Czy własna baza w gabinecie wymaga serwerowni?
Przepisy o dokumentacji medycznej określają cechy systemu i sposób pracy placówki, a nie parametry pomieszczenia, w którym stoi serwer. Omawiamy, czego wymagają rozporządzenie i RODO, skąd biorą się rozbieżne informacje i co realnie trzeba zapewnić w gabinecie.
Placówki rozważające prowadzenie dokumentacji na własnym serwerze często słyszą, że wiąże się to z wymaganiami infrastrukturalnymi: wydzielonym pomieszczeniem serwerowym, certyfikowanym centrum danych, redundancją sprzętu czy stałą obsługą informatyczną.
Przepisy regulują tę kwestię inaczej. Rozporządzenie o dokumentacji medycznej i RODO opisują cechy, jakie ma spełniać system i sposób pracy placówki, a nie parametry pomieszczenia ani klasę sprzętu.
Poniżej omawiamy, co z tych przepisów wynika, skąd biorą się rozbieżne informacje na ten temat i jak wygląda realna lista wymagań dla gabinetu.
Opracowanie ma charakter informacyjny i nie jest poradą prawną. Stan prawny na wrzesień 2026 r. W sprawach indywidualnych, zwłaszcza w toku kontroli, warto skonsultować się z inspektorem ochrony danych lub prawnikiem.
Co określa rozporządzenie o dokumentacji medycznej
Podstawą jest rozporządzenie Ministra Zdrowia z 6 kwietnia 2020 r. w sprawie rodzajów, zakresu i wzorów dokumentacji medycznej oraz sposobu jej przetwarzania (tekst jednolity: Dz.U. 2024 poz. 798). Określa ono warunki, przy których dokumentację uznaje się za zabezpieczoną, oraz wymagania wobec systemu teleinformatycznego.
Wymagania te można sprowadzić do czterech zagadnień. Wszystkie dotyczą funkcjonowania systemu i organizacji pracy.
Dostęp do dokumentacji. Dokumentacja jest zabezpieczona wtedy, gdy w sposób ciągły pozostaje dostępna wyłącznie dla osób uprawnionych i gdy zastosowano metody ochrony, których skuteczność jest w danym czasie powszechnie uznawana.
Rozliczalność wpisów. System ma zapewniać integralność treści dokumentacji, identyfikację osoby dokonującej wpisu lub zmiany oraz informację o czasie tej czynności. Chodzi o to, aby wpisu nie można było zmienić ani usunąć bez pozostawienia śladu.
Możliwość wydruku i eksportu. System ma umożliwiać wydruk dokumentacji oraz eksport całości danych w sposób pozwalający odtworzyć je w innym systemie teleinformatycznym. Jest to istotne przy zmianie oprogramowania lub dostawcy.
Ochrona przed utratą. Placówka zapewnia warunki chroniące dokumentację przed zniszczeniem, uszkodzeniem, utratą i dostępem osób nieupoważnionych, a jednocześnie pozwalające z niej skorzystać bez zbędnej zwłoki.
Ostatni punkt jest jedynym miejscem, w którym rozporządzenie odnosi się do warunków przechowywania. Wskazuje rezultat, który trzeba osiągnąć, a nie sposób jego osiągnięcia. Pomieszczenie zamykane, niedostępne dla pacjentów, oraz szyfrowana kopia przechowywana w innej lokalizacji spełniają ten wymóg.
Analogicznie skonstruowane jest RODO. Artykuł 32 nakazuje dobierać środki bezpieczeństwa „uwzględniając stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania oraz ryzyko". Koszt wdrożenia jest więc jednym z kryteriów oceny, co pozwala różnicować wymagania wobec placówek o różnej skali działalności.
Wymagania, które nie wynikają z przepisów
| Zagadnienie | Stan prawny |
|---|---|
| Wydzielone pomieszczenie serwerowe | Przepisy o dokumentacji medycznej nie posługują się pojęciem serwerowni i nie określają wymagań wobec pomieszczenia. Wymóg dotyczy ochrony przed zniszczeniem, utratą i dostępem osób nieupoważnionych |
| Certyfikowane centrum danych | Klasyfikacje centrów danych są normami branżowymi. Żaden przepis powszechnie obowiązujący się do nich nie odwołuje |
| Certyfikacja ISO 27001 | Norma dobrowolna. RODO wskazuje certyfikację jako jeden z możliwych sposobów wykazania zgodności, nie jako obowiązek |
| Obowiązkowy model chmurowy | Przepisy wymagają prowadzenia dokumentacji w postaci elektronicznej, nie wskazując miejsca jej przechowywania. Model lokalny i chmurowy są równoprawne |
| Zakaz korzystania z chmury | Powierzenie przetwarzania podmiotowi zewnętrznemu jest dopuszczalne, obwarowane wymaganiami umownymi wynikającymi z art. 28 RODO i ustawy o prawach pacjenta |
| Redundancja sprzętu, drugi serwer, zasilanie awaryjne | Nie są wymagane przepisami. Stanowią element zarządzania ryzykiem, którego zakres placówka ustala samodzielnie |
| Zatrudnienie informatyka | Przepisy mówią o procedurach i okresowych przeglądach, nie o formie zatrudnienia. Obsługa zewnętrzna jest dopuszczalna pod warunkiem uregulowania dostępu do danych |
| Urzędowa certyfikacja oprogramowania | Nie istnieje. Obowiązują natomiast wymagane formaty dokumentacji oraz integracja z systemem P1 |
Skąd biorą się rozbieżne informacje
Przekonanie o istnieniu wymagań infrastrukturalnych ma trzy źródła. Każde z nich odwołuje się do rzeczywistych przepisów, tyle że nieobowiązujących albo skierowanych do innych adresatów.
Uchylone rozporządzenie z 2004 r. Przez czternaście lat obowiązywał akt dzielący systemy informatyczne na trzy poziomy bezpieczeństwa: podstawowy, podwyższony i wysoki, przy czym poziom wysoki stosowano zawsze, gdy urządzenie było połączone z siecią publiczną. Rozporządzenie to utraciło moc 25 maja 2018 r., wraz z rozpoczęciem stosowania RODO. Od tego czasu nie obowiązuje zamknięta lista wymagań technicznych; obowiązuje dobór środków adekwatny do ryzyka i skali placówki.
Przepisy adresowane do podmiotów publicznych. Krajowe Ramy Interoperacyjności zawierają rozbudowane wymagania wobec systemów teleinformatycznych, jednak ich adresatem są podmioty realizujące zadania publiczne. Prywatna praktyka, również pracująca na podstawie umowy z NFZ, nie jest podmiotem publicznym w rozumieniu tych przepisów.
Przepisy o cyberbezpieczeństwie. Od 3 kwietnia 2026 r. obowiązuje znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa, wdrażająca dyrektywę NIS2. Sektor ochrony zdrowia jest nią objęty, jednak warunkiem zastosowania przepisów jest osiągnięcie progu co najmniej średniego przedsiębiorcy, czyli 50 pracowników albo ponad 10 mln euro obrotu. Gabinet zatrudniający kilka lub kilkanaście osób nie jest ani podmiotem kluczowym, ani ważnym w rozumieniu tej ustawy.
Jeżeli placówka zbliża się do progu 50 zatrudnionych albo wchodzi w skład większego podmiotu leczniczego, ocena może wypaść inaczej. Obowiązek ustalenia własnego statusu spoczywa na podmiocie. Jednostki objęte ustawą miały dokonać rejestracji do 3 października 2026 r. i wdrożyć obowiązki do 3 kwietnia 2027 r.
Rzeczywisty zakres wymagań
Lista obowiązków jest stosunkowo krótka i w znacznej części niezależna od tego, gdzie przechowywane są dane. Pierwsza jej część obejmuje obowiązki organizacyjne, których nie przejmuje żaden dostawca.
Dokumenty i procedury
- systematyczne szacowanie ryzyka i zarządzanie nim;
- udokumentowane procedury zabezpieczania dokumentacji, w tym procedury dostępu i przechowywania;
- imienne upoważnienia do przetwarzania danych wraz z ewidencją, obejmujące również osoby wykonujące czynności serwisowe;
- umowy powierzenia przetwarzania z każdym podmiotem mającym dostęp do danych: producentem oprogramowania, firmą informatyczną, biurem rachunkowym;
- okresowa kontrola skuteczności zastosowanych zabezpieczeń;
- plan przechowywania dokumentacji w długim czasie. Dokumentację przechowuje się co do zasady 20 lat, a więc dłużej niż wynosi okres eksploatacji pojedynczego serwera i trwałość jednego formatu danych.
Nieprawidłowości stwierdzane podczas kontroli dotyczą najczęściej właśnie tej części obowiązków.
Zabezpieczenia techniczne
- imienne konta dla każdego pracownika, bez kont wspólnych;
- uprawnienia dopasowane do zakresu obowiązków;
- kopia zapasowa obejmująca bazę danych oraz pliki pacjentów: dokumenty, zgody i zdjęcia;
- kopia zaszyfrowana i przechowywana poza pomieszczeniem, w którym znajduje się serwer;
- sprawdzone odtworzenie kopii. RODO wymaga zdolności do szybkiego przywrócenia dostępności danych oraz regularnego testowania skuteczności środków bezpieczeństwa;
- bieżąca aktualizacja programu i systemu operacyjnego;
- szyfrowane połączenie z bazą danych przy pracy wielostanowiskowej;
- zdalny dostęp wyłącznie przez kanał szyfrowany, na przykład VPN;
- serwer w pomieszczeniu zamykanym, niedostępnym dla pacjentów, zabezpieczonym przed zalaniem i kradzieżą.
Ostatni punkt wyczerpuje wymagania dotyczące infrastruktury. W typowym gabinecie oznacza to komputer lub serwer NAS ustawiony w pomieszczeniu zamykanym na klucz.
Spośród wymienionych zabezpieczeń najczęściej pomijane jest sprawdzenie kopii. Warto okresowo odtworzyć archiwum na innym komputerze i zweryfikować kompletność danych, ponieważ kopia nigdy nieprzywracana pozostaje założeniem, a nie potwierdzonym zabezpieczeniem.
Podział obowiązków między placówką a dostawcą
Przeniesienie danych do chmury przenosi na dostawcę część zadań technicznych: utrzymanie serwera, zasilanie i fizyczne bezpieczeństwo sprzętu. Obowiązki wynikające z roli administratora danych pozostają po stronie placówki.
| Obowiązek | Baza w gabinecie | Baza u dostawcy |
|---|---|---|
| Administrator danych | gabinet | gabinet |
| Analiza ryzyka, procedury, upoważnienia | gabinet | gabinet |
| Zgłoszenie naruszenia do UODO w 72 godziny | gabinet | gabinet, również gdy naruszenie nastąpiło u dostawcy |
| Zawiadomienie pacjentów o naruszeniu | gabinet | gabinet |
| Udostępnianie dokumentacji uprawnionym | gabinet | gabinet |
| Fizyczne bezpieczeństwo serwera | gabinet | dostawca |
| Ciągłość dostępu do danych | gabinet | dostawca, w granicach umowy |
| Zwrot danych po zakończeniu współpracy | nie dotyczy | dostawca, na zasadach określonych w umowie |
Dwa przepisy ustawy o prawach pacjenta odnoszą się wprost do powierzenia danych na zewnątrz. Pierwszy stanowi, że realizacja umowy powierzenia nie może powodować zakłócenia udzielania świadczeń zdrowotnych, w szczególności w zapewnieniu dostępu do dokumentacji bez zbędnej zwłoki. Drugi nakłada na podmiot przetwarzający obowiązek przekazania danych administratorowi, gdy zaprzestaje ich przetwarzania, na przykład w związku z likwidacją.
Ustawodawca przewidział zatem sytuację zakończenia działalności przez dostawcę. Praktyczna możliwość odzyskania danych zależy od formatu, w jakim zostaną wydane, co wiąże się z omówionym wcześniej wymogiem eksportu całości danych w postaci pozwalającej odtworzyć je w innym systemie.
Zagadnienie omawiamy szerzej w przewodniku Kto odpowiada za dane pacjentów - gabinet czy dostawca oprogramowania?, a listę pytań przydatnych przy wyborze dostawcy zawiera przewodnik 7 pytań do dostawcy oprogramowania o dane pacjentów.
Rozwiązania dostępne w SmartDental
SmartDental pracuje na bazie danych umieszczonej na serwerze w gabinecie. Dokumenty, zgody i zdjęcia pacjentów pozostają na dysku placówki, bez konieczności budowania infrastruktury innej niż komputer lub serwer NAS.
Spośród wymagań wymienionych powyżej program zapewnia między innymi:
- archiwizację automatyczną: kopie o ustalonej porze (domyślnie 22:00), obejmujące bazę wraz z plikami pacjentów i zabezpieczone hasłem, co oznacza szyfrowanie AES-256, z zachowaniem kilku ostatnich kopii dziennych, tygodniowych i miesięcznych. Jeżeli o zadanej porze komputer był wyłączony, kopia wykonuje się po uruchomieniu programu, a przy braku udanej kopii od dwóch dni - przy najbliższej okazji;
- listę wykonanych kopii obejmującą każdą próbę, również nieudaną, wraz z wynikiem, rozmiarem archiwum i treścią błędu, oraz datę ostatniej udanej kopii widoczną po otwarciu okna archiwizacji;
- przypomnienie o archiwizacji przy zamykaniu programu, na stanowiskach nieobjętych automatem;
- konta imienne z uprawnieniami dopasowanymi do zakresu obowiązków;
- logowanie dwuskładnikowe kodem z aplikacji w telefonie;
- automatyczne wylogowanie stanowiska po okresie bezczynności;
- rejestr dostępu do kartotek wskazujący, kto i kiedy otworzył kartę danego pacjenta;
- historię zmian wpisów wraz z autorem i czasem;
- wydanie pacjentowi kompletu dokumentacji oraz eksport danych umożliwiający przeniesienie ich do innego systemu;
- szyfrowane połączenie stanowisk z bazą danych.
Kopie wykonuje program, a nie usługa systemu Windows. Wskazuje się jedno stanowisko odpowiedzialne za archiwizację; komputer ten musi o zadanej porze pozostawać włączony z uruchomionym programem, dlatego zwykle wybiera się stanowisko w rejestracji. Konfigurację opisuje artykuł Kopia zapasowa danych (archiwizacja).
Pozostałe funkcje z obszaru bezpieczeństwa omawia przewodnik Bezpieczeństwo danych i RODO w gabinecie.
Zakres dostępnych zabezpieczeń zależy od wersji programu. Kolejne wydania uzupełniają je wraz ze zmianami przepisów, dlatego przegląd zabezpieczeń warto rozpocząć od sprawdzenia wersji używanej w gabinecie (Pomoc → O programie).
Podsumowanie
Przepisy dotyczące dokumentacji medycznej określają cechy systemu teleinformatycznego i sposób organizacji pracy placówki, nie zaś parametry pomieszczenia, w którym znajduje się serwer. Nie przewidują obowiązku posiadania serwerowni, certyfikowanego centrum danych ani redundancji sprzętu. Przewidują natomiast obowiązek doboru zabezpieczeń adekwatnych do ryzyka, udokumentowania tego procesu oraz zapewnienia, że dokumentacja nie zostanie utracona ani udostępniona osobom nieupoważnionym.
Z punktu widzenia gabinetu kluczowe pozostają zatem dwa pytania: czy istnieje kopia zapasowa, której odtworzenie zostało sprawdzone, oraz czy wiadomo, kto i kiedy ma dostęp do kartotek pacjentów.
Powiązane przewodniki
Jak to skonfigurować - krok po kroku
Gotowy uruchomić tę funkcję u siebie? Konkretne instrukcje znajdziesz w sekcji Pomoc.
Chcesz zobaczyć to w działaniu?
Pobierz wersję testową SmartDental i sprawdź wszystkie funkcje przez 30 dni za darmo.