Psycholog

RODO w gabinecie psychologa — kompletny poradnik: dokumentacja, szyfrowanie i zgody 2026

PPaweł Kowalski·(aktualizacja: 26 sierpnia 2026)·← Blog

Czy wiesz, że notatki terapeutyczne prowadzone w papierowym notesie lub niezabezpieczonym Wordzie naruszają RODO? Według danych UODO z 2025 roku, sektor ochrony zdrowia odpowiada za 23% wszystkich zgłoszonych naruszeń danych osobowych w Polsce. Dla psychologa prowadzącego samodzielny gabinet oznacza to realne ryzyko — i to nie tylko kar finansowych, ale przede wszystkim utraty zaufania pacjentów.

TL;DR — RODO w pigułce dla psychologa

  • ✓ Notatki terapeutyczne to szczególna kategoria danych (art. 9 RODO) — wymagają szyfrowania AES-256 i kontroli dostępu
  • ✓ Potrzebujesz: umowy DPA z dostawcą systemu, zgody pacjenta na przetwarzanie danych i polityki prywatności
  • ✓ Papierowy notes narusza RODO — brak szyfrowania, brak kontroli dostępu, brak możliwości realizacji praw pacjenta
  • ✓ OneCRM spełnia wszystkie wymogi: AES-256, DPA po polsku, serwery w Polsce, realizacja praw pacjenta
23%
naruszeń RODO w sektorze zdrowia
20 mln €
maksymalna kara za naruszenie
AES-256
standard szyfrowania notatek

W tym poradniku wyjaśnię Ci krok po kroku, jak prowadzić gabinet psychologiczny zgodnie z RODO — od podstaw prawnych po konkretne rozwiązania techniczne, które możesz wdrożyć jeszcze dziś.

RODO w psychoterapii — podstawy prawne

Notatki terapeutyczne zawierają dane o zdrowiu psychicznym pacjenta — a to, zgodnie z art. 9 RODO, jest szczególną kategorią danych osobowych. Oznacza to, że podlegają one najwyższemu reżimowi ochrony:

Obowiązek szyfrowania

RODO wymaga "odpowiednich środków technicznych i organizacyjnych" (art. 32). Dla danych o zdrowiu psychicznym standardem branżowym jest szyfrowanie AES-256 — zarówno w spoczynku (na serwerze), jak i w transmisji (HTTPS/TLS). Papierowy notatnik nie spełnia tych wymogów.

Minimalizacja dostępu

Dostęp do notatek terapeutycznych może mieć wyłącznie terapeuta prowadzący (oraz — za zgodą pacjenta — superwizor). Żaden administrator systemu, kierownik ośrodka czy recepcjonistka nie może mieć wglądu w treść notatek.

Prawo pacjenta do dostępu i usunięcia

Pacjent ma prawo: wglądu w swoje dane, sprostowania, usunięcia danych ("prawo do bycia zapomnianym"), przeniesienia danych do innego terapeuty. W przypadku papierowych notatek jest to praktycznie niemożliwe.

Obowiązek zgłaszania naruszeń

Jeśli dojdzie do wycieku danych (np. kradzież laptopa), masz 72 godziny na zgłoszenie naruszenia do UODO. Za brak zgłoszenia grozi kara do 10 mln EUR.

Jak bezpiecznie prowadzić notatki terapeutyczne?

WymógPapierowy notesWord na laptopieOneCRM
Szyfrowanie treści❌❌✅ AES-256
Kontrola dostępu❌częściowa✅ role
Backup automatyczny❌ręczny✅ co 24h
Realizacja praw pacjenta❌trudna✅
Ścieżka audytu❌❌✅
Podpis cyfrowy❌❌✅
Serwery w Polscen/d❌✅
⚠️

Papierowy notes to największe ryzyko RODO

Notes można zgubić, ukraść, zalać kawą. Nie ma backupu. Pacjent nie może zrealizować prawa do usunięcia danych — bo notatka jest fizycznie w notesie obok innych. Jeśli nadal używasz papieru — to pierwsza rzecz do zmiany.

Zgody pacjenta — co musisz zebrać?

Zgoda na przetwarzanie danych w celach terapeutycznych

Podstawa: art. 9 ust. 2 lit. h RODO (niezbędne do celów profilaktyki zdrowotnej). Uwaga: do samej terapii nie potrzebujesz zgody pacjenta — podstawą jest konieczność medyczna. Ale zgoda potrzebna jest do kontaktu telefonicznego, SMS i newslettera.

Klauzula informacyjna (obowiązek informacyjny)

Pacjent musi otrzymać informację: kto przetwarza jego dane, w jakim celu, jak długo, komu mogą być udostępnione, jakie ma prawa. Wzór klauzuli powinien być dostępny w gabinecie i na stronie internetowej.

Zgoda na kontakt (SMS, e-mail, telefon)

Do wysyłania przypomnień SMS i e-mail potrzebujesz osobnej zgody pacjenta. OneCRM automatyzuje zbieranie tych zgód — pacjent zaznacza odpowiednie checkboxy podczas pierwszego logowania do portalu.

Retencja danych — jak długo przechowywać dokumentację?

Dokumentacja medyczna (NFZ)

20 lat od końca roku kalendarzowego, w którym dokonano ostatniego wpisu.

Prywatna praktyka (bez kontraktu NFZ)

Rekomendowane: 10 lat od zakończenia terapii (analogicznie do przedawnienia roszczeń cywilnych).

Dane pacjentów, którzy nie podjęli terapii

1 rok od pierwszego kontaktu.

Umowa DPA — dlaczego jest obowiązkowa?

Jeśli korzystasz z systemu cyfrowego do przechowywania danych pacjentów, musisz mieć podpisaną umowę powierzenia danych (DPA) z dostawcą. To obowiązek z art. 28 RODO. Dostawca musi zobowiązać się do: przetwarzania tylko na Twoje polecenie, zapewnienia szyfrowania, zgłaszania naruszeń w 24-48h, umożliwienia realizacji praw pacjentów i usunięcia danych po zakończeniu umowy.

🛡️

OneCRM dostarcza DPA w języku polskim

Umowa powierzenia danych jest generowana automatycznie przy rejestracji. Obejmuje wszystkie wymagane punkty. Podpisujesz elektronicznie — bez drukowania.

Checklista RODO — 10 punktów do sprawdzenia

☐ 1. Czy notatki terapeutyczne są szyfrowane (AES-256)?

☐ 2. Czy masz podpisaną umowę DPA z dostawcą systemu?

☐ 3. Czy pacjent otrzymał klauzulę informacyjną RODO?

☐ 4. Czy zebrałeś zgodę pacjenta na kontakt SMS/e-mail?

☐ 5. Czy dane są przechowywane na serwerach w Polsce/EOG?

☐ 6. Czy system umożliwia realizację praw pacjenta?

☐ 7. Czy masz włączone 2FA?

☐ 8. Czy masz procedurę na wypadek naruszenia danych?

☐ 9. Czy wiesz, jak długo przechowujesz dokumentację?

☐ 10. Czy papierowe notatki zostały zdigitalizowane?

FAQ

Czy mogę prowadzić notatki w Wordzie?
Krótka odpowiedź: nie. Word nie szyfruje treści, nie zapewnia kontroli dostępu, nie ma ścieżki audytu i nie umożliwia realizacji praw pacjenta. Używanie Worda do notatek naraża Cię na naruszenie RODO.
Co grozi za naruszenie RODO?
Kary administracyjne: do 20 mln EUR lub 4% rocznego obrotu. Ale to nie wszystko — naruszenie RODO to przede wszystkim utrata zaufania pacjentów i ryzyko pozwów o odszkodowanie.
Co z RODO przy superwizji?
Do udostępnienia notatki superwizorowi potrzebujesz zgody pacjenta (chyba że zanonimizowana). W OneCRM: terapeuta udostępnia notatkę na czas superwizji, superwizor widzi tylko tę notatkę, dostęp jest automatycznie cofany po zakończeniu.

Podsumowanie

  • ✓ Notatki muszą być szyfrowane — papier i Word to naruszenie RODO
  • ✓ DPA, zgody, klauzula — trzy dokumenty, które musisz mieć
  • ✓ OneCRM spełnia 10/10 punktów RODO — AES-256, DPA, serwery w Polsce
  • ✓ Od 99 zł/mies — bezpieczeństwo danych za cenę jednej sesji

Zabezpiecz dokumentację z OneCRM

DPA po polsku. Szyfrowanie AES-256. Serwery w Polsce. 14 dni za darmo.

Załóż darmowe konto →

Dowiedz się więcej: CRM dla psychologa, cennik lub Program dla psychologa — pełny przegląd.

K

Paweł Kowalski

Autor tekstów OneCRM

Wypróbuj OneCRM za darmo

Dołącz do 500+ specjalistów, którzy już pracują z OneCRM.

Załóż darmowe konto →