Zobacz na żywoJak to działaPakietyKwestionariuszeTrust CenterTwój rejestrCennikNarzędzia (EN)BlogZaloguj sięZacznij za darmo
← Wszystkie wpisy

Twój dostawca miał wyciek. Co robi mała firma w pierwsze 72 godziny

15 września 20269 min czytania

W sierpniu 2026 roku z systemu MyDr, z którego korzysta kilkanaście tysięcy placówek medycznych, wyciekły dane blisko 19 milionów osób. Wszystkie teksty o tej sprawie były pisane dla lekarzy. Ale pytanie, które ta sprawa postawiła, dotyczy każdej firmy korzystającej z jakiegokolwiek systemu w chmurze: gdy incydent ma Twój dostawca, kto zgłasza, kto informuje ludzi, i od kiedy liczy się 72 godziny.

UODO odpowiedział na to pytanie 12 sierpnia 2026 roku, komunikatem skierowanym do administratorów. Odpowiedź jest niewygodna i warto ją znać wcześniej niż w dniu, w którym będzie potrzebna.

Zasada: to Ty zgłaszasz, nie dostawca

Jeśli powierzasz dane podmiotowi przetwarzającemu, na przykład systemowi do fakturowania, dostawcy poczty, CRM albo biuru rachunkowemu, a u niego dochodzi do naruszenia, obowiązek zgłoszenia do Prezesa UODO spoczywa na Tobie jako administratorze. Podmiot przetwarzający ma obowiązek poinformować Cię bez zbędnej zwłoki (art. 33 ust. 2 RODO). Ale zgłoszenie, które on ewentualnie wyśle do UODO w swoim imieniu, nie zwalnia Cię z Twojego.

UODO ujął to w komunikacie po MyDr dosłownie: administrator musi samodzielnie ocenić ryzyko i sam ustalić, czy zachodzą przesłanki zgłoszenia. To, że dostawca „zajął się sprawą", nie jest oceną ryzyka. To jest informacja, od której Twoja ocena się zaczyna.

Od kiedy liczy się 72 godziny

Art. 33 ust. 1 RODO: bez zbędnej zwłoki, w miarę możliwości nie później niż 72 godziny po stwierdzeniu naruszenia. Stwierdzenie to moment, w którym masz wystarczającą pewność, że doszło do naruszenia dotyczącego Twoich danych. Mail od dostawcy „mieliśmy incydent, analizujemy" jeszcze tego nie daje. Mail „potwierdzamy, że wśród danych, do których uzyskano dostęp, były dane Państwa klientów" już tak.

Dwie konsekwencje praktyczne. Po pierwsze, zegar nie rusza od newsa w prasie, tylko od potwierdzenia, że to dotyczy Ciebie, więc pierwsze, co robisz, to zdobywasz to potwierdzenie. Po drugie, nie możesz czekać w nieskończoność na dostawcę: jeśli z okoliczności wynika, że Twoje dane najpewniej były objęte incydentem, „stwierdzenie" następuje wtedy, a nie gdy dostawca łaskawie odpisze. Jeśli zgłaszasz po 72 godzinach, dołączasz wyjaśnienie opóźnienia (art. 33 ust. 1 zdanie drugie).

Godzina 0 do 4: zdobądź fakty

  • Napisz do dostawcy z konkretnymi pytaniami: jakie kategorie danych, jakich osób, w jakim okresie, czy dane były zaszyfrowane, kto uzyskał dostęp, czy incydent trwa. Żądaj odpowiedzi na piśmie, z datą.
  • Sprawdź umowę powierzenia. Powinna mówić, w jakim czasie dostawca ma Cię poinformować i jakiej pomocy udzielić. Jeśli tego nie mówi, to jest lekcja na następną umowę.
  • Ustal, które Twoje czynności przetwarzania dotknięte są incydentem. Tu przydaje się rejestr czynności przetwarzania: jeśli wiesz, które czynności korzystają z tego dostawcy, wiesz, czyje dane i jakie kategorie wchodzą w grę, bez zgadywania.
  • Zapisz godzinę, o której się dowiedziałeś, i godzinę, o której uzyskałeś potwierdzenie.

Godzina 4 do 24: oceń ryzyko i zdecyduj

Zgłoszenie do UODO jest wymagane, chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób (art. 33 ust. 1). Poinformowanie osób jest wymagane, gdy naruszenie może powodować wysokie ryzyko (art. 34 ust. 1).

Ocena zależy od trzech rzeczy: jakie dane (PESEL, dane zdrowotne, dane finansowe podnoszą ryzyko skokowo), czy były chronione (zaszyfrowane dane, do których atakujący nie ma klucza, obniżają je), i co może z nimi zrobić ten, kto je ma (podszycie się, kredyt na cudze dane, szantaż). W sprawie MyDr UODO od razu wskazał, że dane medyczne i PESEL to wysokie ryzyko i poinformowanie osób jest konieczne.

Zapisz uzasadnienie decyzji, niezależnie od tego, jaka jest. Jeśli uznasz, że zgłoszenie nie jest wymagane, art. 33 ust. 5 i tak wymaga, żebyś naruszenie udokumentował: okoliczności, skutki, podjęte działania. UODO ma prawo o tę dokumentację zapytać.

Godzina 24 do 72: zgłoś i poinformuj

Zgłoszenie do Prezesa UODO składa się przez formularz na stronie urzędu. Zawiera charakter naruszenia, kategorie i przybliżoną liczbę osób i rekordów, dane kontaktowe, możliwe konsekwencje i podjęte środki (art. 33 ust. 3). Jeśli czegoś jeszcze nie wiesz, zgłaszasz to, co wiesz, i uzupełniasz później; art. 33 ust. 4 wprost to dopuszcza.

Jeśli ryzyko jest wysokie, informujesz osoby, których dane dotyczą, prostym językiem: co się stało, jakie mogą być konsekwencje, co zrobiłeś, i co one mogą zrobić, żeby się zabezpieczyć (art. 34 ust. 2). UODO po MyDr opublikował edytowalny wzór takiej informacji. Nie czekaj z tym na koniec 72 godzin; poinformowanie osób ma być „bez zbędnej zwłoki", a nie „w terminie".

Czego nie robić

Nie zakładaj, że dostawca zgłosił i to załatwia sprawę. Nie zakładaj, że skoro incydent był u dostawcy, to nie jest Twoje naruszenie: jest, bo to Twoje dane i Twoi ludzie. Nie pisz do klientów „nic się nie stało", zanim wiesz, co się stało. I nie usuwaj korespondencji z dostawcą; to jest Twoja dokumentacja.

Co zrobić wcześniej, żeby te 72 godziny były do przejścia

Wszystko powyżej jest wykonalne w trzy dni pod jednym warunkiem: że wiesz, których dostawców masz, z jakimi danymi, i z kim się kontaktować. Firma, która w dniu incydentu szuka, czy w ogóle korzysta z danego systemu i kto w niej zna hasło, nie zdąży.

Rowpa prowadzi listę Twoich dostawców z nazwą prawną, statusem umowy powierzenia i kategoriami danych, które przez nich przechodzą, powiązaną z czynnościami w rejestrze. Gdy przyjdzie mail o incydencie, wiesz w kwadrans, które czynności i czyje dane są dotknięte. Planer naruszeń przeprowadza Cię przez ocenę ryzyka, mówi, czy zgłoszenie i poinformowanie osób są wymagane, i zapisuje, jak i kiedy zdecydowałeś. To ten zapis pokazujesz UODO, jeśli zapyta.

Zamień poradnik w rejestr, który możesz przejrzeć. Zbuduj rejestr czynności przetwarzania za darmo i sprawdź każdą propozycję, zanim ją komuś wyślesz.

Zacznij za darmo

Treść informacyjna, nie porada prawna. Obowiązki i terminy mające zastosowanie do Twojej organizacji potwierdź z wykwalifikowanym specjalistą.