Z systemów MyDr, dostawcy oprogramowania dla około 12 tys. placówek ochrony zdrowia, wyciekły dane blisko 19 mln osób2. Potwierdzony zakres to numery PESEL, recepty i notatki z wizyt lekarskich9, choć nie każdy rekord jest kompletny. Pierwszy ruch to zastrzeżenie numeru PESEL. Rządowy serwis odpowie tylko, czy Twój PESEL jest w bazie, a o wycieku historii leczenia zawiadomić Cię musi placówka, bo to ona jest administratorem danych, a nie MyDr52.
Wicepremier i minister cyfryzacji Krzysztof Gawkowski potwierdził wyciek danych blisko 19 mln osób2. Sprawcy podają liczbę dokładniejszą, 18 814 422 numerów PESEL1, ale to twierdzenie przestępców, a nie ustalenie śledztwa. Sama spółka mówi dziś o około 18 mln17 i dokłada zastrzeżenie, o którym trzeba wiedzieć od razu. To liczba osób, których dane znajdowały się w środowisku objętym atakiem. Nie jest to liczba rekordów potwierdzonych jako skradzione.
Źródłem nie jest rejestr rządowy ani Narodowy Fundusz Zdrowia. Jest nim MyDr, prywatna firma dostarczająca oprogramowanie placówkom ochrony zdrowia. Ta różnica nie zmienia niczego w tym, co wyciekło. Zmienia za to wszystko w tym, kto ma obowiązek Cię o tym zawiadomić.
Każde ustalenie w tym tekście ma własną datę, a to, co sprawdziliśmy osobiście, jest tak oznaczone. Świadomie nie podajemy jednej daty dla całości: poszczególne wątki sprawdzaliśmy w różnych dniach i przy każdym stoi ta data, która go dotyczy. Aktualizacja z 3 września 2026 roku zamyka bieżącą dokumentację tej sprawy: to, co zostaje otwarte, zebraliśmy w ostatniej części razem z tym, kto i w jakim horyzoncie może to rozstrzygnąć.
Co się stało - wyciek danych MyDr
Skala ofiar wynika ze skali samego dostawcy. Z oprogramowania MyDr korzysta około 12 tys. placówek ochrony zdrowia w Polsce: przychodnie, gabinety, punkty podstawowej opieki zdrowotnej2. Jedno włamanie sięgnęło więc kartotek połowy kraju.
Sprawcy twierdzą, że skradziona baza liczy 2,5 TB1. Minister Gawkowski mówił o "ponad 2 TB"6. Obie liczby są deklaracjami, żadna nie jest wynikiem niezależnej analizy. Gawkowski określił sprawę jako "jeden z największych incydentów w historii Polski" i mówił o "nadzwyczajnym wycieku danych, sięgającym blisko 19 milionów polskich obywateli"2. Wskazał też, że z dużą dozą pewności stoją za tym cyberprzestępcy, a nie obce państwo. To ocena z pierwszego dnia, nie wniosek zamkniętego śledztwa.
Prezes Urzędu Ochrony Danych Osobowych Mirosław Wróblewski ustawił ten incydent na innej skali niż liczba ofiar. W rozmowie z Interią powiedział, że "pod względem wrażliwości danych jest to największy znany nam dotychczas incydent"13.
Jeżeli Twoje dane rzeczywiście wyciekły, administrator ma obowiązek zawiadomić Cię bez zbędnej zwłoki, zgodnie z RODO. Kto konkretnie jest tym administratorem, wyjaśniamy niżej. Skargi do UODO nie musisz składać: urząd odpowiedział 27 sierpnia, że indywidualne skargi nie są w tej sprawie potrzebne, bo sam przeprowadzi kontrolę u podmiotu przetwarzającego, a swoich praw z RODO dochodzisz u administratora, który ma miesiąc na odpowiedź48. Naruszenie zgłasza do UODO administrator, przez formularz zgłoszenia naruszenia36.
Kto stoi za MyDr
Firma podaje, że przez jej systemy przechodzi około 3 mln wizyt i 2,7 mln recept miesięcznie. Liczby pacjentów w swoich bazach nie ujawnia.
Spółka działa od 2017 roku, a od stycznia 2023 w całości należy do Grupy Docplanner, w Polsce znanej z serwisu ZnanyLekarz. To była pierwsza akwizycja Docplanner na polskim rynku. Docplanner nie jest notowany na giełdzie, więc nie wydał w tej sprawie żadnego komunikatu giełdowego. Skomentował jedynie, że infrastruktura MyDr jest technicznie odrębna od reszty grupy.
Przez pierwsze dwa tygodnie spółka komunikowała się wyłącznie bezosobowo. Zmieniło się to 24 sierpnia, gdy głos zabrał prezes zarządu Piotr Miluski17. Do jego oświadczenia wracamy w części o zawiadomieniach.
Oś czasu ustaleń w sprawie MyDr
Zanim sprawa trafiła do opinii publicznej, minęło kilka dni ciszy. Potem każdy kolejny dzień dokładał nowe ustalenie. Oto kolejność, w jakiej to się działo:
| Kiedy | Co |
|---|---|
| 5.08.2026 | Sprawcy wysyłają prezesowi spółki plik PDF zabezpieczony jego własnym numerem PESEL - dowód, że dostęp do systemu mieli już wcześniej. Według OKO.press firma nie zareagowała i nikogo nie poinformowała11 |
| nie później niż 6.08.2026 | Graniczna data, którą dla uzyskania nieuprawnionego dostępu do systemu MyDr podaje prokuratura7 |
| 10.08.2026 | Zaufana Trzecia Strona ujawnia sprawę publicznie, po tym jak sprawcy przesłali redakcji próbkę danych1 |
| 12.08.2026 | Minister Gawkowski potwierdza skalę wycieku; rusza bezpiecznedane.gov.pl i od razu przestaje odpowiadać pod obciążeniem, wraca po 21:00; prokuratura wszczyna śledztwo27 |
| 13.08.2026 | MyDr publikuje oświadczenie; UODO ogłasza kontrolę w spółce; premier Tusk mówi o motywie okupowym810 |
| 13-14.08.2026 | Rekord zastrzeżeń numeru PESEL: 705 900 blokad w ciągu jednej doby wg Ministerstwa Cyfryzacji23; minister zapowiada możliwe zmiany w prawie |
| 14.08.2026 | Gawkowski w Polsat News: "Jesteśmy na tropie grupy"; służby monitorują darknet i nie widzą oferty sprzedaży danych38 |
| 15.08.2026 | Danych z MyDr wciąż nie ma w bezpiecznedane.gov.pl - sprawdziliśmy to sami24 |
| 17.08.2026 | MyDr ogłasza końcowy etap ustalania zakresu incydentu i zapowiada bezpośredni kontakt z placówkami wraz z dokumentacją do zgłoszeń UODO18 |
| 18.08.2026 | CBZC uznaje publikację PESEL-i z MyDr w bezpiecznedane.gov.pl za niezasadną na tym etapie15; Standerski: policja analizuje 31 mln rekordów9 |
| 18.08.2026 | Prokuratura Regionalna w Poznaniu ujawnia odrębną sprawę z 2024 roku - kradzież danych 13 mln osób z wykorzystaniem platformy MyDr16 |
| 20.08.2026 | Zgłoszenia placówek do UODO liczone są w setkach14; danych z MyDr wciąż nie ma w serwisie - sprawdziliśmy ponownie24 |
| 21.08.2026 | Prezes UODO: zgłoszeń jest już blisko tysiąca, a sama kontrola w MyDr jeszcze się nie zaczęła13 |
| 24.08.2026 | Prezes MyDr Piotr Miluski przeprasza i zapowiada zawiadomienie około 18 mln osób przez placówki17; Standerski mówi, że zasilenie serwisu to "kwestia kilkudziesięciu godzin"20 |
| 26.08.2026 | Danych z MyDr nadal nie ma w serwisie ani na liście historii wycieków - sprawdziliśmy po raz trzeci24 |
| 27.08.2026 | UODO publikuje odpowiedzi na pytania poszkodowanych i placówek: skarga indywidualna nie jest potrzebna, urząd sam skontroluje podmiot przetwarzający48 |
| 29.08.2026 | Rano numery PESEL z wycieku trafiają do bezpiecznedane.gov.pl, bez zapowiadanego osobnego komunikatu resortu; serwis wprowadza kolejkowanie40; spółka wyjaśnia, że to organy ścigania przekazały numery do CERT NASK43; grupa Fingerprint, przypisująca sobie atak, ogłasza, że danych nie opublikuje ani nie sprzeda, i zapowiada, że wkrótce podzieli się czymś jeszcze większym44 |
| 31.08.2026 | Ministerstwo Cyfryzacji ogłasza Cyber Piątkę, pięć propozycji zmian w prawie po wycieku, bez projektu ustawy i bez terminu46; mija ostatni dzień bezpłatnej aktywacji Alertów BIK30 |
| 2.09.2026 | MyDr ogłasza, że powiadamia placówki partiami i daje im listę pacjentów oraz narzędzie do wysyłki zawiadomień; zakres to dane sprzed 12 kwietnia 2024 roku i anulowane e-skierowania po tej dacie43 |
| 3.09.2026 | Stan na zamknięcie tekstu: serwis działa bez kolejki, nikogo nie zatrzymano, UODO nie ogłosiło wszczęcia kontroli, Rzecznik Praw Pacjenta nadal milczy - sprawdziliśmy726 |
Ta oś ma dwa końce i oba są niewygodne. Na początku kilka dni, w których o włamaniu wiedziały tylko dwie strony: spółka i sprawcy. Na końcu szesnaście dni, w których poszkodowany nie mógł sprawdzić, czy jest w tym wycieku, i kolejne, zanim jego placówka dostała od spółki cokolwiek do przekazania. Cisza na starcie to przy takich włamaniach norma, nie wyjątek. Cisza na mecie jest znacznie trudniejsza do obrony.
Jakie dane wyciekły z MyDr
W zakresie są rzeczy, których spodziewamy się po każdym dużym wycieku: imię, nazwisko, PESEL, adres, telefon. I rzeczy, które podnoszą stawkę - przyjmowane leki, recepty, wizyty lekarskie, choroby. 18 sierpnia ten zakres po raz pierwszy potwierdził od strony rządu wiceminister cyfryzacji Dariusz Standerski: "Wiemy, że przedmiotem tego ataku padły numery PESEL, informacje dotyczące recept oraz notatki z wizyt lekarskich"9.
Zakres nie jest jednak równy w każdym rekordzie i to ważne zastrzeżenie. Nie do każdego numeru PESEL da się dopiąć historię leczenia, a część pól bywa pusta albo wypełniona zaślepką przez placówkę, która nie uzupełniała wszystkiego. Redakcja, która widziała próbki bazy, znalazła rekordy dla trzech z pięciu sprawdzanych numerów1. To próba za mała na wnioski. Wystarczy jednak, żeby nie zakładać, że każdy poszkodowany stracił komplet danych.
MyDr od początku podkreśla, że wykradzione dane mają "charakter historyczny" i pochodzą z kwietnia 2024 roku albo z lat wcześniejszych. To samo powtórzył prezes spółki w oświadczeniu z 24 sierpnia17. 2 września spółka podała tę granicę precyzyjnie: skopiowana zawartość bazy z chmury MyDr pochodzi sprzed 12 kwietnia 2024 roku, a u ograniczonej liczby osób obejmuje też dane z anulowanych e-skierowań wystawionych po tej dacie43. Brzmi to jak okoliczność łagodząca. Nie jest nią.
PESEL, imię, nazwisko i adres sprzed dwóch lat są dziś dokładnie tak samo aktualne jak wtedy. Te dane się nie starzeją. Do wycieku nie trafiła co najwyżej historia leczenia z ostatnich dwóch lat, a to różnica kosmetyczna.
Zakres nie kończy się też na pacjentach. Według spółki naruszenie mogło objąć dane ich przedstawicieli ustawowych, osób upoważnionych do wglądu w dokumentację oraz personelu placówek, w tym numery PESEL i numery prawa wykonywania zawodu osób wykonujących zawód medyczny43.
Hasło da się zmienić w minutę. PESEL - nie. Numer, który każdy Polak nosi od urodzenia, jest kluczem do dziesiątek usług: banku, urzędu, ZUS-u, systemu ochrony zdrowia. Gdy wycieka hasło, zamykasz jedną furtkę i otwierasz nową. Gdy wycieka PESEL, a razem z nim historia chorób, furtki nie da się wymienić - klucz zostaje ten sam do końca życia.
To samo dotyczy historii medycznej. Nie da się cofnąć faktu, że ktoś obcy wie, jakie leki bierzesz albo na co się leczysz. Nie ma odpowiednika przycisku "zresetuj hasło" dla przeszłości pacjenta.
Od wcześniejszych wycieków odróżnia ten jeden szczegół: skradzionych danych nie da się wymienić. Widać to najlepiej, gdy rozłożyć zakres na kategorie i zapytać przy każdej, co można z nią zrobić.
| Dane | Czy da się wymienić | Co z tego wynika |
|---|---|---|
| Hasło do konta | tak, w minutę | zmień je i temat jest zamknięty |
| Numer telefonu | tak | wymiana kosztuje i zabiera czas, ale jest możliwa |
| Adres zamieszkania | tylko przeprowadzką | w praktyce zostaje na lata |
| Numer PESEL | nie | zamiast wymiany - zastrzeżenie |
| Historia leczenia | nie | zostaje czujność, nic więcej |
Jest jeszcze jeden wymiar, o którym mówi się rzadziej: wstyd i stygmatyzacja. Informacja o leczeniu psychiatrycznym, uzależnieniu czy chorobie przewlekłej w złych rękach to gotowy materiał do szantażu albo dyskryminacji. Kradzież pieniędzy da się policzyć i zrekompensować. Tego rodzaju szkody - nie zawsze.
Jeden szczegół z kulis ataku pokazuje to najdobitniej. 5 sierpnia sprawcy wysłali prezesowi spółki będącej właścicielem MyDr link do pliku PDF zabezpieczonego hasłem, którym był PESEL samego prezesa11. Sprawę przedstawili jako ofertę sprzedaży wyników audytu bezpieczeństwa. Numer chroniący dostęp do pliku widnieje na każdej fakturze z gabinetu lekarskiego i w tysiącach innych wycieków. To nie jest hasło. To publiczny identyfikator w roli, do której nigdy się nie nadawał.
Skala na tle ALAB i Morele.net
Zestawienie z poprzednimi dużymi incydentami w Polsce pokazuje, gdzie ten się plasuje.
Według przeliczeń CyberDefence24 baza MyDr jest "blisko stukrotnie większa" od ALAB3 - to szacunek dziennikarski, nie oficjalny wskaźnik, podobnie jak popularne w mediach porównanie do "niemal połowy Polaków". Oba dobrze oddają rząd wielkości, nawet jeśli nie da się ich zweryfikować co do pojedynczej cyfry.
Wektor ataku - jak sprawcy mieli się dostać do systemu
Sprawcy przedstawili Zaufanej Trzeciej Stronie własną wersję włamania: podatność XXE przy obsłudze certyfikatu w formacie PKCS#12 - program miał potraktować podstawiony plik jako zaufany. Stąd, według nich, mieli zdobyć klucz dostępu do repozytorium na GitHubie, przez niego dotrzeć do kodu źródłowego, a przez kod - do infrastruktury MyDr w chmurze Amazona1.
Strona rządowa tego nie potwierdziła. Gawkowski powiedział tylko: "My już wiemy, gdzie był błąd w oprogramowaniu, jakie elementy dotyczące procesu i zarządzania tym systemem nie zagrały" - bez szczegółów, z zapewnieniem, że "luki są uszczelnione"2. MyDr twierdzi, że wciąż bada sprawę i nie ujawni szczegółów technicznych w trakcie śledztwa. Wiceminister cyfryzacji Michał Gramatyka poszedł w zupełnie inną stronę i zasugerował zwykły błąd ludzki jako możliwą przyczynę - to stoi w kontrze do wyrafinowanej, technicznej narracji sprawców.
Dwie hipotezy, żadna oficjalnie potwierdzona: wyrafinowany łańcuch podatności albo prosta pomyłka. Dla poszkodowanego ważniejsze jest co innego. Jeden dostawca oprogramowania okazał się pojedynczym punktem awarii dla 12 tysięcy placówek medycznych. Gdy taki punkt zawodzi, zawodzi od razu wszędzie.
Centrum e-Zdrowia od 14 sierpnia prewencyjnie wymienia certyfikaty P1, których MyDr używał do komunikacji z centralnym systemem e-zdrowia32. Dotychczasowe ustalenia nie wskazują, by ktokolwiek przejął albo wykorzystał te certyfikaty - e-recepty i e-skierowania działają bez zmian. Ministerstwo Zdrowia potwierdziło 12 sierpnia, że centralne systemy e-zdrowia nie zostały naruszone. Ministerstwo Cyfryzacji doprecyzowało z kolei, że wyciek nie ogranicza się do placówek prywatnych i obejmuje też publiczne. Wymiana certyfikatów to reakcja na wypadek najgorszego scenariusza, nie potwierdzenie, że do niego doszło.
Śledztwo, motyw i status skradzionej bazy
Sprawę bada Centralne Biuro Zwalczania Cyberprzestępczości pod nadzorem Prokuratury Okręgowej w Warszawie. Kwalifikacja obejmuje uzyskanie bez uprawnień dostępu do systemu MyDr oraz ujawnienie części danych przez przesłanie próbki redakcji, z art. 267 Kodeksu karnego54 w zbiegu z art. 107 ustawy o ochronie danych osobowych53. Zagrożenie sięga 3 lat pozbawienia wolności7.
Do 3 września nikogo nie zatrzymano i nikomu nie postawiono zarzutów. Postępowanie toczy się przeciwko nieustalonej osobie, a prokuratura nie podaje nazwy żadnej grupy7. Sami sprawcy nazwę mają: występują jako Fingerprint i pod takim profilem opublikowali 29 sierpnia na Infosec Exchange, serwisie w sieci Mastodon, oświadczenie, które Zaufana Trzecia Strona przekazała dalej na platformie X44. To samookreślenie, nie ustalenie śledztwa. 14 sierpnia Gawkowski mówił w Polsat News: "Jesteśmy na tropie grupy, która myślała, że wykradnie dane i państwo mocno nie wkroczy. Już jesteśmy na tym tropie"38. Od tamtej deklaracji minęło dwadzieścia dni bez zatrzymania.
Premier Donald Tusk określił motyw jako "czysto kryminalny" - najprawdopodobniej próbę wyłudzenia okupu od samej spółki, nie atak na instytucję państwową, wykonany "bardzo wyrafinowanymi technikami"8. Rząd wyklucza zapłatę okupu. Nic w komunikatach rządowych nie wskazuje na sprawcę spoza Polski.
W żadnym komunikacie nie pada słowo szyfrowanie, a MyDr zapewnia, że jego systemy są "w pełni operacyjne i bezpieczne w użyciu"37. To wyklucza klasyczny ransomware. Bliżej temu do czystej eksfiltracji danych połączonej z próbą wymuszenia okupu. Kwoty żądanego okupu sprawcy nie ujawnili publicznie.
Baza nie jest wystawiona na sprzedaż. Według Gawkowskiego z 14 sierpnia służby monitorujące darknet nie widzą takiej oferty, a sami sprawcy deklarują, że jej nie sprzedadzą ani nie opublikują38. Cztery dni później wiceminister Standerski powiedział to mocniej: "Co najważniejsze, te dane nie krążą po sieci"9. To samo utrzymuje spółka, której partnerzy obserwują darknet37, i powtórzyła to 2 września: nie ma dowodów ani na upublicznienie danych, ani na dalszy nieuprawniony dostęp do systemów43. Do 3 września nikt tego stanowiska nie zmienił.
29 sierpnia sprawcy dołożyli własną wersję. "Firma MyDr popełniła błąd, ale bardzo dobrze sobie z tym poradziła, dlatego dane nie zostaną upublicznione ani sprzedane dalej" - napisała grupa Fingerprint44. Dodała, że dostała propozycje, nie mówiąc od kogo ani czego dotyczą, i że przekaże je polskim władzom. Zapowiedziała też kolejne ujawnienie, bo MyDr nie jest jedyną firmą gromadzącą takie dane: "Po kontakcie z Zaufaną Trzecią Stroną podzielimy się wkrótce czymś jeszcze większym"44. Do 3 września ta zapowiedź nie doczekała się ciągu dalszego: na stronie Zaufanej Trzeciej Strony nie ma nowego materiału, a żaden urząd nie ogłosił kolejnego incydentu.
Obietnica sprawców obniża ryzyko masowego wykorzystania danych dzisiaj. Nie zabezpiecza niczego na przyszłość i nie podlega żadnej egzekucji.
Grupa prosi przy tym, żeby nie nazywać jej przestępcami, i opisuje swoją misję jako poprawę niskiego poziomu cyberbezpieczeństwa w Europie w czasie cyberwojny z Rosją44. Kwalifikacji prawnej to nie zmienia: skopiowanie bazy po przełamaniu zabezpieczeń jest przestępstwem z art. 267 Kodeksu karnego54 bez względu na deklarowany cel. Adam Haertle, redaktor naczelny Zaufanej Trzeciej Strony i jedyny dziennikarz, z którym grupa rozmawia, powiedział Interii, że wciąż ma nadzieję, iż deklaracje o kolejnym ujawnieniu to mistyfikacja, a sprawcy "są to po prostu złodzieje, którzy nie biorą żadnej odpowiedzialności za swoje słowa"45. Jeśli jednak piszą prawdę, to według niego możemy ponownie zostać zaskoczeni tym, jak wiele podmiotów na polskim rynku dysponuje ogromnymi bazami danych45.
Wśród danych w bazie miał się znaleźć również "ważny polityk". Gawkowski powiedział 14 sierpnia, że taka osoba została już powiadomiona przez służby38, a wcześniej sprawcy przesłali spółce zrzut ekranu z danymi czołowego polityka. Nazwiska nie podano. To konkretny dowód na tezę postawioną wyżej. Dane medyczne są łupem atrakcyjnym również do szantażu, nie samych wyłudzeń.
Sprawa z 2024 roku - drugi incydent, o którym nikt nie wiedział
Przy okazji sierpniowego wycieku wyszła na jaw sprawa starsza i dotąd publicznie nieznana. Prokuratura Regionalna w Poznaniu poinformowała 18 sierpnia, że od kwietnia 2024 roku prowadzi śledztwo w sprawie kradzieży danych ponad 13 milionów osób, również z wykorzystaniem platformy MyDr16. Sprawcy przejęli wtedy konta pracowników placówek medycznych i podpięli pod system własny skrypt. Skrypt skierował do usługi eWUŚ około 18 milionów zapytań i wyciągnął z niej imiona, nazwiska, numery PESEL oraz status ubezpieczenia16.
Śledztwo ruszyło 8 kwietnia 2024 roku z zawiadomienia Prezesa Narodowego Funduszu Zdrowia. Zarzuty usłyszało pięciu podejrzanych, jeden z nich za tworzenie programów do przełamywania zabezpieczeń. Grożą im kary do 8 i 12 lat pozbawienia wolności16. Dwoje podejrzanych było tymczasowo aresztowanych, dziś wszyscy odpowiadają z wolnej stopy, a postępowanie jest w końcowej fazie. Według prokuratury całą bazę odzyskano i nie doszło do jej odsprzedaży. Odzyskanie nośnika nie jest tu jednak tym samym co odzyskanie danych, bo kopii nie da się policzyć ani cofnąć.
To odrębna sprawa: inni sprawcy, inna metoda, inna prokuratura. Zestawienie obu jest jednak wymowne. W sprawie z 2024 roku pięć osób ma zarzuty i grozi im do 12 lat, a śledztwo dobiega końca. W sprawie z 2026 roku, o rząd wielkości większej, nikt nie ma zarzutów, a górny pułap kary to 3 lata.
Dwie rzeczy łączą oba incydenty i obie są niewygodne. Ten sam punkt systemu ochrony zdrowia okazał się drogą do danych milionów pacjentów dwa razy w ciągu dwóch lat. A o sprawie z 2024 roku opinia publiczna dowiedziała się dopiero przy okazji następnego, większego wycieku.
Dawid Ryłko, architekt IT i ekspert cyberbezpieczeństwa, tak podsumowuje oba incydenty:
Dostawca obsługujący 12 tysięcy placówek pełni w praktyce funkcję infrastruktury krytycznej, choć nie podlega wymogom stawianym podmiotom formalnie tak zakwalifikowanym. Sama centralizacja jest uzasadniona ekonomicznie i technicznie. Problem zaczyna się tam, gdzie nadzór nie rośnie razem ze skalą: brakuje regularnych testów bezpieczeństwa, niezależnych audytów i planu reagowania na naruszenie. Dwa incydenty w dwa lata w tym samym punkcie systemu wskazują, że nadzór za tą skalą nie nadążył.
Co realnie grozi zwykłej osobie
Klasyczne ryzyka są znane: wyłudzenie kredytu na skradzioną tożsamość, zawarcie umowy na czyjeś dane, próby wyłudzeń w urzędach czy u operatorów telekomunikacyjnych. To ryzyka realne, ale nie nowe - towarzyszą każdemu dużemu wyciekowi numerów PESEL.
Nowe i poważniejsze jest co innego: phishing szyty na miarę. Przestępca, który zna Twoje nazwisko, PESEL, adres, a do tego wie, jakie leki bierzesz i u jakiego lekarza się leczysz, brzmi wiarygodnie jak nikt wcześniej. To już nie jest anonimowy e-mail "z banku" pełen literówek - to rozmowa, która zna szczegóły Twojego życia.
Kilka scenariuszy, przed którymi ostrzegają analitycy zagrożeń6:
- Telefon rzekomo z przychodni: "Dzień dobry, dzwonię w sprawie Pana recepty na [nazwa leku]. System wymaga potwierdzenia numeru PESEL, żeby ją zrealizować." Nazwa leku jest prawdziwa - stąd wiarygodność.
- SMS rzekomo z NFZ: "Wykryliśmy nieautoryzowaną wizytę na Pani koncie pacjenta. Kliknij link, aby zweryfikować dane." Link prowadzi do strony zbierającej login do bankowości albo numer karty.
- E-mail rzekomo od lekarza prowadzącego, z prawdziwym nazwiskiem specjalisty widocznym w wycieku, z prośbą o "potwierdzenie zgody na przetwarzanie danych" przez formularz zewnętrzny.
Oszustwo na przychodnię - phishing szyty na miarę
Zjawisko ma już swoją nazwę, ukutą na wzór oszustwa na wnuczka: oszustwo na przychodnię6. Wspólny mianownik jest jeden. Atakujący nie musi już zgadywać, bo ma gotowy materiał na wiarygodną legendę.
I tu trzeba powiedzieć rzecz, której nie mówi większość tekstów o tym wycieku. Ponad trzy tygodnie po ujawnieniu sprawy nadal nie ma ani jednego udokumentowanego przypadku takiego oszustwa na danych z MyDr. Sprawdzaliśmy listę komunikatów CERT Polska 26 i 29 sierpnia oraz 3 września: ostrzeżenia z drugiej połowy sierpnia dotyczą zwrotu za prąd, panelu Microsoftu, hostingu, Amazon Prime, parkingów, odznaki Meta, opłaty parkingowej i podatności w oprogramowaniu. Ani jedno z opublikowanych do 3 września nie dotyczy tego wycieku25. Jedyny komunikat policji w tej sprawie, wydany przez CBZC 18 sierpnia, jest prewencyjny i nie podaje żadnej liczby zgłoszeń15, a do 3 września nie doszedł żaden kolejny.
Banki mówią to samo z drugiej strony. Zapytany przez "Rzeczpospolitą" mBank odpowiedział: "Nie odnotowaliśmy zwiększonej liczby wniosków o kredyt gotówkowy złożonych w kanale cyfrowym"23. ING Bank Śląski i Credit Agricole wydały komunikaty ostrzegawcze, nie raporty o stratach. Przed czym banki naprawdę ostrzegają, to nie wniosek kredytowy, tylko telefon.
LUX MED, klient MyDr, napisał do swoich pacjentów: "Cyberprzestępcy już próbują wykorzystać tę sytuację do wykradania danych"28. Mówi jednak o próbach, nie o potwierdzonych ofiarach.
Brak potwierdzonych kampanii nie znaczy, że ich nie będzie. Znaczy tyle, że dzisiejsze ostrzeżenia są przewidywaniem, nie relacją. Tekst, który twierdzi inaczej, podaje Ci strach zamiast informacji.
Fałszywe wnioski o zmianę numeru PESEL - jedyna na razie potwierdzona kampania
Coś innego już się potwierdziło. W mediach społecznościowych krążą fałszywe wnioski o zmianę numeru PESEL, podszywające się pod Kancelarię Prezesa Rady Ministrów. Główny Urząd Statystyczny oficjalnie to zdementował - rzecznik GUS Krzysztof Jedlak: "GUS nie zajmuje się przyjmowaniem wniosków związanych ze zmianą nr PESEL"27.
Ten wniosek pomija kontekst, który rozstrzyga sprawę. Zmiana numeru PESEL w ogóle nie jest prawną konsekwencją wycieku danych. Ustawa dopuszcza ją wyłącznie w ściśle określonych przypadkach i wyciek do nich nie należy27. Jeśli ktokolwiek namawia Cię do "zmiany PESEL po wycieku z MyDr", sama namowa jest sygnałem oszustwa, niezależnie od tego, jak wygląda strona czy formularz.
To dwa różne zjawiska. Oszustwo na przychodnię pozostaje scenariuszem eksperckim. Fałszywy wniosek o zmianę PESEL to udokumentowana i zdementowana kampania, na 3 września nadal jedyna potwierdzona próba żerowania na tym wycieku.
Jak długo trzeba uważać po wycieku z MyDr
Ryzyko nie kończy się za tydzień, gdy temat zniknie z nagłówków. Wykradzione bazy krążą między przestępcami miesiącami, a czasem latami, odsprzedawane dalej i wykorzystywane falami. Podwyższoną czujność wobec niespodziewanych wiadomości o zdrowiu, receptach i wizytach warto utrzymać długo po tym, jak sprawa przestanie być na pierwszych stronach.
Najlepiej pokazuje to skala czasu w sprawie Morele.net. Sprawca tamtego wycieku z 2018 roku usłyszał zarzuty dopiero 30 stycznia 2026 roku, ponad siedem lat po włamaniu35. Zapewnienie, że służby są "na tropie grupy", nabiera w tej perspektywie innej wagi. Postępowanie może biec latami, a dane w tym czasie krążą dalej. To argument za tym, żeby zastrzeżenie numeru i czujność traktować jako stan trwały, a nie akcję na tydzień.
Pomyśl też o bliskich, którzy bywają mniej czujni. Rozmowa, w której "przychodnia" zna nazwisko lekarza rodzinnego i nazwę leku na nadciśnienie, dla starszej osoby brzmi przekonująco jak nic wcześniej. To dobry moment na rozmowę z rodzicami i dziadkami, a nie na założenie, że problem kończy się na własnej skrzynce mailowej.
Jak sprawdzić, czy moje dane wyciekły z MyDr
Oficjalne miejsce do sprawdzenia prowadzi Ministerstwo Cyfryzacji razem z NASK i CERT Polska pod adresem bezpiecznedane.gov.pl. Korzystanie jest darmowe. Mechanizm działa inaczej, niż podpowiada intuicja: serwis nie ma pola, w które wpisuje się PESEL. Trzeba się zalogować przez węzeł krajowy, czyli tę samą infrastrukturę, która obsługuje logowanie do pozostałych usług państwowych. Dopiero po zalogowaniu system sprawdza Twój numer PESEL, bo ten idzie wprost z logowania. Adresy e-mail i numery telefonów też da się objąć monitorowaniem, ale trzeba je dopisać samodzielnie41.
Taki projekt nie jest przypadkiem. Serwis zbierający PESEL-e wpisywane do formularza sam stałby się kolejną dużą bazą wrażliwych danych do obrony. Logowanie przez węzeł krajowy przenosi ten problem na infrastrukturę identyfikacji obywateli, która już istnieje i już jest zabezpieczona.
Czego ten serwis nie pokaże nigdy
Recepty, notatki z wizyt i historia leczenia nie trafią do tego serwisu nigdy, także po zasileniu bazy danymi z MyDr. Do bazy idą wyłącznie dane identyfikacyjne: nazwisko, data urodzenia, adres zamieszkania, płeć, miejsce urodzenia, numer telefonu i PESEL11. Ta granica obowiązuje także teraz, gdy numery PESEL z tego wycieku są już w bazie.
Prezes UODO Mirosław Wróblewski wyjaśnił powód w OKO.press wprost11:
Państwo, a dokładnie CSIRT NASK, który zarządza tym systemem, nie może żądać od administratorów czy podmiotów przetwarzających żadnych informacji o historii chorób, procedurach medycznych czy receptach pacjentów.
Powód jest zdroworozsądkowy: inaczej instytucje rządowe zaczęłyby gromadzić bazę informacji o zdrowiu obywateli, czyli dokładnie to, przed czym ten wyciek ma chronić.
Konsekwencja jest niewygodna i mało kto ją nazywa. Z rządowego serwisu dowiesz się co najwyżej, czy w wycieku jest Twój PESEL. Nie dowiesz się z niego, czy wyciekła Twoja historia leczenia, a to właśnie ta część jest w tym incydencie najbardziej wrażliwa. Na to pytanie odpowie wyłącznie zawiadomienie od placówki.
Czy bezpiecznedane.gov.pl pokazuje już wyciek z MyDr?
Tak, od rana w sobotę 29 sierpnia 2026 roku. Numery PESEL z tego wycieku trafiły do bazy serwisu dziewiętnaście dni po ujawnieniu sprawy41. Sprawdzaliśmy ten serwis pięć razy: 15, 20 i 26 sierpnia danych w nim nie było, 29 sierpnia i 3 września są. Skąd się wzięły, wyjaśniła sama spółka: organy ścigania przekazały numery PESEL do CERT NASK w ramach postępowania, a nie MyDr i nie ktoś, kto znalazł bazę w sieci43.
Zapowiadanego osobnego komunikatu resortu nie było. Zmianę zauważyła Zaufana Trzecia Strona, która napisała na platformie X: "W serwisie Bezpieczne Dane znienacka pojawiła się długo zapowiadana możliwość sprawdzenia, czy wasz PESEL znalazł się w wycieku z MyDr". Opisał to CyberDefence2440. Na liście aktualności Ministerstwa Cyfryzacji, sprawdzanej 29 sierpnia, nie ma o tym ani słowa.
Serwis wymienił za to własny komunikat. Zamiast informacji o braku danych stoi w nim zastrzeżenie i wyjaśnienie motywu42:
Fakt przełamania zabezpieczeń firmy MyDr jest potwierdzony, służby nie stwierdziły jak dotąd upublicznienia tych danych, z uwagi na dobro obywateli - prewencyjnie przekazujemy jednak informację, czyje numery PESEL znalazły się w wycieku.
Zasilenie bazy jest więc ruchem ostrożnościowym, a nie sygnałem, że dane zaczęły krążyć po sieci. Serwis od razu zaznacza przy tym, że o rodzaju ujawnionych danych poinformuje wyłącznie administrator, czyli przychodnia albo gabinet42.
Zainteresowanie od razu przekroczyło przepustowość serwisu. Zamiast strony logowania pojawia się ekran oczekiwania z numerem miejsca w kolejce i szacowanym czasem. Przed godziną 11 w sobotę czekało jednocześnie ponad tysiąc osób, a oczekiwanie wynosiło około minuty40. Sprawdziliśmy to samo wieczorem: o 21:43 kolejka pokazywała miejsce 1376, a o 21:50 kolejno 906 i 499 w odstępie dwudziestu sekund.

To inna sytuacja niż 12 sierpnia. Wtedy serwis przestawał odpowiadać pod obciążeniem i część mediów do dziś powiela tamten nagłówek. Teraz odpowiada i porządkuje ruch kolejką, co jest rozwiązaniem projektowym, a nie awarią. Kolejkowanie objęło przy tym całą domenę, także podstrony otwierane wcześniej bez logowania - sprawdziliśmy 29 sierpnia. Było zjawiskiem pierwszych dni: 3 września rano strona główna otwierała się bez ekranu oczekiwania, z tym samym komunikatem co 29 sierpnia24.
Ekran oczekiwania powtarza przy okazji granicę opisaną wyżej, tym razem słowami samego serwisu:
W systemie potwierdzisz jedynie czy Twoje dane znalazły się w wycieku. Nie posiadamy i nie udostępniamy informacji o placówkach medycznych, których dotyczy wyciek, ani o zakresie danych, które przechowywały i które zostały ujawnione w wyniku wycieku. Tych informacji może udzielić placówka medyczna24.
Sprawdzenie odpowie więc na pytanie o numer PESEL i na żadne inne. O tym, czy wyciekła Twoja historia leczenia, dowiesz się wyłącznie z zawiadomienia od placówki.
Zmienił się też sens pustego wyniku. Wcześniej nie znaczył nic, bo tego wycieku nie było w bazie. Teraz brak trafienia jest informacją, choć nadal nie rozstrzyga wszystkiego: do serwisu trafiły numery PESEL przekazane w związku z tym incydentem, a nie każdy rekord, jaki mogli mieć sprawcy.

Sam wynik jest przy tym skromniejszy, niż sugeruje waga sprawy. Serwis pokazuje licznik trafień i rozbicie na trzy kategorie: numer PESEL, adresy e-mail i numery telefonów. Dwie ostatnie trzeba dopisać samemu41. Nie ma tam nazwy wycieku ani zakresu danych, więc pytanie o historię leczenia wraca tam, gdzie było od początku: do placówki.
Przez poprzednie dwa tygodnie ten sam brak widać było w publicznej części serwisu, bez logowania. Podstrona z historią wycieków wymieniała kolejne sprawy z datami i 26 sierpnia wciąż kończyła się na lipcu 2026, na zupełnie innym incydencie24.

29 sierpnia tej podstrony nie da się sprawdzić tą samą drogą, bo kolejkowanie objęło również ją.
Dlaczego zasilenie bazy trwało tak długo
Na pytanie, co blokuje zasilenie serwisu, państwo dawało trzy różne odpowiedzi: śledczą, techniczną i prawną. Nie da się ich pogodzić, a to mówi o tej sprawie więcej niż same liczby.
Pierwsza jest śledcza. Centralne Biuro Zwalczania Cyberprzestępczości oświadczyło 18 sierpnia, że "na tym etapie nie jest zasadnym publikowanie numerów PESEL pacjentów obsługiwanych przez system MyDr na stronie bezpiecznedane.gov.pl", bo mogłoby to utrudnić prowadzone działania1533. To blokada świadoma i celowa.
Druga jest techniczna. Wiceminister Standerski mówił 18 sierpnia o 31 milionach rekordów do przeanalizowania przez policję, zaznaczając, że to liczba rekordów, a nie osób9. Dodawał, że po przekazaniu danych zespół NASK potrzebuje 6 do 8 godzin, żeby załadować je do serwisu. 24 sierpnia w RMF FM tłumaczył opóźnienie inaczej: "policja dłużej zabezpieczała te dane"20. Dzień później w Polskim Radiu 24 mówił, że "są prowadzone czynności techniczne w zakresie zasilenia bazy bezpiecznedane.gov.pl", i prosił: "Dajmy pracować specjalistom. Ważniejsze, żeby te dane były bezpieczne, niż miały być opublikowane o godzinę wcześniej"21.
Trzecia jest prawna i mówi się o niej najmniej. MyDr jest podmiotem przetwarzającym w rozumieniu RODO, czyli wykonawcą obsługującym systemy w imieniu placówek. Administratorami danych są same placówki, a jest ich tysiące. Spółka nie ma podstawy prawnej, żeby przekazać dane ofiar wprost zespołowi CERT Polska. Musi najpierw ustalić zakres incydentu i powiadomić każdą placówkę z osobna. Prawnik dr Michał Długosz w OKO.press zakwestionował samą konstrukcję. Jego zdaniem rząd nie ma jasnej podstawy prawnej, by przekazywać wrażliwe dane medyczne 19 mln osób Ministerstwu Cyfryzacji jako "podmiotowi nieuprawnionemu"12. Cały pomysł odwraca przy tym logikę RODO, bo każe obywatelowi szukać, zamiast zawiadomić go tak, jak przewiduje art. 3452.
Te trzy wyjaśnienia nie składały się w jedno. Blokada śledcza i opóźnienie techniczne wykluczają się nawzajem, a przeszkoda prawna podważa sens całej operacji. Terminy przesuwały się przy tym raz za razem: 13 sierpnia "kilka dni", 19 sierpnia "6 do 8 godzin po przekazaniu", 24 i 25 sierpnia "kwestia kilkudziesięciu godzin". Każdy kolejny termin był formalnie nowy i treściowo identyczny. Ostatni z nich, liczony od 24 sierpnia, zamknął się dopiero po około stu dwudziestu godzinach.
Zasilenie bazy 29 sierpnia zamyka ten wątek, ale wyjaśnia go tylko w połowie. Spółka napisała tego samego dnia, że numery PESEL trafiły do CERT NASK od organów ścigania, w ramach postępowania43. To spina wersję śledczą z prawną: dane przekazała policja, która je zabezpieczyła, a nie spółka, która nie miała do tego podstawy. Nadal nie wiadomo, dlaczego zajęło to dziewiętnaście dni. Żadnego z trzech wyjaśnień nie odwołano ani nie potwierdzono, a resort nie powiedział, które z nich naprawdę decydowało o zwłoce. Wiadomo tylko, kiedy się skończyła.
Po czym poznać fałszywą stronę o wycieku MyDr?

Po jednym szczególe: prawdziwy serwis nigdy nie ma pola na PESEL. Zawsze każe się zalogować przez węzeł krajowy, niezależnie od tego, jakiego wycieku szukasz. Strona, która prosi o wpisanie numeru PESEL wprost, żeby "zweryfikować, czy jesteś na liście z wycieku MyDr", nie jest serwisem bezpiecznedane.gov.pl. Nie ma znaczenia, jak bardzo przypomina stronę rządową.
Ta zasada przeżyje ten wyciek i każdy następny. Warunki do powstawania takich stron są wyjątkowo sprzyjające: tysiące ludzi szukają naraz tej samej odpowiedzi, a w pierwszych dniach po zasileniu bazy przed oficjalnym serwisem stała kolejka, która kusiła, żeby poszukać szybszej drogi.
Nikt wiarygodny nie potrzebuje Twojego PESEL-u wpisanego w formularz, żeby powiedzieć Ci, że PESEL Ci wyciekł. Kolejność działań po każdym wycieku rozpisaliśmy w przewodniku: co robić po wycieku danych, i to jest bezpieczniejszy punkt startu niż dowolny formularz znaleziony w wynikach wyszukiwania.
Dlaczego Have I Been Pwned nie pokaże tego wycieku
Skoro oficjalny serwis odpowiada wyłącznie na pytanie o numer PESEL, naturalnym odruchem jest sięgnięcie po zagraniczne wyszukiwarki wycieków. Tam też nie dostaniesz odpowiedzi na pytanie o MyDr, choć powód jest inny, niż podpowiada intuicja.
Takie serwisy przeszukuje się adresem e-mail albo numerem telefonu. Indeksują to, co z takim kluczem da się zestawić: zbiory poświadczeń z włamań do serwisów internetowych, czyli loginy, adresy i hasła. Numer PESEL ani historia leczenia nie są w tym modelu ani kluczem wyszukiwania, ani przedmiotem zainteresowania. Jeśli zobaczysz tam trafienia, będą dotyczyły Twoich starych kont w zupełnie innych serwisach. Jeśli nie zobaczysz żadnego, nie dowiesz się z tego niczego o MyDr.
To ograniczenie jest trwałe i nie zmieni go nawet publikacja bazy. Gdyby zbiór z MyDr kiedyś wypłynął w całości, wyszukiwarka zbudowana wokół adresu e-mail nadal nie odpowie na pytanie o numer PESEL ani o historię leczenia.
Wniosek jest ten sam co przy pustym wyniku w oficjalnym serwisie: żadne z tych narzędzi nie rozstrzyga, czy jesteś w tym wycieku. Rozstrzygnie zawiadomienie od placówki, która jest administratorem Twoich danych - a numeru PESEL nie wpisuj po drodze do żadnego formularza.
Kto ma Cię zawiadomić - MyDr czy przychodnia
We wczesnym oświadczeniu MyDr napisał, że "żadne zgłoszenia ze strony placówek nie są wymagane"37. 24 sierpnia ta sama spółka zapowiedziała, że sama ruszy z zawiadamianiem placówek zgodnie z RODO17, a 2 września ogłosiła, że wysyłka trwa43. Te przepisy trzeba więc rozłożyć na części, bo pierwsze zdanie łatwo odczytać znacznie szerzej, niż mówi.
MyDr jest podmiotem przetwarzającym w rozumieniu RODO - wykonawcą, nie administratorem. Art. 33 ust. 2 RODO nakłada na podmiot przetwarzający obowiązek zgłoszenia naruszenia administratorowi, czyli placówce medycznej, bez zbędnej zwłoki52. To administrator (przychodnia, gabinet, punkt POZ) ma następnie 72 godziny na analizę ryzyka i, jeśli ryzyko jest wysokie, obowiązek zgłoszenia do UODO (art. 33 ust. 1) oraz zawiadomienia każdej dotkniętej osoby (art. 34 ust. 1)52. MyDr mówi więc prawdę o sobie samym - formalnie to nie on musi Cię zawiadamiać. Ale to zdanie w oświadczeniu spółki łatwo odczytać tak, jakby nikt nikogo zawiadamiać nie musiał. Nie musi tego robić MyDr. Musi to zrobić przychodnia.
Dr Paweł Litwiński, adwokat i członek Społecznego Zespołu Ekspertów przy Prezesie UODO, mówi to wprost w rozmowie z PAP39:
Administrator danych osobowych ma też obowiązek powiadomić indywidualnie każdego pacjenta, o tym, że jego dane wyciekły. Placówka medyczna może więc wysłać SMS, e-mail lub list. Nie wystarczy samo zamieszczenie informacji o wycieku na stronie internetowej.
Placówki i tak ruszyły same, nie czekając na spółkę. 18 sierpnia zastępca rzecznika UODO Łukasz Kuligowski mówił o zgłoszeniach "liczonych w setkach"14. Trzy dni później prezes urzędu Mirosław Wróblewski podał liczbę: "Obecnie mamy blisko tysiąc takich zgłoszeń"13. To wciąż mniej niż jedna dziesiąta z 12 tysięcy placówek korzystających z MyDr.
Wróblewski wskazał przy tym dokładnie, gdzie jest wąskie gardło13:
To podmiot przetwarzający powinien precyzyjnie poinformować administratorów, których pacjentów i jakich kategorii danych dotyczy wyciek. Dopiero od momentu uzyskania tej wiedzy administrator ma 72 godziny na zgłoszenie naruszenia ochrony danych osobowych do organu nadzorczego.
Innymi słowy zegar z RODO u większości przychodni nie ruszył przez cały sierpień, bo nie dostały od MyDr informacji, od której miałby zacząć biec. Spółka przyjmuje dziś tę samą wykładnię: za moment stwierdzenia naruszenia placówka może uznać chwilę, w której dostała od MyDr informację, że naruszenie jej dotyczy43.
Zapowiedź spółki z 24 sierpnia i to, co za nią stoi
Przez dwa tygodnie MyDr komunikował się bezosobowo. 24 sierpnia wystąpił prezes zarządu Piotr Miluski i zaczął od przeprosin: "Przede wszystkim chcę przeprosić za niepokój, stres i niepewność, które spowodowała ta sytuacja". Dodał: "Przepraszam każdego pacjenta i każdego naszego użytkownika, niezależnie od tego, czy incydent w ogóle dotyczy jego danych"17.
Ważniejsza od przeprosin jest zapowiedź. "W najbliższych dniach rozpoczniemy oficjalne informowanie placówek medycznych zgodnie z RODO i pomożemy im w komunikacji z pacjentami" - napisał Miluski. Spółka przyjęła przy tym szerokie kryterium i mówi o około 18 mln osób do powiadomienia, bo woli poinformować "zbyt szeroką grupę osób niż zbyt wąską"17. To kryterium ostrożnościowe, nie liczba potwierdzonych ofiar.
Kalendarz tej zapowiedzi wygląda następująco. 17 sierpnia spółka była na "końcowym etapie ustalania zakresu incydentu"18. 19 sierpnia przyznała "Gazecie Wyborczej", że liczba klientów, którzy dostali od niej zalecenie zgłoszenia naruszenia, wynosi zero19. 24 sierpnia zapowiedziała start "w najbliższych dniach". 29 sierpnia napisała, że "wkrótce" zacznie przekazywać placówkom zweryfikowane informacje43. Cztery komunikaty w ciągu dwóch tygodni, za każdym razem ta sama zapowiedź. Dopiero komunikat z 2 września mówi o zawiadomieniach w czasie teraźniejszym.
Przepisy przewidują tu wyjątek, o którym trzeba powiedzieć uczciwie. Art. 34 ust. 3 lit. c RODO zwalnia z obowiązku indywidualnego zawiadomienia, gdy wymagałoby ono niewspółmiernie dużego wysiłku52. Wystarczy wtedy publiczny komunikat o porównywalnej skuteczności. Przy 12 tysiącach administratorów część z nich może z tego wyjątku skorzystać i zamiast listu wydać ogólne ogłoszenie na stronie. Prawo na to pozwala, więc nie każdy poszkodowany dostanie osobiste zawiadomienie.
Nie zakładaj więc, że brak listu znaczy brak ryzyka. Krajowa Izba Fizjoterapeutów przypomniała zastrzeżenie działające w drugą stronę: samo korzystanie z placówki, która używa MyDr, nie oznacza automatycznie, że dane jej pacjentów wyciekły29.
Jednego głosu w tej sprawie wciąż brakuje. Rzecznik Praw Pacjenta do 3 września nie wydał ani jednego komunikatu o tym wycieku. Sprawdzaliśmy jego stronę 15, 20, 26 i 29 sierpnia oraz 3 września. Na liście aktualności są prawo do godności, lista leków, opieka w nagłych przypadkach, rejestracja telefoniczna i porozumienie z gminą Błonie26. Największego wycieku danych medycznych w historii Polski nie ma tam wcale.
Co placówki dostają od 2 września
Komunikat spółki z 2 września jako pierwszy opisuje zawiadomienia jako coś, co się dzieje, a nie coś, co nastąpi. Placówki są powiadamiane partiami, w miarę potwierdzania ustaleń dla każdej grupy, a kolejność nie mówi nic o tym, czy dana placówka jest objęta incydentem43. Spółka nie potwierdza telefonicznie, kto jest na liście. Placówka, z którą MyDr się nie skontaktował, nie ma na tym etapie nic do zrobienia43.
Placówka objęta incydentem dostaje komplet: listę swoich pacjentów, których dane objął incydent, z dostępnymi kanałami kontaktu do każdego z nich; projekt wstępnego zgłoszenia do Prezesa UODO; bezpłatne narzędzie do wysyłki zawiadomień e-mailem i SMS-em wbudowane w system MyDr; proponowaną treść zawiadomień, skonsultowaną z Prezesem UODO co do opisu ryzyk i kroków dla pacjenta; oraz przewodnik krok po kroku43. Decyzja, czy zgłaszać naruszenie i czy zawiadamiać pacjentów, zostaje przy placówce jako administratorze i spółka mówi to wprost43.
Z tego pakietu wynika, jak będzie wyglądało prawdziwe zawiadomienie. Jedna wiadomość na osobę i tylko jednym kanałem: e-mailem, jeśli placówka ma adres, w przeciwnym razie SMS-em, a gdy nie ma ani jednego, ani drugiego, listem43. Treść SMS-a jest stała poza nazwą placówki na początku, a jako punkt kontaktowy dla pytań o zakres wskazano adres dane@mydr.pl, na co, jak pisze spółka, zgodził się UODO43. Wiadomość e-mail placówka może uzupełnić o własne dane kontaktowe. Lista pacjentów odzwierciedla stan systemu na 12 kwietnia 2024 roku: kto zapisał się do placówki później, co do zasady na niej nie figuruje, a kto od tamtej pory odszedł, może na niej wciąż być43. Lista nie będzie aktualizowana, bo wewnętrzne postępowanie wyjaśniające spółki zostało zakończone43.
Dla pacjenta wynikają z tego dwie rzeczy. Brak zawiadomienia w pierwszych dniach września nie znaczy nic, bo wysyłka idzie partiami i w rytmie placówki, nie spółki. A zawiadomienie, gdy przyjdzie, będzie wysłane w imieniu placówki, nie MyDr, i skieruje pytania o zakres na adres e-mail spółki.
Jak odróżnić prawdziwe zawiadomienie od próby wyłudzenia
Fala zawiadomień od tysięcy przychodni właśnie się zaczyna i przynosi problem, o którym mało kto mówi. Przez najbliższe tygodnie SMS albo wiadomość e-mail o wycieku danych medycznych będzie czymś zwyczajnym, a to sprzyja podszywaniu się pod nadawcę.
Dawid Ryłko, architekt IT i ekspert cyberbezpieczeństwa, sprowadza to do jednej zasady:
Przez najbliższe tygodnie wiadomość o wycieku danych medycznych przestanie być czymkolwiek wyjątkowym, więc sfałszowane zawiadomienie niczym się nie wyróżni. Zawiadomienie wymagane przez RODO nie zawiera prośby o kliknięcie w odnośnik, zalogowanie się ani podanie numeru PESEL. Opisuje naruszenie i wskazuje placówkę, w której się leczysz. Każdą wiadomość oczekującą od Ciebie działania traktuj jak próbę wyłudzenia, dopóki nie potwierdzisz jej bezpośrednio w placówce.
Zawiadomienie z art. 34 RODO ma opisać charakter naruszenia, prawdopodobne konsekwencje, środki zaradcze i dane kontaktowe do administratora albo inspektora ochrony danych52. Nie ma w nim niczego, co wymaga Twojego działania online. Gdy chcesz zweryfikować taką wiadomość, zadzwoń do przychodni na numer, który znasz z jej strony albo z rejestracji, a nie na numer z otrzymanej wiadomości.
Zastrzeżenie numeru PESEL ma pierwszeństwo przed resztą
Skala odruchu Polaków po tym wycieku jest tu najlepszym argumentem. Według danych Ministerstwa Cyfryzacji do 12 sierpnia zastrzeżony PESEL miało 8,6 mln osób23. 13 sierpnia, dzień po komunikacie ministra, blokady dokonało 705 900 osób w ciągu jednej doby23. Przez weekend 14 i 15 sierpnia dołączyło prawie 250 tysięcy kolejnych, a łącznie po 12 sierpnia numer zastrzegło 1 mln 682 tys. osób23.
Usługa jest bezpłatna. Od 1 czerwca 2024 roku banki, SKOK-i, notariusze i operatorzy telekomunikacyjni mają obowiązek weryfikować status zastrzeżenia31. Zastrzeżony numer utrudnia więc zawarcie na Twoje dane umowy kredytu, pożyczki, sprzedaży nieruchomości u notariusza czy umowy telekomunikacyjnej. Kredyt udzielony mimo zastrzeżenia nie obciąża poszkodowanego.
Czy zastrzeżenie PESEL blokuje BLIK i przelewy
Nie blokuje. Płatności kartą, płatności BLIK-iem i zwykłe przelewy działają dokładnie tak jak wcześniej, a zastrzeżenie nie ma na nie żadnego wpływu. To najczęstsza obawa powstrzymująca ludzi przed tym krokiem i jest nieuzasadniona.
Zastrzeżenie blokuje cztery rzeczy: kredyt, pożyczkę, notarialną sprzedaż nieruchomości i dużą wypłatę gotówki w oddziale banku31. Nie zatrzyma za to telefonu, który zna nazwę Twojego leku, i tej granicy żadne narzędzie finansowe nie przekroczy.
Gdzie zastrzec PESEL
Trzy drogi prowadzą do tego samego rejestru: serwis mObywatel.gov.pl, aplikacja mObywatel i wniosek w dowolnym urzędzie gminy31. Ostatnia nie wymaga ani smartfona, ani profilu zaufanego - warto o niej wiedzieć, gdy załatwiasz sprawę za rodziców albo dziadków. Aplikacja Twojego banku numeru nie zastrzeże; dane do bankowości mogą posłużyć najwyżej do zalogowania się u mObywatela.
Szczegóły każdej z tych dróg, moment, od którego ochrona zaczyna działać, i jej granice rozpisaliśmy w narzędziu o zastrzeżeniu numeru PESEL. Jedno warto wiedzieć od razu: zastrzeżenie da się cofnąć, więc planowany kredyt nie jest powodem, żeby dziś z niego rezygnować.
Alerty BIK i termin, który minął 31 sierpnia 2026
Biuro Informacji Kredytowej udostępniło 14 sierpnia Alerty BIK bezpłatnie na 90 dni, wprost jako reakcję na ten wyciek30. Alert informuje o złożeniu wniosku kredytowego na Twoje dane, o opóźnieniu w spłacie, o wpisie do rejestru dłużników BIG InfoMonitor i o pojawieniu się Twoich danych w darknecie.
Promocja miała twardą datę końcową. Usługę można było włączyć wyłącznie do 31 sierpnia 2026 roku włącznie, a termin nie został przesunięty: warunki sprawdziliśmy na bik.pl 26 sierpnia30, a 3 września adres oferty przekierowywał już na zwykłą stronę usługi, bez słowa o 90 dniach i z ceną 48 zł rocznie49. Kto zdążył, ma alerty bezpłatnie przez 90 dni od aktywacji, czyli najpóźniej do końca listopada. Potem usługa wygasa i nie zmienia się w płatną, a dalsze korzystanie kosztuje 48 zł rocznie i wymaga osobnej decyzji30.
Kto nie zdążył, ma dziś do wyboru wariant płatny albo rezygnację. Zastrzeżenie numeru PESEL jest bezterminowe i darmowe, więc ono nie przepada nigdy. Jedyny zegar w tym tekście właśnie się zatrzymał.
Alerty i zastrzeżenie robią dwie różne rzeczy. Zastrzeżenie blokuje zawarcie umowy, zanim do niej dojdzie, i działa prewencyjnie. Alerty powiadamiają o zdarzeniu, które już się wydarzyło, i działają reaktywnie. Zastrzegasz PESEL, żeby nikt nie wziął kredytu na Twoje dane. Włączasz Alerty, żeby wiedzieć od razu, gdyby ktoś mimo wszystko spróbował.
Zastrzeżenie i alerty domykają stronę finansową, ale nie wyczerpują tematu. Dawid Ryłko, architekt IT i ekspert cyberbezpieczeństwa, radzi dołożyć trzy kroki:
Zmień hasła powtórzone w kilku serwisach, ponieważ przejęcie jednego konta daje wtedy dostęp do pozostałych. Włącz uwierzytelnianie dwuskładnikowe wszędzie, gdzie konto prowadzi do pieniędzy albo do dokumentacji medycznej. Ustaw w banku powiadomienia o każdej operacji na rachunku. Żaden z tych kroków nie wymaga wiedzy technicznej, a razem podnoszą koszt ataku na tyle, że przestępca zwykle wybiera łatwiejszy cel.
Co zrobić dalej, krok po kroku
Pełną listę kroków, razem z instrukcją bezpiecznego sprawdzenia wycieku w oficjalnym serwisie, rozpisaliśmy w narzędziu o tym, co robić po wycieku danych. Sami nie prowadzimy bazy wycieków i nie pytamy Cię o żadne dane - kierujemy do oficjalnych kanałów i pokazujemy kolejność działań.
Jeśli po drodze trafisz na telefon, SMS albo e-mail, który wygląda jak próba wyłudzenia, zgłoś to i sprawdź listę znanych ostrzeżeń, zanim klikniesz cokolwiek w niepewnej wiadomości.
Kontrola UODO i ramy odpowiedzialności
Tu trzeba sprostować nagłówek, który obiegł media 13 sierpnia. Prezes Urzędu Ochrony Danych Osobowych tego dnia zdecydował o kontroli w MyDr, a nie ją rozpoczął. Komunikat urzędu brzmi10:
Zastosowane środki techniczne i organizacyjne, w tym analiza ryzyka będą przedmiotem kontroli Prezesa UODO w spółce, w której doszło do wycieku danych o stanie zdrowia pacjentów.
Sprawdzeniu podlega też pytanie, które samo w sobie wiele mówi: czy zabezpieczenia były regularnie testowane.
Sześć dni później Mirosław Wróblewski w OKO.press wyjaśnił, na jakim etapie naprawdę jest sprawa11:
Kontrola jeszcze się nie rozpoczęła (...) Rozpoczęliśmy zatem przygotowania do kontroli. Czynności przygotowawcze już trwają, pracownicy już działają, a kontrola rozpocznie się zapewne w ciągu kilkunastu dni.
O horyzoncie mówił bez złudzeń: "to na pewno kwestia tygodni, a nawet miesięcy"11. Do 3 września urząd nie poinformował o wszczęciu kontroli - sprawdzaliśmy listę jego komunikatów 26 i 29 sierpnia oraz 3 września. W odpowiedziach na pytania z 27 sierpnia urząd wciąż pisze o kontroli jako o czymś, co przeprowadzi48.
Kary za naruszenie obowiązków bezpieczeństwa z RODO sięgają, zgodnie z art. 83, 10 mln euro albo 2 proc. całkowitego rocznego światowego obrotu firmy52. Stosuje się wyższy z tych pułapów. Gawkowski zapowiedział: "to kara będzie - i to jedna z największych". To zapowiedź polityka, a nie decyzja urzędu. W tej sprawie nikt jeszcze nikogo nie ukarał i przy powyższym harmonogramie długo nie ukarze.
Zapowiedź zmian w prawie miała do końca sierpnia podobny status. Standerski ogłosił 18 sierpnia, że resort zaproponuje w ciągu tygodnia "konkretne rozwiązania ustawowe dotyczące nowych obowiązków dla tych podmiotów, które wymykają się rozwiązaniom, które zostały wprowadzone jeszcze kilka lat temu". 24 sierpnia zapowiedział "pakiet propozycji uszczelniających system" w tym samym tygodniu, a 25 sierpnia ujął rzecz ogólniej: "swoboda prowadzenia działalności gospodarczej, swoboda zawierania umów kończy się tam, gdzie masowo przetwarzane są dane wrażliwe"22. Kierunek jest sensowny i celuje dokładnie w lukę, w której siedzi MyDr: procesor obsługujący dane milionów pacjentów, formalnie schowany za tysiącami placówek-administratorów.
Cyber Piątka: pięć propozycji zamiast projektu ustawy
Pakiet dostał nazwę i treść 31 sierpnia, tydzień po ostatniej zapowiedzi. Ministerstwo Cyfryzacji ogłosiło "Cyber Piątkę", pięć propozycji zmian w prawie46:
| Propozycja | Co ma zmienić |
|---|---|
| Certyfikacja podmiotów przetwarzających dane medyczne | dostęp do takich danych tylko dla firm spełniających określone standardy bezpieczeństwa, w powiązaniu z ustawą o krajowym systemie certyfikacji cyberbezpieczeństwa |
| Minimalne wymagania technologiczne | jeden próg techniczny dla każdego systemu przetwarzającego dane medyczne, oparty na aktualnych normach cyberbezpieczeństwa |
| Informowanie pacjenta o powierzeniu danych | pacjent dowiaduje się, jakiej firmie zewnętrznej placówka powierzyła jego dane, w jakim zakresie i jak się z nią skontaktować |
| Powiadomienia o zdarzeniach medycznych | wizyta, recepta i świadczenie zgłaszane w aplikacjach mObywatel i mojeIKP, żeby użycie danych przez kogoś obcego było widać od razu |
| Obowiązki dla podmiotów przetwarzających masowo | firma obsługująca ponad 100 administratorów albo dane ponad 100 tys. osób ma szybko zgłaszać naruszenia, przekazywać administratorom informacje o bezpieczeństwie i prowadzić obowiązkową ocenę ryzyka |
Według CyberDefence24 zgłoszenie z ostatniego punktu ma trafiać do CSIRT NASK, a ocena ryzyka ma być aktualizowana co najmniej raz na dwa lata oraz po każdej istotnej zmianie sposobu lub warunków przetwarzania47. Wiceminister Standerski uzasadnił pakiet jednym zdaniem: "Pogoń za zyskiem czy brzmienie umowy między prywatnymi podmiotami nie może być usprawiedliwieniem dla zaniedbań w cyberbezpieczeństwie"46.
Piąty punkt celuje dokładnie w lukę opisaną wyżej: podmiot przetwarzający dane milionów pacjentów dla tysięcy administratorów dostałby własne obowiązki wobec państwa, zamiast stać za każdym z nich z osobna. Trzeci i czwarty zmieniają pozycję pacjenta, który dziś o istnieniu dostawcy dowiaduje się dopiero z komunikatu o włamaniu. Na tym kończy się to, co wiadomo. Komunikat resortu nie zawiera projektu ustawy, terminu ani numeru w wykazie prac rządu, a jako następny etap zapowiada prace nad szczegółowymi rozwiązaniami legislacyjnymi i ich wdrożeniem46. Pięć założeń to więcej niż zapowiedź z 18 sierpnia i mniej niż prawo: do 3 września nie ma ani projektu, ani konsultacji.
Kto zapłaci: precedens Fortum i Pika
Jedyny polski precedens, który pokazuje, jak taka kara rozkłada się między administratora a procesora, to sprawa spółek Fortum Energia i Pika z 2020 roku. Naruszenie objęło ponad 90 tys. osób. Administrator dostał karę około 5 mln zł, podmiot przetwarzający ponad 250 tys. zł34. Wojewódzki Sąd Administracyjny potwierdził słuszność obu kar wyrokiem z 20 maja 2026 roku (sygn. II SA/Wa 458/26), po tym jak Naczelny Sąd Administracyjny uchylił wcześniejsze, korzystne dla spółek rozstrzygnięcie34. Wyrok nie jest prawomocny, bo stronom przysługuje skarga kasacyjna.
Proporcja jest tu ważniejsza od kwot. Ukarany mocniej został administrator, mimo że to u procesora leżał techniczny błąd. Przy 12 tysiącach administratorów korzystających z MyDr oznacza to, że pojedyncza przychodnia może indywidualnie ponieść dotkliwszą karę niż spółka, w której systemie doszło do włamania.
Odszkodowanie dla poszkodowanego
Prezes UODO potwierdził ścieżkę wprost: "Każda osoba, której dane naruszono, ma prawo dochodzić odszkodowania za straty materialne i niematerialne, na podstawie art. 82 RODO"1352. To postępowanie cywilne, indywidualne, przed sądem okręgowym.
Trzeba jednak znać realia. Trybunał Sprawiedliwości UE w wyroku C-300/21 (Österreichische Post, 4 maja 2023) rozstrzygnął, że samo naruszenie nie wystarcza. Potrzebne są trzy przesłanki łącznie: naruszenie, szkoda i związek przyczynowy między nimi51. Z tego wynika rzecz, która zaskakuje najczęściej. Sąd zasądza za szkodę wykazaną przez konkretną osobę, a nie za rozmiar wycieku, więc skala sprawy sama z siebie nie podnosi kwoty.
Krążące w mediach wyliczenia w rodzaju "20 tysięcy złotych na osobę" albo "190 miliardów dla Polaków" to arytmetyka kancelarii odszkodowawczych, a nie orzecznictwo. RODO nie ma taryfikatora za numer PESEL ani za receptę.
Pod koniec sierpnia kancelarie mówiły dopiero o pierwszych zapytaniach o pozwy, nie o złożonych pozwach50, a do 3 września nie natrafiliśmy na informację o jakimkolwiek pozwie w tej sprawie. Pozew zbiorowy będzie tu zresztą trudny: ustawa o dochodzeniu roszczeń w postępowaniu grupowym wymaga roszczeń jednego rodzaju55, a po tym wycieku szkoda różni się osoba po osobie. Realną drogą zostaje pozew indywidualny.
Co zostaje otwarte po 3 września 2026
Na tej aktualizacji zamykamy bieżącą dokumentację sprawy. Nie dlatego, że się skończyła, tylko dlatego, że zmieniła rytm: przez trzy tygodnie ustalenia przybywały codziennie, a to, co zostało, rozstrzygnie się w skali miesięcy.
| Wątek | Stan na 3 września 2026 | Kto to rozstrzygnie |
|---|---|---|
| Sprawcy | bez zatrzymań i zarzutów; grupa Fingerprint sama się nazwała, prokuratura nie potwierdza żadnej nazwy744 | CBZC pod nadzorem Prokuratury Okręgowej w Warszawie |
| Skradziona baza | według służb i spółki nie krąży w sieci; sprawcy deklarują, że jej nie opublikują4344 | nikt, bo deklaracji sprawców nie da się wyegzekwować |
| Kolejne ujawnienie | zapowiedź z 29 sierpnia, że grupa podzieli się czymś jeszcze większym, bez ciągu dalszego44 | sprawcy |
| Zawiadomienia pacjentów | placówki dostają pakiety partiami od 2 września; pacjent czeka na wiadomość od swojej placówki43 | każda z placówek z osobna |
| Kontrola UODO | zdecydowana 13 sierpnia, do 3 września bez komunikatu o wszczęciu1048 | Prezes UODO, w horyzoncie tygodni i miesięcy11 |
| Kara | brak; zapowiedź polityka, nie decyzja urzędu2 | Prezes UODO po zakończeniu kontroli |
| Zmiany w prawie | pięć założeń Cyber Piątki z 31 sierpnia, bez projektu ustawy46 | rząd i Sejm |
| Odszkodowania | pod koniec sierpnia kancelarie mówiły o pierwszych zapytaniach, nie o pozwach; do 3 września bez informacji o jakimkolwiek pozwie50 | sądy okręgowe, w sprawach indywidualnych |
| Sprawa z 2024 roku | pięciu podejrzanych, postępowanie w końcowej fazie16 | Prokuratura Regionalna w Poznaniu |
Skalę czasu podpowiada sama ta sprawa. Zarzuty za wyciek z Morele.net zapadły po ponad siedmiu latach35, kontrola UODO ma według prezesa urzędu horyzont tygodni i miesięcy11, a ustawa z pięciu założeń musi najpierw stać się projektem. Gdyby któryś z tych wątków zmienił sytuację poszkodowanych, bo baza wypłynęła, zapadły zarzuty albo urząd wydał decyzję, będzie to temat na osobny tekst.
Z tego wycieku nie da się wypisać i nie ma na to przycisku. Jest za to jedna rzecz, która realnie zmienia Twoją sytuację i którą da się zrobić dzisiaj: zastrzec numer PESEL. Zajmuje kilka minut, działa od razu i nie ma terminu. Bezpłatne okno na Alerty BIK zamknęło się 31 sierpnia i został wariant płatny. Reszta to czujność wobec kontaktu, który wie o Tobie za dużo, i cierpliwość: zawiadomienie idzie partiami, więc może przyjść za tydzień, za miesiąc albo jako ogólny komunikat na stronie przychodni.
Źródła
- Zaufana Trzecia Strona, "Hakerzy twierdzą, że ukradli dane ponad 18 milionów Polek i Polaków z firmy MyDr", Adam Haertle, 10.08.2026 - liczba 18 814 422 numerów PESEL, objętość 2,5 TB i wersja sprawców o podatności XXE (odczyt 13.08.2026)
- Money.pl, "Wielki wyciek danych. 19 milionów Polaków" - cytaty ministra Gawkowskiego i liczba 12 tys. placówek (odczyt 12.08.2026)
- CyberDefence24, "Bezprecedensowy wyciek danych milionów Polaków. Potwierdzenie z rządu" - przeliczenie skali wobec ALAB Laboratoria oraz szacunek "blisko stukrotnie większa" (odczyt 12.08.2026, uzupełnienie 13.08.2026)
- Zaufana Trzecia Strona, "Wyniki badań medycznych kilkudziesięciu tysięcy Polek i Polaków ujawnione przez włamywaczy", 2023 - skala wycieku z ALAB Laboratoria (odczyt 15.08.2026)
- Niebezpiecznik, "Morele potwierdza, że wykradziono dane klientów", 2018 - skala i zakres wycieku z Morele.net (odczyt 15.08.2026, ponownie zweryfikowane 26.08.2026)
- Bankier.pl, "Wyciek z MyDr dotyczy aż połowy Polaków. Teraz mogą ruszyć oszustwa na przychodnię", Wojciech Boczoń, 13.08.2026 - wypowiedź ministra o bazie "ponad 2 TB", nazwa zjawiska oraz zastrzeżenie, że to scenariusze eksperckie, a nie potwierdzone kampanie (odczyt 13.08.2026)
- Prokuratura Okręgowa w Warszawie, "Postępowania przygotowawcze w sprawie bezprawnego uzyskania danych wrażliwych z systemu My Dr sp. z o.o. i ich bezprawnego przetwarzania" - kwalifikacja prawna, zagrożenie karą i graniczna data dostępu (odczyt 26.08.2026, ponownie 03.09.2026)
- Ministerstwo Cyfryzacji, "Komunikat po spotkaniu Połączonego Centrum Operacyjnego Cyberbezpieczeństwa", 12.08.2026 - stanowisko rządu: motyw kryminalny, wykluczenie zapłaty okupu i monitoring darknetu (odczyt 15.08.2026)
- TVN24, "Fakty po Faktach" i omówienie w TVN24 Biznes, Bartłomiej Ciepielewski, 18.08.2026 - wypowiedzi wiceministra Dariusza Standerskiego: potwierdzone kategorie danych, "Mamy do czynienia z liczbą rekordów równą 31 milionów", "te dane nie krążą po sieci" (odczyt 20.08.2026, ponownie zweryfikowane 26.08.2026)
- Urząd Ochrony Danych Osobowych, "Prezes UODO skontroluje spółkę MyDr", 13.08.2026 - zakres zapowiedzianej kontroli oraz wypowiedź zastępcy rzecznika Łukasza Kuligowskiego (odczyt 13.08.2026)
- OKO.press, "Wyciek danych z MyDr. Co już wiemy", Agata Kołodziej, 19.08.2026 - przebieg kontroli UODO, katalog danych trafiających do serwisu Bezpieczne Dane i brak reakcji spółki (odczyt 26.08.2026)
- OKO.press, "Ministerstwo Cyfryzacji chce wykraść dane MyDr po raz drugi. Dla dobrego PR-u", 13.08.2026 - opinia dr. Michała Długosza o braku podstawy prawnej (odczyt 13.08.2026)
- Interia, "Kto zapłaci za gigantyczny wyciek danych Polaków", Justyna Kaczmarczyk, 21.08.2026 - wywiad z prezesem UODO Mirosławem Wróblewskim, blisko tysiąc zgłoszeń i odszkodowanie z art. 82 RODO (odczyt 26.08.2026)
- Rynek Zdrowia, "Są już setki zgłoszeń o wycieku danych pacjentów", Katarzyna Nocuń, 19.08.2026 - wypowiedź zastępcy rzecznika UODO Łukasza Kuligowskiego (odczyt 20.08.2026)
- Centralne Biuro Zwalczania Cyberprzestępczości, "Komunikat dotyczący wycieku danych pacjentów z systemu informatycznego", 18.08.2026 - stanowisko o publikowaniu numerów PESEL w serwisie Bezpieczne Dane i zalecenia prewencyjne (odczyt 26.08.2026)
- Prokuratura Regionalna w Poznaniu, komunikat "Śledztwo Prokuratury Regionalnej w Poznaniu dotyczące ataków hakerskich w celu pozyskania baz danych", 18.08.2026 - sprawa z 2024 roku, około 18 mln zapytań do eWUŚ i zarzuty dla pięciu podejrzanych (odczyt 26.08.2026)
- Bankier.pl, "Szef MyDr: Przepraszam każdego pacjenta i każdego naszego użytkownika", przedruk PAP, 24.08.2026 - oświadczenie prezesa zarządu Piotra Miluskiego (odczyt 26.08.2026)
- CyberDefence24, "MyDr o wycieku: końcowy etap ustalania zakresu", 18.08.2026 (odczyt 20.08.2026)
- CyberDefence24, "Wciąż nie wiesz, czy Twoje dane wyciekły z MyDr. Czas zadawać pytania", 19.08.2026 - zerowa liczba klientów z indywidualnym zaleceniem zgłoszenia naruszenia (odczyt 20.08.2026)
- RMF FM, "Wyciek danych z MyDr. Wtedy informacje mają trafić do serwisu", Michał Dobrołowicz, 24.08.2026 - wypowiedź Dariusza Standerskiego o terminie zasilenia bazy i o tym, że policja dłużej zabezpieczała dane (odczyt 26.08.2026)
- Rynek Zdrowia, "Pacjent sprawdzi, czy wyciekły jego dane. Wiceminister podał termin", Katarzyna Nocuń, 25.08.2026 - wypowiedzi Dariusza Standerskiego dla Polskiego Radia 24 o czynnościach technicznych i o priorytecie bezpieczeństwa danych (odczyt 26.08.2026)
- Rynek Zdrowia, "Będzie reakcja po wycieku z MyDr. Swoboda kończy się tam, gdzie masowo przetwarzane są dane wrażliwe", Klara Klinger i Katarzyna Nocuń, 25.08.2026 - wypowiedź Dariusza Standerskiego o zapowiadanych zmianach ustawowych (odczyt 26.08.2026)
- Rzeczpospolita, "Przed czym naprawdę ostrzegają banki po wycieku z MyDr", Janina Blikowska, 24.08.2026, aktualizacja 26.08.2026 - dane o zastrzeżeniach numeru PESEL oraz stanowiska mBanku, ING i Credit Agricole (odczyt 26.08.2026)
- Serwis Bezpieczne Dane, "Bezpieczne Dane" - komunikaty serwisu i źródło czterech zrzutów ekranu (odczyt 13.08.2026, ponownie 15, 20, 26, 29 i 30.08 oraz 03.09.2026; zrzuty z 15, 29 i 30.08.2026)
- CERT Polska, "Komunikaty" - ostrzeżenia od 14.08.2026, żadne nie dotyczy wycieku z MyDr (odczyt 26.08.2026, ponownie 29.08 i 03.09.2026)
- Rzecznik Praw Pacjenta, "Aktualności" - brak komunikatu w sprawie wycieku z MyDr na liście aktualności urzędu (odczyt 15.08.2026, ponownie 20.08, 26.08, 29.08 i 03.09.2026)
- Rzeczpospolita, "Wyciek danych nie daje podstaw do zmiany nr PESEL. Uważaj na fałszywe formularze" - dementi GUS w sprawie fałszywych wniosków o zmianę numeru PESEL (odczyt 15.08.2026, ponownie zweryfikowane 26.08.2026)
- PolskieRadio24.pl, "Co z pacjentami Lux Medu? Jest komunikat spółki", 13.08.2026 - oświadczenie placówki korzystającej z systemu MyDr (odczyt 27.08.2026)
- Krajowa Izba Fizjoterapeutów, "Komunikat KIF w związku z doniesieniami medialnymi dotyczącymi wycieku danych osobowych u dostawcy systemu elektronicznej dokumentacji medycznej MyDr", 13.08.2026 (odczyt 13.08.2026)
- Biuro Informacji Kredytowej, "Alerty BIK na 90 dni za 0 zł" - okres aktywacji, krąg uprawnionych i cena po okresie bezpłatnym (odczyt 15.08.2026, ponownie zweryfikowane 26.08.2026)
- Serwis Gov.pl, "Zastrzeż swój numer PESEL lub cofnij zastrzeżenie" - bezpłatność usługi, obowiązek weryfikacji przez banki, SKOK-i, notariuszy i operatorów telekomunikacyjnych od 1 czerwca 2024, kanały zastrzeżenia oraz zasady cofania zastrzeżenia (odczyt 13.08.2026, ponownie zweryfikowane 15.08.2026; migawka z 16.06.2026, bo strona nie zmieniała się od 29.10.2024)
- Centrum e-Zdrowia, "Działania prewencyjne po incydencie dotyczącym firmy MyDr", 14.08.2026 - stopniowa wymiana certyfikatów P1 (odczyt 27.08.2026)
- WNP.pl, "Są nowe informacje ws. wycieku danych 19 mln Polaków. Cyberpolicja bez ogródek o działaniach rządu", 18.08.2026 - stanowisko CBZC wobec zapowiedzi resortu cyfryzacji (odczyt 20.08.2026)
- Urząd Ochrony Danych Osobowych, komunikat "WSA ponownie potwierdził słuszność decyzji karowej Prezesa UODO w sprawie spółek Fortum i Pika", 26.05.2026 - kary dla Fortum Energia i Pika, wyrok WSA sygn. II SA/Wa 458/26 (odczyt 26.08.2026)
- Niebezpiecznik, "Zarzuty dla 29-latka w sprawie wycieku z Morele.net", 9.02.2026 - zarzuty postawione 30.01.2026 w sprawie wycieku z 2018 roku (odczyt 26.08.2026)
- Urząd Ochrony Danych Osobowych, "Zgłoszenie naruszenia ochrony danych osobowych" - formularz zgłoszeniowy (odczyt 15.08.2026)
- Money.pl, "Wyciek danych milionów Polaków. Firma przekazuje nowe informacje", 13.08.2026 - oświadczenie spółki o systemach w pełni operacyjnych i o braku wymaganych zgłoszeń placówek (odczyt 27.08.2026)
- Bankier.pl, "Gawkowski: Jesteśmy na tropie grupy, która wykradła dane z firmy MyDr", przedruk PAP, 14.08.2026 - wypowiedź wicepremiera w Polsat News o tropie grupy, monitoringu darknetu i powiadomieniu polityka (odczyt 27.08.2026)
- Rynek Zdrowia, "Sprawdzaj telefon. Po wycieku danych przyjdzie ostrzeżenie, ale SMS mogą też wysłać oszuści", PAP, 13.08.2026 - wypowiedzi dr. Pawła Litwińskiego o obowiązku indywidualnego zawiadomienia pacjenta (odczyt 27.08.2026)
- CyberDefence24, "Numery PESEL z wycieku MyDr już w Bezpiecznych Danych", Paweł Makowiec, 29.08.2026 - zasilenie serwisu w sobotę rano, komunikat o działaniu prewencyjnym i wprowadzone kolejkowanie (odczyt 29.08.2026)
- Money.pl, "Wielki wyciek danych. Już można sprawdzić czy nasze dane są bezpieczne", Przemysław Ciszak, 29.08.2026 - zasilenie serwisu, problemy z dostępem pod obciążeniem oraz zakres danych monitorowanych automatycznie i dopisywanych samodzielnie (odczyt 29.08.2026)
- Serwis Bezpieczne Dane, "Strona Główna - Bezpieczne dane", 29.08.2026 - komunikat serwisu po zasileniu bazy numerami PESEL z wycieku MyDr (odczyt 29.08.2026)
- MyDr, "Incydent MyDr", 02.09.2026 - aktualizacje spółki z 29.08 i 02.09: numery PESEL od organów ścigania, powiadamianie placówek partiami, stan danych na 12.04.2024 (odczyt 03.09.2026)
- Money.pl, "Wyciek danych 19 mln Polaków to nie koniec? Hakerzy zabierają głos", Tomasz Sąsiada, 30.08.2026 - wpis grupy Fingerprint na Infosec Exchange z 29.08.2026 przekazany przez Zaufaną Trzecią Stronę na platformie X (odczyt 03.09.2026)
- Interia, "Gigantyczny wyciek danych Polaków może mieć ciąg dalszy. Odezwali się hakerzy", Justyna Kaczmarczyk, 31.08.2026 - komentarz Adama Haertle do zapowiedzi grupy i do liczby podmiotów z dużymi bazami danych (odczyt 03.09.2026)
- Ministerstwo Cyfryzacji, "Cyber Piątka - Ministerstwo Cyfryzacji proponuje nowe zasady ochrony danych", 31.08.2026 - pięć propozycji zmian w prawie po wycieku, wypowiedź wiceministra Standerskiego i dalsze prace bez terminu (odczyt 03.09.2026)
- CyberDefence24, "Duże zmiany w ochronie naszych danych. Rząd prezentuje Cyber Piątkę po wycieku z MyDr", Szymon Palczewski, 31.08.2026 - progi 100 administratorów i 100 tys. osób, zgłoszenia do CSIRT NASK i ocena ryzyka co najmniej raz na dwa lata (odczyt 03.09.2026)
- Urząd Ochrony Danych Osobowych, "Pytania zadawane przez podmioty danych oraz administratorów związane z incydentem bezpieczeństwa MyDr", 27.08.2026 - skarga indywidualna nie jest potrzebna, prawa z rozdziału III RODO wobec administratora i termin 72 godzin (odczyt 03.09.2026)
- Biuro Informacji Kredytowej, "Alerty BIK - ochrona przed wyłudzeniem kredytu", 03.09.2026 - strona, na którą po 31.08.2026 przekierowuje adres bezpłatnej oferty; bez oferty na 90 dni, Alerty BIK za 48 zł rocznie (odczyt 03.09.2026)
- WP Finanse, "MyDr. Tu sprawdzisz, czy twoje dane wyciekły. Czeka nas fala pozwów?", Adam Sieńko, 31.08.2026 - pierwsze zapytania o pozwy w kancelariach i brak złożonych pozwów pod koniec sierpnia (odczyt 03.09.2026)
- Wyrok Trybunału Sprawiedliwości Unii Europejskiej z 4 maja 2023 r. w sprawie C-300/21 (Österreichische Post) (odczyt 27.08.2026, ponownie 03.09.2026)
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO), art. 33, art. 34, art. 82 i art. 83 (odczyt 27.08.2026, ponownie 03.09.2026)
- Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz.U. 2018 poz. 1000), art. 107 (odczyt 27.08.2026, ponownie 03.09.2026)
- Ustawa z dnia 6 czerwca 1997 r. Kodeks karny (Dz.U. 1997 nr 88 poz. 553), art. 267 (odczyt 27.08.2026, ponownie 03.09.2026)
- Ustawa z dnia 17 grudnia 2009 r. o dochodzeniu roszczeń w postępowaniu grupowym (Dz.U. 2010 nr 7 poz. 44) (odczyt 27.08.2026, ponownie 03.09.2026)