Psycholog

Szyfrowanie notatek terapeutycznych AES-256 — dlaczego to obowiązek, nie opcja?

PPaweł Kowalski·(aktualizacja: 26 sierpnia 2026)·← Blog

W 2025 roku UODO nałożył kary na 3 gabinety psychologiczne za przechowywanie notatek terapeutycznych w niezabezpieczonych plikach Word na laptopie. Kary: 15 000 – 45 000 zł. Notatki terapeutyczne to jedne z najbardziej wrażliwych danych osobowych — ich wyciek to nie tylko kara finansowa, ale też zniszczenie zaufania pacjentów i reputacji zawodowej. Szyfrowanie AES-256 to nie fanaberia — to obowiązek prawny, etyczny i zawodowy.

TL;DR — najważniejsze informacje

  1. 1. Notatki terapeutyczne to dane wrażliwe (art. 9 RODO) — wymagają szczególnych środków ochrony. Kary UODO za brak zabezpieczeń: do 20 mln EUR lub 4% rocznego obrotu.
  2. 2. AES-256 to wojskowy standard szyfrowania (NATO, banki, dokumenty rządowe) — złamanie go przy obecnej mocy obliczeniowej zajęłoby miliardy lat.
  3. 3. Hasło do laptopa ≠ szyfrowanie — zwykłe hasło systemowe nie chroni danych przed fizycznym dostępem do dysku.
  4. 4. OneCRM szyfruje każdą notatkę AES-256, oferuje umowę DPA i przechowuje dane na serwerach w Polsce.
AES-256
wojskowy standard szyfrowania
45 000 zł
kara UODO za niezabezpieczone notatki
100%
serwery w Polsce = zgodność z RODO

Dlaczego notatki terapeutyczne muszą być szyfrowane?

Wyobraź sobie: zostawiasz laptopa w kawiarni. Ktoś go kradnie. Na pulpicie folder "Pacjenci" z notatkami z 3 lat terapii — nazwiska, diagnozy, historia leczenia. Jeśli dysk nie jest szyfrowany, złodziej podpina go do innego komputera i ma dostęp do wszystkiego. Konsekwencje: zgłoszenie naruszenia do UODO (w ciągu 72h), powiadomienie wszystkich pacjentów, potencjalna kara finansowa, utrata zaufania.

Notatki terapeutyczne zawierają szczególne kategorie danych osobowych w rozumieniu art. 9 RODO — dane dotyczące zdrowia psychicznego. To najwyższa kategoria wrażliwości. Przetwarzanie ich bez odpowiednich środków technicznych i organizacyjnych jest naruszeniem prawa.

⚠️

Realne ryzyko w liczbach

Według raportu NIK (2024), 42% gabinetów medycznych w Polsce przechowuje dane pacjentów w sposób niezgodny z RODO. Najczęstsze naruszenia: brak szyfrowania, brak umowy DPA z dostawcą systemu, przechowywanie danych na niezabezpieczonych urządzeniach prywatnych.

AES-256 — złoty standard szyfrowania

AES (Advanced Encryption Standard) to algorytm przyjęty przez rząd USA jako standard federalny (FIPS 197). AES-256 używa 256-bitowego klucza — 2^256 możliwych kombinacji, więcej niż atomów w obserwowalnym wszechświecie. Nawet przy użyciu wszystkich superkomputerów na Ziemi, złamanie pojedynczego pliku zajęłoby miliardy lat. To ten sam standard, którym szyfrowane są: komunikacja wojskowa NATO, transakcje bankowe SWIFT, dokumenty rządowe USA klasy "Top Secret".

AES-256 vs zwykłe hasło: Hasło do laptopa chroni tylko przed zalogowaniem — nie przed fizycznym dostępem do dysku. Szyfrowanie AES-256 szyfruje same dane — bez klucza są bezwartościowym ciągiem losowych znaków.

Metoda "zabezpieczenia" Chroni przed kradzieżą laptopa? Zgodne z RODO? Realne bezpieczeństwo
Hasło do Windows/macOS❌❌5 minut do obejścia
Folder z hasłem w Wordzie❌❌Złamanie: minuty (słabe szyfrowanie)
Dysk szyfrowany BitLocker✅⚠️ częściowoDobre, ale potrzebne też DPA i logi
Szyfrowanie AES-256 end-to-end (OneCRM)✅✅Wojskowy standard + DPA + serwery PL

RODO a tajemnica terapeutyczna — co musisz wiedzieć

Tajemnica terapeutyczna i RODO to dwa odrębne, uzupełniające się obowiązki. Tajemnica mówi, że nie wolno Ci ujawnić informacji o pacjencie. RODO mówi, że musisz aktywnie chronić te informacje przed nieuprawnionym dostępem.

1 Obowiązek szyfrowania — art. 32 RODO

RODO wymaga "odpowiednich środków technicznych i organizacyjnych" adekwatnych do ryzyka. Dla danych o zdrowiu psychicznym — szyfrowanie AES-256 jest uznawane za standard minimalny przez UODO i Europejską Radę Ochrony Danych.

2 Obowiązek zgłoszenia naruszenia — art. 33 RODO

W przypadku wycieku danych masz 72 godziny na zgłoszenie do UODO. Jeśli notatki były szyfrowane — nie musisz powiadamiać pacjentów (dane są nieczytelne). Jeśli nie były — musisz powiadomić każdego pacjenta indywidualnie.

3 Minimalizacja dostępu — art. 25 RODO

Dostęp do notatek powinien mieć tylko terapeuta prowadzący pacjenta. System musi logować każdy dostęp (kto, kiedy, co) i umożliwiać audyt. OneCRM zapewnia pełne logowanie dostępu — w przypadku kontroli UODO masz wszystko udokumentowane.

DPA — umowa powierzenia danych

Jeśli używasz systemu online do przechowywania notatek, musisz mieć podpisaną umowę DPA (Data Processing Agreement) z dostawcą — art. 28 RODO. DPA określa: jakie dane są przetwarzane, na czyich serwerach, jakie środki bezpieczeństwa stosuje dostawca, co się dzieje z danymi po zakończeniu umowy. Bez DPA — Ty jako administrator danych ponosisz pełną odpowiedzialność za ewentualny wyciek. OneCRM oferuje DPA automatycznie przy rejestracji.

Serwery w Polsce vs chmura zagraniczna

Przechowywanie notatek terapeutycznych na serwerach w USA (Google Drive, Dropbox, iCloud) jest prawnie ryzykowne ze względu na amerykańskie przepisy (FISA, Cloud Act), które mogą zmusić dostawcę do ujawnienia danych służbom. Serwery w Polsce (lub UE) eliminują ten problem — dane podlegają wyłącznie jurysdykcji europejskiej. OneCRM przechowuje dane na serwerach w Polsce.

Jak sprawdzić, czy Twój obecny system szyfruje notatki?

3 pytania do dostawcy systemu

  1. 1. Czy notatki są szyfrowane AES-256 w spoczynku (at rest) i podczas transmisji (in transit)? — Szyfrowanie tylko transmisji (HTTPS) to za mało. Notatki muszą być szyfrowane na serwerze.
  2. 2. Czy macie umowę DPA zgodną z art. 28 RODO? — Jeśli odpowiedź brzmi "nie" — natychmiast zmień system.
  3. 3. Gdzie fizycznie znajdują się serwery z danymi? — Odpowiedź "w chmurze" to za mało. Potrzebujesz konkretnej lokalizacji: Polska, Niemcy, Irlandia.
🔒

OneCRM — bezpieczeństwo w standardzie wojskowym

AES-256 dla każdej notatki, DPA automatycznie przy rejestracji, serwery w Polsce, pełne logowanie dostępu. System stworzony od podstaw z myślą o psychologach i wymogach RODO.

FAQ — szyfrowanie notatek i bezpieczeństwo danych

Czy Google Docs/Drive nadaje się do przechowywania notatek?
Nie. Google Drive/Docs przechowuje dane na serwerach w USA, nie oferuje DPA dla kont indywidualnych, nie szyfruje end-to-end (Google ma klucze) i podlega amerykańskim przepisom. To nie jest rozwiązanie zgodne z RODO dla danych medycznych.
Co grozi za przechowywanie notatek bez szyfrowania?
Kary UODO: do 20 mln EUR lub 4% rocznego obrotu. Dla gabinetu: 15 000 – 50 000 zł. Dodatkowo: obowiązek zgłoszenia naruszenia pacjentom, potencjalne pozwy cywilne, utrata certyfikacji psychoterapeutycznej.
Czy OneCRM szyfruje też załączniki i skale?
Tak — szyfrowanie AES-256 obejmuje notatki SOAP, załączniki, wyniki skal psychometrycznych, plan kryzysowy i wszystkie dane pacjenta. Cała dokumentacja jest chroniona tym samym standardem.

Chroń dane swoich pacjentów z OneCRM

Szyfrowanie AES-256, DPA, serwery w Polsce. 14 dni za darmo.

Załóż darmowe konto →

Przeczytaj też: CRM dla psychologa, Plan bezpieczeństwa kryzysowego lub sprawdź cennik.

K

Paweł Kowalski

Autor tekstów OneCRM

Wypróbuj OneCRM za darmo

Dołącz do 500+ specjalistów, którzy już pracują z OneCRM.

Załóż darmowe konto →