blog.ksbiuro.pl
← Wszystkie wpisy

Raportowniki w aptekach pod lupą UODO. Co sprawdziliśmy w praktyce

Stan informacji: 4 października 2026 r.

30 września 2026 r. Prezes Urzędu Ochrony Danych Osobowych zwrócił się do Głównego Inspektora Farmaceutycznego o pilne wyjaśnienia dotyczące oprogramowania raportującego działającego w aptekach.

To kolejny etap sprawy, o której pisaliśmy po decyzji UOKiK dotyczącej największych hurtowni farmaceutycznych.

Wtedy sprawa dotyczyła przede wszystkim danych handlowych aptek. Teraz pojawiło się znacznie poważniejsze pytanie:

Czy oprogramowanie zewnętrzne zintegrowane z systemami aptecznymi mogło mieć dostęp również do danych osobowych pacjentów i czy takie dane mogły opuszczać aptekę?

Na obecnym etapie nie ma podstaw, aby stwierdzić, że doszło do wycieku danych pacjentów. Prezes UODO właśnie próbuje ustalić, czy takie sytuacje miały miejsce.

Od UOKiK do UODO

21 września 2026 r. UOKiK poinformował o nałożeniu na czterech przedsiębiorców kar w łącznej wysokości 904 969 744,47 zł w związku z niedozwolonym porozumieniem na rynku hurtowej sprzedaży leków.

Według ustaleń Urzędu największe hurtownie farmaceutyczne przez ponad 10 lat wymieniały informacje m.in. o cenach leków, wielkości sprzedaży oraz warunkach handlowych oferowanych aptekom.

Istotny z punktu widzenia obecnej sprawy jest sposób pozyskiwania części tych informacji.

UOKiK wskazał, że przedsiębiorcy zdobywali wiedzę za pomocą narzędzi informatycznych stosowanych w programach partnerskich dla aptek. W zamian m.in. za rabaty, szkolenia i wsparcie marketingowe hurtownie uzyskiwały dostęp do danych o zakupach aptek.

Dane z tysięcy aptek pozwalały ustalić m.in. co konkretna apteka kupowała od konkurencyjnej hurtowni, po jakiej cenie i na jakich warunkach.

Decyzja UOKiK nie jest prawomocna i przedsiębiorcom przysługuje odwołanie do sądu.

W naszym poprzednim wpisie zwracaliśmy uwagę, że komunikat UOKiK nie opisywał wycieku danych pacjentów. Postawiliśmy jednak pytanie, które dziś stało się jeszcze bardziej aktualne:

jakie dane z systemu aptecznego są pobierane przez dodatkowe oprogramowanie i co następnie dzieje się z tymi informacjami?

Poprzedni wpis: UOKiK: ponad 904 mln zł kar dla hurtowni farmaceutycznych. Dane aptek w centrum sprawy

Teraz pyta o to Prezes UODO

Prezes UODO Mirosław Wróblewski zwrócił się do Głównego Inspektora Farmaceutycznego Łukasza Pietrzaka o informacje dotyczące tzw. „nakładek” i dodatkowych modułów działających w systemach aptecznych.

Powód jest oczywisty: w systemach aptecznych znajdują się nie tylko informacje handlowe, ale również dane osobowe pacjentów oraz dane dotyczące zdrowia.

UODO wskazuje wprost m.in. na numer PESEL i dane dotyczące zdrowia. Urząd pyta GIF:

  1. czy podczas dotychczasowych kontroli badano zakres danych pobieranych przez oprogramowanie podmiotów trzecich,
  2. czy znane są przypadki przekazywania danych osobowych pacjentów przez systemy raportujące,
  3. czy planowane są działania kontrolne w tym obszarze.

Skala zjawiska nie jest marginalna. Według informacji przytoczonych przez UODO z programów partnerskich korzysta łącznie ponad 4 tysiące aptek, czyli blisko 40 proc. rynku, a hurtownie wskazane w sprawie posiadały ponad 70 proc. udziału w rynku hurtowym.

Sprawdziliśmy, jak wygląda to od strony technicznej

Po publikacji decyzji UOKiK rozpoczęliśmy własny pilotażowy audyt w kilku aptekach, w których działają różne dodatkowe usługi i programy raportujące.

Celem nie było pozyskiwanie treści recept ani danych pacjentów.

Chcieliśmy odpowiedzieć na bardziej podstawowe pytania:

  • jakie procesy łączą się bezpośrednio z bazą systemu aptecznego,
  • jakie operacje wykonują,
  • z jakich obszarów bazy korzystają,
  • które procesy są elementami systemu aptecznego, a które pochodzą od podmiotów zewnętrznych.

Monitoring został przygotowany tak, aby zbierać przede wszystkim metadane techniczne i fingerprinty zapytań, bez utrwalania danych wrażliwych.

Co zobaczyliśmy?

Najważniejszy pierwszy wniosek jest prosty:

zewnętrzne raportowniki rzeczywiście wykonują bezpośrednie operacje na bazie danych systemu aptecznego.

W analizowanym nocnym materiale z jednego z badanych środowisk zewnętrzny proces raportujący wykonał:

Operacja Liczba zdarzeń
SELECT 21 201
INSERT 12 450
UPDATE 10 637
DELETE 48

W innym środowisku drugi raportownik wykonał 492 operacje SELECT. W tym okresie nie zarejestrowaliśmy dla niego operacji INSERT, UPDATE ani DELETE.

Do jakich obszarów bazy sięgały programy?

Zakres nie ograniczał się do jednej prostej tabeli z przygotowanym raportem.

W obserwowanych środowiskach zewnętrzne procesy odczytywały tabele związane m.in. ze:

  • sprzedażą,
  • zakupami,
  • dokumentami,
  • kartotekami towarowymi,
  • kontrahentami i dostawcami,
  • personelem,
  • realizacją operacji aptecznych.

W jednym z analizowanych przypadków proces odczytywał również pola związane z realizacją sprzedaży/recept oraz tabelę dotyczącą pacjenta.

To istotna obserwacja, ale wymaga bardzo wyraźnego zastrzeżenia:

sam fakt odczytania tabeli lub pola nie oznacza, że zawarte w nim dane zostały następnie przesłane poza aptekę.

Nazwy tabel i struktura zapytań pozwalają nam ustalić zakres technicznego dostępu procesu do bazy. Nie są dowodem na zawartość późniejszej transmisji sieciowej.

Czy potwierdziliśmy wysyłanie danych pacjentów?

Nie.

To najważniejsze zastrzeżenie naszego pilotażu.

Potwierdziliśmy, że zewnętrzne procesy raportujące wykonują zapytania bezpośrednio do bazy systemu aptecznego i w części przypadków posiadają szeroki zakres dostępu do jej struktur.

Na obecnym etapie nie dysponujemy jednak materiałem pozwalającym stwierdzić, jakie dokładnie dane zostały później wysłane przez Internet.

W szczególności nie mamy podstaw, aby twierdzić, że przesyłane były numery PESEL, informacje o stanie zdrowia czy dane konkretnych recept.

Część sieciowa audytu wymaga dalszej obserwacji i korelacji ruchu z konkretnymi procesami.

Dlatego nasze dotychczasowe ustalenia można podsumować następująco:

potwierdziliśmy dostęp zewnętrznego oprogramowania do bazy aptecznej. Nie potwierdziliśmy przesyłania danych osobowych pacjentów.

I właśnie w tym miejscu nasze obserwacje spotykają się z pytaniami, które Prezes UODO skierował do GIF.

Problemem jest nie tylko to, co wychodzi z apteki

W dyskusji łatwo skupić się wyłącznie na pytaniu, czy ktoś przesłał dane pacjentów.

Z punktu widzenia bezpieczeństwa równie ważne jest pytanie wcześniejsze:

do czego właściwie ma dostęp dodatkowe oprogramowanie zainstalowane w aptece?

Jeżeli program ma wykonywać raport dotyczący zakupów lub sprzedaży, powinno być możliwe określenie, jakie informacje są mu do tego rzeczywiście potrzebne.

Zasada minimalizacji dostępu jest tutaj szczególnie ważna. Program powinien mieć dostęp wyłącznie do informacji niezbędnych do realizacji konkretnej funkcji.

Co powinien dziś wiedzieć właściciel apteki?

Nie ma podstaw do automatycznego wyłączania wszystkich programów partnerskich czy usług dodatkowych.

Jest natomiast bardzo dobry powód, aby wiedzieć, co działa we własnej sieci i do czego ma dostęp.

W praktyce właściciel lub administrator apteki powinien potrafić odpowiedzieć na kilka pytań:

  1. Jakie dodatkowe programy i usługi działają na serwerze oraz stanowiskach?
  2. Kto jest producentem każdego z nich i czy oprogramowanie jest nadal potrzebne?
  3. Czy program posiada bezpośredni dostęp do bazy systemu aptecznego?
  4. Z jakiego konta bazy korzysta i jakie posiada uprawnienia?
  5. Jakie tabele i rodzaje danych odczytuje?
  6. Czy wykonuje wyłącznie odczyt, czy również zapisuje lub modyfikuje dane?
  7. Z jakimi systemami zewnętrznymi się komunikuje?
  8. Czy zakres pobieranych i przekazywanych informacji odpowiada temu, co wynika z umowy, regulaminu i rzeczywistego celu działania usługi?

Samo połączenie z bazą nie świadczy o nieprawidłowości.

Tak samo sama komunikacja z Internetem nie oznacza naruszenia RODO.

Problem pojawia się wtedy, gdy nikt po stronie apteki nie potrafi określić:

co program pobiera, dlaczego ma do tego dostęp i co następnie dzieje się z tymi informacjami.

Warto wiedzieć, a nie zakładać

Przez lata przy instalowaniu dodatkowych usług w aptekach najważniejsze było najczęściej to, czy program działa i czy daje określoną korzyść biznesową.

Dziś powinno pojawić się jeszcze jedno kryterium:

czy wiemy, do jakich danych ten program ma dostęp?

Sprawa UOKiK pokazała, jak dużą wartość mogą mieć dane generowane przez tysiące aptek.

Interwencja Prezesa UODO przenosi dyskusję o krok dalej — do pytania, czy zakres dostępu i raportowania mógł obejmować również informacje dotyczące konkretnych pacjentów.

Nasze pierwsze testy nie potwierdziły przesyłania danych osobowych pacjentów.

Potwierdziły jednak, że pytanie o zakres dostępu zewnętrznych programów do bazy aptecznej zdecydowanie nie jest pytaniem teoretycznym.

Audyt będziemy kontynuować.

Jeżeli pojawią się nowe informacje ze strony UODO, GIF lub UOKiK albo kolejne pomiary pozwolą jednoznacznie określić zakres komunikacji poszczególnych usług, wrócimy do tematu.

Źródła