Placówka medyczna przetwarza dane o zdrowiu, czyli dane szczególnej kategorii, dla których RODO ustanawia zasadę zakazu przetwarzania i dopuszcza je tylko na wyraźnie wskazanej podstawie. Wbrew rozpowszechnionej praktyce podstawą tą nie jest zgoda pacjenta, lecz przepis o celach zdrowotnych, a błędne oparcie całego przetwarzania na zgodzie jest jednym z najczęstszych i najkosztowniejszych uchybień w tym sektorze. Ramy wyznaczają rozporządzenie 2016/679 (RODO) oraz ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych, a w części medycznej przepisy o dokumentacji i tajemnicy.
Podstawa przetwarzania: dlaczego nie zgoda
Dane o zdrowiu należą do szczególnych kategorii danych z art. 9 ust. 1 RODO, których przetwarzanie jest co do zasady zakazane. Wyjątki wylicza art. 9 ust. 2, a dla podmiotu leczniczego właściwy jest przede wszystkim art. 9 ust. 2 lit. h, obejmujący cele profilaktyki zdrowotnej, diagnozy medycznej, zapewnienia opieki zdrowotnej i leczenia oraz zarządzania systemami usług opieki zdrowotnej. Przesłankę tę uzupełnia art. 9 ust. 3, który wymaga, aby dane przetwarzała osoba zobowiązana do tajemnicy zawodowej albo aby odbywało się to na jej odpowiedzialność.
Skutek jest praktyczny: udzielanie świadczeń, prowadzenie dokumentacji i realizacja praw pacjenta opierają się na przepisie o celach zdrowotnych, a nie na zgodzie, więc pacjent nie może cofnąć podstawy przetwarzania niezbędnego do leczenia i jego dokumentowania. Zgoda pozostaje właściwa tam, gdzie przetwarzanie wykracza poza opiekę zdrowotną, na przykład przy działaniach marketingowych albo udziale w badaniu. Oparcie leczenia na zgodzie, którą pacjent może w każdej chwili wycofać, tworzy pozorną ochronę i realne ryzyko utraty podstawy prawnej.
Placówka jako administrator i obowiązki dokumentacyjne
Podmiot leczniczy jest administratorem danych pacjentów i odpowiada za zgodność całego przetwarzania z RODO. Obowiązek ten przekłada się na kilka dokumentów i procedur, których braki ujawniają się zwykle dopiero przy kontroli albo skardze.
Administrator prowadzi rejestr czynności przetwarzania (art. 30 RODO), który powinien obejmować rzeczywiste operacje placówki, w tym rejestrację pacjentów, prowadzenie dokumentacji, teleporady i obsługę wniosków o dostęp do danych. Osoby dopuszczone do danych działają na podstawie upoważnień (art. 29 RODO), a ich zakres odpowiada rzeczywistym zadaniom personelu. Powierzenie przetwarzania podmiotom zewnętrznym, na przykład dostawcy systemu gabinetowego, laboratorium czy firmie niszczącej dokumentację, wymaga umowy powierzenia spełniającej wymogi art. 28 RODO. Rozbieżność między treścią tych dokumentów a faktycznym przetwarzaniem jest samodzielną podstawą zastrzeżeń organu nadzorczego.
Inspektor ochrony danych
Placówka medyczna z reguły ma obowiązek wyznaczyć inspektora ochrony danych. Zgodnie z art. 37 ust. 1 lit. c RODO obowiązek ten powstaje, gdy główna działalność administratora polega na przetwarzaniu na dużą skalę szczególnych kategorii danych, a udzielanie świadczeń zdrowotnych jest właśnie taką działalnością wiodącą.
Granica przebiega przy skali, a rozstrzyga ją charakter działalności. Prezes Urzędu Ochrony Danych Osobowych przyjmuje, że przetwarzanie danych pacjentów przez pojedynczego lekarza wykonującego zawód osobiście co do zasady nie stanowi przetwarzania na dużą skalę, natomiast przychodnia czy większy podmiot leczniczy zwykle ten próg przekracza. Ocenę obowiązku administrator przeprowadza samodzielnie i powinien ją udokumentować oraz aktualizować, bo to na nim spoczywa ciężar wykazania, że wyznaczenie inspektora nie było wymagane.
Ocena skutków dla ochrony danych
Odrębnym obowiązkiem jest ocena skutków dla ochrony danych, czyli DPIA (art. 35 RODO). Przeprowadza się ją, gdy dany rodzaj przetwarzania z dużym prawdopodobieństwem powoduje wysokie ryzyko naruszenia praw lub wolności osób, w szczególności przy użyciu nowych technologii.
Dla podmiotu leczniczego ma to bezpośrednie znaczenie, ponieważ przetwarzanie danych o zdrowiu na dużą skalę oraz prowadzenie rozbudowanych zbiorów dokumentacji medycznej figuruje w wykazie operacji wymagających oceny skutków, ogłoszonym przez Prezesa UODO. Zaktualizowane wytyczne z sierpnia 2025 r. wprost odnoszą ten obowiązek do wdrażania nowych technologii, w tym systemów monitoringu i rozwiązań opartych na sztucznej inteligencji, coraz częściej obecnych w placówkach.
Retencja danych
Okres przechowywania danych wyznaczają przepisy szczególne, a nie swobodna decyzja placówki. Dokumentację medyczną przechowuje się co do zasady przez 20 lat, licząc od końca roku kalendarzowego ostatniego wpisu (art. 29 ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta), z wyjątkami przewidzianymi w tej ustawie. Zasady prowadzenia i udostępniania dokumentacji omawia osobne opracowanie o dokumentacji medycznej.
Placówka lecząca małoletnich przetwarza dodatkowo dane wynikające ze standardów ochrony małoletnich wprowadzonych ustawą z dnia 28 lipca 2023 r., potocznie zwaną Lex Kamilek. Weryfikacja personelu w Rejestrze Sprawców Przestępstw na Tle Seksualnym oraz informacja z Krajowego Rejestru Karnego dotyczą danych z art. 10 RODO, których podstawą jest przepis ustawy, a nie zgoda, i które przechowuje się na potrzeby wykazania spełnienia obowiązku, na zasadach określonych w tej ustawie.
Przypomnienia o wizytach a marketing
Częstym źródłem błędu jest zrównanie przypomnienia o wizycie z komunikacją marketingową. Przypomnienie o umówionym świadczeniu mieści się w celu opieki zdrowotnej z art. 9 ust. 2 lit. h RODO i nie wymaga odrębnej zgody marketingowej, ponieważ służy realizacji świadczenia, a nie promocji.
Granica przebiega przy treści przekazu, bo doklejenie do przypomnienia oferty zabiegów, rabatu albo zachęty do skorzystania z dodatkowych usług zmienia charakter komunikatu na marketingowy, a wtedy potrzebna jest zgoda oraz spełnienie wymogów ustawy z dnia 12 lipca 2024 r. Prawo komunikacji elektronicznej co do kanału kontaktu. Ten sam SMS bywa więc dopuszczalny jako przypomnienie i zakazany, gdy staje się reklamą.
Najczęstsze ryzyka po stronie placówki
W praktyce kontrole i skargi koncentrują się na kilku punktach. Pierwszym jest oparcie przetwarzania niezbędnego do leczenia na zgodzie pacjenta zamiast na art. 9 ust. 2 lit. h RODO. Drugim jest rejestr czynności przetwarzania, który nie odpowiada rzeczywistym operacjom, na przykład pomija teleporady albo e-rejestrację. Trzecim są braki w upoważnieniach personelu i w umowach powierzenia z dostawcami. Czwartym jest niewyznaczenie inspektora ochrony danych albo brak udokumentowanej oceny, że nie jest on wymagany. Piątym jest komunikacja z pacjentem, która przekracza granicę między przypomnieniem a marketingiem.
Kiedy skorzystać z pomocy prawnika
Weryfikacja prawna jest najbardziej wartościowa, zanim dojdzie do skargi lub kontroli, przy uporządkowaniu podstaw przetwarzania, rejestru czynności, upoważnień i umów powierzenia oraz przy ocenie obowiązku wyznaczenia inspektora i przeprowadzenia oceny skutków. Uporządkowanie tych elementów w formie audytu zgodności ogranicza ryzyko kary administracyjnej i odpowiedzialności wobec pacjenta, a przy transakcji na placówce jest elementem badania stanu prawnego.
W razie pytań dotyczących zgodności placówki medycznej z RODO zapraszam do kontaktu.
Najczęściej zadawane pytania
Nie w zakresie leczenia. Przetwarzanie danych o zdrowiu na potrzeby opieki zdrowotnej opiera się na art. 9 ust. 2 lit. h w związku z art. 9 ust. 3 RODO, a nie na zgodzie. Zgoda jest właściwa dla przetwarzania wykraczającego poza opiekę zdrowotną, na przykład dla marketingu.
Z reguły tak. Obowiązek wynika z art. 37 ust. 1 lit. c RODO przy przetwarzaniu danych szczególnej kategorii na dużą skalę. Pojedynczy lekarz wykonujący zawód osobiście zwykle tego progu nie osiąga, a przychodnia i większy podmiot leczniczy zwykle go przekracza. Ocenę należy udokumentować.
Gdy przetwarzanie z dużym prawdopodobieństwem powoduje wysokie ryzyko naruszenia praw pacjentów. Przetwarzanie danych o zdrowiu na dużą skalę i prowadzenie dużych zbiorów dokumentacji medycznej znajduje się w wykazie operacji wymagających oceny skutków, ogłoszonym przez Prezesa UODO.
Dokumentację medyczną co do zasady przez 20 lat od końca roku kalendarzowego ostatniego wpisu (art. 29 ustawy o prawach pacjenta), z wyjątkami przewidzianymi w tej ustawie. Inne kategorie danych mają własne terminy wynikające z przepisów szczególnych.
Nie, jeżeli dotyczy wyłącznie umówionego świadczenia, bo mieści się w celu opieki zdrowotnej. Zgoda i wymogi Prawa komunikacji elektronicznej stają się konieczne dopiero wtedy, gdy do przypomnienia dołączona jest treść promocyjna.
Powiązane zagadnienia
Stan prawny na dzień 21 września 2026 r. Opracowanie: adw. dr Wojciech Rożdżeński, adwokat i doktor nauk prawnych, wspólnik MBSK Korab Barczyk Adwokaci sp.p., specjalizacja prawo medyczne i farmaceutyczne.
Leave a Reply