W ciągu sześciu tygodni Polska zobaczyła dwa największe wycieki danych medycznych w swojej historii. W sierpniu z systemu MyDr wyciekły dane około 19 mln osób, pacjentów blisko 12 tys. placówek. We wrześniu okazało się, że atak objął też oprogramowanie Medyc. Według Prezesa UODO może chodzić nawet o 5 mln osób. Oba incydenty łączy jedno: zaatakowany został dostawca oprogramowania, a odpowiedzialność za dane pacjentów spoczywa na placówkach medycznych. W tym artykule wyjaśniamy, co placówka musi zrobić teraz i jak sprawdzać dostawcę, żeby następny incydent nie zaskoczył jej w ten sam sposób.
Co się stało: MyDr i Medyc w liczbach
MyDr (sierpień 2026). 12 sierpnia Ministerstwo Cyfryzacji potwierdziło atak na system do prowadzenia dokumentacji medycznej MyDr. Wyciekło około 2 TB danych: imiona i nazwiska, numery PESEL, telefony, numery recept i informacje o lekach. Dotyczy to około 19 mln osób i pacjentów blisko 12 tys. placówek. Do połowy września do UODO wpłynęło ponad 2 tys. zawiadomień od administratorów danych i ponad 50 skarg pacjentów.
Medyc (wrzesień 2026). Z opublikowanych informacji wynika, że 22–23 sierpnia atakujący wykorzystał podatność typu SQL injection w interfejsie aplikacji Medyc (producent: Qbusoft sp. z o.o.). Funkcje eksportu nie miały ograniczeń, więc mógł pobrać dane hurtowo: imiona i nazwiska, PESEL, adresy, telefony i adresy e-mail pacjentów. Incydent wykryto dopiero 8–9 września, czyli po ponad dwóch tygodniach. Producent zawiadomił policję i UODO, ale według ministra cyfryzacji nie zgłosił incydentu do CERT Polska ani do CSIRT CeZ. 25 września Prezes UODO zapowiedział kontrolę u producenta oraz dodatkowe kontrole w sektorze ochrony zdrowia do końca 2026 r.
Kto odpowiada, gdy wyciek był u dostawcy
To najczęstsze nieporozumienie po takich incydentach. Placówka, która prowadzi dokumentację w zewnętrznym systemie, jest administratorem danych swoich pacjentów. Dostawca oprogramowania jest podmiotem przetwarzającym, który działa na jej zlecenie, na podstawie umowy powierzenia (art. 28 RODO). Ma dwa kluczowe obowiązki: niezwłocznie powiadomić administratora o naruszeniu (art. 33 ust. 2 RODO) i pomóc mu w jego obsłudze.
Zgłoszenie do UODO, ocena ryzyka i zawiadomienie pacjentów należą do placówki. Nie przejmie ich dostawca, nawet jeśli to w jego systemie doszło do ataku. Właśnie dlatego po wycieku z MyDr do UODO trafiły tysiące zawiadomień od pojedynczych przychodni i gabinetów, a nie jedno zgłoszenie od operatora systemu.
Co placówka powinna zrobić teraz
Jeśli korzystasz z MyDr, Medyc albo innego systemu, którego dostawca informuje o incydencie, pracuj w tej kolejności:
1. Ustal, czy Twoi pacjenci są objęci wyciekiem. Zażądaj od dostawcy na piśmie informacji, jakich danych, okresów i pacjentów dotyczy incydent. Nie czekaj jednak z działaniem na pełną odpowiedź.
2. Zgłoś naruszenie do UODO. Masz na to 72 godziny od stwierdzenia naruszenia. Jeśli nie znasz jeszcze wszystkich szczegółów, złóż zgłoszenie wstępne i uzupełniaj je etapami (art. 33 ust. 4 RODO). Jeśli termin już minął, zgłoś mimo to i wyjaśnij przyczyny opóźnienia. Spóźnione zgłoszenie jest znacznie lepsze niż żadne. Szczegółowy harmonogram opisaliśmy w artykule naruszenie ochrony danych: pierwsze 72 godziny.
3. Oceń, czy trzeba zawiadomić pacjentów. Połączenie numeru PESEL z danymi o zdrowiu lub lekach to w praktyce wysokie ryzyko dla osób, których dane dotyczą. Wtedy art. 34 RODO wymaga zawiadomienia pacjentów prostym językiem: co wyciekło, jakie są możliwe skutki i co mogą zrobić. Najważniejsze zalecenie to zastrzeżenie numeru PESEL w aplikacji mObywatel lub na gov.pl.
4. Udokumentuj wszystko. Zapisz, kiedy dowiedziałeś się o incydencie, jakie informacje przekazał dostawca i jakie decyzje podjęto. Ten zapis jest dowodem rozliczalności przy ewentualnej kontroli. Przyda się też, jeśli będziesz dochodzić roszczeń od dostawcy.
Jak sprawdzać dostawcę oprogramowania: 6 pytań, które trzeba zadać
Oba incydenty pokazują, że najsłabszym ogniwem ochrony danych w placówce jest często nie ona sama, tylko jej dostawca. RODO nie pozwala powierzyć danych każdemu. Administrator może korzystać wyłącznie z podmiotów, które zapewniają wystarczające gwarancje bezpieczeństwa (art. 28 ust. 1 RODO). W praktyce oznacza to, że trzeba je sprawdzać, a nie tylko podpisać wzór umowy. Oto pytania, które warto zadać każdemu dostawcy systemu z danymi pacjentów:
1. Ile czasu masz na powiadomienie nas o naruszeniu? Zapis „niezwłocznie” to za mało. Umowa powierzenia powinna określać konkretny termin, np. 24 godziny, zakres przekazywanych informacji i osobę kontaktową. Placówka ma 72 godziny na zgłoszenie od chwili, gdy sama stwierdzi naruszenie. Każda doba zwłoki po stronie dostawcy skraca jej czas na reakcję.
2. Kiedy ostatnio aplikację testowano pod kątem bezpieczeństwa? SQL injection, przez które zaatakowano Medyc, to jeden z najstarszych i najlepiej opisanych błędów aplikacji internetowych. Regularny test penetracyjny powinien go wychwycić. Zapytaj o datę ostatniego testu, kto go wykonał i czy krytyczne ustalenia zostały usunięte.
3. Czy masowy eksport danych jest ograniczony i monitorowany? Atakujący pobrał dane hurtowo, bo eksport nie miał limitów, a incydent wykryto po ponad dwóch tygodniach. Pytaj o limity eksportu, logowanie operacji na dużej liczbie rekordów i alerty, które reagują na nietypową aktywność.
4. Jak długo przechowujecie dane i czy musicie mieć je wszystkie? Wycieki objęły dane z wielu lat. Dane, których dostawca nie przechowuje, nie mogą wyciec. Ustal okresy przechowywania i zasady archiwizacji. Więcej o tym w artykule o retencji danych.
5. Kto jeszcze ma dostęp do danych? Hosting, kopie zapasowe, wsparcie techniczne: każdy podwykonawca dostawcy (dalszy podmiot przetwarzający) to kolejne miejsce, w którym dane mogą wyciec. Umowa powinna wymagać Twojej zgody na podwykonawców i przenosić na nich te same obowiązki.
6. Czy możemy was audytować? Prawo administratora do audytów i inspekcji wynika wprost z art. 28 ust. 3 lit. h RODO. Dostawca, który odmawia jakiejkolwiek weryfikacji, sam daje odpowiedź na pytanie o „wystarczające gwarancje”.
NIS2: bezpieczeństwo łańcucha dostaw to także obowiązek ustawowy
Ochrona zdrowia to jeden z sektorów objętych znowelizowaną ustawą o krajowym systemie cyberbezpieczeństwa, która wdraża dyrektywę NIS2. Placówki, które przekraczają progi wielkości (co do zasady od 50 pracowników lub 10 mln EUR obrotu), mogą podlegać obowiązkom podmiotów kluczowych lub ważnych. Wśród nich jest zarządzanie ryzykiem, zgłaszanie poważnych incydentów do właściwego CSIRT i bezpieczeństwo łańcucha dostaw, czyli ocena dostawców ICT. Termin na wpis do wykazu podmiotów mija 3 października 2026 r. Jeśli nie wiesz, czy Twoja placówka podlega przepisom, sprawdź to w naszym przewodniku NIS2: kogo dotyczy i jakie są terminy.
Kontrole UODO w ochronie zdrowia: na co się przygotować
Po wycieku z MyDr Prezes UODO wszczął kontrolę u operatora systemu, skupioną na zastosowanych środkach technicznych i organizacyjnych oraz analizie ryzyka. Zapowiedział też dodatkowe kontrole w innych podmiotach sektora zdrowia. Placówka, do której przyjdzie kontrola, powinna móc szybko pokazać: aktualny rejestr czynności przetwarzania, analizę ryzyka obejmującą systemy zewnętrzne, zawarte umowy powierzenia ze wszystkimi dostawcami, rejestr naruszeń i dokumentację obsługi incydentów. Jak przygotować się krok po kroku, opisujemy w artykule kontrola UODO: jak się przygotować.
Najczęstsze pytania
Kto zgłasza naruszenie do UODO, jeśli wyciek był u dostawcy oprogramowania?
Placówka medyczna jako administrator danych. Dostawca, który przetwarza dane na jej zlecenie, ma obowiązek niezwłocznie powiadomić administratora i pomóc w obsłudze naruszenia, ale nie zgłasza go za niego. Zgłoszenie dostawcy nie zwalnia placówki z jej własnego obowiązku.
Minęło 72 godziny, a naruszenie nie zostało zgłoszone. Co teraz?
Zgłoś je jak najszybciej i dołącz wyjaśnienie przyczyn opóźnienia, bo art. 33 ust. 1 RODO wprost to przewiduje. Brak zgłoszenia to jedno z najczęściej karanych naruszeń. Spóźnione zgłoszenie z rzetelnym uzasadnieniem stawia placówkę w znacznie lepszej sytuacji.
Czy trzeba indywidualnie zawiadomić każdego pacjenta?
Art. 34 RODO wymaga zawiadomienia osób, gdy naruszenie może powodować wysokie ryzyko, a przy PESEL i danych o zdrowiu zwykle tak jest. Gdy indywidualne zawiadomienie wymagałoby niewspółmiernego wysiłku, dopuszczalny jest publiczny komunikat, np. na stronie placówki. Decyzję i jej uzasadnienie trzeba udokumentować.
Czy placówka może dochodzić odszkodowania od dostawcy?
Tak. Jeśli placówka poniesie koszty lub zapłaci odszkodowanie pacjentom z powodu naruszenia po stronie dostawcy, może dochodzić zwrotu na zasadach z umowy i art. 82 ust. 5 RODO. Dlatego tak ważne są zapisy umowy powierzenia o odpowiedzialności i terminach powiadamiania, a także dokumentacja kontaktów z dostawcą.
Wsparcie dla placówek medycznych
Pomagamy placówkom na każdym etapie. Obsługujemy bieżące naruszenia (zgłoszenie do UODO, ocena ryzyka, komunikaty dla pacjentów), weryfikujemy dostawców i umowy powierzenia, przygotowujemy do kontroli i pełnimy funkcję zewnętrznego inspektora ochrony danych. Jeśli Twoja placówka korzysta z systemu, którego dostawca zgłosił incydent, zobacz naszą usługę obsługi naruszeń ochrony danych albo umów 15-minutową rozmowę.