Dentysta

RODO w gabinecie stomatologicznym — jak przechowywać dane pacjentów zgodnie z prawem w 2026

OOneCRM·(aktualizacja: 12 sierpnia 2026)·← Blog

W 2019 roku do gabinetu stomatologicznego w województwie małopolskim zapukał inspektor ochrony danych. W wyniku kontroli wyszło na jaw, że dokumentacja pacjentów przechowywana była w niezamykanej szafie, do której dostęp miała również sprzątaczka. Kara: 25 000 zł. Za niezamykaną szafę.

RODO w gabinecie stomatologicznym to nie abstrakcyjny zbiór przepisów, który można zignorować "bo jestem małym gabinetem". To realne ryzyko prawne i finansowe, które — na szczęście — można zminimalizować przy pomocy odpowiednich procedur i narzędzi. W tym artykule przedstawię praktyczne aspekty RODO w stomatologii: co grozi za naruszenia, jak prawidłowo przechowywać dane i jak system CRM pomaga zachować zgodność z przepisami.


Dane medyczne w RODO — czym się różnią od zwykłych danych?

Dane medyczne (w tym dokumentacja stomatologiczna) należą do szczególnych kategorii danych osobowych (art. 9 RODO). Oznacza to, że podlegają one podwyższonym wymogom ochrony w porównaniu ze zwykłymi danymi, takimi jak imię czy adres.

W praktyce oznacza to, że jako stomatolog:

  • Musisz wdrożyć odpowiednie środki techniczne i organizacyjne chroniące dane — szyfrowanie, kontrola dostępu, polityka czystego biurka.
  • Jesteś zobowiązany do prowadzenia rejestru czynności przetwarzania danych i (w zależności od skali) wyznaczenia Inspektora Ochrony Danych (IOD).
  • W przypadku wycieku danych (np. włamania do systemu, zgubienia pendrive'a z dokumentacją) masz obowiązek zgłosić naruszenie do UODO w ciągu 72 godzin.
  • Pacjent ma prawo do: dostępu do swojej dokumentacji, sprostowania danych, ograniczenia przetwarzania oraz — w określonych przypadkach — usunięcia danych.

Najczęstsze naruszenia RODO w gabinetach stomatologicznych

1. Fizyczny dostęp do dokumentacji

Niezamykana szafa z kartami pacjentów, teczki pozostawione na blacie recepcji, dokumenty w otwartym pomieszczeniu, do którego wchodzą sprzątaczka, kurier, przedstawiciel handlowy. To najczęstsze naruszenie — i paradoksalnie najprostsze do naprawienia. Rozwiązaniem jest cyfryzacja dokumentacji i przechowywanie jej w systemie z kontrolą dostępu — plus zamykane szafy dla dokumentów, które muszą pozostać w formie papierowej.

2. Przechowywanie danych na niezabezpieczonych nośnikach

Komputer z dokumentacją pacjentów bez hasła. Pendrive ze zdjęciami RTG wożony w kieszeni. Dysk zewnętrzny z backupem trzymany w tym samym pomieszczeniu co komputer. Każdy z tych przypadków to potencjalne naruszenie, za które grozi kara do 20 milionów euro lub 4% rocznego obrotu — w zależności od tego, która kwota jest wyższa.

3. Brak lub niewłaściwe zgody pacjentów

Zgoda na przetwarzanie danych musi być: dobrowolna, konkretna, świadoma i jednoznaczna. Zgoda "podpisana przy okazji" jako część regulaminu (tzw. zgoda domniemana) jest niewystarczająca i nie spełnia wymogów RODO. Każda zgoda musi być osobnym dokumentem — lub osobnym checkboxem w systemie online — z jasno określonym celem.

4. Wysyłanie danych medycznych niezaszyfrowanym kanałem

Wysłanie pacjentowi zdjęcia RTG zwykłym mailem, bez szyfrowania — to naruszenie. Podobnie jak przesyłanie dokumentacji na WhatsAppie czy Messengerze. Pacjent powinien otrzymać dane medyczne poprzez bezpieczne konto online lub zaszyfrowany link.


Jak system CRM pomaga w zgodności z RODO?

Nowoczesny system CRM dla stomatologii automatycznie adresuje większość wymogów RODO:

Kontrola dostępu

System umożliwia granularne zarządzanie uprawnieniami: lekarz widzi pełną dokumentację medyczną, recepcjonistka widzi tylko dane kontaktowe i kalendarz, pacjent widzi swoje konto w ograniczonym zakresie. Każda rola ma dostęp tylko do tych danych, które są jej niezbędne do pracy — to wprost realizacja zasady minimalizacji danych z RODO.

Szyfrowanie danych

Dane w systemie chmurowym są szyfrowane zarówno podczas przesyłania (HTTPS), jak i w spoczynku (szyfrowanie bazy danych). Nawet w przypadku nieautoryzowanego dostępu do serwerów, dane pozostają nieczytelne.

Logowanie dostępów

System rejestruje każdy dostęp do karty pacjenta — kto, kiedy i jakie dane przeglądał. W przypadku kontroli możesz wygenerować raport w kilka minut. Bez systemu — musiałbyś ręcznie odtwarzać historię dostępów z notatek, co jest niemożliwe.

Zarządzanie zgodami

System przechowuje wszystkie zgody pacjentów w formie cyfrowej, z datą, unikalnym identyfikatorem i informacją o zakresie zgody. Pacjent może w każdej chwili wycofać zgodę — a system automatycznie blokuje przetwarzanie w zakresie objętym wycofaną zgodą.

Backup i ciągłość działania

Automatyczne kopie zapasowe na serwerach w UE zapewniają, że dane nie zostaną utracone — co jest jednym z wymogów RODO. Dla porównania: lokalny dysk bez backupu w przypadku awarii oznacza nie tylko utratę danych, ale i naruszenie RODO (brak zabezpieczenia przed utratą).


Praktyczna lista kontrolna RODO dla gabinetu stomatologicznego

  • Dokumentacja pacjentów przechowywana w systemie cyfrowym z kontrolą dostępu (hasła, role)
  • Papierowa dokumentacja (jeśli jeszcze istnieje) w zamykanych szafach, do których dostęp ma tylko upoważniony personel
  • Zgody pacjentów na przetwarzanie danych są osobne, konkretne i przechowywane w systemie
  • Polityka czystego biurka wdrożona — dokumenty nie leżą na widoku
  • Komputery i urządzenia mobilne zabezpieczone hasłem
  • Dane przesyłane do pacjentów i między pracownikami tylko szyfrowanymi kanałami (system CRM, nie WhatsApp)
  • Backup danych wykonywany automatycznie i przechowywany w bezpiecznej lokalizacji
  • Umowa powierzenia przetwarzania danych z dostawcą systemu CRM (jeśli korzystasz z chmury)
  • Procedura zgłaszania naruszeń — każdy w gabinecie wie, co zrobić w przypadku wycieku danych

FAQ

Czy muszę wyznaczyć Inspektora Ochrony Danych (IOD) w gabinecie stomatologicznym?

Małe gabinety (1–3 lekarzy) zazwyczaj nie mają obowiązku wyznaczania IOD, ponieważ nie przetwarzają danych na dużą skalę. Jednak jeśli prowadzisz większą klinikę (5+ osób personelu, duża baza pacjentów, monitoring wizyjny), warto skonsultować się z prawnikiem — możesz podlegać obowiązkowi wyznaczenia IOD lub przynajmniej przeszkolenia osoby odpowiedzialnej za RODO.

Co powinna zawierać umowa powierzenia przetwarzania danych z dostawcą CRM?

Umowa powinna określać: zakres i cel przetwarzania danych, jakie środki bezpieczeństwa stosuje dostawca, gdzie fizycznie przechowywane są dane (muszą być w EOG), jak dostawca reaguje na naruszenia oraz co dzieje się z danymi po zakończeniu umowy. Renomowany dostawca CRM udostępnia wzór umowy powierzenia — jeśli go nie ma, to czerwona flaga.


OneCRM spełnia wszystkie wymogi RODO dla gabinetu stomatologicznego: szyfrowanie danych, serwery w UE, kontrola dostępu, logi dostępów i zarządzanie zgodami pacjentów. Sprawdź: Bezpieczne zarządzanie danymi pacjentów →

Wypróbuj OneCRM za darmo

Dołącz do 500+ specjalistów, którzy już pracują z OneCRM.

Załóż darmowe konto →