Spis treści
13.08.2026 o 13:26
·

Wyciek danych z MyDr: to placówki muszą poinformować pacjentów

100%

Wyciek blisko 19 mln rekordów z systemów MyDr do kwietnia 2024 r. wymusza na administratorach zgłoszenie incydentu do UODO. Naczelna Izba Lekarska przypomina, że „obowiązek powiadomienia osób dotkniętych wyciekiem danych, spoczywa na administratorach”. Umowa z zewnętrznym dostawcą IT nie zwalnia placówki z odpowiedzialności. Pacjentom należy zalecać zastrzeżenie numeru PESEL.

Spółka MyDr oficjalnie potwierdziła atak hakerski na swoje systemy. Ministerstwo Cyfryzacji doprecyzowało, że nieuprawniony dostęp objął historyczne dane gabinetów lekarskich zgromadzone do kwietnia 2024 r. Skala zjawiska jest ogromna. Za pośrednictwem tego oprogramowania realizuje się około 3 mln wizyt i 2,7 mln recept miesięcznie. Zakres przejętych informacji zależy od konkretnego przypadku. Nie każdy numer PESEL w bazie powiązano z historią recept, umawianych wizyt czy ordynowanych leków.

Powierzenie przetwarzania nie przenosi odpowiedzialności

Naczelna Izba Lekarska wydała w tej sprawie jasny komunikat: „Obowiązek powiadomienia osób dotkniętych wyciekiem danych, spoczywa na administratorach, którzy korzystali z usług spółki MyDr”. Sam fakt wystąpienia incydentu u zewnętrznego dostawcy IT nie zdejmuje z przychodni jej ustawowych obowiązków. Umowa powierzenia przetwarzania danych nie zwalnia placówki medycznej z odpowiedzialności za informacje o pacjentach.

Radca prawny Michał Modro przywołuje w tym kontekście głośną sprawę firmy Fortum. Prezes UODO nałożył wówczas na administratora karę w wysokości blisko 5 mln zł. Techniczna przyczyna naruszenia leżała wprawdzie po stronie procesora, jednak organ nadzorczy zarzucił administratorowi brak weryfikacji podmiotu przetwarzającego oraz niedostateczny nadzór nad środowiskiem IT.

Każdy administrator korzystający z systemu MyDr musi w pierwszej kolejności przeprowadzić analizę ryzyka naruszenia praw lub wolności osób fizycznych. Ocena ta opiera się na zakresie powierzonych danych. Następnie powinien zgłosić naruszenie do UODO bez zbędnej zwłoki. Należy to zrobić maksymalnie w ciągu 72 godzin od momentu stwierdzenia incydentu, zgodnie z art. 33 ust. 1 RODO. Przekroczenie tego terminu wymaga szczegółowego wyjaśnienia przyczyn opóźnienia. Urząd udostępnia na swojej stronie odpowiedni formularz oraz poradnik ułatwiający całą procedurę.

Równolegle konieczne jest zawiadomienie pacjentów. Obowiązek ten aktualizuje się w momencie, gdy analiza wykaże wysokie ryzyko dla ich praw lub wolności, co wprost wynika z art. 34 RODO. Taki komunikat musi precyzyjnie opisywać charakter naruszenia oraz przybliżoną liczbę poszkodowanych osób i wpisów. Placówka ma również obowiązek podać dane kontaktowe inspektora ochrony danych i wskazać wdrożone środki zaradcze.

NIL wydała szczegółowe instrukcje dotyczące treści takich zawiadomień. Pacjentów należy poinformować o ryzyku wyłudzeń w przypadku ujawnienia numeru PESEL. Jeśli wyciek objął dane o zdrowiu, komunikat powinien wskazywać na groźbę dyskryminacji lub naruszenia dóbr osobistych. Izba zaleca wskazanie dostępnych środków ochrony na gruncie Kodeksu cywilnego. Osobom silnie zestresowanym zaistniałą sytuacją warto zaoferować wsparcie psychologiczne. Spółka MyDr zadeklarowała już pomoc placówkom w prowadzeniu tej trudnej komunikacji.

Co powiedzieć pacjentowi, który pyta w gabinecie

Rządowy serwis BezpieczneDane.gov.pl jest wciąż aktualizowany. Brak wpisu o wycieku w danej chwili nie daje pacjentowi pełnej gwarancji bezpieczeństwa. W gabinecie należy zalecać bezpłatne zastrzeżenie numeru PESEL za pomocą aplikacji mObywatel lub w urzędzie gminy. Taki krok skutecznie utrudnia oszustom zaciągnięcie kredytu na cudze nazwisko. Co ważne, zastrzeżenie w żaden sposób nie blokuje możliwości odbycia wizyty lekarskiej ani realizacji e-recepty.

Beniamin Szczepankiewicz z firmy ESET zwraca uwagę na rosnące zagrożenie atakami typu phishing. Lekarze powinni uczulać pacjentów na fałszywe wiadomości wymuszające pośpiech, takie jak prośby o „pilną dopłatę do badania”. Podejrzane SMS-y należy niezwłocznie zgłaszać do CERT Polska pod numer 8080.

Oszuści mogą również dzwonić, podając się za pracowników przychodni i próbując wyłudzić dodatkowe informacje. W takiej sytuacji pacjent powinien natychmiast zakończyć połączenie i samodzielnie skontaktować się z placówką, korzystając z oficjalnego numeru telefonu. O ile numer PESEL można zastrzec, a hasło do konta zmienić – informacji o przebytych chorobach, przyjmowanych lekach czy historii leczenia nie da się po wycieku wymienić na nowe.

Stan śledztwa i działania służb

Śledztwo w sprawie wycieku prowadzi Centralne Biuro Zwalczania Cyberprzestępczości w ścisłej współpracy z prokuraturą. Ministerstwo Cyfryzacji poinformowało już o zidentyfikowaniu błędów w oprogramowaniu oraz zarządzaniu systemem. Luki bezpieczeństwa zostały uszczelnione. Obecnie nic nie wskazuje na atak ze strony obcego państwa – incydent nosi znamiona typowego działania cyberprzestępców nastawionych na zysk finansowy. Eksperci do spraw cyberbezpieczeństwa stale monitorują dark web pod kątem ewentualnej publikacji wykradzionej bazy danych.

Źródła

  1. Rynek Zdrowia – https:​/​/​www.​rynekzdrowia.​pl/​E-​zdrowie/​Mieli-​wykrasc-​dane-​medyczne-​blisko-​19-​mln-​Polakow-​Gigantyczny-​atak-​pod-​lupa-​sluzb,287642,7.​html
  2. RMF24 Fakty – https:​/​/​www.​rmf24.​pl/​fakty/​polska/​news-​wyciek-​danych-​polakow-​z-​mydr-​wiemy-​gdzie-​byl-​blad,nIdn,1013554
  3. RMF24 Fakty – https:​/​/​www.​rmf24.​pl/​fakty/​polska/​news-​dane-​milionow-​polakow-​przejete-​przez-​hakerow-​nowe-​informacje,nIdn,1013518
  4. RMF24 Fakty – https:​/​/​www.​rmf24.​pl/​fakty/​polska/​news-​skontaktowali-​sie-​ze-​mna-​cyberprzestepcy-​skutki-​wycieku-​dany,nIdn,1013481
  5. RMF24 Fakty – https:​/​/​www.​rmf24.​pl/​fakty/​polska/​news-​ogromny-​wyciek-​danych-​z-​mydr-​chodzi-​o-​nawet-​19-​mln-​osob,nIdn,1013452
  6. Medexpress – https:​/​/​medexpress.​pl/​blogosfera/​cyfryzujemy-​zdrowie-​szybciej-​niz-​potrafimy-​je-​chronic-​czego-​naprawde-​uczy-​nas-​sprawa-​mydr/​
  7. Medexpress – https:​/​/​medexpress.​pl/​ochrona-​zdrowia/​wyciek-​z-​mydr-​moze-​dotyczyc-​188-​mln-​osob-​co-​wiemy-​i-​jak-​chronic-​swoje-​dane/​
  8. Alert Medyczny – https:​/​/​alertmedyczny.​pl/​gramatyka-​o-​wycieku-​mydr-​to-​moze-​byc-​jakis-​hindus-​sprawcy-​ujawnili-​co-​zrobia-​z-​danymi/​
  9. Alert Medyczny – https:​/​/​alertmedyczny.​pl/​incydent-​cyberbezpieczenstwa-​w-​mydr-​hakerzy-​twierdza-​ze-​zdobyli-​dane-​18-​8-​mln-​polakow/​
  10. Alert Medyczny – https:​/​/​alertmedyczny.​pl/​korzystasz-​z-​mydr-​nil-​przypomina-​co-​trzeba-​zrobic-​po-​wycieku-​danych/​
  11. Alert Medyczny – https:​/​/​alertmedyczny.​pl/​gawkowski-​o-​incydencie-​mydr-​wysokie-​prawdopodobienstwo-​duzego-​wycieku-​danych/​

Zaloguj się

Zapomniałaś/eś hasła?

lub
Logujesz się na komputerze służbowym?
Nie masz konta? Zarejestruj się
Ten serwis jest chroniony przez reCAPTCHA oraz Google (Polityka prywatności oraz Regulamin reCAPTCHA).