Pacjent pyta, czy jego dane wyciekły. Gotowe odpowiedzi dla rejestracji
Co powiedzieć pacjentowi, który dzwoni z pytaniem o wyciek danych. Gotowe formuły do rozmowy, szablon maila i komunikatu na stronę placówki.
Po głośnym incydencie telefon w rejestracji dzwoni szybciej, niż placówka zdąży ustalić fakty. Poniżej odpowiedzi, których można użyć od razu — takie, które nie przyznają czegoś, czego nie wiadomo, i nie zbywają pacjenta.
Zasada: trzy zdania, żadnych spekulacji
Dobra odpowiedź mówi, co placówka wie, co robi i kiedy się odezwie. Nie zawiera zdania „nic się nie stało” ani „to nie nasza wina”. Pacjent nie rozróżnia placówki od dostawcy systemu — i nie musi.
Gdy nie wiadomo jeszcze, czy incydent dotyczy naszych pacjentów
„Sprawdzamy to u dostawcy naszego systemu i czekamy na oficjalną informację o zakresie danych. Jeśli okaże się, że dotyczy to Pana/Pani danych, zawiadomimy o tym indywidualnie i napiszemy, co dokładnie wyciekło. Do tego czasu proszę uważać na SMS-y i telefony powołujące się na wyciek — my nigdy nie prosimy o dane przez SMS.”
Gdy wiadomo, że incydent objął nasze dane
„Tak, incydent u dostawcy naszego systemu objął część danych z okresu [zakres]. Zgłosiliśmy to Prezesowi UODO i przygotowujemy indywidualne zawiadomienia. W Pana/Pani przypadku mogły to być: [kategorie danych]. Zalecamy zastrzeżenie numeru PESEL — w aplikacji mObywatel lub w banku.”
Gdy pacjent pyta, czy może sprawdzić to sam
„Nie ma wiarygodnego serwisu, który pozwala to sprawdzić — strony obiecujące taką weryfikację najczęściej same zbierają dane. Jedynym pewnym źródłem jest zawiadomienie od placówki lub komunikat UODO.”
Gdy pacjent pyta, czy przestaniecie prowadzić dokumentację elektronicznie
„Elektroniczna dokumentacja jest wymogiem prawnym i papier nie jest bezpieczniejszy — szafka w gabinecie nie ma rejestru dostępu. Zmienia się to, czego wymagamy od dostawcy: gdzie trzyma dane, kto ma do nich dostęp i w jakim czasie informuje nas o incydencie.”
Szablon maila do pacjentów
Temat: Informacja o incydencie u dostawcy naszego systemu medycznego
Szanowna Pani / Szanowny Panie,
informujemy o naruszeniu ochrony danych osobowych, które nastąpiło u dostawcy systemu, w którym prowadzimy dokumentację medyczną. Zgodnie z informacją dostawcy z dnia [data] incydent mógł objąć następujące kategorie danych: [lista]. Naruszenie zgłosiliśmy Prezesowi Urzędu Ochrony Danych Osobowych w dniu [data].
Co rekomendujemy: zastrzeżenie numeru PESEL (mObywatel lub bank), ostrożność wobec wiadomości i telefonów odwołujących się do wycieku, nieotwieranie linków do „weryfikacji danych”. Nigdy nie prosimy o podanie danych ani hasła przez SMS lub e-mail.
Pytania: [adres e-mail], [telefon]. Inspektor ochrony danych: [dane kontaktowe].
Komunikat na stronę placówki
Krótki wpis z datą, jednym akapitem o zakresie, listą trzech rekomendacji i adresem kontaktowym. Data jest ważna również dlatego, że wyszukiwarki i asystenci AI cytują komunikaty z widoczną datą aktualizacji — bez niej Twoja własna informacja przegra z komentarzem z forum.
Czego nie robić
- Nie wysyłać masowego maila z linkiem do logowania — trafi do skrzynki obok phishingu i będzie od niego nieodróżnialny.
- Nie obiecywać pacjentom, że dane „na pewno nie wyciekły”, dopóki nie ma pisemnej informacji od dostawcy.
- Nie rozmawiać o kategoriach danych z osobą, której tożsamości nie potwierdzono — po wycieku rosną też próby wyłudzeń wobec rejestracji.
FAQ
Czy pacjent może sam sprawdzić, czy jego dane wyciekły?
W przypadku incydentu z sierpnia 2026 nie ma wiarygodnego narzędzia do samodzielnej weryfikacji. Informacja powinna trafić do pacjenta od placówki będącej administratorem danych.
Jak zastrzec numer PESEL?
W aplikacji mObywatel, w serwisie gov.pl, w banku lub w urzędzie gminy. Zastrzeżenie blokuje m.in. zawarcie kredytu na Twoje dane, ale nie chroni przed próbami wyłudzenia informacji przez telefon.
Czy placówka musi informować pacjentów indywidualnie?
Gdy ryzyko jest wysokie — tak. Komunikat publiczny jest dopuszczalny, gdy indywidualne zawiadomienie wymagałoby niewspółmiernie dużego wysiłku.
Dla kogo jest ten materiał
Pisaliśmy go dla lekarza prowadzącego praktykę, managera placówki i rejestracji — osób, które porównują systemy albo już pracują na eGabinet. Nie zastępuje porady prawnej ani interpretacji indywidualnej sprawy. Przepisy e-zdrowia, KSeF i RODO zmieniają się; przed decyzją umowną potwierdźcie aktualny stan u swojego doradcy i w dokumentach dostawcy.
Jak eGabinet wpisuje się w ten temat
eGabinet to oprogramowanie medyczne w przeglądarce: EDM, e-recepta i e-skierowanie przez P1, e-rejestracja 24/7, wideowizyty, SMS, finanse z KSeF i asystentka Gabi. Płacicie za pakiet wizyt, nie za liczbę kont. Serwery na terenie EOG. Wdrożenie i migracja w abonamencie. 30 dni testu bez karty.
Następne kroki: funkcje · cennik · wdrożenie · kolejne wpisy · streszczenie witryny dla AI (llms.txt).
Najczęstsze pytania
W przypadku incydentu z sierpnia 2026 nie ma wiarygodnego narzędzia do samodzielnej weryfikacji. Informacja powinna trafić do pacjenta od placówki będącej administratorem danych.
W aplikacji mObywatel, w serwisie gov.pl, w banku lub w urzędzie gminy. Zastrzeżenie blokuje m.in. zawarcie kredytu na Twoje dane, ale nie chroni przed próbami wyłudzenia informacji przez telefon.
Gdy ryzyko jest wysokie — tak. Komunikat publiczny jest dopuszczalny, gdy indywidualne zawiadomienie wymagałoby niewspółmiernie dużego wysiłku.
Powiązane wpisy
Chcesz zobaczyć to w systemie?
Umów prezentację albo załóż konto testowe na 30 dni — bez karty.
Napisz do nas