Legal Alert | Rozporządzenie EHDS – nowe wyzwania dla sektora ochrony zdrowia
02 kwietnia 2026
Legal Alert | Rozporządzenie EHDS – nowe wyzwania dla sektora ochrony zdrowia02 kwietnia 2026 Minął rok od przyjęcia przez Radę Unii Europejskiej Rozporządzenia w sprawie Europejskiej Przestrzeni Danych Zdrowotnych nr 2024/2847 (dalej: EHDS). Jakie wyzwania stoją przed nami? Jaki jest związek między EHDS a ochroną danych osobowych? EHDS ma uregulować kwestię ochrony danych w sektorze ochrony zdrowia, w tym: (i) wzmocnić prawa pacjenta i interoperacyjność w zakresie pierwotnego wykorzystania danych (opieka zdrowotna), oraz (ii) stworzyć jednolite ramy dla wtórnego wykorzystania danych (np. badania, innowacje, polityki zdrowotne, rozwój AI). EHDS jest rozporządzeniem bezpośrednio obowiązującym, ale rozpoczęcie jego stosowania jest rozłożone w czasie. Co reguluje EHDS?
Primary use dotyczy danych zdrowotnych wykorzystywanych bezpośrednio w procesie opieki nad pacjentem. EHDS zapewnia pacjentom nieodpłatny dostęp do danych oraz możliwość ich transgranicznego udostępniania podmiotom medycznym, w tym placówkom medycznym udzielającym świadczeń zdrowotnych. Pacjent ma prawo do ograniczenia dostępu do danych, a państwa członkowskie mogą wprowadzić odwracalny mechanizm opt-out, tj. możliwość czasowego wyłączenia (i późniejszego włączenia) udostępniania danych zdrowotnych pacjenta dla primary use, zgodnie z prawem krajowym.
EHDS wprowadza jednolity model secondary use, czyli możliwość wtórnego wykorzystania danych zdrowotnych, wyłącznie na podstawie zezwolenia właściwego organu. Przetwarzanie odbywa się co do zasady w kontrolowanym środowisku, z naciskiem na minimalizację i zapewnienie bezpieczeństwa danych. Przewidziano także uproszczone tryby, np. zapytania statystyczne bez udostępniania danych źródłowych. EHDS ustanawia również mechanizm opt-out dla secondary use, który pozwala pacjentom sprzeciwić się wykorzystaniu ich danych do celów innych niż bezpośrednia opieka zdrowotna. Mechanizm ten ma na celu wzmocnienie zaufania do systemu i zapewnienie, że wtórne wykorzystanie danych odbywa się z poszanowaniem autonomii jednostki. Obowiązki producentów, dostawców, importerów i dystrybutorów rozwiązań cyfrowychEHDS w praktyce przekłada się na nowe wymagania dla rynku technologii medycznych i dostawców rozwiązań cyfrowych w ochronie zdrowia – w szczególności - systemów Elektronicznej Dokumentacji Medycznej (EDM), usług e-zdrowia (np. portale pacjenta, systemów obrazowania i laboratoryjnych, aplikacji do zdalnego monitorowania stanu zdrowia pacjentów) oraz aplikacji wellness, obejmujących m.in.:
Dla całego sektora technologicznego oznacza to konieczność przeglądu produktów, umów i modeli wsparcia, a także przygotowania się do certyfikacji i audytów zgodności z EHDS. Warto już teraz zaplanować mapowanie procesów, ocenę ryzyk RODO oraz dostosowanie dokumentacji technicznej i umów z klientami do nowych obowiązków. EHDS a RODO - kluczowe zagadnienia w zakresie ochrony danych osobowychEHDS nie zastępuje RODO, lecz stanowi regulację sektorową, która doprecyzowuje zasady dostępu do danych zdrowotnych i wprowadza dodatkowe obowiązki techniczne i organizacyjne. Przetwarzanie danych o zdrowiu nadal wymaga zgodności z przepisami RODO. Dane o zdrowiu należą do najbardziej wrażliwych informacji (danych szczególnych kategorii), dlatego ich przetwarzanie wymaga szczególnej ostrożności i zgodności z zasadami ochrony danych. Niezależnie od nowych regulacji EHDS, każda organizacja powinna jasno określić, na jakiej podstawie przetwarza dane, zapewnić odpowiednie zabezpieczenia oraz wykazać, że odbywa się to w sposób zgodny z zasadami RODO – w szczególności z zasadą minimalizacji, ograniczenia celu i rozliczalności. Anonimizacja i pseudonimizacja – wniosek praktycznyNowe EDHS ustanawia zasadę pierwszeństwa anonimizacji danych, ale w określonych przypadkach dopuszcza model pseudonimizacji (gdy użytkownik danych wykaże, że nie da się osiągnąć celu na danych zanonimizowanych). Warto rozróżnić te pojęcia: anonimizacja oznacza nieodwracalne przekształcenie danych tak, aby nie dało się zidentyfikować danej osoby fizycznej. Pseudonimizacja polega natomiast na zastąpieniu identyfikatorów (np. imienia i nazwiska pacjenta) kodem, przy zachowaniu możliwości ponownego powiązania danych z osobą przy użyciu dodatkowych informacji (np. „klucza” - osobno przechowywanej listy, która pozwala przypisać kod do konkretnej osoby). W każdym przypadku:
W praktyce największym wyzwaniem będzie wykazanie, że anonimizacja rzeczywiście eliminuje możliwość identyfikacji osoby – zwłaszcza gdy dane są szczegółowe (np. rzadkie jednostki chorobowe) albo mają wysoką wartość diagnostyczną. Organizacje powinny już teraz ustalić standard oceny ryzyka reidentyfikacji (kiedy uznajemy dane za zanonimizowane, a kiedy tylko za spseudonimizowane), a także zasady kontroli dostępu, logowania i walidacji wyników, tak aby ograniczyć możliwość powiązania danych z konkretnymi osobami. DPIA, bezpieczeństwo i rozliczalnośćW projektach EHDS kluczowe będzie prawidłowe określenie ról (administrator, procesor, współadministrator), weryfikacja umów z dostawcami oraz – w wielu przypadkach – przeprowadzenie oceny skutków dla ochrony danych (DPIA), ze względu na przetwarzanie w tych projektach danych szczególnych kategorii.
SankcjeOrgany ochrony danych osobowych uzyskają nowe uprawnienia w zakresie monitorowania zgodności z EHDS. Wśród ich kompetencji znajdzie się możliwość nakładania sankcji administracyjnych na podmioty, które nie dostosują się do nowych regulacji. Zgodnie z Rozporządzeniem naruszenie przez posiadacza lub użytkownika danych dotyczących zdrowia może skutkować nałożeniem kary pieniężnej:
Niezależnie od sankcji wynikających z EHDS, podkreślamy, że przetwarzanie danych zdrowotnych pozostaje objęte reżimem RODO. W praktyce oznacza to konieczność stałego zapewnienia zgodności z zasadami i obowiązkami wynikającymi z RODO, a w razie naruszeń – ryzyko zastosowania środków administracyjnych i kar pieniężnych na zasadach przewidzianych w RODO.
Oś czasu i kluczowe datyRozporządzenie formalnie weszło w życie 25 marca 2025 r., jednak jego wdrażanie zostało podzielone na następujące etapy:
Ostatnie Publikacje
Ostatnie Aktualności
Ostatnie Konferencje i szkolenia
klienci i projekty 02 czerwca 2026 Next stop, public ownership: Eversheds Sutherland advises DfT on GTR transi... aktualności firmowe 01 czerwca 2026 Eversheds Sutherland strengthens restructuring offering with senior partner... aktualności firmowe 01 czerwca 2026 Eversheds Sutherland strengthens Commercial Advisory practice with technolo... klienci i projekty 28 maja 2026 Eversheds Sutherland advises Schroders Greencoat on acquisition of Dutch bi... virtual UK employment law training 09 czerwca 2026 1pm - 4pm (BST) Virtual virtual Nordic (Denmark, Finland, Norway and Sweden) employment law training 16 czerwca 2026 12.45pm - 4pm (BST) Virtual virtual Introduction to Swiss employment law 23 czerwca 2026 2pm - 5pm (GMT) Virtual virtual UAE - Employment law in the Dubai International Financial Centre 10 września 2026 9.30am - 1.30pm (GMT) Virtual |