – Zagrożenia w obszarze przetwarzania danych medycznych skutkują koniecznością przeprowadzenia jeszcze w tym roku dodatkowych zintensyfikowanych kontroli w kolejnych podmiotach, w szczególności celem weryfikacji stosowanych przez nie zabezpieczeń – dodano.
Decyzja oznacza również zmianę planu kontroli sektorowych na 2026 r. Zaplanowane na ten rok kontrole internetowych platform dostaw zostały przesunięte na I i II kwartał 2027 r. Bez zmian pozostają natomiast kontrole dotyczące organów przetwarzających dane w Wielkoskalowych Systemach Unii Europejskiej, a także podmiotów prowadzących Biuletyn Informacji Publicznej i podmiotów marketingowych.
Źródło: https://uodo.gov.pl









