Co zrobić po wycieku danych z MyDr
Co zrobić po wycieku danych z MyDr – dnia 10 sierpnia pojawił się w przestrzeni publicznej komunikat MyDr w którym poinformował on o zdarzeniu, w którym informuje, iż prowadzi postępowanie wyjaśniające w sprawie incydentu związanego z danymi, incydentu, jaki dotyczy części systemów MyDr.
Komunikat MyDr

Aktualizacja - Komunikat MyDr /12-08-2026

Aktualizacja - Komunikat MyDr / 13-08-2026

Aktualizacja - Komunikat MyDr / 14-08-2026

Komunikat UODO / 12-08-2026 / 15:54:35 /
„Administrator musi zgłosić wyciek, do którego doszło w podmiocie przetwarzającym” – o takim tytule komunikat został opublikowany na stronach internetowych Prezesa UODO. W treści ww. opracowania czytamy co nastepuje:
cyt.:”(…) W związku z doniesieniami medialnymi dotyczącymi wycieku danych osobowych niemal 19 mln Polaków u dostawcy systemu Elektronicznej Dokumentacji Medycznej MyDr Prezes Urzędu Ochrony Danych Osobowych przypomina administratorom danych osobowych, którzy powierzyli przetwarzanie danych osobowych firmie MyDr o obowiązku dokonania analizy pod kątem ryzyka naruszenia praw lub wolności osób fizycznych niezbędnej do oceny, czy doszło do naruszenia ochrony danych osobowych skutkującego koniecznością zawiadomienia Prezesa UODO oraz osób, których dotyczy naruszenie. (…)”.
UWAGA - Aktualizacja Komunikatu UODO / 13-08-2026 / 16:30:20



Wątpliwości, czy należy jednak dokonać zgłoszenia do UODO
Uwaga zgodnie z treścią dokumentu pn: „„Wytyczne 01/2021 w sprawie przykładów dotyczących zgłaszania naruszeń ochrony danych osobowych.” cyt.: „(…)Naruszenie należy zgłosić, gdy administrator jest zdania, że może ono spowodować ryzyko naruszenia praw i wolności osoby, której dane dotyczą. Administratorzy powinni dokonać tej oceny w momencie, gdy dowiadują się o naruszeniu. Administrator nie powinien czekać na szczegółową analizę kryminalistyczną i (wczesne) kroki zaradcze, zanim oceni, czy naruszenie ochrony danych prawdopodobnie spowoduje ryzyko, a zatem czy należy je zgłosić.(…)”.
Naruszenie ochrony danych osobowych
Zgodnie z art. 4 pkt 12) RODO naruszenie ochrony danych osobowych – oznacza naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych. Pamiętać należy, iż naruszeniami są również te zdarzenia, które nie tylko wywołują opisany w przepisie skutek, ale także te, które wywołują ryzyko jego wystąpienia.
Zgłoszenie naruszenia ochrony danych osobowych
Zgodnie z art. 33 ust. 1) RODO W przypadku naruszenia ochrony danych osobowych, administrator bez zbędnej zwłoki – w miarę możliwości, nie później niż w terminie 72 godzin po stwierdzeniu naruszenia – zgłasza je organowi nadzorczemu właściwemu zgodnie z art. 55, chyba że jest mało prawdopodobne, by naruszenie to skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych. Do zgłoszenia przekazanego organowi nadzorczemu po upływie 72 godzin dołącza się wyjaśnienie przyczyn opóźnienia.
Zawiadomienie podmiotów danych
Zgodnie z art. 34 ust. 1) RODO Jeżeli naruszenie ochrony danych osobowych może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, administrator bez zbędnej zwłoki zawiadamia osobę, której dane dotyczą, o takim naruszeniu
Obsługa zdarzenia przez podmiot leczniczy
Proponowany scenariusz działania dla podmiotu leczniczego, jaki korzystał z usług MyDr jako podmiotu przetwarzającego dane osobowe:
- Powiadomienie Zarząd / Dyrektora / Kierownika podmiotu leczniczego o zdarzeniu, jako właściwego do reprezentowania administratora danych osobowych.
- Powiadomienie Inspektora Ochrony Danych.
- Wszczęcie realizacji obowiązującej w podmiocie procedury obsługi naruszeń ochrony danych osobowych.
Zabezpieczenie materiałów w sprawie
Zarchiwizowanie materiałów w sprawie
- Komunikat MyDr – wraz z jego kolejnymi aktualizacjami: https://pro.mydr.pl/portal-info
- Korespondencja email od MyDr –
- Komunikat UODO – https://uodo.gov.pl/pl/138/4538
- Dokumentacja umowna w oparciu o którą świadczone były usługi MyDr
Własne ustalenia wewnętrzne
Ustalenia własne dokonane przez podmiot leczniczy
- Data rozpoczęcia współpracy z MyDr.
- Data zakończenia współpracy z MyD
- Szacunkowa liczba Pacjentów.
- Wykaz modułów, jakie zostały uruchomione w ramach współpracy.
- Przygotowanie listy użytkowników wszystkich modułów systemu MyDr.
Użytkownicy systemu
Konta użytkowników
- Zmiana haseł użytkowników zachowując aktualne wytyczne w temacie.
- Aktywować uwierzytelnianie dwuskładnikowe.
- Aktualizacja listy użytkowników systemu.
- Zmiana sposobu realizacji połączeń zdalnych, poprzez każdorazowe akceptowanie uruchomienia połączenia.
- Anulowanie wykorzystanych Certyfikatów ZUS.
Pozostaje jeszcze kwestia Certyfikatów ZUS
Pozostaje również do rozważenia rozwiązanie związane z anulowaniem użytego Certyfikatu ZUS w systemie MyDr, co determinować będzie wygenerowanie nowego w to miejsce.
Kopie zapasowe zasobów bazodanowych
- Dokonać przeglądu zasobów bazodanowych pod kątem ustalenia częstotliwości i rodzaju tworzonych kopii zapasowych.
- Wykonać sprawdzenie posiadanych kopii zapasowych, pod kątem im poprawności wykonania.
- Wykonać całościową kopię zapasową, oraz poddać ją weryfikacji, pod kątem poprawności wykonania.
- Wykonać analizę zasadności objęcia zasobów bazodanowych systemem tworzenia równoległych kopii w czasie rzeczywistym z opcją ich odmiejscowienia i dublowania.
Co jeśli podmiot medyczny nie współpracował z MyDr
W sytuacji, kiedy podmiot leczniczy, jednak nie współpracował z dostawcą usług MyDr, warto rozważyć zakomunikowanie tego faktu Pacjentom, którzy kierowani słusznie rozumianym swoim interesem oraz medialnymi doniesieniami, mogą zapytywać o taką współpracę. Warto również poinstruować personel np. rejestracji, aby udzielał stosownych wyjaśnień w sprawie.
Co mogą zrobić sami Pacjenci.
Fakt, iż korzystają Państwo ze świadczeń podmiotu medycznego, nawet takiego, który korzystał z usług MyDr, nie oznacza jeszcze automatycznie, iż opisywane zdarzenie, odnosi się do Państwa danych osobowych, ale nadużyciem byłoby założenie, iż w takiej sytuacji, brak jest podstaw do uznania, iż jest inaczej – mówić wprost, lepiej dmuchać na zimne.
Zastrzeżenie numeru PESEL
Zacząć należy od zastrzeżenia numeru PESEL, można tego dokonać w aplikacji mObywatel, na stronie https://www.gov.pl/web/gov/zastrzez-swoj-numer-pesel-lub-cofnij-zastrzezenie, w dowolnym urzędzie gminy lub placówce bankowej. Po zastrzeżeniu numeru PESEL, nadal mogą Państwo dokonać rejestracji w podmiocie leczniczym, zrealizować receptę, podjąć środki z bankomatu, zlecić przelew bankowy, wyjechać za granicę, załatwiać sprawy urzędowe.
Samodzielne sprawdzenie
Na dzień dzisiejszy, tj. 13 sierpnia 2026r., dane jakie objęte zostały zdarzeniem w firmie MyDr nie zostały jeszcze uwzględnione w bazie serwisu https://bezpiecznedane.gov.pl/ Jak jednak wynika ze złożonej deklaracji, zostaną one udostępnione w ww. serwisie niezwłocznie po ich przekazaniu przez podmioty dotknięte cyberatakiem. Zalecam zatem daleko idącą ostrożność, jeśli chodzi o korzystnie z usług innych serwisów, które deklarują, gotowość dokonania takiej weryfikacji.
Podmiot leczniczy zobowiązany do informowania
Formalnie to podmiot leczniczy, jaki przetwarzał Państwa dane, w związku z udzielaniem świadczeń medycznych, kooperujący z MyDr, powinien Państwa poinformować, albo indywidualnie, albo w formie publicznego komunikaty np.: za pośrednictwem publikacji na swojej stronie internetowej, przedstawiając konkretne informacje w zakresie, jaki wynika z przepisów prawa.
Możliwe konsekwencje dla Pacjenta
Mając na względnie rodzaj danych, jakich dotyczy zdarzenie, możliwymi do wystąpienia są przykładowo niżej opisane sytuacje:
- przesyłanie na adres zamieszkania niezamówionych materiałów marketingowych, lub korespondencji, w której nakłania się do podawania albo aktualizowania danych,
- przesyłanie na adres zamieszkania korespondencji z wzorami gotowych wypełnionych druków do zapłaty za usługi, które nie były nigdy zamówione, albo które już są świadczone,
- próby kradzieży tożsamości lub podszywania się na skutek zakładania fałszywych kont na stronach internetowych, forach, sklepach i innych serwisach,
- próby wykorzystania danych w celu ukrycia przez osobę trzecią jej tożsamości np.: przy otrzymaniu mandatu, dalszego bezprawnego udostępniania danych,
- próby dostępu do systemów lub usług wykorzystujących do autoryzacji dane objęte naruszeniem ochrony danych osobowych np.: dostęp do dokumentacji medycznej, dostęp do informacji na temat stanu zdrowia,
- próby zawierania różnego rodzaju umów, w szczególności, kredytu, pożyczki, świadczenia usług telekomunikacyjnych,
- próby wykorzystania danych do głosowania nad środkami budżetu obywatelskiego,
- naruszenie dóbr osobistych,
- składania niezamówionych propozycji firm ubezpieczeniowych dotyczących zawarcia umów, w zakresie zwrotów kosztów leczenia w przyszłości, w związku z przebytą ostatnio hospitalizacją.
W przypadku, kiedy okaże się, iż zdarzenie dotyczyło również adresów poczty elektronicznej lub numerów telefonów komórkowych dodatkowo, mogą pojawić się:
- próby oszustw phishingowych, wykorzystujących ww. kanały kontaktowe. Z tego względu zalecam daleko idąca ostrożność przy uruchamianiu załączników w przesyłanej korespondencji, od nadawców nieznajomych, czy też uruchamiania aktywnych hiperłączach zamieszczonych w takiej korespondencji.
