W sierpniu 2026 roku z systemu MyDr, z którego korzysta kilkanaście tysięcy placówek medycznych, wyciekły dane blisko 19 milionów osób. Wszystkie teksty o tej sprawie były pisane dla lekarzy. Ale pytanie, które ta sprawa postawiła, dotyczy każdej firmy korzystającej z jakiegokolwiek systemu w chmurze: gdy incydent ma Twój dostawca, kto zgłasza, kto informuje ludzi, i od kiedy liczy się 72 godziny.
UODO odpowiedział na to pytanie 12 sierpnia 2026 roku, komunikatem skierowanym do administratorów. Odpowiedź jest niewygodna i warto ją znać wcześniej niż w dniu, w którym będzie potrzebna.
Jeśli powierzasz dane podmiotowi przetwarzającemu, na przykład systemowi do fakturowania, dostawcy poczty, CRM albo biuru rachunkowemu, a u niego dochodzi do naruszenia, obowiązek zgłoszenia do Prezesa UODO spoczywa na Tobie jako administratorze. Podmiot przetwarzający ma obowiązek poinformować Cię bez zbędnej zwłoki (art. 33 ust. 2 RODO). Ale zgłoszenie, które on ewentualnie wyśle do UODO w swoim imieniu, nie zwalnia Cię z Twojego.
UODO ujął to w komunikacie po MyDr dosłownie: administrator musi samodzielnie ocenić ryzyko i sam ustalić, czy zachodzą przesłanki zgłoszenia. To, że dostawca „zajął się sprawą", nie jest oceną ryzyka. To jest informacja, od której Twoja ocena się zaczyna.
Art. 33 ust. 1 RODO: bez zbędnej zwłoki, w miarę możliwości nie później niż 72 godziny po stwierdzeniu naruszenia. Stwierdzenie to moment, w którym masz wystarczającą pewność, że doszło do naruszenia dotyczącego Twoich danych. Mail od dostawcy „mieliśmy incydent, analizujemy" jeszcze tego nie daje. Mail „potwierdzamy, że wśród danych, do których uzyskano dostęp, były dane Państwa klientów" już tak.
Dwie konsekwencje praktyczne. Po pierwsze, zegar nie rusza od newsa w prasie, tylko od potwierdzenia, że to dotyczy Ciebie, więc pierwsze, co robisz, to zdobywasz to potwierdzenie. Po drugie, nie możesz czekać w nieskończoność na dostawcę: jeśli z okoliczności wynika, że Twoje dane najpewniej były objęte incydentem, „stwierdzenie" następuje wtedy, a nie gdy dostawca łaskawie odpisze. Jeśli zgłaszasz po 72 godzinach, dołączasz wyjaśnienie opóźnienia (art. 33 ust. 1 zdanie drugie).
Zgłoszenie do UODO jest wymagane, chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób (art. 33 ust. 1). Poinformowanie osób jest wymagane, gdy naruszenie może powodować wysokie ryzyko (art. 34 ust. 1).
Ocena zależy od trzech rzeczy: jakie dane (PESEL, dane zdrowotne, dane finansowe podnoszą ryzyko skokowo), czy były chronione (zaszyfrowane dane, do których atakujący nie ma klucza, obniżają je), i co może z nimi zrobić ten, kto je ma (podszycie się, kredyt na cudze dane, szantaż). W sprawie MyDr UODO od razu wskazał, że dane medyczne i PESEL to wysokie ryzyko i poinformowanie osób jest konieczne.
Zapisz uzasadnienie decyzji, niezależnie od tego, jaka jest. Jeśli uznasz, że zgłoszenie nie jest wymagane, art. 33 ust. 5 i tak wymaga, żebyś naruszenie udokumentował: okoliczności, skutki, podjęte działania. UODO ma prawo o tę dokumentację zapytać.
Zgłoszenie do Prezesa UODO składa się przez formularz na stronie urzędu. Zawiera charakter naruszenia, kategorie i przybliżoną liczbę osób i rekordów, dane kontaktowe, możliwe konsekwencje i podjęte środki (art. 33 ust. 3). Jeśli czegoś jeszcze nie wiesz, zgłaszasz to, co wiesz, i uzupełniasz później; art. 33 ust. 4 wprost to dopuszcza.
Jeśli ryzyko jest wysokie, informujesz osoby, których dane dotyczą, prostym językiem: co się stało, jakie mogą być konsekwencje, co zrobiłeś, i co one mogą zrobić, żeby się zabezpieczyć (art. 34 ust. 2). UODO po MyDr opublikował edytowalny wzór takiej informacji. Nie czekaj z tym na koniec 72 godzin; poinformowanie osób ma być „bez zbędnej zwłoki", a nie „w terminie".
Nie zakładaj, że dostawca zgłosił i to załatwia sprawę. Nie zakładaj, że skoro incydent był u dostawcy, to nie jest Twoje naruszenie: jest, bo to Twoje dane i Twoi ludzie. Nie pisz do klientów „nic się nie stało", zanim wiesz, co się stało. I nie usuwaj korespondencji z dostawcą; to jest Twoja dokumentacja.
Wszystko powyżej jest wykonalne w trzy dni pod jednym warunkiem: że wiesz, których dostawców masz, z jakimi danymi, i z kim się kontaktować. Firma, która w dniu incydentu szuka, czy w ogóle korzysta z danego systemu i kto w niej zna hasło, nie zdąży.
Rowpa prowadzi listę Twoich dostawców z nazwą prawną, statusem umowy powierzenia i kategoriami danych, które przez nich przechodzą, powiązaną z czynnościami w rejestrze. Gdy przyjdzie mail o incydencie, wiesz w kwadrans, które czynności i czyje dane są dotknięte. Planer naruszeń przeprowadza Cię przez ocenę ryzyka, mówi, czy zgłoszenie i poinformowanie osób są wymagane, i zapisuje, jak i kiedy zdecydowałeś. To ten zapis pokazujesz UODO, jeśli zapyta.
Zamień poradnik w rejestr, który możesz przejrzeć. Zbuduj rejestr czynności przetwarzania za darmo i sprawdź każdą propozycję, zanim ją komuś wyślesz.
Zacznij za darmoTreść informacyjna, nie porada prawna. Obowiązki i terminy mające zastosowanie do Twojej organizacji potwierdź z wykwalifikowanym specjalistą.