Lepszy kontrakt z NFZ za ochronę danych? Tak chce UODO

Dodano: 16.07.2025


Przetwarzanie danych osobowych i świadczenie opieki zdrowotnej to procesy, które są ze sobą ściśle powiązane - twierdzi Prezes UODO w piśmie do MZ
Przetwarzanie danych osobowych i świadczenie opieki zdrowotnej to procesy, które są ze sobą ściśle powiązane – twierdzi Prezes UODO w piśmie do MZ

Placówki medyczne, które dobrze chronią dane, powinny być premiowane przy kontraktach z NFZ – uważa Prezes Urzędu Ochrony Danych Osobowych (UODO) w piśmie skierowanym do Ministry Zdrowia Izabeli Leszczyny.

Prezes Urzędu Ochrony Danych Osobowych (UODO) zwrócił się do szefowej Resortu Zdrowia z propozycją o taką zmianę przepisów, aby placówki medyczne, które stosują kodeksy postępowania lub mają certyfikaty potwierdzające zgodność z RODO, mogły otrzymać dodatkowe punkty przy kontraktowaniu usług medycznych z NFZ.

Według Prezesa UODO, premiowanie takich działań poprawiłoby ochronę danych pacjentów i pracowników służby zdrowia oraz zwiększyło bezpieczeństwo „krytycznych dla społeczeństwa usług” medycznych.

Propozycja dotyczy zmiany rozporządzenia, które określa zasady przyznawania kontraktów z NFZ. Placówki, które wdrożyły odpowiednie standardy ochrony danych – czyli stosują zatwierdzone kodeksy lub mają certyfikaty – mogły otrzymać dodatkowe punkty w postępowaniu w sprawie zawarcia umów o udzielanie świadczeń opieki zdrowotnej z NFZ.

– Kodeksy postępowania tworzą pewien standard, także dla wprowadzenia odpowiednich środków bezpieczeństwa. Jest to szczególnie istotne w obszarze ochrony zdrowia, w którym dochodzi coraz częściej do cyberataków, i w którym odnotowywane są liczne naruszenia ochrony danych – uzasadnia Mirosław Wróblewski.

Problem jest realny: w ostatnim czasie Prezes UODO był zmuszony nałożyć kary na niektóre placówki medyczne „za niewdrożenie odpowiednich środków organizacyjnych i technicznych chroniących dane osobowe pacjentów i pracowników”. Tymczasem stosowanie kodeksów i certyfikacja może temu zapobiec i budować zaufanie pacjentów.

Do tej pory UODO zatwierdził dwa kodeksy postępowania dla placówek medycznych:

  • Kodeks postępowania dla sektora ochrony zdrowia dotyczący podmiotów wykonujących działalność leczniczą i podmiotów przetwarzających (Polska Federacja Szpitali),
  • Kodeks postępowania dotyczący ochrony danych osobowych przetwarzanych w małych placówkach medycznych (Porozumienie Zielonogórskie)..

Drugim dobrowolnym narzędziem narzędziem, z którego mogą korzystać administratorzy i podmioty przetwarzające dane, jest certyfikacja mająca świadczyć o zgodności z rozporządzeniem 2016/679 operacji przetwarzania prowadzonych przez administratorów i podmioty przetwarzające. Jednak jak na razie żaden podmiot medyczny nie wystąpił do Prezesa UODO o zatwierdzenie kryteriów certyfikacji. UODO prowadzi w tym zakresie działania edukacyjne i współpracuje z Polskim Centrum Akredytacji.

Minister Zdrowia ma 30 dni na ustosunkowanie się do propozycji, a więc do połowy sierpnia br.