Białe kapelusze, czarne dziury w prawie. Co naprawdę wynika z wycieku danych z MyDr?
Wprowadzenie
Ponad dwa miliony Polaków wpisało swój numer PESEL na stronie rządowej, żeby sprawdzić, czy padli ofiarą wycieku danych z platformy MyDr. To liczba, która powinna dać do myślenia nie tylko politykom, ale każdemu, kto choć raz zalogował się do systemu e-recepty, umówił wizytę przez internetowy portal przychodni czy przekazał swoje dane medyczne prywatnej platformie zdrowotnej. Dwa miliony to nie jest margines błędu statystycznego – to niemal jedna dziesiąta dorosłej populacji kraju, która w ciągu kilku dni poczuła realny niepokój o bezpieczeństwo swoich najbardziej wrażliwych danych osobowych.
Wiceminister cyfryzacji Michał Gramatyka próbował w Sejmie uspokoić nastroje, mówiąc o „białych kapeluszach” – hakerach, którzy rzekomo mieli jedynie testować szczelność systemów, a nie wykorzystywać skradzione dane w złej wierze. To narracja budująca, ale prawnie zupełnie nieistotna. Bo niezależnie od intencji sprawcy, sam fakt naruszenia bezpieczeństwa danych medycznych rodzi konkretne, wymierne konsekwencje prawne – zarówno dla administratora danych (czyli MyDr), jak i dla państwa, które od lat obiecuje „cyfrową rewolucję” w ochronie zdrowia, a regularnie dostarcza dowodów na to, że ta rewolucja ma poważne dziury.
Warto zatem przyjrzeć się temu przypadkowi nie przez pryzmat PR-owych uspokojeń, lecz przez pryzmat twardych przepisów – RODO, ustawy o systemie informacji w ochronie zdrowia i Kodeksu cywilnego.
Analiza prawna
Zacznijmy od fundamentu: dane medyczne to dane szczególnej kategorii w rozumieniu art. 9 ust. 1 RODO (Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679). Ustawodawca unijny wprost zaliczył informacje o stanie zdrowia do kategorii wymagającej wzmocnionej ochrony – obok danych o pochodzeniu rasowym, przekonaniach religijnych czy orientacji seksualnej. To nie przypadek. Wyciek takich danych nie jest równoważny wyciekowi adresu e-mail czy numeru telefonu – tu mówimy o informacjach, które mogą prowadzić do dyskryminacji, szantażu, stygmatyzacji społecznej czy odmowy zatrudnienia.
Administrator danych – w tym wypadku podmiot prowadzący platformę MyDr – miał obowiązek wynikający z art. 33 RODO: zgłoszenie naruszenia ochrony danych osobowych do Prezesa Urzędu Ochrony Danych Osobowych w terminie 72 godzin od stwierdzenia naruszenia, chyba że jest mało prawdopodobne, by naruszenie to skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych. Przy danych medycznych trudno mówić o „małym prawdopodobieństwie” – wręcz przeciwnie, ryzyko jest z definicji podwyższone.
Co więcej, art. 34 RODO nakłada obowiązek zawiadomienia osób, których dane dotyczą, jeśli naruszenie może powodować wysokie ryzyko naruszenia ich praw lub wolności. Fakt, że Ministerstwo Cyfryzacji musiało uruchamiać osobną stronę „Bezpieczne Dane”, żeby obywatele sami sprawdzali, czy ich PESEL wyciekł, jest dość wymownym sygnałem, że standardowa procedura indywidualnego zawiadamiania albo zawiodła, albo nie została w pełni zrealizowana. To rodzi pytanie: czy MyDr wywiązał się z obowiązków informacyjnych w sposób zgodny z literą i duchem RODO, czy może przerzucono ciężar dowodu i inicjatywy na samych poszkodowanych?
Drugi istotny akt prawny to ustawa z dnia 28 kwietnia 2011 r. o systemie informacji w ochronie zdrowia. Wiceminister Maciejewski podkreślił, że nie doszło do naruszenia centralnego systemu e-zdrowia (P1) – i to ważne rozróżnienie z punktu widzenia odpowiedzialności państwa. Ustawa ta reguluje funkcjonowanie systemu P1 i nakłada określone standardy bezpieczeństwa na administratorów systemów teleinformatycznych przetwarzających dane medyczne, ale nie obejmuje bezpośrednio prywatnych platform typu MyDr, które funkcjonują jako odrębne podmioty przetwarzające dane w oparciu o umowy z pacjentami i placówkami medycznymi.
To właśnie ta luka – między regulacją centralnego systemu państwowego a rozproszonym ekosystemem prywatnych aplikacji zdrowotnych – jest sednem problemu. Prywatne platformy medyczne działają w szarej strefie nadzoru: podlegają RODO jak każdy administrator danych, ale nie mają narzuconych sektorowych, twardych standardów bezpieczeństwa teleinformatycznego, jakie obowiązują np. szpitale publiczne czy system P1.
Nie można też pominąć odpowiedzialności cywilnej. Osoby, których dane wyciekły, mogą dochodzić roszczeń na podstawie art. 82 RODO – prawo do odszkodowania za szkodę majątkową i niemajątkową wynikłą z naruszenia przepisów rozporządzenia. Orzecznictwo polskich sądów w tym zakresie jest coraz bardziej przychylne poszkodowanym – Sąd Najwyższy w wyroku z 2 marca 2022 r. (sygn. II CSKP 951/22) potwierdził, że sama utrata kontroli nad danymi osobowymi może stanowić podstawę do zadośćuczynienia, nawet bez konieczności wykazania dodatkowej, wymiernej szkody.
Porównanie stanowisk
Tu dochodzimy do ciekawego rozdźwięku między narracją polityczną a stanem faktycznym. Rząd, ustami wiceministra Gramatyki, prezentuje sprawę w tonie uspokajającym: „białe kapelusze”, monitoring dający wynik negatywny, dane nie pojawiły się w darknecie. To perspektywa administracyjna, zorientowana na zarządzanie kryzysem wizerunkowym.
Doktryna prawa ochrony danych osobowych patrzy na to zupełnie inaczej. Dla prawnika czy specjalisty RODO liczy się nie to, czy dane zostały faktycznie wykorzystane, ale to, czy doszło do naruszenia poufności, integralności lub dostępności danych – a to, zgodnie z definicją z art. 4 pkt 12 RODO, nastąpiło bezsprzecznie w momencie samego incydentu, niezależnie od dalszych losów skradzionych informacji. Innymi słowy: nawet jeśli haker okazał się „białym kapeluszem” i niczego złego z danymi nie zrobił, naruszenie już zaistniało i rodzi pełnię konsekwencji prawnych po stronie administratora.
Praktyka orzecznicza UODO pokazuje zresztą, że urząd nie bierze pod uwagę „dobrych intencji” sprawcy przy ocenie, czy doszło do naruszenia wymagającego zgłoszenia i informowania osób poszkodowanych. Liczy się obiektywny fakt utraty kontroli nad danymi, a nie subiektywna ocena moralna działania hakera.
Aspekt praktyczny
Co to oznacza dla przeciętnego pacjenta? Przede wszystkim – nie ma co czekać biernie na to, czy „monitoring da wynik negatywny”. Jeśli ktoś korzystał z MyDr, powinien: po pierwsze, sprawdzić swoje dane na stronie Bezpieczne Dane; po drugie, rozważyć zastrzeżenie numeru PESEL w Rejestrze Zastrzeżeń Numerów PESEL, prowadzonym od czerwca 2024 r. na podstawie ustawy z dnia 7 lipca 2023 r. o zmianie niektórych ustaw w celu ograniczania niektórych skutków kradzieży tożsamości; po trzecie, monitorować swoją historię kredytową w BIK i innych rejestrach, bo wyciek PESEL to prosta droga do prób wyłudzenia pożyczek na cudze dane.
Dla przedsiębiorców prowadzących platformy medyczne płynie z tego jasny sygnał: audyt bezpieczeństwa IT i zgodności z RODO to nie jest koszt, tylko inwestycja w uniknięcie kar administracyjnych sięgających – zgodnie z art. 83 ust. 5 RODO – do 20 mln euro lub 4% rocznego światowego obrotu.
Opinia Libacjusza
I tu dochodzimy do sedna, moi drodzy. Cała ta narracja o „białych kapeluszach” w wykonaniu wiceministra Gramatyki jest, powiedzmy sobie szczerze, żenująca. To tak, jakby powiedzieć ofierze włamania: „proszę się nie martwić, złodziej był tylko ciekawski, niczego nie ukradł, tylko sprawdzał, czy zamek trzyma”. Fakt, że w polskim systemie ochrony danych medycznych zamek w ogóle dało się sforsować, jest problemem, a nie okolicznością łagodzącą.
Prawo nie zna kategorii „hakera w białym kapeluszu” jako podstawy do złagodzenia odpowiedzialności administratora danych. RODO nie pyta o motywację sprawcy ataku – pyta o to, czy administrator wdrożył odpowiednie środki techniczne i organizacyjne zgodnie z art. 32 RODO. Skoro doszło do wycieku, odpowiedź na pytanie o adekwatność tych środków jest raczej oczywista.
Co więcej, fakt, że dwa miliony ludzi musiało samodzielnie sprawdzać, czy ich dane wyciekły, zamiast otrzymać indywidualne zawiadomienie zgodnie z art. 34 RODO, to obraz państwa, które przerzuca ciężar zarządzania kryzysem na obywateli. To nie jest transparentność – to spychologia odpowiedzialności.
Konkluzja
Sprawa MyDr powinna być papierkiem lakmusowym dla całego systemu ochrony danych medycznych w Polsce. Zapowiadane przez resort cyfryzacji rozwiązania legislacyjne wzmacniające bezpieczeństwo danych to krok w dobrym kierunku, ale spóźniony o lata. Prawdziwym testem będzie to, czy nowe przepisy obejmą realnym nadzorem sektorowym nie tylko system P1, ale cały ekosystem prywatnych platform zdrowotnych, które dziś funkcjonują w prawnej szarej strefie między RODO a fragmentaryczną regulacją ustawy o systemie informacji w ochronie zdrowia. Bez tego kolejny wyciek to kwestia czasu – a „białe kapelusze” mogą się szybko okazać czarnymi.
Źródła
- [bankier] Wyciek danych z MyDr. Ponad 2 mln Polaków sprawdziło swoje dane: https://www.bankier.pl/wiadomosc/Wyciek-danych-z-MyDr-Ponad-2-mln-Polakow-sprawdzilo-swoje-dane-9191846.html?utm_source=RSS&utm_medium=RSS&utm_campaign=Wiadomosci
Powyższy artykuł ma charakter informacyjny i edukacyjny — nie stanowi porady prawnej.