Wyciek w MyDr - co musisz zrobić, by uniknąć kar i zabezpieczyć dane

Zespół CookieBanerPro3 min czytania

Co się stało w MyDr?

W marcu 2026 roku doszło do nieuprawnionego dostępu do danych gabinetów lekarskich przechowywanych w systemach firmy MyDr. Połączone Centrum Operacyjne Cyberbezpieczeństwa poinformowało, że incydent może obejmować 18,8 miliona osób oraz ponad 12 tysięcy placówek medycznych. To duży wyciek danych medycznych, który wywołuje szereg obowiązków określonych w RODO.

Kto jest zobowiązany do działania?

Każdy podmiot, który powierzył MyDr przetwarzanie danych osobowych - właściciele przychodni, lekarze prowadzący własne gabinety, firmy udostępniające oprogramowanie medyczne - jest teraz administratorem danych w świetle RODO. To oznacza, że musisz podjąć natychmiastowe kroki, aby ograniczyć ryzyko i spełnić wymogi prawne.

  • Ustal, które dane mogą być zagrożone - czy są to jedynie dane kontaktowe, czy także informacje o stanie zdrowia, wyniki badań itp.
  • Sprawdź, czy w Twojej organizacji istnieje już procedura reagowania na incydenty i czy jest aktualna.
  • Przygotuj zespół do szybkiego działania: informatyka, dział prawny i komunikacji.

Praktyczne kroki po odkryciu wycieku

  1. Zbierz wszystkie dowody. Zarejestruj daty i godziny, kiedy incydent został wykryty, oraz opis zdarzenia. Zrób zrzuty ekranu, zachowaj logi serwerowe i korespondencję z dostawcą MyDr.
  2. Ocena zakresu wycieku. Określ, które rekordy zostały narażone. Skup się na danych wrażliwych - informacje o diagnozach, lekach, historiach leczenia. Im większy zakres, tym wyższe ryzyko.
  3. Analiza ryzyka. Zadaj sobie pytania: Czy osoby mogą zostać poddane dyskryminacji? Czy wyciek umożliwia kradzież tożsamości? Czy może wpłynąć na reputację placówki? Przyporządkuj ryzyko poziomom „niski”, „średni” i „wysoki”.
  4. Zgłoś incydent do UODO. Zgodnie z art. 33 RODO, zgłoszenie musi nastąpić w ciągu 72 godzin od momentu, gdy administrator dowiedział się o naruszeniu. W zgłoszeniu podaj:
    • opis natury incydentu,
    • kategorie i przybliżoną liczbę osób, których dane zostały naruszone,
    • prawdopodobne konsekwencje dla osób,
    • środki podjęte lub planowane w celu zaradzenia sytuacji.
  5. Poinformuj osoby, których dane wyciekły. Jeśli ryzyko jest „wysokie”, musisz wysłać jasną i zrozumiałą informację - najczęściej drogą e‑mail lub listem. W treści podaj:
    • co się stało,
    • jakie dane zostały ujawnione,
    • jakie mogą być konsekwencje,
    • co robisz, by zapobiec dalszym szkodom,
    • porady, jak chronić się (np. zmiana haseł, monitorowanie kont).
  6. Wdroż środki naprawcze. Natychmiast wyłącz dostęp do zagrożonych systemów, wdróż szybkie rozwiązania techniczne - szyfrowanie danych w spoczynku i w tranzycie, dwuskładnikową autoryzację, regularne aktualizacje oprogramowania. Przeprowadź testy penetracyjne, aby sprawdzić, czy luka została zamknięta.
  7. Zaktualizuj umowy z podwykonawcami. Sprawdź, czy kontrakty z MyDr i innymi dostawcami zawierają klauzule o wymogu zgłaszania incydentów w ciągu 24 godzin oraz o odpowiedzialności za naruszenia.
  8. Dokumentuj wszystkie działania. Każdy krok - od wewnętrznego dochodzenia po korespondencję z UODO i powiadomienia dla osób - musi być zapisany w dedykowanym raporcie. Dokumentacja jest niezbędna podczas ewentualnych kontroli.

Co dalej? Zapobieganie kolejnym wyciekom

Incydent w MyDr pokazuje, że bezpieczeństwo danych nie jest jednorazowym projektem, a stałym procesem. Oto konkretne działania, które pozwolą Ci utrzymać zgodność z RODO i ograniczyć ryzyko w przyszłości.

  • Regularne audyty bezpieczeństwa. Co najmniej raz w roku przeprowadzaj kontrolę wszystkich systemów przetwarzających dane wrażliwe. Wykorzystaj zewnętrzne firmy specjalizujące się w testach penetracyjnych.
  • Polityka minimalizacji danych. Przeglądaj procesy gromadzenia i usuwania danych. Przechowuj wyłącznie informacje niezbędne do świadczenia usługi medycznej i wymazuj je po określonym terminie.
  • Szkolenia pracowników. Organizuj co kwartał szkolenia z zakresu ochrony danych osobowych i cyberbezpieczeństwa. Upewnij się, że personel rozumie, jakie konsekwencje niesie nieautoryzowany dostęp.
  • Wdrożenie systemu zarządzania incydentami (CSIRT). Powinna istnieć jasno określona procedura, kto jest odpowiedzialny za zgłoszenie, kto prowadzi dochodzenie i kto komunikuje się z organem nadzorczym.
  • Monitorowanie i blokowanie niepotrzebnych plików cookie. W Polsce obowiązują przepisy Prawo komunikacji elektronicznej (od 10.11.2024). Wszelkie cookie nie‑niezbędne (analityka, reklama, piksele) muszą być uruchamiane dopiero po wyraźnej zgodzie użytkownika. Zastosuj baner zgodny z RODO i Google Consent Mode v2, aby automatycznie blokować narzędzia śledzące przed uzyskaniem zgody.

Najważniejsze: po wykryciu wycieku danych natychmiast przeprowadź analizę ryzyka, zgłoś incydent do UODO w ciągu 72 godzin i poinformuj osoby, jeśli istnieje wysokie ryzyko. Dokumentuj każdy krok i wprowadź trwałe środki ochronne.

Sprawdź zgodność swojej strony już dziś

Nie jesteś pewien, czy Twoja witryna prawidłowo zbiera zgodę na pliki cookie i przetwarza dane osobowe? Skorzystaj z darmowego Skanera zgody - w kilku prostych krokach dowiesz się, co wymaga poprawy. A jeśli potrzebujesz gotowego, legalnego i łatwego w implementacji rozwiązania, rozważ instalację banera zgody od CookieBanerPro.

Źródło: Prawo.pl - RODO

incydent danychRODOUODObezpieczeństwo medycznezgłoszenie naruszenia