Wszystkie aktualności
Przepisy 3 września 2026 7 min

Europejska przestrzeń danych dotyczących zdrowia zacznie obowiązywać za nieco ponad pół roku, a dwa przewidziane w niej sprzeciwy to nie to samo

Rozporządzenie (UE) 2025/327: stosowanie od 26 marca 2027 r., wtórne wykorzystanie od 26 marca 2029 r. Artykuł 10 pozostawia państwom możliwość przewidzenia sprzeciwu przy pierwotnym wykorzystaniu; artykuł 71 przyznaje osobie prawo sprzeciwu wobec wykorzystania wtórnego, w każdej chwili i bez podania przyczyny

W skrócie

Rozporządzenie (UE) 2025/327 w sprawie europejskiej przestrzeni danych dotyczących zdrowia obowiązuje od 26 marca 2025 r. i jest stosowane od 26 marca 2027 r. Rozdział IV, dotyczący wtórnego wykorzystania, stosuje się od 26 marca 2029 r. Zawiera dwa różne mechanizmy sprzeciwu: artykuł 10 to możliwość pozostawiona państwom członkowskim, artykuł 71 to prawo przysługujące osobie.

Co robi rozporządzenie

Rozporządzenie rozróżnia dwa sposoby wykorzystania elektronicznych danych dotyczących zdrowia. Wykorzystanie pierwotne to cel, dla którego dane zebrano: opieka. Wykorzystanie wtórne to cała reszta — badania naukowe, innowacje, statystyka publiczna, kształtowanie polityk, działalność regulacyjna. Dla pierwszego rozporządzenie buduje dostęp osoby do własnych danych i dostęp pracownika ochrony zdrowia do danych leczonego pacjenta, także transgranicznie. Dla drugiego buduje infrastrukturę organów krajowych wydających zezwolenia na dostęp.

Dat jest cztery, nie jedna

  • 26 marca 2025 r.: wejście w życie, dwudziestego dnia po publikacji w Dzienniku Urzędowym z 5 marca 2025 r.
  • 26 marca 2027 r.: ogólne stosowanie rozporządzenia.
  • 26 marca 2029 r.: stosuje się rozdział IV o wtórnym wykorzystaniu, a artykuły od 3 do 15 stosuje się do priorytetowych kategorii danych wskazanych w artykule 14 ustęp 1 litery a), b) i c).
  • 26 marca 2031 r.: te same artykuły stosuje się do kategorii wskazanych w literach d), e) i f), wśród nich wyniki badań i obrazowanie medyczne.

Dwa sprzeciwy

To miejsce, w którym najłatwiej się pomylić, bo słowo jest to samo, a charakter prawny nie.

Artykuł 10 dotyczy wykorzystania pierwotnego i zaczyna się od stwierdzenia, że przepisy państw członkowskich mogą przewidzieć prawo sprzeciwu: to możliwość, nie obowiązek. Państwo, które z niej skorzysta, musi zapewnić odwracalność sprzeciwu oraz ustanowić zasady i zabezpieczenia mechanizmu, w tym możliwość dostępu pracownika ochrony zdrowia mimo sprzeciwu, gdy przetwarzanie jest niezbędne do ochrony żywotnych interesów osoby lub innej osoby fizycznej.

Artykuł 71 dotyczy wykorzystania wtórnego i nie pozostawia nikomu wyboru: osoba fizyczna ma prawo w każdej chwili, bez podawania jakiejkolwiek przyczyny, sprzeciwić się przetwarzaniu dotyczących jej elektronicznych danych zdrowotnych do celów wtórnych. To nie jest możliwość państw, to prawo przyznane bezpośrednio.

Błąd, którego nie należy popełniać

Rozporządzenie nie zastępuje RODO ani od niego nie odstępuje: dochodzi do niego. Podstawy prawne, informowanie, rejestr i ocena skutków pozostają te z rozporządzenia 2016/679. Kto czyta europejską przestrzeń danych dotyczących zdrowia jako reżim szczególny wchłaniający resztę, przygotowuje dokumentację, która nie odpowie na pytania żadnego z dwóch aktów.

Co zrobić teraz, jeśli prowadzi się klienta z sektora zdrowia

  • Wiedzieć, które priorytetowe kategorie z artykułu 14 klient faktycznie przetwarza: data stosowania zależy od litery.
  • Sprawdzić, czy i w jaki sposób państwo, w którym działa klient, skorzystało z możliwości z artykułu 10, bo odpowiedź nie jest w całej Unii taka sama.
  • Przyjrzeć się używanym systemom elektronicznej dokumentacji medycznej: rozdział III nakłada wymogi na systemy, nie tylko na tych, którzy ich używają, a dostawcę trzeba włączyć teraz, nie w 2027 r.
  • Nie czekać do 2029 r. z wykorzystaniem wtórnym: kto udostępnia dane do badań, robi to już dziś, a nadchodzące przepisy zapytają też o to, co zbudowano wcześniej.
Źródło urzędowe:Rozporządzenie (UE) 2025/327 — pełny tekst na EUR-Lex

Szukasz narzędzia do codziennej pracy inspektora ochrony danych?

DPO Workspace został zbudowany przez certyfikowanego IOD. 30 dni bezpłatnie.

Zacznij bezpłatnie