Wyciek danych związany z systemem MyDr może dotyczyć niemal 19 mln osób. Jednak sama skala nie wyjaśnia jeszcze, dlaczego ten incydent jest tak poważny. Problem polega na rodzaju informacji, które mogły znaleźć się poza kontrolą: danych identyfikacyjnych, numerów PESEL, danych kontaktowych, a także informacji dotyczących zdrowia, recept i przebiegu wizyt. To szczególnie pacjentów szczególnie dużo większe ryzyko niż przy zwykłym wycieku adresów e-mail czy haseł.
Sprawa ujawniona w połowie sierpnia 2026 r. od razu została opisana jako jeden z największych incydentów dotyczących danych medycznych w Polsce. Trzeba jednak oddzielić to, co już wiadomo, od tego, co nadal jest ustalane. Liczba niemal 19 mln nie oznacza, że kompletna dokumentacja medyczna dokładnie tylu osób została udostępniona publicznie. MyDr informowało, że przejęte zasoby mają najprawdopodobniej charakter historyczny i dotyczą głównie danych z 2024 r. i lat wcześniejszych. Nie muszą też obejmować wszystkich klientów firmy ani wszystkich pacjentów obsługiwanych przez te placówki.
Wokół tak dużego incydentu bardzo łatwo o skrótowe nagłówki. Nie zmienia ono jednak zasadniczego problemu. Urząd Ochrony Danych Osobowych potraktował sprawę jako naruszenie wymagające działań ze strony administratorów danych, czyli placówek korzystających z systemu MyDr. W praktyce oznacza to, że tysiące podmiotów medycznych muszą teraz ustalić, czy i w jakim zakresie incydent dotyczył ich pacjentów.
5 mln użytkowników mojeIKP. Coraz więcej danych zdrowotnych online
Nie chodzi tylko o PESEL
Pierwszą reakcją po informacji o dużym wycieku danych jest zwykle pytanie: czy trzeba zastrzec PESEL? W tym przypadku odpowiedź brzmi: tak, warto to zrobić. PESEL można zastrzec. Hasło można zmienić. Kartę płatniczą można wymienić. Informacji o chorobie, leczeniu, wyniku badania czy przyjmowanym leku nie można „unieważnić”. Jeżeli w jednym zbiorze znalazły się dane identyfikacyjne i informacje medyczne, powstaje materiał, który może zostać wykorzystany nie tylko do prób wyłudzeń finansowych. Znacznie bardziej wiarygodne stają się oszustwa oparte na socjotechnice.
Telefon od osoby, która zna imię i nazwisko pacjenta, jego PESEL, nazwę przychodni, nazwisko lekarza albo szczegóły dotyczące recepty, brzmi inaczej niż przypadkowa wiadomość wysłana do tysięcy osób. Taki rozmówca może łatwiej przekonać pacjenta, że rzeczywiście reprezentuje placówkę medyczną, NFZ, bank albo urząd. Wystarczy komunikat: „Dzwonimy z przychodni w sprawie ostatniej recepty” albo „Musimy potwierdzić dane przed wizytą”. Później pojawia się prośba o podanie kodu, kliknięcie w link albo zalogowanie się na stronie wyglądającej jak prawdziwy serwis. Właśnie dlatego samo zastrzeżenie PESEL-u nie zamyka sprawy.
Pacjent może nawet nie wiedzieć, że jego dane były w MyDr
MyDr jest dostawcą rozwiązań dla placówek medycznych. Pacjent nie musiał świadomie zakładać konta w tym systemie ani kojarzyć jego nazwy. Mógł po prostu leczyć się w przychodni, która wykorzystywała MyDr do prowadzenia dokumentacji albo obsługi części procesów związanych z wizytami. Dlatego ważniejsze może być to, czy z systemu korzystała konkretna placówka.
Na razie wielu pacjentów nie wie, czy ich dane znalazły się w przejętym zbiorze i jaki był ich zakres. To właśnie placówki, jako administratorzy danych, powinny przeprowadzić tę ocenę. UODO wskazuje, że jeżeli naruszenie może powodować wysokie ryzyko dla praw lub wolności pacjentów, administrator ma obowiązek bez zbędnej zwłoki ich o tym poinformować. Nie powinno więc skończyć się na ogólnym komunikacie, że „doszło do incydentu”. Pacjent powinien otrzymać informację, co się wydarzyło, jakiego rodzaju dane mogły zostać objęte naruszeniem, jakie są możliwe konsekwencje i co placówka zrobiła, aby ograniczyć ryzyko.
Placówka nie może po prostu wskazać na dostawcę IT
Jeżeli placówka medyczna przekazała dane do MyDr w ramach korzystania z systemu, nadal pozostaje ich administratorem. MyDr jest w takiej sytuacji podmiotem przetwarzającym dane na jej zlecenie. To oznacza, że przychodnia nie może sprowadzić swojej odpowiedzi do zdania: „doszło do ataku na zewnętrzną firmę, więc to nie nasz problem”. Administrator musi ustalić, czy naruszenie dotyczyło jego pacjentów, przeanalizować ryzyko i – jeśli zachodzą przesłanki wynikające z RODO – zgłosić sprawę do UODO oraz poinformować osoby, których dane dotyczą.
Znaczenie ma także to, jakie zabezpieczenia zostały zastosowane przed incydentem, jak wyglądała umowa z dostawcą oraz czy placówka weryfikowała, czy podmiot przetwarzający zapewnia odpowiedni poziom ochrony. Dopiero po zebraniu tych informacji będzie można uczciwie odpowiedzieć, kto i w jakim zakresie ponosi odpowiedzialność.
Czy pacjent może domagać się pieniędzy?
To pytanie pojawiło się niemal natychmiast po informacji o skali wycieku. Trzeba jednak uważać na obietnice szybkich i automatycznych odszkodowań. RODO daje prawo do odszkodowania za szkodę majątkową lub niemajątkową wynikającą z naruszenia przepisów o ochronie danych. Nie oznacza to jednak, że sama obecność danych w wykradzionej bazie automatycznie daje prawo do określonej kwoty.
W praktyce trzeba wykazać naruszenie, szkodę oraz związek pomiędzy jednym a drugim. Szkodą nie musi być wyłącznie strata pieniędzy. W orzecznictwie Trybunału Sprawiedliwości UE pojawia się również utrata kontroli nad danymi czy realna obawa przed ich wykorzystaniem.
Nie daje to jednak podstawy do prostego stwierdzenia, że 19 mln osób może teraz wystąpić o zadośćuczynienie w tej samej wysokości.
Również odpowiedź na pytanie „kogo pozwać?” będzie zależała od konkretnej sytuacji. W grę może wchodzić administrator danych, czyli placówka, podmiot przetwarzający albo oba podmioty, jeżeli ustalenia wykażą ich odpowiedzialność w różnych zakresach.
Dla pacjenta najważniejsze jest dziś zachowywanie dokumentów i dowodów. Jeśli placówka poinformuje o naruszeniu, taką wiadomość warto przechować. To samo dotyczy podejrzanych SMS-ów, e-maili, prób wyłudzenia, zgłoszeń na policję czy innych zdarzeń, które mogą mieć związek z ujawnieniem danych.
Co powinien zrobić pacjent teraz?
Najprostszy krok to zastrzeżenie numeru PESEL, jeżeli nie został jeszcze zastrzeżony. Nie wymaga ono udowodnienia, że dane rzeczywiście znalazły się w wycieku. Zastrzec numer PESEL można np. w aplikacji mObywatel.
Znacznie ważniejsza w codziennym życiu może być jednak ostrożność wobec kontaktów, które na pierwszy rzut oka wyglądają wiarygodnie.
Po takim incydencie nie można zakładać, że osoba zna naszą tożsamość tylko dlatego, że podaje prawdziwe informacje. Jeżeli ktoś dzwoni „z przychodni”, „z banku”, „z NFZ” czy „z urzędu” i prosi o podanie kodu, kliknięcie w link, instalację aplikacji albo wykonanie przelewu, najlepiej zakończyć kontakt i samodzielnie zadzwonić do tej instytucji na oficjalny numer.
Warto też kontrolować historię zobowiązań, rachunki bankowe oraz zwracać uwagę na korespondencję z placówek medycznych. Jeżeli przychodnia ustali, że dane pacjenta zostały objęte naruszeniem wiążącym się z wysokim ryzykiem, powinna go o tym poinformować.
Największą ostrożność trzeba zachować wtedy, gdy rozmówca wykorzystuje prawdziwe informacje o leczeniu. Właśnie takie dane mogą sprawić, że oszustwo będzie wydawało się bardziej wiarygodne.
Najważniejsze jest dziś nie ulegać panice, ale też nie bagatelizować sytuacji.
Pacjent powinien zastrzec PESEL, uważać na podejrzane telefony i wiadomości, nie ufać rozmówcy tylko dlatego, że zna szczegóły dotyczące leczenia, oraz śledzić informacje przekazywane przez swoją placówkę medyczną.
W przypadku danych o zdrowiu problem nie kończy się po kilku tygodniach. Informacja o chorobie czy leczeniu może być aktualna lub wrażliwa przez wiele lat. Dlatego skutków tego wycieku nie będzie można ocenić wyłącznie na podstawie tego, ile prób oszustwa pojawi się tuż po jego ujawnieniu.
E-zdrowie rozwija się. Cyberbezpieczeństwo coraz ważniejsze
FAQ
Czy wiadomo już, czy moje dane wyciekły?
Nie w każdym przypadku. Trwa ustalanie rzeczywistego zakresu incydentu. Pacjent może też nie wiedzieć, że jego placówka korzystała z systemu MyDr.
Czy trzeba zastrzec PESEL?
Tak, to rozsądne zabezpieczenie. Nie chroni jednak przed phishingiem, fałszywymi telefonami i wykorzystaniem danych medycznych do uwiarygodnienia oszustwa.
Czy dane medyczne mogą zostać wykorzystane przeciwko pacjentowi?
Tak. Mogą służyć do przygotowania bardziej wiarygodnych prób wyłudzenia, naruszenia prywatności, a w skrajnych przypadkach także szantażu lub dyskryminacji.
Czy można pozwać MyDr?
Nie da się odpowiedzieć na to pytanie jednakowo w każdej sprawie. Odpowiedzialność będzie zależała od ustalenia roli poszczególnych podmiotów, zakresu naruszenia oraz szkody poniesionej przez pacjenta.
Czy przychodnia też może odpowiadać?
Tak, ponieważ placówka medyczna pozostaje administratorem danych swoich pacjentów. Musi ocenić ryzyko, a w określonych sytuacjach zgłosić naruszenie i poinformować pacjentów.
Czy znajomość moich danych przez rozmówcę oznacza, że rzeczywiście dzwoni z przychodni?
Nie. Po takim wycieku właśnie prawdziwe informacje mogą być wykorzystywane do uwiarygodnienia oszustwa.
Źródła: Urząd Ochrony Danych Osobowych – komunikat dotyczący incydentu MyDr z 12 sierpnia 2026 r.
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 – RODO, w szczególności art. 33, 34 i 82.
Orzecznictwo Trybunału Sprawiedliwości UE dotyczące odpowiedzialności za szkodę wynikającą z naruszenia ochrony danych.
Aktualne komunikaty i informacje dotyczące postępowania w sprawie incydentu MyDr.
• Artykuł zaktualizowano:
















Zostaw odpowiedź