Szyfrowanie notatek terapeutycznych AES-256 — dlaczego to obowiązek, nie opcja?
W 2025 roku UODO nałożył kary na 3 gabinety psychologiczne za przechowywanie notatek terapeutycznych w niezabezpieczonych plikach Word na laptopie. Kary: 15 000 – 45 000 zł. Notatki terapeutyczne to jedne z najbardziej wrażliwych danych osobowych — ich wyciek to nie tylko kara finansowa, ale też zniszczenie zaufania pacjentów i reputacji zawodowej. Szyfrowanie AES-256 to nie fanaberia — to obowiązek prawny, etyczny i zawodowy.
TL;DR — najważniejsze informacje
- 1. Notatki terapeutyczne to dane wrażliwe (art. 9 RODO) — wymagają szczególnych środków ochrony. Kary UODO za brak zabezpieczeń: do 20 mln EUR lub 4% rocznego obrotu.
- 2. AES-256 to wojskowy standard szyfrowania (NATO, banki, dokumenty rządowe) — złamanie go przy obecnej mocy obliczeniowej zajęłoby miliardy lat.
- 3. Hasło do laptopa ≠ szyfrowanie — zwykłe hasło systemowe nie chroni danych przed fizycznym dostępem do dysku.
- 4. OneCRM szyfruje każdą notatkę AES-256, oferuje umowę DPA i przechowuje dane na serwerach w Polsce.
Spis treści
Dlaczego notatki terapeutyczne muszą być szyfrowane?
Wyobraź sobie: zostawiasz laptopa w kawiarni. Ktoś go kradnie. Na pulpicie folder "Pacjenci" z notatkami z 3 lat terapii — nazwiska, diagnozy, historia leczenia. Jeśli dysk nie jest szyfrowany, złodziej podpina go do innego komputera i ma dostęp do wszystkiego. Konsekwencje: zgłoszenie naruszenia do UODO (w ciągu 72h), powiadomienie wszystkich pacjentów, potencjalna kara finansowa, utrata zaufania.
Notatki terapeutyczne zawierają szczególne kategorie danych osobowych w rozumieniu art. 9 RODO — dane dotyczące zdrowia psychicznego. To najwyższa kategoria wrażliwości. Przetwarzanie ich bez odpowiednich środków technicznych i organizacyjnych jest naruszeniem prawa.
Realne ryzyko w liczbach
Według raportu NIK (2024), 42% gabinetów medycznych w Polsce przechowuje dane pacjentów w sposób niezgodny z RODO. Najczęstsze naruszenia: brak szyfrowania, brak umowy DPA z dostawcą systemu, przechowywanie danych na niezabezpieczonych urządzeniach prywatnych.
AES-256 — złoty standard szyfrowania
AES (Advanced Encryption Standard) to algorytm przyjęty przez rząd USA jako standard federalny (FIPS 197). AES-256 używa 256-bitowego klucza — 2^256 możliwych kombinacji, więcej niż atomów w obserwowalnym wszechświecie. Nawet przy użyciu wszystkich superkomputerów na Ziemi, złamanie pojedynczego pliku zajęłoby miliardy lat. To ten sam standard, którym szyfrowane są: komunikacja wojskowa NATO, transakcje bankowe SWIFT, dokumenty rządowe USA klasy "Top Secret".
AES-256 vs zwykłe hasło: Hasło do laptopa chroni tylko przed zalogowaniem — nie przed fizycznym dostępem do dysku. Szyfrowanie AES-256 szyfruje same dane — bez klucza są bezwartościowym ciągiem losowych znaków.
| Metoda "zabezpieczenia" | Chroni przed kradzieżą laptopa? | Zgodne z RODO? | Realne bezpieczeństwo |
|---|---|---|---|
| Hasło do Windows/macOS | ❌ | ❌ | 5 minut do obejścia |
| Folder z hasłem w Wordzie | ❌ | ❌ | Złamanie: minuty (słabe szyfrowanie) |
| Dysk szyfrowany BitLocker | ✅ | ⚠️ częściowo | Dobre, ale potrzebne też DPA i logi |
| Szyfrowanie AES-256 end-to-end (OneCRM) | ✅ | ✅ | Wojskowy standard + DPA + serwery PL |
RODO a tajemnica terapeutyczna — co musisz wiedzieć
Tajemnica terapeutyczna i RODO to dwa odrębne, uzupełniające się obowiązki. Tajemnica mówi, że nie wolno Ci ujawnić informacji o pacjencie. RODO mówi, że musisz aktywnie chronić te informacje przed nieuprawnionym dostępem.
1 Obowiązek szyfrowania — art. 32 RODO
RODO wymaga "odpowiednich środków technicznych i organizacyjnych" adekwatnych do ryzyka. Dla danych o zdrowiu psychicznym — szyfrowanie AES-256 jest uznawane za standard minimalny przez UODO i Europejską Radę Ochrony Danych.
2 Obowiązek zgłoszenia naruszenia — art. 33 RODO
W przypadku wycieku danych masz 72 godziny na zgłoszenie do UODO. Jeśli notatki były szyfrowane — nie musisz powiadamiać pacjentów (dane są nieczytelne). Jeśli nie były — musisz powiadomić każdego pacjenta indywidualnie.
3 Minimalizacja dostępu — art. 25 RODO
Dostęp do notatek powinien mieć tylko terapeuta prowadzący pacjenta. System musi logować każdy dostęp (kto, kiedy, co) i umożliwiać audyt. OneCRM zapewnia pełne logowanie dostępu — w przypadku kontroli UODO masz wszystko udokumentowane.
DPA — umowa powierzenia danych
Jeśli używasz systemu online do przechowywania notatek, musisz mieć podpisaną umowę DPA (Data Processing Agreement) z dostawcą — art. 28 RODO. DPA określa: jakie dane są przetwarzane, na czyich serwerach, jakie środki bezpieczeństwa stosuje dostawca, co się dzieje z danymi po zakończeniu umowy. Bez DPA — Ty jako administrator danych ponosisz pełną odpowiedzialność za ewentualny wyciek. OneCRM oferuje DPA automatycznie przy rejestracji.
Serwery w Polsce vs chmura zagraniczna
Przechowywanie notatek terapeutycznych na serwerach w USA (Google Drive, Dropbox, iCloud) jest prawnie ryzykowne ze względu na amerykańskie przepisy (FISA, Cloud Act), które mogą zmusić dostawcę do ujawnienia danych służbom. Serwery w Polsce (lub UE) eliminują ten problem — dane podlegają wyłącznie jurysdykcji europejskiej. OneCRM przechowuje dane na serwerach w Polsce.
Jak sprawdzić, czy Twój obecny system szyfruje notatki?
3 pytania do dostawcy systemu
- 1. Czy notatki są szyfrowane AES-256 w spoczynku (at rest) i podczas transmisji (in transit)? — Szyfrowanie tylko transmisji (HTTPS) to za mało. Notatki muszą być szyfrowane na serwerze.
- 2. Czy macie umowę DPA zgodną z art. 28 RODO? — Jeśli odpowiedź brzmi "nie" — natychmiast zmień system.
- 3. Gdzie fizycznie znajdują się serwery z danymi? — Odpowiedź "w chmurze" to za mało. Potrzebujesz konkretnej lokalizacji: Polska, Niemcy, Irlandia.
OneCRM — bezpieczeństwo w standardzie wojskowym
AES-256 dla każdej notatki, DPA automatycznie przy rejestracji, serwery w Polsce, pełne logowanie dostępu. System stworzony od podstaw z myślą o psychologach i wymogach RODO.
FAQ — szyfrowanie notatek i bezpieczeństwo danych
Czy Google Docs/Drive nadaje się do przechowywania notatek?
Co grozi za przechowywanie notatek bez szyfrowania?
Czy OneCRM szyfruje też załączniki i skale?
Chroń dane swoich pacjentów z OneCRM
Szyfrowanie AES-256, DPA, serwery w Polsce. 14 dni za darmo.
Załóż darmowe konto →Przeczytaj też: CRM dla psychologa, Plan bezpieczeństwa kryzysowego lub sprawdź cennik.