photo
12.08.2026

Administrator musi zgłosić wyciek, do którego doszło w podmiocie przetwarzającym

W związku z doniesieniami medialnymi dotyczącymi wycieku danych osobowych niemal 19 mln Polaków u dostawcy systemu Elektronicznej Dokumentacji Medycznej MyDr  Prezes Urzędu Ochrony Danych Osobowych przypomina administratorom danych osobowych, którzy powierzyli przetwarzanie danych osobowych firmie MyDr o obowiązku dokonania analizy pod kątem ryzyka naruszenia praw lub wolności osób fizycznych niezbędnej do oceny, czy doszło do naruszenia ochrony danych osobowych skutkującego koniecznością zawiadomienia Prezesa UODO oraz osób, których dotyczy naruszenie.

Zgodnie z art. 33 ust. 1 RODO, w przypadku naruszenia ochrony danych osobowych, administrator bez zbędnej zwłoki – w miarę możliwości, nie później niż w terminie 72 godzin po stwierdzeniu naruszenia – zgłasza je organowi nadzorczemu. Do zgłoszenia przekazanego organowi nadzorczemu po upływie 72 godzin dołącza się wyjaśnienie przyczyn opóźnienia.

Przypominamy, że w sytuacji gdy naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, zgodnie z art. 34 ust. 1 i 2 w zw. z art. 33 ust. 3 rozporządzenia 2016/679, czyli RODO administrator bez zbędnej zwłoki zawiadamia osobę, której dane dotyczą, o takim naruszeniu. Zawiadomienie takie co najmniej powinno:

a)    opisywać charakter naruszenia ochrony danych osobowych, w tym w miarę możliwości wskazywać kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz kategorie i przybliżoną liczbę wpisów danych osobowych, których dotyczy naruszenie;

b)    zawierać imię i nazwisko oraz dane kontaktowe inspektora ochrony danych lub oznaczenie innego punktu kontaktowego, od którego można uzyskać więcej informacji;

c)    opisywać możliwe konsekwencje naruszenia ochrony danych osobowych (przykładowo w przypadku naruszenia poufności danych w zakresie imienia i nazwiska wraz z nr PESEL, administrator może wskazać na ryzyko wyłudzenia przez osoby trzecie pożyczek na dane osób fizycznych, natomiast w przypadku naruszenia poufności danych dotyczących zdrowia może wskazać na ryzyko dyskryminacji, ostracyzmu społecznego czy też naruszenia dóbr osobistych osób, których incydent dotyczy);

d)    opisywać środki zastosowane lub proponowane przez administratora w celu zaradzenia naruszeniu ochrony danych osobowych, w tym w stosownych przypadkach środki w celu zminimalizowania jego ewentualnych negatywnych skutków (przykładowo: w przypadku naruszenia poufności danych w zakresie imienia i nazwiska wraz z nr PESEL administrator może zarekomendować osobom fizycznym zastrzeżenie nr PESEL, z kolei w przypadku naruszenia poufności danych dotyczących zdrowia administrator może zarekomendować użycie środków ochrony dóbr osobistych wskazanych w kodeksie cywilnym oraz kodeksie postępowania cywilnego, czy też może zaproponować skorzystanie ze wsparcia psychologicznego w sytuacjach silnego stresu lub niepokoju).

Informacje, o których mowa powyżej, można przekazać do tut. Urzędu przy pomocy dedykowanego formularza zgłaszania naruszeń ochrony danych osobowych, który dostępny jest pod adresem https://uodo.gov.pl/pl/501/2278.

Więcej informacji na temat zgłaszania naruszeń ochrony danych osobowych organowi nadzorczemu oraz zawiadamiania osób, których dane dotyczą, o naruszeniu ochrony danych osobowych, dostępnych jest w Poradniku UODO dotyczącym naruszeń ochrony danych osobowych, który znajdą Państwo pod adresem https://uodo.gov.pl/pl/138/3561.

Podmiot udostępniający: Departament Komunikacji Społecznej
Wytworzył informację:
user Karol Witowski
date 2026-08-12
Wprowadził informację:
user
date 2026-08-12 15:54:35
Ostatnio modyfikował:
user
date 2026-08-12 16:04:11