Przejdź do zawartości głównej
Certyneo

Ochrona danych zdrowotnych i zgodność z RODO dla profesjonalistów

Dane zdrowotne to najwrażliwsze dane osobowe w świetle RODO. Odkryj wszystkie zobowiązania, które ciążą na profesjonalistach sektora w 2026 roku.

Redakcja Certyneo13 min czytania

Redakcja Certyneo

Redaktor — Certyneo · O Certyneo

Doctor shows patient medical scan on tablet

Dane zdrowotne zajmują szczególne miejsce w krajobrazem regulacyjnym Unii Europejskiej. Kwalifikowane jako dane wrażliwe kategorii szczególnej przez RODO (artykuł 9), podlegają wzmocnionemu reżimowi ochrony, który ma zastosowanie do wszystkich profesjonalistów przetwarzających te dane: placówek opieki zdrowotnej, kas chorych, wydawców oprogramowania medycznego, laboratoriów, usług opieki domowej, podmiotów e-zdrowia i telemetycyny. W 2026 roku krajobraz regulacyjny stał się jeszcze bardziej skomplikowany — między stopniowym wejściem w życie Europejskiego Obszaru Danych Zdrowotnych (EODS), zaktualizowanymi rekomendacjami CNIL i bezprecedensowymi sankcjami wymierzonymi w UE, zgodność nie jest już opcją. Niniejszy artykuł opisuje punkt po punkcie obowiązki mające zastosowanie i najlepsze praktyki, jakie należy wdrożyć, aby zabezpieczyć przetwarzanie danych.

Czym są dane zdrowotne w rozumieniu RODO?

RODO (Rozporządzenie nr 2016/679, artykuł 4 §15) definiuje dane zdrowotne jako „dane osobowe związane ze zdrowiem fizycznym lub psychicznym osoby fizycznej, łącznie ze świadczeniem usług opieki zdrowotnej, które ujawniają informacje o stanie zdrowia tej osoby".

Szerszy zakres niż się wydaje

Definicja ta obejmuje znacznie więcej niż klasyczne historie choroby. Obejmuje:

  • Historia choroby, diagnozy, przepisy i wyniki analiz;
  • Dane zbierane przez urządzenia podłączone (zegarki, czujniki glikemii, aplikacje śledzenia cyklu menstruacyjnego);
  • Dane administracyjne, które pozwalają wnioskować o stanie zdrowia (wskaźnik zwrotu kosztów, częstotliwość konsultacji);
  • Numery ubezpieczenia zdrowotnego (NIR), gdy są połączone z informacjami medycznymi.

We Francji CNIL wyjaśniła, szczególnie w swojej uchwale odniesienia dotyczącej repozytoriów danych zdrowotnych (EDS), że pojęcie powinno być interpretowane szeroko. Zatem zwykłe zdjęcie ujawniające widoczne niepełnosprawność lub dane biometryczne (odcisk siatkówki oka) wchodzą w zakres.

Dlaczego wzmocniona ochrona?

Szczególna wrażliwość danych zdrowotnych wynika z ich potencjału dyskryminacyjnego. Ujawnienie stanu zdrowia osoby może wpłynąć na jej dostęp do zatrudnienia, ubezpieczenia, kredytu lub narazić jej prywatność. CNIL szacuje, że naruszenia obejmujące dane zdrowotne stanowiły w 2024 roku ponad 36% powiadomień, które otrzymała — czyli pierwszą kategorię naruszonych danych.

Podstawy prawne specyficzne dla przetwarzania danych zdrowotnych

Artykuł 9 §1 RODO ustanawia zasadę zakazu przetwarzania danych wrażliwych, z ograniczonymi wyjątkami. Dla profesjonalistów opieki zdrowotnej podstawy prawne, które można zastosować, to przede wszystkim:

Wyraźna zgoda (art. 9 §2 a)

Zgoda musi być swobodna, konkretna, świadoma i jednoznaczna, wyrażona poprzez wyraźny pozytywny akt. W sektorze opieki zdrowotnej ta podstawa jest często nieodpowiednia dla bieżącej opieki (nierówność sił między lekarzem a pacjentem), ale pozostaje niezbędna dla przetwarzania do celów badań naukowych, marketingu lub korzystania z aplikacji zdrowotnych dla ogółu.

Dobra praktyka 2026: zastosowanie podpisu elektronicznego w ochronie zdrowia w celu zebrania zgody pacjentów w sposób możliwy do prześledzenia i z datą, co ułatwia udowodnienie zgodności w przypadku kontroli.

Opieka zdrowotna i medycyna prewencyjna (art. 9 §2 h)

Jest to główna podstawa prawna dla profesjonalistów opieki zdrowotnej przetwarzających dane w ramach relacji medycznej. Ma zastosowanie pod warunkiem, że przetwarzanie jest realizowane przez — lub pod odpowiedzialnością — profesjonalistę podlegającego tajemnicy medycznej.

Interes publiczny i badania naukowe (art. 9 §2 i i j)

Przetwarzanie do celów zdrowia publicznego (nadzór epidemiologiczny, farmakowigilancja) lub badań naukowych może opierać się na tych wyjątkach. We Francji ustawa Informatyka i Wolności (art. 65 do 68) oraz rozporządzenie normujące Krajowy System Danych Zdrowotnych (SNDS) definiują warunki dostępu.

Konkretne zobowiązania odpowiedzialnych za przetwarzanie

Niezależnie od tego, czy chodzi o gabinetę medyczną czy wydawcę rozwiązania zdrowia cyfrowego, zobowiązania strukturyzowane są wokół pięciu filarów.

1. Rejestr przetwarzania (art. 30)

Każdy odpowiedzialny za przetwarzanie lub podprocesor musi prowadzić rejestr dokumentujący każde przetwarzanie: cel, podstawę prawną, kategorie danych, okresy przechowywania, odbiorców, miary bezpieczeństwa. CNIL wymaga, aby rejestr był aktualny i dostępny bez opóźnienia podczas kontroli.

2. Ocena skutków dla ochrony danych (OSDP / art. 35)

Przetwarzanie danych zdrowotnych na dużą skalę lub do celów profilowania wymaga obowiązkowej OSDP (DPIA w angielskiej nomenklaturze). CNIL opublikowała listę przetwarzania obligatoryjnie podlegającego OSDP, w tym repozytoria danych zdrowotnych, aplikacje mobilne do śledzenia stanu zdrowia i urządzenia medyczne podłączone.

Na temat wartości prawnej dokumentów elektronicznych w tym kontekście dostawcy muszą upewnić się, że ich mechanizmy zbierania spełniają wymagania dowodowe.

3. Wyznaczenie inspektora ochrony danych (IOD)

Wyznaczenie IOD jest obowiązkowe dla:

  • Profesjonalistów opieki zdrowotnej zorganizowanych w grupy (szpitale, domy opieki, placówki opieki zatrudniające ponad 50 osób);
  • Kas chorych i ubezpieczycieli zdrowotnych;
  • Wydawców oprogramowania medycznego przetwarzających dane na dużą skalę.

Od 2024 roku CNIL wzmocniła kontrole nad skutecznym pełnieniem roli IOD, weryfikując szczególnie jego rzeczywistą niezależność i zasoby.

4. Bezpieczeństwo systemów informatycznych (art. 32)

Miary techniczne i organizacyjne muszą być proporcjonalne do ryzyka. CNIL zaleca szczególnie:

  • Szyfrowanie end-to-end danych przechowywanych i przesyłanych;
  • Pseudonimizacja zawsze gdy cel na to pozwala;
  • Wdrożenie rygorystycznych kontroli dostępu (uwierzytelnianie wielopoziomowe);
  • Regularne kopie zapasowe testowane i odłączone od sieci głównej;
  • Plan ciągłości biznesu (PCB) specyficzny dla danych zdrowotnych.

Od wejścia w życie dyrektywy NIS 2 (wdrożonej w prawo francuskie ustawą z 26 marca 2025), podmioty istotne sektora zdrowotnego — w tym szpitale, producenci urządzeń medycznych i niektóre laboratoria — podlegają jeszcze bardziej rygorystycznym wymaganiom cybersecurity, z obowiązkowym powiadomieniem ANSSI o znaczących incydentach w ciągu 24 godzin.

5. Powiadomienie o naruszeniach danych (art. 33 i 34)

Każde naruszenie danych zdrowotnych musi być zgłoszone CNIL w ciągu 72 godzin od jego odkrycia. Jeśli naruszenie może spowodować wysokie ryzyko dla praw i wolności osób, pacjenci, których dotyczy, muszą być również powiadomieni bez nieuzasadnionej zwłoki.

W 2024 roku CNIL ukarała grzywną za opóźnienie w powiadomieniu, podkreślając, że szybka reaktywność jest sama w sobie zobowiązaniem zgodności.

Przechowywanie danych zdrowotnych: zobowiązanie specyficzne dla Francji

We Francji ustawa z 26 stycznia 2016 (art. L. 1111-8 Kodeksu zdrowia publicznego) wymaga, aby dane zdrowotne o charakterze osobistym były przechowywane u certyfikowanego u dostawcy HDS (Dostawcy Danych Zdrowotnych). Certyfikacja ta, wydawana przez organizacje akredytowane COFRAC na podstawie normy ISO 27001 i referencjału HDS ANS, obejmuje sześć odrębnych działalności.

Kto podlega certyfikacji HDS?

Podlegają wszystkie podmioty przechowujące, administrujące lub eksploatujące systemy informatyczne zawierające dane zdrowotne dla osób trzecich: dostawcy chmury, wydawcy DMP (udostępnionego rejestru medycznego), platformy telemetycyny i — od 2023 r. — wydawcy aplikacji zdrowotnych dla ogółu, jeśli przechowują dane identyfikujące.

Korzystanie z certyfikowanego dostawcy HDS nie zwalnia odpowiedzialnego za przetwarzanie z jego własnych zobowiązań: musi koniecznie sformalizować umowę podprzetwarzającą zgodną z artykułem 28 RODO, szczegółowo określającą instrukcje wydane podprocesorem, gwarancje bezpieczeństwa i procedury audytu.

Europejski Obszar Danych Zdrowotnych (EODS): jakie skutki w 2026?

Rozporządzenie EODS (przyjęte pod koniec 2025, którego pierwsze przepisy wchodzą w życie stopniowo do 2027) stanowi ramy dla transgra nicznego dostępu do danych zdrowotnych na potrzeby badań, innowacji i zdrowia publicznego. Dla francuskich profesjonalistów dwa bezpośrednie skutki:

  1. Zobowiązanie do poszanowania wzmocnionego prawa do przenośności (format ustrukturyzowany, czytelny dla maszyn) dla rejestrów pacjentów;
  2. Zakaz przetwarzania pierwotnych danych zdrowotnych do celów kierowanego marketingu, nawet za zgodą — bardziej restrykcyjne niż samo RODO.

Zmiany te czynią niezbędną aktualizację polityk prywatności i umów podprzetwarzających przed końcem 2026. Dla profesjonalistów korzystających z narzędzi podpisu elektronicznego zgodnego z eIDAS możliwość prześledzenia zgód i autoryzacji stanowi znaczną przewagę w udowodnieniu zgodności podczas audytu.

Prawa pacjentów i wykonywanie praw RODO

Pacjenci dysponują wszystkimi prawami RODO (dostęp, sprostowanie, usunięcie, ograniczenie, przenośność, sprzeciw), z pewnymi dostosowaniami branżowymi.

Prawo dostępu do danych zdrowotnych

Pacjent może żądać dostępu do całego swojego rejestru medycznego (art. L. 1111-7 CSP). Profesjonalista dysponuje terminem 8 dni (48 godzin dla danych aktualnych, ostatnich hospitalizacji) i 2 miesięcy dla starszych danych. Zarówno CNIL jak i Rzecznik Praw Człowieka ukarali grzywną placówki, które odmawiały lub opóźniały te żądania.

Prawo do usunięcia i jego ograniczenia

"Prawo do bycia zapomnianym" jest ograniczone ustawowymi okresami przechowywania: 20 lat dla rejestrów medycznych dorosłych, 28 lat jeśli czynność została wykonana przed osiągnięciem pełnoletności. Te ustawowe okresy mają pierwszeństwo nad każdym żądaniem wcześniejszego usunięcia — odpowiedzialny za przetwarzanie musi to wyraźnie wyjaśnić pacjentowi.

Zarządzanie żądaniami drogą elektroniczną

Dla placówek, które zdemateriały zowały swoje procesy, żądania wykonywania praw mogą być przesyłane i obsługiwane poprzez bezpieczne formularze. Kwalifikowany znacznik czasowy elektroniczny żądań i odpowiedzi stanowi dobrą praktykę pozwalającą udowodnić poszanowanie terminów regulacyjnych podczas kontroli CNIL.

Ramy prawne mające zastosowanie do ochrony danych zdrowotnych

Zgodność profesjonalistów opieki zdrowotnej i ich partnerów technologicznych opiera się na artykułacji tekstów europejskich i krajowych, które należy opanować.

RODO — Rozporządzenie (UE) nr 2016/679 z 27 kwietnia 2016: kamień węgielny systemu, kwalifikujący dane zdrowotne jako dane wrażliwe (art. 4 §15), zakazujący ich przetwarzania z wyjątkiem ograniczonej liczby wyjątków (art. 9 §2), wymuszający OSDP (art. 35), wyznaczenie IOD (art. 37), powiadomienie o naruszeniach (art. 33-34) i proporcjonalne miary bezpieczeństwa (art. 32). Przewidziane sankcje sięgają 20 milionów euro lub 4% światowego rocznego przychodu — wyższa kwota jest zastosowana.

Ustawa Informatyka i Wolności (ustawa nr 78-17 z 6 stycznia 1978 zmieniona): wdrażająca RODO w prawo francuskie, upoważnia CNIL do przyjęcia referencjałów branżowych specyficznych dla zdrowotnictwa i definiuje procedury dostępu do SNDS.

Kodeks zdrowia publicznego — art. L. 1111-7 i L. 1111-8: zaświadczają prawo pacjenta do dostępu do swojego rejestru medycznego i obowiązek przechowywania u certyfikowanego dostawcy HDS.

Referencjał HDS (Dostawca Danych Zdrowotnych): opublikowany przez Agencję Cyfryzacji Zdrowotnictwa (ANS), definiuje sześć działalności certyfikacyjnych obejmujących infrastrukturę fizyczną, platformę i oprogramowanie aplikacyjne.

Dyrektywa NIS 2 — Dyrektywa (UE) 2022/2555, wdrożona we Francji ustawą z 26 marca 2025: wymaga od podmiotów istotnych sektora zdrowotnego (szpitale powyżej 30 000 pacjentów/rok, producenci urządzeń medycznych klasy IIb i III, laboratoria referencyjne) wzmocnionych zobowiązań w zakresie cybersecurity, w szczególności powiadomienia ANSSI w ciągu 24 godzin w przypadku znaczącego incydentu oraz wdrożenia planów reagowania na incydenty testowanych corocznie.

Rozporządzenie eIDAS nr 910/2014 i eIDAS 2.0 (Rozporządzenie (UE) 2024/1183): normują wartość prawną podpisów elektronicznych używanych do pozyskiwania zgód, demateriowany zowanych czynności medycznych i umów z dostawcami. Podpis elektroniczny zaawansowany lub kwalifikowany jest zalecany dla każdego aktu, którego wartość dowodowa może być kwestionowana.

Rozporządzenie EODS (Europejskie Rozporządzenie dotyczące Obszaru Danych Zdrowotnych, 2025): wzmacnia prawa pacjentów do ich pierwotnych danych i reguluje wykorzystanie danych wtórnych do badań naukowych, z utworzeniem organów dostępu do danych zdrowotnych w każdym państwie członkowskim.

Konkretne zagrożenia prawne: oprócz sankcji administracyjnych CNIL, odpowiedzialni za przetwarzanie są zagrożeni działaniami na podstawie odpowiedzialności cywilnej (art. 82 RODO), pościgiem karnym (art. 226-17 Kodeksu karnego, maksymalna kara 5 lat pozbawienia wolności i 300 000 € grzywny dla osoby prawnej), i szkodom reputacyjnym, których wpływ ekonomiczny często przewyższa kwotę grzywny.

Scenariusze użycia: zgodność RODO i dane zdrowotne w praktyce

Scenariusz 1 — Grupa klinik prywatnych zarządzająca około 1 200 łóżkami

Grupa klinik prywatnych średniej wielkości (około 1 200 łóżek rozłożonych na trzy placówki) obsługiwała zgody pacjentów na formularzach papierowych, przechowywanych w słabo zabezpieczonych szafach kartotekowych. Podczas wewnętrznego audytu przygotowawczego do potencjalnej kontroli CNIL zidentyfikowano liczne braki: niemożliwość szybkiego znalezienia zgody z ponad dwóch lat wstecz, brak możliwości prześledzenia zgód dotyczących monitoringu medycznego i transmisji osobom trzecim (ubezpieczycielom, lekarzom korespondentom).

Kierownictwo wdrożyło rozwiązanie kwalifikowanego podpisu elektronicznego zintegrowane z szpitalnym systemem informatycznym. Wyniki zmierzone po sześciu miesiącach: czas obsługi żądań dostępu do rejestru spadł z 14 do 4 dni roboczych (redukcja o 71%), czas szukania zgody zmniejszył się poniżej 2 minut wobec średnio 45 minut wcześniej, a grupa otrzymała certyfikację HDS dla warstwy aplikacyjnej.

Scenariusz 2 — Wydawca rozwiązania telemetycyny dla specjalistów praktykujących prywatnie

Firma wydająca platformę konsultacji na odległość dla specjalistów praktykujących prywatnie (około 4 000 lekarzy użytkowników aktywnych) była zagrożona znacznym ryzykiem: jej serwery były hostowane u amerykańskiego dostawcy chmury bez klauzuli umownej zgodnej z artykułem 28 RODO i bez certyfikacji HDS. Platforma zbierała jednak sprawozdania z konsultacji, recepty i zdjęcia kliniczne.

Po przeprowadzeniu analizy wpływu (OSDP) z pomocą zewnętrznego IOD firma przeprowadziła migrację do certyfikowanego dostawcy HDS zlokalizowanego we Francji, przegląda wszystkie umowy podprzetwarzające i zintegrowała mechanizm pozyskiwania świadomej zgody z datą przed każdą konsultacją. Wdrożyła również procedurę powiadomienia wewnętrznego o incydentach w mniej niż 12 godzin, umożliwiającą poszanowanie regulacyjnego terminu 72 godzin wobec CNIL. Koszt wdrażania zgodności oszacowano na 180 000 € — w porównaniu z 400 000 € kary wymierzonej przez CNIL podobnemu podmiotowi sektora tego samego roku.

Scenariusz 3 — Sieć niezależnych aptek

Grupa około czterdziestu niezależnych aptek używała scentralizowanego oprogramowania zarządzającego historią recept i danymi lojalnościowymi (powiązanymi z niejawnymi profilami zdrowotności). Bez wyznaczonego IOD i bez aktualnego rejestru przetwarzania, grupa nie była w stanie odpowiedzieć na żądanie wykonywania praw pacjenta w ciągu 30 dni.

Projekt zgodności rozłożony na osiem miesięcy umożliwił wyznaczenie wspólnego IOD (rozwiązanie powszechne i dozwolone dla grup małych przedsiębiorstw), udokumentowanie 23 odrębnych przetwarzań w rejestrze, przegląd polityki okresów przechowywania (dane lojalnościowe były przechowywane 10 lat bez uzasadnienia), i przeszkolenie całego personelu aptecznego w dobrych praktykach w przypadku żądania pacjenta lub kontrolera. Szacunkowe ryzyko grzywny przewyższało 150 000 €.

Często zadawane pytania

Czy dane zdrowotne zebrane przez aplikację mobilną podlegają RODO?

Tak, od momentu gdy aplikacja zbiera dane pozwalające wnioskować o stanie zdrowia osoby (tętno, śledzenie cyklu menstruacyjnego, glikemię, dietę), dane te stanowią dane zdrowotne w rozumieniu artykułu 4 §15 RODO. Wydawca jest odpowiedzialny za przetwarzanie i musi uzyskać wyraźną zgodę, przechowywać dane u certyfikowanego dostawcy HDS i przeprowadzić OSDP jeśli przetwarzanie odbywa się na dużą skalę.

Czy lekarz praktykujący prywatnie musi wyznaczył IOD?

Nie, wyznaczenie IOD nie jest obowiązkowe dla lekarza praktykującego prywatnie samodzielnie lub w gabinecie liczącym zaledwie kilka praktyków, chyba że przetwarzanie dotyczy danych zdrowotnych na dużą skalę. Jednak ten lekarz pozostaje odpowiedzialny za przetwarzanie i musi prowadzić rejestr przetwarzania, stosować zasadę minimalizacji danych i być w stanie odpowiedzieć na żądania wykonywania praw swoich pacjentów w ustawowych terminach.

Jakie sankcje CNIL może wymierzyć w przypadku naruszenia danych zdrowotnych?

CNIL dysponuje uprawnieniami do wymierania sankcji administracyjnych sięgających 20 milionów euro lub 4% światowego rocznego przychodu, wyższa kwota jest zastosowana. Poza grzywną może wymierzyć nakaz wprowadzenia zgodności z zagrożeniem kary za niewykonanie, lub opublikować decyzję. Na poziomie karnym artykuł 226-17 Kodeksu karnego przewiduje do 5 lat pozbawienia wolności i 300 000 € grzywny dla osób prawnych.

Czy podprocesor (oprogramowanie, chmura) odpowiada za wyciek danych zdrowotnych?

Tak. RODO (art. 28 i 82) ustanawia wspólną odpowiedzialność odpowiedzialnego za przetwarzanie i podprocesora wobec osób, których dane dotyczą. Podprocesor odpowiada bezpośrednio jeśli działał poza instrukcjami odpowiedzialnego za przetwarzanie lub nie zastosował się do własnych zobowiązań RODO. Niezbędne jest zatem sformalizowanie precyzyjnej umowy podprzetwarzającej i upewnienie się, że hoster jest certyfikowany HDS dla danych zdrowotnych.

Czy certyfikacja HDS jest obowiązkowa dla wszystkich podmiotów cyfrowych w zdrowotnictwie?

Certyfikacja HDS jest obowiązkowa dla każdego dostawcy przechowującego, administrującego lub eksploatującego systemy informatyczne zawierające dane zdrowotne o charakterze osobistym dla osób trzecich. Obowiązuje zatem dostawców chmury, wydawców SaaS medycznego i platformy telemetycyny. Natomiast profesjonalista opieki zdrowotnej przechowujący własne dane (bez powierzania trzeciej stronie) nie podlega bezpośrednio temu zobowiązaniu, ale pozostaje zobowiązany miarami bezpieczeństwa artykułu 32 RODO.

Podsumowanie

Ochrona danych zdrowotnych stanowi w 2026 roku jeden z najbardziej złożonych i obserwowanych zagadnień regulacyjnych sektora cyfrowego. Między RODO, ustawą Informatyka i Wolności, obowiązkiem przechowywania HDS, dyrektywą NIS 2 i powstawaniem Europejskiego Obszaru Danych Zdrowotnych, profesjonaliści muszą utrzymywać stały monitoring i strukturyzować swoją zgodność wokół pięciu filarów: rejestr przetwarzania, OSDP, IOD, bezpieczeństwo techniczne i zarządzanie prawami pacjentów.

Certyneo wspiera aktorów zdrowotnictwa w bezpiecznej demateriały zacji ich procesów: pozyskiwanie zgód z datą, kwalifikowany podpis elektroniczny umów z dostawcami, śledzenie dowodowe każdego aktu. Odkryj jak nasze rozwiązanie może wzmocnić twoją zgodność RODO wizytując dedykowaną przestrzeń dla profesjonalistów zdrowotnictwa lub rozpoczynając bezpłatnie na Certyneo.

Wypróbuj Certyneo bezpłatnie

Wyślij pierwszą kopertę do podpisu w mniej niż 5 minut. 5 bezpłatnych kopert miesięcznie, bez karty kredytowej.

Pogłębić temat

Nasze kompletne przewodniki do opanowania podpisu elektronicznego.

Społeczność Certyneo

Pytanie dotyczące podpisu elektronicznego?

Dołącz do społeczności Certyneo: zadawaj pytania, udostępniaj odpowiedzi i wymieniaj się doświadczeniami z tysiącami użytkowników i naszym zespołem.