014 / Medycyna

← Wiedza

Czy wiesz, co naprawdę dzieje się z danymi pacjenta na Twojej stronie?

5 obszarów strony WWW, które warto sprawdzić przed kontrolą UODO

Paulina Łapińska28.09.2026Czas czytania - 13 min
Laptop z panelem ustawień prywatności i zgód na stronie internetowej
Dane pacjenta na stronie WWW - zgody, formularze, dostęp i bezpieczeństwo

(Wprowadzenie)

16 września UODO zapowiedział dodatkowe kontrole podmiotów z sektora ochrony zdrowia. Decyzja jest oczywistym następstwem wycieku danych z systemów MyDr, którego nie będę tu szerzej opisywać. W branży medycznej ten temat zna już chyba każdy. Kontrole mają ruszyć jeszcze przed końcem 2026 roku.

UODO nie opublikował listy konkretnych elementów, które będzie sprawdzał w każdej placówce. Wiemy natomiast, że urząd chce przyjrzeć się temu, jak placówki chronią dane pacjentów i jakie zabezpieczenia stosują w praktyce.

Jednym z miejsc, o którym przy tej okazji zdecydowanie warto pamiętać, jest strona internetowa placówki. To właśnie przez nią pacjent często po raz pierwszy zostawia swoje dane, a sama strona może je zbierać, zapisywać, przetwarzać i przekazywać dalej.

W tym artykule skupię się właśnie na tym obszarze i pokażę najważniejsze, w mojej opinii, elementy, które warto mieć pod kontrolą jeszcze zanim zapyta o nie kontroler.

To tekst dla managerów, właścicieli placówek i osób, które mogą być bezpośrednio angażowane w przypadku kontroli. Poruszam kwestie techniczne, ale bez branżowego zadęcia i zakładania, że każdy kto chce świadomie podejść do tematu potrzebuje również przyspieszonego kursu IT.

Zacznijmy od najważniejszego.

Strona WWW placówki medycznej to nie jest internetowa ulotka

Strona zbiera dane, przetwarza je, zapisuje, czasami wysyła dalej. Pacjent zostawia numer telefonu w formularzu, zapisuje się na wizytę, wchodzi na stronę konkretnego badania albo choroby. W tle mogą działać systemy mierzące reklamy, narzędzia do analizy ruchu, kopiowanie zgłoszeń z formularzy i inne rozwiązania, których na pierwszy rzut oka w ogóle nie widać.

To oznacza, że strona jest częścią całego systemu ochrony danych w placówce.

I obowiązują ją konkretne wymagania.

Pacjent ma być poinformowany o tym, co dzieje się z jego danymi. Jeżeli pytamy go o zgodę na ich przetwarzanie (a jeśli strona korzysta z narzędzi analitycznych lub reklamowych, pytamy go o to przez baner cookies), jego decyzja musi być respektowana.

Dostęp do danych logowania panelu administracyjnego strony powinny mieć właściwe osoby, a zewnętrzne firmy, które przetwarzają dane w imieniu placówki, muszą mieć tę współpracę odpowiednio uregulowaną.

RODO wymaga również odpowiedniego zabezpieczenia danych i możliwości wykazania, że placówka rzeczywiście nad nimi panuje. EUR-Lex

I tu pojawia się rzecz, która w praktyce jest dużo ważniejsza niż sama znajomość przepisów: czy ktoś w placówce naprawdę wie, jak to wszystko działa na stronie, którą pacjent odwiedza każdego dnia?

Najczęściej - nie. Wynika to głównie z tego, że poszczególne prace związane z utrzymaniem strony zlecane są różnym podwykonawcom albo pracownikom wykonawczym. Każdy zajmuje się swoim fragmentem, ale nikt nie odpowiada za całość.

Firma od strony uruchomiła formularz, agencja dodała narzędzia potrzebne do reklam, informatyk ma dostęp administracyjny, a prawnik przygotował politykę prywatności. Później dochodzą kolejne zmiany, zmieniają się wykonawcy i z czasem wiedza o tym, co strona faktycznie robi z danymi pacjentów, rozprasza się pomiędzy kilka osób.

Placówka może więc mieć poczucie, że wszystko jest zaopiekowane, bo przecież każdym elementem ktoś się kiedyś zajmował. Problem w tym, że nikt nie sprawdza, czy te elementy nadal do siebie pasują, czy dostępy są aktualne, czy dokumentacja opisuje stan faktyczny i czy rozwiązania wdrożone dwa lata temu nadal działają tak, jak powinny.

I właśnie w ten sposób najłatwiej stracić kontrolę nad własną stroną, nawet jeśli na pierwszy rzut oka wszystko działa bez zarzutu.

Żeby ją odzyskać, nie trzeba od razu rozkładać jej na części pierwsze.

Warto zacząć od pięciu obszarów, w których najczęściej pojawiają się braki: polityki prywatności, zgód użytkownika, formularzy, dostępów do strony oraz jej bezpieczeństwa technicznego.

Polityka prywatności powinna opisywać stronę, którą masz dzisiaj

Polityka prywatności nie jest zakładką, którą dodaje się przy uruchomieniu strony i można o niej zapomnieć.

Ma wyjaśniać pacjentowi między innymi, kto przetwarza jego dane, po co to robi, komu dane mogą być przekazywane i jak długo będą przechowywane. Problem zaczyna się wtedy, kiedy dokument powstał trzy lata temu, a od tamtej pory zmieniła się sama strona.

Doszedł nowy formularz. Uruchomiono reklamy. Zmieniono sposób zapisywania na wizyty. Pojawiła się nowa firma obsługująca stronę albo dodatkowe narzędzie. Każda z tych zmian może sprawić, że polityka prywatności przestaje opisywać to, co naprawdę dzieje się z danymi.

Dobra polityka prywatności zaczyna się od poznania stanu faktycznego strony, a nie od poprawienia kilku zdań w starym dokumencie.

Najpierw trzeba wiedzieć, co robi strona. Dopiero później można to prawidłowo opisać.

Baner zgody ma nie tylko wyglądać. Ma działać

Baner zgody to okienko, które pojawia się po wejściu na stronę i pyta użytkownika, czy zgadza się na śledzenie jego zachowania, analizę ruchu czy wykorzystanie danych do celów reklamowych.

W 2024 roku zrobiło się o nich szczególnie głośno, gdy Google zaostrzyło wymagania dotyczące zbierania zgód od użytkowników z Europy i przekazywania ich decyzji do systemów reklamowych. Firmy masowo wdrażały wtedy gotowe rozwiązania. Temat ucichł, banery zostały. Problem w tym, że część z nich dziś tylko wygląda jak mechanizm zgody, ale w praktyce nim nie jest. Pomoc Google

Użytkownik klika „Odmów”, a strona nadal przesyła dane. Albo zaczyna je wysyłać, zanim zdąży cokolwiek wybrać. W obu przypadkach decyzja użytkownika jest fikcją.

I to nie jest kosmetyka strony ani wymysł dostawców banerów cookies. W Polsce zasady te reguluje dziś Prawo komunikacji elektronicznej. Jeżeli strona korzysta z rozwiązań wymagających zgody użytkownika, nie może po prostu zacząć z nich korzystać zanim taką zgodę otrzyma. ELI Polska

Dla placówki konsekwencje mogą być finansowe. Naruszenie zasad dotyczących przechowywania lub odczytywania informacji z urządzenia użytkownika niezgodnie z art. 399 PKE podlega karze, a Prezes UKE może nałożyć ją w wysokości do 3% przychodu z poprzedniego roku kalendarzowego. ELI Polska

Dlatego z perspektywy managera najważniejsze pytanie nie brzmi: czy mamy baner cookies? Tylko: czy mamy baner i czy ktoś sprawdził, że działa i respektuje decyzję pacjenta?

Formularz kontaktowy na www może robić więcej, niż widzi recepcja

Formularz kontaktowy jest wygodny. Pacjent wpisuje imię, telefon, e-mail, czasem dodaje wiadomość, klika „Wyślij” i zgłoszenie pojawia się na skrzynce recepcji.

Pytanie: czy rzeczywiście na tym kończy się jego droga?

Niekoniecznie. Strona może jednocześnie zapisywać kopię wiadomości w swoim systemie, przekazywać ją do kolejnego programu albo przechowywać później w kopii zapasowej.

Recepcja widzi mail, ale dane mogą zostać również w kilku innych miejscach.

Ma to szczególne znaczenie w placówce medycznej. W otwartym polu „Wiadomość” pacjent może wpisać objawy, rozpoznanie, przyjmowane leki czy informacje o dotychczasowym leczeniu. W jednej chwili zwykły formularz kontaktowy zaczyna więc przetwarzać dane dotyczące zdrowia, czyli dane wymagające szczególnej ochrony.

Placówka powinna wiedzieć, gdzie te informacje są zapisywane, jak długo pozostają w systemie i kto może je odczytać. Jeśli nikt tego nie sprawdził, trudno mówić o realnej kontroli nad danymi pacjentów.

I właśnie dlatego samo „formularz działa, wiadomości przychodzą na recepcję” to za mało.

Dostęp do strony to też dostęp do danych

Stronę stworzyła jedna firma. Później poprawiał ją informatyk. Kampanie prowadziła agencja. Ktoś zajmował się pozycjonowaniem. Jeszcze ktoś dostał konto, żeby raz zmienić formularz.

Po kilku latach lista osób, które mogą zalogować się do zaplecza, potrafi być zaskakująco długa.

A dostęp do panelu administracyjnego nie zawsze oznacza tylko możliwość podmiany zdjęcia czy dodanie tekstu blogowego. W zależności od tego, jak zbudowana jest strona, można mieć dostęp również do formularzy, zapisanych wiadomości, użytkowników czy ustawień innych systemów.

Placówka powinna więc wiedzieć dokładnie, kto ma dostęp do strony, w jakim zakresie i na jakiej podstawie.

Konta byłych pracowników i wykonawców powinny być usuwane od razu, kiedy dostęp przestaje być potrzebny. Osoby pracujące wewnątrz placówki powinny mieć dostęp wynikający z ich obowiązków i odpowiednie upoważnienie, a zewnętrzne firmy, które przetwarzają dane w imieniu placówki, powinny mieć tę relację prawidłowo uregulowaną.

I nie chodzi tu o działanie dla samego działania. Chodzi o możliwość odpowiedzi na bardzo proste pytanie: kto dziś może wejść do zaplecza Twojej strony i dlaczego ma do tego prawo?

Jeśli odpowiedź brzmi „nie wiem”, to jest to jedna z pierwszych rzeczy do uporządkowania.

Strona, która działa, nie musi być bezpieczna

To chyba jeden z najłatwiejszych błędów do popełnienia. Strona się otwiera, formularz działa, pacjenci dzwonią, więc nikt jej technicznie nie rusza przez kilka lat.

Tymczasem strona działa na oprogramowaniu, które tak samo jak system w komputerze wymaga aktualizacji. Aktualizacje nie służą wyłącznie dodawaniu nowych funkcji. Naprawiają również znalezione luki bezpieczeństwa. WordPress wprost zaleca aktualizowanie używanych dodatków i usuwanie tych, które nie są już potrzebne. WordPress Developer Resources

Jeśli przez stronę przechodzą dane pacjentów, brak aktualizacji przestaje być problemem typu „informatyk kiedyś się tym zajmie”. Dziura w zabezpieczeniach może być drogą do danych pacjentów zapisanych na stronie.

To samo dotyczy kopii zapasowych. Backup jest bardzo potrzebny, ale jeżeli znajduje się w nim baza strony i zapisane formularze, sam również może zawierać dane pacjentów.

Dobrze więc wiedzieć, gdzie jest przechowywany i kto ma do niego dostęp.

Gdzie najczęściej zaczyna się problem?

W ostatnich dniach przeanalizowałam 26 stron placówek medycznych w Białymstoku. Dwie już na starcie okazały się niedostępne z powodu problemów z certyfikatem bezpieczeństwa. Co ciekawe, właściciele nawet o tym nie wiedzieli.

26

W ostatnich dniach przeanalizowałam 26 stron placówek medycznych w Białymstoku.

16/24

Na pozostałych 24 stronach, na których udało się sprawdzić sposób przetwarzania danych, w 16 przypadkach znalazłam problemy z obsługą zgód użytkowników. To dwie trzecie.

1/6

Co szósta strona nie miała nawet linku do polityki prywatności albo jej treść nie odpowiadała temu, co strona robiła z danymi w rzeczywistości.

Analiza własna - strony placówek medycznych w Białymstoku

Na części stron dane były przesyłane, mimo że pacjent w ogóle nie został zapytany o zgodę. Na innych mógł ją zaakceptować, ale nie miał równie prostej możliwości odmowy. Były też przypadki, w których pacjent klikał „Odmów”, a dane nadal były wysyłane.

To nie są kosmetyczne błędy ani techniczne drobiazgi. To realne braki, które podczas kontroli mogą oznaczać konieczność składania wyjaśnień, szybkiego porządkowania procesów, a w niektórych przypadkach również konsekwencje finansowe.

Manager placówki nie musi wiedzieć, jak skonfigurować formularz, baner zgody czy aktualizacje strony. Jeśli zleca te prace specjalistom, ma prawo oczekiwać, że zostaną wykonane prawidłowo.

Problem pojawia się wtedy, gdy każdy zajmuje się tylko swoim fragmentem. Jedna firma robi stronę, druga reklamy, ktoś inny dokumentację, jeszcze ktoś administruje serwerem. Każdy coś zrobił, ale nikt nie sprawdził całości.

A odpowiedzialność po stronie placówki nie znika tylko dlatego, że poszczególne zadania zostały zlecone na zewnątrz. Po incydencie MyDr UODO przypominało wprost, że administratorami danych pozostają gabinety i placówki korzystające z systemu.

Dlatego nie ma sensu szukać dziś winnych sprzed trzech lat. Lepiej sprawdzić, co jest, poprawić to, co wymaga reakcji i odzyskać nad tym kontrolę.

Można zrobić to własnym zespołem i obecnymi wykonawcami. Najpierw trzeba jednak wiedzieć, o co ich zapytać.

Sprawdź, ile naprawdę wiesz o swojej stronie

Przejdź przez poniższe pytania i policz, przy ilu odpowiedź brzmi: „nie wiem” albo „nie mam pewności”.

(Sprawdź swoją stronę)

0-1 odpowiedzi „nie wiem”

Masz ten obszar pod kontrolą. Gratuluję, tak trzymaj. Uzupełnij brakującą odpowiedź i wracaj do tych pytań po zmianie strony, wykonawcy albo sposobu prowadzenia reklam.

2-3 odpowiedzi „nie wiem”

Jest kilka rzeczy, którymi warto zająć się teraz. Nie wszystko musi oznaczać problem, ale są obszary, nad którymi nie masz pełnej kontroli. Zacznij od dostępów, formularzy, działania zgód i bezpieczeństwa strony.

4 lub więcej odpowiedzi „nie wiem”

Tu nie chodzi już o pojedynczy baner czy jedną aktualizację. Najpierw trzeba ustalić, co naprawdę dzieje się na stronie: kto ma dostęp, gdzie trafiają dane, co jest przechowywane, co jest wysyłane dalej i czy dokumentacja odpowiada rzeczywistości. Dopiero wtedy wiadomo, co wymaga poprawy i w jakiej kolejności się tym zająć.

Najlepszy moment na znalezienie problemu jest wtedy, gdy jeszcze możesz go naprawić

Jeżeli chcesz uporządkować sposób, w jaki Twoja strona przetwarza dane pacjentów, powyższa lista jest dobrym punktem startu. Możesz przejść przez nią z informatykiem, agencją, działem IT albo osobą, która opiekuje się stroną.

Jeżeli nie masz na to czasu albo po prostu nie masz jednej osoby, która potrafi spojrzeć na wszystkie te elementy razem, mogę zrobić to za Ciebie w ramach audytu ochrony danych pacjenta na stronie WWW.

W wariancie podstawowym sprawdzam 7 obszarów strony i przygotowuję raport z konkretnymi rekomendacjami. Wiesz, co działa prawidłowo, co wymaga poprawy i czym warto zająć się w pierwszej kolejności.

W drugim wariancie po audycie omawiamy wyniki, a następnie wdrażam uzgodnione zmiany. Po zakończeniu otrzymujesz raport opisujący stan strony po poprawkach i zastosowane zabezpieczenia. Możesz włączyć go do wewnętrznej dokumentacji placówki.

W obu wariantach przygotowuję również projekt polityki prywatności opisujący rzeczywisty stan Twojej strony. Dokument jest gotowy do przekazania prawnikowi lub IOD do weryfikacji i akceptacji, a po zatwierdzeniu wdrażam go na stronie.

Nie masz własnego prawnika albo IOD? Na co dzień współpracuję ze specjalistami zajmującymi się ochroną danych, więc w razie potrzeby możemy przeprowadzić cały proces wspólnie.

(Audyt ochrony danych na WWW)

Sprawdź stronę. Napraw braki. Miej temat pod kontrolą.

Wybierz audyt z konkretnymi rekomendacjami albo pełny wariant z wdrożeniem poprawek i uporządkowaniem strony.

(Pierwszy krok)

Nie wiesz, od czego zacząć?

Prześlij mi adres strony, a bezpłatnie sprawdzę, czy z zewnątrz widzę problemy wymagające dokładniejszego audytu. Nie potrzebuję żadnych dostępów do strony ani analityki.

FAQ

  • Jeśli strona korzysta z narzędzi analitycznych, reklamowych lub innych rozwiązań, które nie są niezbędne do jej działania, tak. Zgodnie z Prawem komunikacji elektronicznej użytkownik musi wyrazić zgodę, zanim te narzędzia zostaną uruchomione. Strona korzystająca wyłącznie z niezbędnych plików cookies nie wymaga banera zgody.

Masz pytania?Porozmawiajmy.

© 2026 Paulina Łapińska
Warszawa