Kolejny wyciek danych medycznych w Polsce. Medyc: nawet 5 mln osób, UODO zapowiada kontrolę

Po głośnej sprawie MyDr pojawił się kolejny poważny incydent dotyczący danych medycznych. Tym razem chodzi o oprogramowanie Medyc firmy Qbusoft. Urząd Ochrony Danych Osobowych poinformował 25 września o zdarzeniu, które według dostępnych informacji może obejmować dane nawet 5 mln osób. Skala ta wymaga jeszcze ostatecznego potwierdzenia, ale już teraz sprawą zajmuje się Centralne Biuro Zwalczania Cyberprzestępczości, a Prezes UODO zapowiedział kontrolę spółki.

UODO zwrócił również uwagę na informacje, według których incydent nie został wcześniej zgłoszony do CERT Polska ani CSIRT CeZ. Jeżeli zostanie to potwierdzone, problem może dotyczyć więc nie tylko samego poziomu zabezpieczenia danych, ale także prawidłowości reakcji administratorów i podmiotów przetwarzających po wykryciu naruszenia.

To odrębna sprawa od MyDr i potencjalnie kolejna ogromna grupa poszkodowanych

Incydentu dotyczącego systemu Medyc nie należy łączyć z wcześniejszą sprawą MyDr. To dwa odrębne zdarzenia, dotyczące innych systemów i innych podmiotów. Z punktu widzenia rynku odszkodowawczego ich wystąpienie w tak krótkim czasie pokazuje jednak, jak szybko naruszenia ochrony danych medycznych mogą stać się nową kategorią masowych roszczeń.

Jeżeli liczba osób objętych incydentem rzeczywiście będzie liczona w milionach, nawet bardzo niewielki odsetek pacjentów występujących z roszczeniami oznacza tysiące potencjalnych spraw. Dla sądów może to z kolei stworzyć konieczność wypracowania bardziej jednolitych kryteriów oceny krzywdy wynikającej z ujawnienia danych o zdrowiu.

Dane medyczne należą do najbardziej wrażliwych informacji o człowieku

Znaczenie potencjalnego naruszenia zależy oczywiście od tego, jakie konkretnie informacje zostały ujawnione. Dane medyczne mogą obejmować nie tylko nazwisko, numer PESEL czy dane kontaktowe, ale również diagnozy, historię leczenia, recepty, wyniki badań i informacje dotyczące chorób, o których pacjent nie chce informować innych osób.

Właśnie dlatego RODO kwalifikuje informacje o zdrowiu jako szczególną kategorię danych. Ich ujawnienie może powodować zupełnie inną krzywdę niż np. przypadkowe przekazanie zwykłego adresu e-mail. Ryzyko dotyczy nie tylko podszywania się pod pacjenta, ale również ujawnienia bardzo prywatnych informacji rodzinie, pracodawcy, kontrahentom albo osobom postronnym.

Art. 82 RODO pozwala dochodzić kompensacji również za krzywdę niemajątkową

Potencjalną podstawą roszczeń pacjentów pozostaje art. 82 RODO. Przewiduje on prawo do odszkodowania za szkodę majątkową i niemajątkową poniesioną wskutek naruszenia rozporządzenia. Nie oznacza to jednak automatycznej wypłaty za sam fakt wystąpienia incydentu.

Poszkodowany powinien wykazać konkretne naruszenie dotyczące jego danych, wystąpienie szkody lub krzywdy oraz związek pomiędzy tymi elementami. Orzecznictwo TSUE potwierdza przy tym, że szkoda niemajątkowa nie musi osiągnąć określonego minimalnego poziomu dotkliwości, a w pewnych okolicznościach również uzasadniona obawa przed przyszłym niewłaściwym wykorzystaniem danych może stanowić rzeczywistą krzywdę.

Nie będzie jednej kwoty należnej każdemu pacjentowi

Przy masowym incydencie łatwo pojawia się oczekiwanie, że wszystkim osobom będzie przysługiwać taka sama suma. Takie podejście byłoby jednak zbyt uproszczone. Zakres danych i konsekwencje naruszenia mogą być zupełnie różne dla poszczególnych pacjentów.

Jedna osoba może mieć ujawnione jedynie podstawowe dane identyfikacyjne, podczas gdy inna może znaleźć się w sytuacji, w której dostępne stały się szczegółowe informacje dotyczące chorób, leczenia psychiatrycznego, onkologicznego czy innych wyjątkowo prywatnych problemów zdrowotnych. Inna będzie także krzywda osoby, która po incydencie zaczyna otrzymywać próby phishingu lub doświadcza prób wykorzystania danych.

Właśnie dlatego wysokość ewentualnego świadczenia powinna być ustalana indywidualnie, a nie według prostego „cennika wycieku”.

Kluczowe będzie ustalenie odpowiedzialności pomiędzy dostawcą systemu a placówkami

Przy systemach informatycznych używanych przez wiele przychodni i gabinetów powstaje dodatkowy problem struktury odpowiedzialności. Placówki medyczne mogą być administratorami danych, a dostawca oprogramowania podmiotem przetwarzającym. W zależności od przyczyny naruszenia odpowiedzialność może jednak rozkładać się w różny sposób.

Trzeba ustalić, gdzie znajdowała się luka bezpieczeństwa, kto odpowiadał za określony element systemu, czy stosowano wymagane zabezpieczenia oraz jak szybko i prawidłowo zareagowano po wykryciu incydentu. Dopiero te ustalenia pozwolą odpowiedzieć na pytanie, przeciwko komu konkretnie należy kierować roszczenie.

Kontrola UODO może mieć duże znaczenie dowodowe dla późniejszych procesów

Zapowiedziana kontrola nie przesądza oczywiście jeszcze o odpowiedzialności spółki. Jej wyniki mogą jednak mieć bardzo duże znaczenie w przyszłych sporach, szczególnie jeżeli organ stwierdzi konkretne uchybienia w zakresie bezpieczeństwa lub obowiązków po wystąpieniu incydentu.

Dla pacjentów ważne będzie również zachowywanie wszelkich otrzymywanych komunikatów. Jeżeli placówka poinformuje konkretną osobę o naruszeniu jej danych, taki dokument może być jednym z podstawowych dowodów potwierdzających, że incydent rzeczywiście jej dotyczył.

Rynek może czekać nowa fala roszczeń związanych z danymi medycznymi

Najpierw MyDr, teraz Medyc — dwa duże incydenty w krótkim czasie mogą znacząco przyspieszyć rozwój polskiego orzecznictwa dotyczącego art. 82 RODO. Szczególnie interesujące będzie to, jak sądy zaczną różnicować wysokość świadczeń w zależności od kategorii ujawnionych informacji oraz rzeczywistych następstw dla poszkodowanych.

Nie każde naruszenie doprowadzi do wysokiego zadośćuczynienia, ale dane medyczne należą do takich informacji, których utrata kontroli może powodować bardzo poważną krzywdę. Jeżeli skala incydentu Medyc zostanie potwierdzona, może to być kolejna z największych tego rodzaju spraw w Polsce.

Źródło: Urząd Ochrony Danych Osobowych, komunikat z 25 września 2026 r. dotyczący incydentu bezpieczeństwa w systemie Medyc firmy Qbusoft.

Podziel się

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *