RODO w gabinecie psychologa — kompletny poradnik: dokumentacja, szyfrowanie i zgody 2026
Czy wiesz, że notatki terapeutyczne prowadzone w papierowym notesie lub niezabezpieczonym Wordzie naruszają RODO? Według danych UODO z 2025 roku, sektor ochrony zdrowia odpowiada za 23% wszystkich zgłoszonych naruszeń danych osobowych w Polsce. Dla psychologa prowadzącego samodzielny gabinet oznacza to realne ryzyko — i to nie tylko kar finansowych, ale przede wszystkim utraty zaufania pacjentów.
TL;DR — RODO w pigułce dla psychologa
- ✓ Notatki terapeutyczne to szczególna kategoria danych (art. 9 RODO) — wymagają szyfrowania AES-256 i kontroli dostępu
- ✓ Potrzebujesz: umowy DPA z dostawcą systemu, zgody pacjenta na przetwarzanie danych i polityki prywatności
- ✓ Papierowy notes narusza RODO — brak szyfrowania, brak kontroli dostępu, brak możliwości realizacji praw pacjenta
- ✓ OneCRM spełnia wszystkie wymogi: AES-256, DPA po polsku, serwery w Polsce, realizacja praw pacjenta
Spis treści
W tym poradniku wyjaśnię Ci krok po kroku, jak prowadzić gabinet psychologiczny zgodnie z RODO — od podstaw prawnych po konkretne rozwiązania techniczne, które możesz wdrożyć jeszcze dziś.
RODO w psychoterapii — podstawy prawne
Notatki terapeutyczne zawierają dane o zdrowiu psychicznym pacjenta — a to, zgodnie z art. 9 RODO, jest szczególną kategorią danych osobowych. Oznacza to, że podlegają one najwyższemu reżimowi ochrony:
Obowiązek szyfrowania
RODO wymaga "odpowiednich środków technicznych i organizacyjnych" (art. 32). Dla danych o zdrowiu psychicznym standardem branżowym jest szyfrowanie AES-256 — zarówno w spoczynku (na serwerze), jak i w transmisji (HTTPS/TLS). Papierowy notatnik nie spełnia tych wymogów.
Minimalizacja dostępu
Dostęp do notatek terapeutycznych może mieć wyłącznie terapeuta prowadzący (oraz — za zgodą pacjenta — superwizor). Żaden administrator systemu, kierownik ośrodka czy recepcjonistka nie może mieć wglądu w treść notatek.
Prawo pacjenta do dostępu i usunięcia
Pacjent ma prawo: wglądu w swoje dane, sprostowania, usunięcia danych ("prawo do bycia zapomnianym"), przeniesienia danych do innego terapeuty. W przypadku papierowych notatek jest to praktycznie niemożliwe.
Obowiązek zgłaszania naruszeń
Jeśli dojdzie do wycieku danych (np. kradzież laptopa), masz 72 godziny na zgłoszenie naruszenia do UODO. Za brak zgłoszenia grozi kara do 10 mln EUR.
Jak bezpiecznie prowadzić notatki terapeutyczne?
| Wymóg | Papierowy notes | Word na laptopie | OneCRM |
|---|---|---|---|
| Szyfrowanie treści | ❌ | ❌ | ✅ AES-256 |
| Kontrola dostępu | ❌ | częściowa | ✅ role |
| Backup automatyczny | ❌ | ręczny | ✅ co 24h |
| Realizacja praw pacjenta | ❌ | trudna | ✅ |
| Ścieżka audytu | ❌ | ❌ | ✅ |
| Podpis cyfrowy | ❌ | ❌ | ✅ |
| Serwery w Polsce | n/d | ❌ | ✅ |
Papierowy notes to największe ryzyko RODO
Notes można zgubić, ukraść, zalać kawą. Nie ma backupu. Pacjent nie może zrealizować prawa do usunięcia danych — bo notatka jest fizycznie w notesie obok innych. Jeśli nadal używasz papieru — to pierwsza rzecz do zmiany.
Zgody pacjenta — co musisz zebrać?
Zgoda na przetwarzanie danych w celach terapeutycznych
Podstawa: art. 9 ust. 2 lit. h RODO (niezbędne do celów profilaktyki zdrowotnej). Uwaga: do samej terapii nie potrzebujesz zgody pacjenta — podstawą jest konieczność medyczna. Ale zgoda potrzebna jest do kontaktu telefonicznego, SMS i newslettera.
Klauzula informacyjna (obowiązek informacyjny)
Pacjent musi otrzymać informację: kto przetwarza jego dane, w jakim celu, jak długo, komu mogą być udostępnione, jakie ma prawa. Wzór klauzuli powinien być dostępny w gabinecie i na stronie internetowej.
Zgoda na kontakt (SMS, e-mail, telefon)
Do wysyłania przypomnień SMS i e-mail potrzebujesz osobnej zgody pacjenta. OneCRM automatyzuje zbieranie tych zgód — pacjent zaznacza odpowiednie checkboxy podczas pierwszego logowania do portalu.
Retencja danych — jak długo przechowywać dokumentację?
Dokumentacja medyczna (NFZ)
20 lat od końca roku kalendarzowego, w którym dokonano ostatniego wpisu.
Prywatna praktyka (bez kontraktu NFZ)
Rekomendowane: 10 lat od zakończenia terapii (analogicznie do przedawnienia roszczeń cywilnych).
Dane pacjentów, którzy nie podjęli terapii
1 rok od pierwszego kontaktu.
Umowa DPA — dlaczego jest obowiązkowa?
Jeśli korzystasz z systemu cyfrowego do przechowywania danych pacjentów, musisz mieć podpisaną umowę powierzenia danych (DPA) z dostawcą. To obowiązek z art. 28 RODO. Dostawca musi zobowiązać się do: przetwarzania tylko na Twoje polecenie, zapewnienia szyfrowania, zgłaszania naruszeń w 24-48h, umożliwienia realizacji praw pacjentów i usunięcia danych po zakończeniu umowy.
OneCRM dostarcza DPA w języku polskim
Umowa powierzenia danych jest generowana automatycznie przy rejestracji. Obejmuje wszystkie wymagane punkty. Podpisujesz elektronicznie — bez drukowania.
Checklista RODO — 10 punktów do sprawdzenia
☐ 1. Czy notatki terapeutyczne są szyfrowane (AES-256)?
☐ 2. Czy masz podpisaną umowę DPA z dostawcą systemu?
☐ 3. Czy pacjent otrzymał klauzulę informacyjną RODO?
☐ 4. Czy zebrałeś zgodę pacjenta na kontakt SMS/e-mail?
☐ 5. Czy dane są przechowywane na serwerach w Polsce/EOG?
☐ 6. Czy system umożliwia realizację praw pacjenta?
☐ 7. Czy masz włączone 2FA?
☐ 8. Czy masz procedurę na wypadek naruszenia danych?
☐ 9. Czy wiesz, jak długo przechowujesz dokumentację?
☐ 10. Czy papierowe notatki zostały zdigitalizowane?
FAQ
Czy mogę prowadzić notatki w Wordzie?
Co grozi za naruszenie RODO?
Co z RODO przy superwizji?
Podsumowanie
- ✓ Notatki muszą być szyfrowane — papier i Word to naruszenie RODO
- ✓ DPA, zgody, klauzula — trzy dokumenty, które musisz mieć
- ✓ OneCRM spełnia 10/10 punktów RODO — AES-256, DPA, serwery w Polsce
- ✓ Od 99 zł/mies — bezpieczeństwo danych za cenę jednej sesji
Zabezpiecz dokumentację z OneCRM
DPA po polsku. Szyfrowanie AES-256. Serwery w Polsce. 14 dni za darmo.
Załóż darmowe konto →Dowiedz się więcej: CRM dla psychologa, cennik lub Program dla psychologa — pełny przegląd.