mObywatel ostrzeże o wycieku danych, ale nie wyręczy administratora
Uruchomienie powiadomień SMS o wyciekach danych, a także integracja portalu bezpiecznedane.gov.pl z mObywatelem i wysyłanie ostrzeżeń o wyciekach poprzez tę aplikację – to plany Ministerstwa Cyfryzacji. Resort zaznacza jednak – co podkreślają też prawnicy – że podstawowym kanałem informacji o naruszeniu pozostaje administrator danych.

- Ministerstwo Cyfryzacji analizuje potencjalne uzupełnienie przepisów dotyczących cyberbezpieczeństwa i ochrony danych osobowych – napisał Paweł Olszewski, wiceszef resortu, w odpowiedzi na interpelację poselską nr 19493 w sprawie bezpieczeństwa danych osobowych i zabezpieczenia systemów masowo przetwarzających dane obywateli.
Zastrzegł przy tym, że należy mieć na względzie trwający właśnie okres przejściowy związany z nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa. Innymi słowy, część przepisów została już ogłoszona w Dzienniku Ustaw, czekamy tylko na ich wejście w życie.
Wiceminister nie sprecyzował, jakie zmiany w przepisach są planowane, zapowiedział natomiast dodanie nowych funkcjonalności serwisu bezpiecznedane.gov.pl, który na zlecenie resortu cyfryzacji prowadzi NASK.
Strona umożliwia obywatelowi sprawdzenie, czy jego dane pojawiły się w wycieku, już dziś możliwe jest otrzymywanie na ten temat powiadomień mailowych.
- Planowane jest także dodanie powiadomień SMS, jak również integracja portalu bezpiecznedane.gov.pl z aplikacją mObywatel, co umożliwi przekazywanie ostrzeżeń o wyciekach poprzez tę aplikację – zapowiedział wiceminister Olszewski.
Czytaj też w LEX: Nowe obowiązki przedsiębiorców wobec administracji publicznej >
Bezpiecznedane.gov.pl – przydatny serwis, chociaż ma ograniczenia
Po ostatnim wycieku danych z firmy MyDr. portal bezpiecznedane.gov.pl stał się podstawowym i źródłem wiedzy o tym, czy jesteśmy w gronie 19 mln Polaków, których dane stały się przedmiotem kradzieży. Serwis był też jednak przedmiotem krytyki: krótko po ataku pojawiały się sygnały o jego przeciążeniu, aktualny pozostaje ponadto problem lakoniczności przekazywanych za jego pośrednictwem informacji. Pacjenci, których dane znalazły się na liście, poza standardową poradą o zastrzeżeniu numeru PESEL otrzymują komunikat:
O zakresie danych informują pacjentów dotknięte incydentem placówki, natomiast w serwisie bezpieczedane.gov.pl istnieje jedynie możliwość sprawdzenia czy PESEL użytkownika znalazł się w wycieku.
RODO i NIS2/UKSC – punkty wspólne dwóch reżimów ochrony danych - zobacz w LEX >
Czy zatem bezpieczeństwo danych poprawi się, gdy obywatele dostaną taką samą informacją SMS-em lub przez mObywatela?
- To zastrzeżenie jest prawidłowe i jednocześnie pokazuje zasadnicze ograniczenie tego narzędzia: informacja z portalu nie odpowiada na najważniejsze pytania osoby dotkniętej naruszeniem: jakie dokładnie moje dane zostały naruszone, w jakiej placówce, co może z tego wynikać i co powinnam/powinieniem zrobić – komentuje Monika Susałko, radca prawny, inspektor ochrony danych, partner w kancelarii Lubasz i Wspólnicy.
Zaznacza, że serwis bezpiecznedane.gov.pl ocenia jako potrzebne i potencjalnie bardzo użyteczne narzędzie. Nie zmienia to faktu, że taki państwowy centralny system ostrzegania obywateli o cyberincydentach nie zwalnia z obowiązków administratora danych, jakie przewiduje RODO.
Administrator musi powiadomić o wycieku
- Administrator musi przede wszystkim ustalić, czy doszło do naruszenia ochrony danych osobowych, ocenić ryzyko dla praw i wolności osób fizycznych i odpowiednio udokumentować swoją ocenę – wskazuje mec. Susałko. - Jeżeli naruszenie może powodować ryzyko naruszenia praw lub wolności osób fizycznych, aktualizuje się obowiązek zgłoszenia go organowi nadzorczemu na zasadach określonych w art. 33 RODO. Jeżeli natomiast może ono powodować wysokie ryzyko, art. 34 ust. 1 RODO wymaga co do zasady zawiadomienia bez zbędnej zwłoki również osoby, której dane dotyczą – dodaje.
Mikołaj Otmianowski, radca prawny z Red Into Green, zwraca uwagę na doświadczenie ze sprawy MyDr, które pokazało, że obowiązek zawiadamiania o naruszeniu osób, których dane wyciekły, stanowi dla administratorów istotne wyzwanie, a przy tym generuje koszty i chaos organizacyjny.
- Lekarze prowadzący indywidualne gabinety nie zawsze wiedzą, w jaki sposób prawidłowo zrealizować ten obowiązek. Część z nich uważa, że konieczne jest wysłanie listów za zwrotnym potwierdzeniem odbioru, zapewne są też tacy, którzy nie podjęli żadnych działań. Według informacji medialnych wyciek mógł objąć dane z 12 tys. podmiotów. Być może warto przeprowadzić badania dotyczące tego, ile z nich i w jaki sposób zrealizowało obowiązek informacyjny, aby wypracować rozwiązania na wypadek podobnych incydentów w przyszłości – mówi mec. Otmianowski.
AI jako napastnik - analiza głośnych incydentów z lata 2026 - czytaj w LEX >
Mec. Susałko dodaje, że nie chodzi o sam komunikat: „Twoje dane wyciekły”.
- Osoba powinna otrzymać informację napisaną jasnym i prostym językiem o charakterze naruszenia, możliwych jego konsekwencjach, działaniach podjętych przez administratora oraz środkach, które mogą ograniczyć jego negatywne skutki. Informacja ma zatem umożliwiać podjęcie racjonalnych działań ochronnych, a nie tylko alarmować o zdarzeniu – mówi prawniczka, wskazując na wytyczne Europejskiej Rady Ochrony Danych (EROD) 9/2022 i 01/2021 oraz „Poradnik dotyczący naruszeń ochrony danych osobowych” prezesa Urzędu Ochrony Danych Osobowych.
Czy państwowy system zastąpi administratora danych?
Mec. Otmianowski uważa, że znacznym ułatwieniem dla administratorów byłoby przyjęcie, że publikacja informacji na platformie bezpiecznedane.gov.pl stanowi wykonanie obowiązku wynikającego z art. 34 RODO.
- Wymagałoby to jednak zmian w przepisach. Administrator musiałby też mieć możliwość weryfikacji, czy informacja rzeczywiście dotarła do wszystkich osób objętych naruszeniem. Powstaje również pytanie, czy za skutecznie powiadomioną można byłoby uznać osobę niekorzystającą z nowych technologii, jeśli komunikat zostałby przesłany za pośrednictwem mObywatela. Dlatego trudno oczekiwać, by takie rozwiązanie dało się łatwo wprowadzić do polskiego porządku prawnego. Bez zmian w przepisach rozszerzenie funkcjonalności "Bezpiecznych Danych" nie rozwiąże problemu – zastrzega prawnik.
- Jeżeli mObywatel miałby kiedyś służyć administratorom również jako techniczny kanał realizacji obowiązku z art. 34 RODO, komunikat powinien jednoznacznie wskazywać administratora i zawierać informacje wymagane przez RODO. Możemy zmienić technologię doręczania informacji, ale nie możemy przy tej okazji zmienić ustawowego rozkładu odpowiedzialności – ocenia mec. Susałko.
Prawniczka zwraca uwagę na jeszcze jeden aspekt sprawy: język, jakim powinny posługiwać się państwowe komunikaty.
- Użytkownik powinien od razu wiedzieć, kto go informuje, na jakiej podstawie i jaki charakter ma komunikat. Jeśli jest to ostrzeżenie wygenerowane przez państwowy system cyberbezpieczeństwa, powinno być tak nazwane - zwraca uwagę. - Komunikacja dotycząca naruszeń nie powinna być alarmistyczna. Celem art. 34 RODO nie jest wywołanie u osoby strachu, lecz umożliwienie jej ograniczenia negatywnych konsekwencji zdarzenia. Dobry komunikat powinien więc odpowiadać na cztery pytania: co się wydarzyło, jakie moje dane zostały objęte naruszeniem, jakie jest rzeczywiste ryzyko i co konkretnie mogę zrobić. Ostrzeżenie nie powinno wymieniać wszystkich hipotetycznie wyobrażalnych katastrofalnych następstw, jeżeli ich wystąpienie w danych okolicznościach jest mało prawdopodobne – mówi.
Zaznacza, że nie chodzi o bagatelizowanie zagrożeń, tylko o proporcjonalność komunikatu do rzeczywistego ryzyka.
Czytaj też w LEX: Nowe obowiązki i kluczowe ryzyka związane z wdrożeniem ustawy o zarządzaniu danymi z perspektywy administratora danych osobowych >
- Jeżeli każdy incydent będzie przedstawiany obywatelowi jako potencjalna katastrofa, może to paradoksalnie osłabić skuteczność całego systemu ostrzegania. Odbiorcy zaczną ignorować komunikaty, podobnie jak ignoruje się zbyt częste alarmy – uważa radczyni prawna.
Alerty o wyciekach mogą ograniczyć szkody
- Wysłanie alertu za pośrednictwem publicznego serwisu nie sprawi oczywiście, że dane, które już wyciekły, staną się bezpieczne. Może jednak ograniczyć ryzyko dalszych szkód. Jeżeli obywatel otrzyma informację, że jego dane wyciekły z firmy X, będzie bardziej wyczulony na próby oszustwa wykorzystujące nazwę tej firmy lub podszywające się pod nią komunikaty – konkluduje r. pr. Mikołaj Otmianowski.
Mec. Monika Susałko podsumowuje, że rozwój „Bezpiecznych Danych” i integrację z mObywatelem ocenia pozytywnie, ale pod warunkami.
- System powinien jednoznacznie odróżniać państwowe ostrzeżenie od zawiadomienia administratora wynikającego z art. 34 RODO oraz komunikować ryzyko w sposób konkretny i proporcjonalny, bez niepotrzebnego straszenia – mówi.
Również wiceminister Olszewski napisał w omawianej odpowiedzi na interpelację, że podstawowym kanałem informacji o naruszeniu pozostaje administrator danych, czyli w przypadku MyDr. placówka medyczna.
- Wyłącznie administrator dysponuje wiedzą o zakresie danych objętych naruszeniem w odniesieniu do konkretnego pacjenta – zastrzegł Paweł Olszewski.
Linki w tekście artykułu mogą odsyłać bezpośrednio do odpowiednich dokumentów w programie LEX. Aby móc przeglądać te dokumenty, konieczne jest zalogowanie się do programu. Dostęp do treści dokumentów LEX jest zależny od posiadanych licencji.








