Prywatne dane lekarzy można było pobrać z rządowego rejestru
Prywatne adresy e-mail i numery telefonów pojawiły się w nowym Rejestrze Podmiotów Wykonujących Działalność Leczniczą. Tych danych nie powinno tam być, ale możliwe, że pojawiły się tam w wyniku błędów lub niedopatrzeń samych lekarzy. Tak czy owak, jest to dobra okazja żeby zwrócić uwagę na problemy jakie powstają na styku prywatności i rejestrów publicznych.
Niesamowite źródła wiedzy o ludziach i firmach…
Nasze państwo utrzymuje setki różnego rodzaju systemów informacyjnych. Czasami są to rejestry dostępne tylko dla wybranych instytucji, innym razem dostępne publicznie. Niektóre z nich są zaledwie małymi plikami XLSX publikowanymi na stronach urzędów, inne wiążą się z utrzymaniem potężnych baz danych, wyszukiwarek lub API. Niektóre są znane wszystkim, inne tylko ludziom z pewnych branż. Tego. Jest. Dużo.
Jednym z takich wartośćiowych systemów jest RPWDL czyli Rejestr Podmiotów Wykonujących Działalność Leczniczą, który 29 czerwca 2025 roku doczekał się wersji 2.0. Wcześniej wyglądał mniej więcej tak:
Zawierał wyszukiwarkę praktyk lekarskich, pielęgniarskich, stomatologicznych itd. Można było w nim sprawdzić m.in. posiadane przez podmioty medyczne uprawnienia, cerytyfikaty itd. Teraz mamy nowy system RPWDL 2.0
Wyszukiwarka nowego systemu daje dostęp do ksiąg rejestrowych, które wyglądają mniej więcej tak:
Lekarze ostrzegają. “Tam są nasze prywatne dane!”
W ostatnich dniach zaczęli się z nami kontaktować lekarze, którzy zobaczyli w systemie więcej danych niż się spodziewali. Oto przykładowe wiadomości z naszej redakcyjnej skrzynki:
Z nieznanych przyczyn, bez zgody użytkowników, publicznie zostały udostępnione dane kontaktowe – w tym numery telefonów oraz adresy e-mail – wszystkich lekarzy, pielęgniarek oraz podmiotów leczniczych zarejestrowanych w systemie.
…obecna wersja systemu Rejestr Podmiotów Wykonujących Działalność Leczniczą umożliwia w dość prosty sposób pozyskanie danych takich jak numery telefonów oraz adresy e-mail lekarzy (…) W kontekście ostatnich ataków na lekarzy i personel medyczny, ujawnianie tego typu informacji przez instytucje państwowe w moim odczuciu jest wysoce nieodpowiedzialne.
Był wyciek w rejestrtrze podmiotów leczniczych, mianowicie były dostępne dane telefon jak i email lekarzy (…)
Czy rzeczywiście doszło do wycieku? O tym za chwilę, ale jedno możemy powiedzieć na pewno — lekarzy nie poinformowano w wystarczającym stopniu o tym z czym wiązać będzie się migracja na nowy system.. A wiązała się ona z ujawnieniem danych, których do tej pory publicznie nie było widocznych. Dopiero w poniedziałek 7 lipca Centrum eZdrowia opublikowało na swojej stronie komunikat, który ostrzega przed możliwością omyłkowego podania przez lekarzy informacji prywatnych zamiast tych związanych z działalnością leczniczą.
Według CeZ “w RPWDL znajdują się m.in.: numer telefonu (rubryka 9) i adres e-mail (rubryka 10), czyli dane kontaktowe związane z wykonywaniem działalności leczniczej przez lekarza jako przedsiębiorcę. Rejestr nie zawiera informacji prywatnych – dotyczy wyłącznie sfery zawodowej”
Istotnie, zakres ujawnionych danych reguluje m.in. Ustawa o działalności leczniczej (art. 106). Zdaniem CeZ, mogło się tak zdarzyć, że niektórzy lekarze wpisali dane kontaktowe prywatne zamiast służbowych. I tak w wielu przypadkach było, bo jak twierdzą niektórzy lekarze, kiedy dawno temu zbierano od nich niektóre dane, informowano że nie zostaną one upublicznione. Aktualnie problem zauważono i …
Centrum e-Zdrowia tymczasowo zablokowało widoczność numerów telefonów i adresów e-mail w rejestrze”.
Lekarzu! Sprawdź swoje dane!
Wygląda więc na to, że nie doszło do ujawnienia danych spoza rejestru, ale po prostu nie wszyscy lekarze przygotowali się na aktualizację systemu lub nie wszystkich odpowiednio poinformowano na czym będzie ona polegać. Oczywiście w celu pełnego wyjaśnienia sytuacji, zwróciliśmy się z pytaniami w tej sprawie do CeZ i Ministerstwa Zdrowia. Jeśli dowiemy się czegoś więcej natychmiast damy znać. Tymczasem apelujemy do lekarzy i pielęgniarek aby sprawdzili swoje dane w RPWDL i ewentualnie je poprawili. Ale… apelujemy też do osób odpowiedzialnych za systemy informacyjne, aby lepiej komunikować skutki zmian w tych systemach.
Rejestry rządowe to nie tylko “problem” lekarzy
Każda osoba wykonująca zawód zaufania publicznego musi się liczyć z funkcjonowaniem w rejestrach publicznych. W samej tylko ochronie zdrowia oprócz RPWDL mamy np. rejestr lekarzy NIL oraz Centralny Rejestr Pielęgniarek i Położnych. To samo dotyczy farmaceutów, weterynarzy, przedstawicieli zawodów prawniczych czy… diagnostów laboratoryjnych. Ci ostatni mieli pecha w roku 2023, kiedy Krajowa Izba Diagnostów Laboratoryjnych (KIDL) dokonywała aktualizacji danych wynikającej z przepisów ustawy o medycynie laboratoryjnej (por. Jak można było podejrzeć dane osobowe diagnostów?). Wówczas do założenia konta w systemie wystarczał numer prawa do wykonywania zawodu oraz PESEL (a te dane można łatwo ustalić, z wielu źródeł, które w szczegółach omawiamy tu). Podobny problem dotyczył Bazy Usług Rozwojowych. Figurujące w niej osoby prowadzące szkolenia mogły udostępniać kopie dokumentów potwierdzających uprawnienia, a w tych kopiach mogły się znaleźć dane takie jak PESEL czy adres zamieszkania. Zdziwieni często bywają też niektórzy prawnicy, do których dzwonimy na numery z ich rejestru i słyszymy w słuchawce wypowiadane urażonym głosem pytanie: “A skąd Pan ma mój prywatny numer?”.
Choć systemy informacyjne mogą zagrażać prywatności to należy też pamiętać, że ich istnienie jest ważne dla pewności obrotu gospodarczego i jakości usług. W tym miejscu warto odnotować, że w Polsce nie ma rejestru psychologów i psychoterapeutów. I to jest problem, bo ludzi leczyć mogą szarlatani wprowadzający w błąd co do swoich kwalifikacji.
Krótko mówiąc, dla niektórych zawodów dbanie o swoją prywatność (lub aktualność danych w rejestrach) rzeczywiście może stawać się pewnym wyzwaniem — ale znając pewne triki, da się w sieci zachować więcej prywatności i spokoju ducha niż mniej. Zainteresowanych poznaniem tych trików odsyłamy tutaj.
Aktualizacja 10.07.2025 8:39
Centrum eZdrowia przesłało do naszej redakcji następujące oświadczenie.
Rejestr Podmiotów Wykonujących Działalność Leczniczą (RPWDL) jest jawny, każdy może zobaczyć znajdujące się w nim dane (zgodnie z art. 106 ust. 1a ustawy z dnia 15 kwietnia 2011 r. o działalności leczniczej). Zgodnie z przepisami w księdze rejestrowej praktyki zawodowej lekarza wpisuje się w rubryce dziewiątej – numer telefonu, a w rubryce dziesiątej – adres poczty elektronicznej (w myśl § 8 ust. 1 pkt 9 i 10 rozporządzenia Ministra Zdrowia z dnia 29 marca 2019 r. w sprawie szczegółowego zakresu danych objętych wpisem do rejestru podmiotów wykonujących działalność leczniczą oraz szczegółowego trybu postępowania w sprawach dokonywania wpisów i zmian w rejestrze oraz wykreśleń z tego rejestru).
W obu przypadkach chodzi o numer telefonu i adres poczty elektronicznej, które są związane z wykonywaniem działalności leczniczej przez lekarza (przedsiębiorcę) wykonującego tę działalność w ramach praktyki zawodowej. W omawianym rejestrze nie ujawnia się danych odnoszących się do innych aktywności życiowych lekarza jako osoby prywatnej.
Dane zawarte w Rejestrze pochodzą z wniosku składanego przez osoby, które dokonują wpisu w Rejestrze (np. lekarze). Mogło więc dojść do sytuacji, w której w składanym wniosku znalazły się błędne dane – np. lekarz przez pomyłkę wpisał swój numer prywatny albo telefon, który początkowo służył do celów prywatnych i służbowych, stał się z biegiem czasu telefonem wyłącznie prywatnym.
Jako Centrum e-Zdrowia, z uwagi na napływające do nas sygnały, zdecydowaliśmy się tymczasowo zablokować widok adresów mailowych i telefonów. Osobom, których dane są w RPWDL, zalecamy sprawdzenie czy informacje podane we wniosku są nadal aktualne. Jeśli nie – należy je zaktualizować.
Aktualizacja 10.07.2025 14:47
Skierowaliśmy do CeZ dodatkowe pytania. Chcieliśmy się dowiedzieć czy w RPWDL w poprzedniej wersji też zawarte były takie dane kontaktowe? Chodziło nam zwłaszcza o to aby ustalić, czy dane lekarzy mogły się niespodziewanie ujawnić w wyniku aktualizacji systemu? CeZ przesłało następującą odpowiedź.
RPWDL w poprzedniej wersji również przez pewien czas pokazywał dane kontaktowe. Po konsultacjach z lekarzami, decyzją Ministerstwa Zdrowia, widok danych kontaktowych przestał być widoczny. Należy jednak podkreślać, że zarówno w pierwszej wersji RPWDL, jak i w RPWDL 2.0 widoczne są dane wyłącznie publiczne – to nie są dane osobowe w rozumieniu RODO. Jeśli ktoś używa jednego numeru zarówno do celów prywatnych, jak i służbowych, ale podaje go jako numer kontaktowy prowadzonej praktyki zawodowej, to ten numer zalicza się do danych publicznych. Zgodnie z obowiązującym prawem RPWDL to rejestr jawny, a dane w nim widoczne są podawane przez osobę składającą wniosek o wpis do rejestru. Dlatego jeszcze raz apelujemy o aktualizowanie danych na bieżąco.
źródło niebezpiecznik.pl 10 lipca 2025
Profesjonalna ochrona w cyfrowym świecie
Zapewniamy zaawansowane rozwiązania cyberbezpieczeństwa, które skutecznie chronią dane i wspierają rozwój firm. Łączymy nowoczesne technologie z wiedzą ekspertów, aby dostarczać niezawodne usługi dostosowane do dynamicznych potrzeb biznesu.
Innowacyjne podejście do bezpieczeństwa
Naszym celem jest dostarczanie narzędzi, które nie tylko chronią przed dzisiejszymi zagrożeniami, ale także przygotowują Twoją firmę na wyzwania jutra w dynamicznie zmieniającym się środowisku cyfrowym. Działamy z myślą o bezpieczeństwie, innowacji i niezawodności.


