Placówki medyczne coraz częściej korzystają z zewnętrznych systemów informatycznych umożliwiających m.in. prowadzenie elektronicznej dokumentacji medycznej oraz obsługę pacjentów. W systemach tych przetwarzane są znaczne ilości danych osobowych, w tym dane dotyczące zdrowia, które prawodawca unijny na gruncie przepisów RODO zaliczył do szczególnych kategorii danych osobowych.
Skalę zagrożeń związanych z naruszeniem bezpieczeństwa takich danych pokazuje ostatni incydent dotyczący serwisu MyDr wykorzystywanego przez lekarzy i placówki medyczne w codziennej obsłudze świadczeń zdrowotnych.
CO SIĘ WYDARZYŁO
W sierpniu 2026 r. dostawca MyDr wykrył incydent bezpieczeństwa dotyczący danych przetwarzanych w systemach informatycznych wykorzystywanych przez placówki medyczne. Polegał on na uzyskaniu przez osoby nieuprawnione dostępu do historycznych danych gabinetów lekarskich przechowywanych w serwisie MyDr. Naruszenie dotyczyło informacji zgromadzonych do kwietnia 2024 r. i może obejmować dane nawet 18,8 mln osób oraz ponad 12 tys. placówek medycznych.
Nie zostały dotychczas oficjalnie przedstawione szczegółowe informacje dotyczące sposobu uzyskania nieuprawnionego dostępu do danych, czasu jego trwania ani dokładnego zakresu danych osobowych objętych naruszeniem. Nie wskazano również jednoznacznie, czy i w jakim zakresie osoby nieuprawnione skopiowały dane, do których uzyskały dostęp. Ustalenie tych okoliczności jest przedmiotem prowadzonych obecnie działań.
REAKCJA ORGANÓW I PODJĘTE DZIAŁANIA
Informacja o zdarzeniu została przekazana właściwym instytucjom państwowym. Następnie 12 sierpnia odbyło się spotkanie Połączonego Centrum Operacyjnego Cyberbezpieczeństwa, podczas którego przedstawiciele MyDr przekazali informacje dotyczące incydentu.
Istotne jest, że incydent nie dotyczył centralnych systemów e-zdrowia. Ministerstwo Zdrowia poinformowało, że bezpieczeństwo centralnych usług e-zdrowia nie zostało naruszone, a zdarzenie nie wpływa na dostęp pacjentów do świadczeń zdrowotnych, recept ani usług publicznego systemu ochrony zdrowia.
PREZES UODO PRZEPROWADZI KONTROLĘ
W związku z incydentem Prezes UODO podjął decyzję o przeprowadzeniu kontroli w spółce MyDr. Jak wskazano w opublikowanym komunikacie, jej przedmiotem będą przede wszystkim zastosowane przez spółkę środki techniczne i organizacyjne służące zapewnieniu odpowiedniego poziomu bezpieczeństwa przetwarzanych danych osobowych. Kontrolerzy UODO mają również sprawdzić, czy stosowane zabezpieczenia były regularnie testowane z uwzględnieniem zmieniających się zagrożeń. Weryfikacji zostanie poddana także przeprowadzona przez MyDr analiza ryzyka – w szczególności pod kątem tego, czy uwzględniała możliwe zagrożenia dla przetwarzanych danych osobowych oraz czy jej wyniki zostały następnie uwzględnione w praktyce przy stosowaniu odpowiednich zabezpieczeń.
UODO zwrócił przy tym uwagę, że MyDr występuje jako podmiot przetwarzający dane osobowe, natomiast administratorami danych są placówki medyczne korzystające z jego usług. Placówki te rozpoczęły już zgłaszanie Prezesowi UODO naruszeń ochrony danych osobowych związanych z przedmiotowym incydentem.
CZY MOJE DANE WYCIEKŁY?
Wciąż trwa ustalanie, jakich pacjentów dotyczy naruszenie. Informacje w tym zakresie będą sukcesywnie przekazywane do rządowego serwisu bezpiecznedane.gov.pl, za pośrednictwem którego będzie można sprawdzić, czy naruszenie dotyczy konkretnej osoby.
W związku z charakterem danych znajdujących się w MyDr szczególnie istotne jest zachowanie ostrożności w przypadku kontaktu ze strony osób podających się za lekarzy, pracowników placówek medycznych lub innych zaufanych podmiotów. Informacje pochodzące z naruszenia mogą zostać wykorzystane do uwiarygodnienia prób oszustwa lub innych działań zmierzających do pozyskania kolejnych danych osobowych.
PODSUMOWANIE
W wielu artykułach incydent dotyczący MyDr jest określany jako największy dotychczas wyciek danych w Polsce. Brak jest jednak oficjalnych informacji, które by to jednoznacznie potwierdzały. Co prawda potencjalną liczbę osób, których może dotyczyć incydent, oszacowano na 18,8 mln, jednak jego rzeczywista skala oraz dokładny zakres danych objętych naruszeniem wciąż są ustalane.
Ze względu na charakter danych przetwarzanych w sektorze ochrony zdrowia konsekwencje ich nieuprawnionego ujawnienia mogą być szczególnie dotkliwe dla osób, których dane dotyczą. Dlatego do czasu pełnego wyjaśnienia okoliczności zdarzenia istotne pozostaje śledzenie komunikatów właściwych organów oraz zachowanie szczególnej ostrożności w związku z możliwymi próbami oszustwa.
Niezależnie od już potencjalnie pozyskanych danych oszuści mogą wykorzystywać również samo zainteresowanie incydentem. Przykładem takich działań są pojawiające się w Internecie fałszywe formularze umożliwiające rzekomą zmianę numeru PESEL w związku z wyciekiem danych. W rzeczywistości służą one wyłudzaniu dalszych danych osobowych. Więcej informacji na temat tego oszustwa można znaleźć tutaj.
Co prawda nie jest możliwa zmiana numeru PESEL w przypadku jego ujawnienia osobom nieuprawnionym, natomiast zachęcamy do jego zastrzeżenia (o czym więcej informacji można znaleźć w Komunikacie IOD-y).
