Poradnik RODO
Wyciek z MyDr. Wiadomość od MyDr to nie koniec Twoich obowiązków
Aktualizacja: 2026-09-23
12 sierpnia 2026 roku Ministerstwo Cyfryzacji potwierdziło nieuprawniony dostęp do danych w systemie MyDr. Chodzi o dane około 18,8 mln osób z ponad 12 tysięcy placówek medycznych [1]. Skopiowana baza pochodzi zasadniczo sprzed 12 kwietnia 2024 roku, a dla części pacjentów obejmuje też dane z anulowanych e-skierowań wystawionych później [2].
Większość lekarzy korzystających z MyDr dostała już od dostawcy wiadomość o naruszeniu. Wielu uznało, że skoro MyDr się odezwał, przygotował wzór zgłoszenia i narzędzie do powiadomień, to sprawa jest załatwiona. Nie jest. Poniżej wyjaśniamy dlaczego i co zostaje po Twojej stronie. Opieramy się na tym, co widzieliśmy we wrześniu, przygotowując dokumentację dla praktyk korzystających z MyDr.
W skrócie
- MyDr jest podmiotem przetwarzającym. Administratorem danych Twoich pacjentów jesteś Ty. Obowiązki z art. 33 i 34 RODO ciążą na Tobie.
- Prezes UODO wskazał wprost, że to administrator odpowiada za ocenę, czy doszło do naruszenia, a informacja od dostawcy go z tej oceny nie zwalnia [3].
- Nawet jeśli zgłosiłeś naruszenie w terminie, zostają: wpis w rejestrze naruszeń, zgłoszenie uzupełniające, decyzja o zawiadomieniu pacjentów i jej uzasadnienie.
Dlaczego wiadomość od MyDr niczego za Ciebie nie załatwia
UODO opublikował 12 sierpnia komunikat pod tytułem, który mówi wszystko: „Administrator musi zgłosić wyciek, do którego doszło w podmiocie przetwarzającym” [4]. Podział ról jest prosty. MyDr przechowuje dane w Twoim imieniu. To Ty decydujesz, po co i jak je przetwarzasz, więc to Ty odpowiadasz przed urzędem i przed pacjentem.
W odpowiedzi na pytania Naczelnej Izby Lekarskiej Prezes UODO doprecyzował też kwestię terminu. 72 godziny nie biegną automatycznie od chwili, gdy pojawiła się informacja o cyberincydencie. Liczą się od momentu, w którym administrator ustali, że naruszenie dotyczy danych jego pacjentów [3]. To dobra wiadomość dla tych, którzy czekali na potwierdzenie od MyDr. Zła jest taka, że samo zgłoszenie nie zamyka sprawy.
Cztery sytuacje, które widzieliśmy we wrześniu
Opisujemy je bez danych, po których dałoby się rozpoznać praktykę. Każda dotyczy lekarza, który dostał wiadomość od MyDr i działał w dobrej wierze.
1. Zgłoszenie złożone w terminie, ale rejestru naruszeń brak
Lekarz dostał wiadomość od MyDr i już następnego dnia złożył zgłoszenie do UODO przez formularz internetowy. Tego samego dnia zawiadomił pacjentów. Wzorowo. Nie miał natomiast rejestru naruszeń, a art. 33 ust. 5 RODO wymaga, żeby administrator dokumentował każde naruszenie: okoliczności, skutki i podjęte działania. Tego dokumentu UODO nie dostaje razem ze zgłoszeniem. Może o niego poprosić przy kontroli albo przy skardze pacjenta.
Co sprawdzić u siebie: czy masz rejestr naruszeń z wpisem o tym zdarzeniu i czy Twoje zgłoszenie zawierało wszystkie cztery elementy z art. 33 ust. 3: charakter naruszenia z liczbą osób, dane kontaktowe, możliwe konsekwencje oraz zastosowane środki. Jeżeli czegoś brakowało, art. 33 ust. 4 pozwala uzupełnić zgłoszenie później.
2. Rejestr naruszeń jest, ale prawie pusty
W innej praktyce rejestr istniał i był w nim wpis o incydencie w MyDr. Pola „kategorie danych”, „liczba osób”, „data zgłoszenia” i „sygnatura sprawy” zostały jednak puste. Taki wpis potwierdza tylko tyle, że ktoś wiedział o zdarzeniu. Nie pokazuje, że administrator ocenił ryzyko i podjął decyzję. A właśnie o tę ocenę i jej uzasadnienie chodzi.
Co sprawdzić u siebie: czy wpis mówi, ilu Twoich pacjentów dotyczy naruszenie, jakie kategorie danych objął, kiedy i jakim kanałem je zgłosiłeś oraz dlaczego zdecydowałeś się zawiadomić pacjentów albo tego nie robić.
3. Zawiadomienie pacjentów bez sprawdzenia listy
MyDr udostępnił placówkom listę pacjentów objętych naruszeniem. Jeden z lekarzy chciał od razu wysłać wiadomość do wszystkich pacjentów z bazy. Tymczasem skopiowane dane pochodzą zasadniczo sprzed kwietnia 2024 roku [2]. Jeżeli ktoś zaczął leczyć się u Ciebie później, jego dane najpewniej nie wyciekły. Wiadomość o wycieku dokumentacji medycznej wysłana do takiej osoby niepotrzebnie ją niepokoi, a do Ciebie wraca telefonami.
Co sprawdzić u siebie: najpierw lista na koncie w MyDr, dopiero potem wysyłka. Liczbę osób z listy wpisz do rejestru naruszeń.
4. Gotowy SMS z MyDr jako całe zawiadomienie
Pacjenci dostają wiadomości podpisane „Twoje Dane”, które kierują do adresu dane@mydr.pl i serwisu MyDr [5]. Część pacjentów bierze je za próbę oszustwa. MyDr twierdzi, że treść wzoru uzgodnił z UODO [6]. Niezależnego potwierdzenia tego ze strony urzędu nie znaleźliśmy.
Niezależnie od tego odpowiedzialność za zawiadomienie ponosi administrator. Art. 34 ust. 2 RODO wymaga, żeby zawiadomienie zawierało co najmniej: opis charakteru naruszenia, dane kontaktowe osoby, od której pacjent uzyska więcej informacji, możliwe konsekwencje naruszenia oraz środki zastosowane w celu zaradzenia mu [4]. Wiadomość, która odsyła pacjenta do dostawcy systemu, a nie do jego lekarza, warto co najmniej uzupełnić.
Co sprawdzić u siebie: czy pacjent z Twojej wiadomości wie, że pisze do niego jego lekarz, jak się z Tobą skontaktować i co może mu grozić. Pacjentów bez telefonu i adresu e-mail trzeba zawiadomić inną drogą, na przykład listownie.
Lista kontrolna po wiadomości od MyDr
| Krok | Podstawa | Czy masz? |
|---|---|---|
| Otwarta lista pacjentów objętych naruszeniem na koncie MyDr | art. 33 ust. 3 lit. a | |
| Zgłoszenie do UODO z czterema elementami | art. 33 ust. 1 i 3 | |
| Ocena ryzyka i uzasadniona decyzja o zawiadomieniu pacjentów | art. 34 ust. 1 | |
| Zawiadomienie pacjentów z elementami z art. 34 ust. 2 | art. 34 ust. 2 | |
| Zawiadomienie osób bez kontaktu elektronicznego | art. 34 | |
| Zgłoszenie uzupełniające z treścią i datą zawiadomienia | art. 33 ust. 4 | |
| Wpis w rejestrze naruszeń z uzasadnieniem decyzji | art. 33 ust. 5 | |
| Potwierdzenia wysyłki i zgłoszenia zachowane jako dowód | art. 5 ust. 2 |
Jeżeli przy którymś wierszu masz wątpliwość, to najpewniej jest to rzecz do zrobienia.
Czego nikt za Ciebie nie zrobi
Lista pacjentów i narzędzie do wysyłki działają wyłącznie na Twoim koncie w MyDr. Zalogowanie się, kliknięcie wysyłki i podpisanie zgłoszenia do UODO profilem zaufanym zostaje po Twojej stronie. Nie przesyłaj nikomu danych pacjentów mailem, także osobie, która pomaga Ci w dokumentacji. Do przygotowania pism wystarczą same liczby: ilu pacjentów jest na liście, ilu ma telefon, ilu adres e-mail, a ilu nie ma żadnego kontaktu.
Możemy to przygotować za Ciebie
Obsługa naruszenia MyDr, 690 zł netto. Karta zdarzenia z oceną ryzyka i uzasadnieniem decyzji, wpis do rejestru naruszeń, treść zawiadomienia uzupełniona o elementy z art. 34 ust. 2, instrukcja wysyłki krok po kroku, wzór listu dla pacjentów bez kontaktu elektronicznego, zgłoszenie uzupełniające i końcowe do UODO oraz ściąga na telefony od pacjentów. Termin: jeden dzień roboczy od chwili, w której znamy liczby z listy.
Komplet dokumentacji RODO dla praktyki, 999 zł. Jeżeli wiadomość od MyDr pokazała Ci, że poza tym incydentem dokumentacji po prostu brakuje: informacja dla pacjentów, rejestr czynności, analiza ryzyka, procedura naruszeń z rejestrem, umowy powierzenia i pozostałe dokumenty. Przygotowane pod to, jak naprawdę pracujesz, a nie z ogólnego wzoru.
Zadzwoń: 880 133 640, Roman Jońca.
Najczęstsze pytania
Czy muszę zgłaszać naruszenie, skoro MyDr już je zgłosił?
Tak. MyDr zgłasza jako podmiot przetwarzający, a obowiązek z art. 33 RODO ciąży na administratorze, czyli na Tobie [4].
Minęło więcej niż 72 godziny od wiadomości MyDr. Co teraz?
Zgłoś naruszenie jak najszybciej i wyjaśnij w zgłoszeniu przyczynę opóźnienia. Art. 33 ust. 1 RODO wymaga takiego wyjaśnienia przy zgłoszeniu po terminie. Zwlekanie dalej tylko pogarsza sytuację.
Czy muszę zawiadamiać pacjentów?
Jeżeli naruszenie może powodować wysokie ryzyko dla ich praw, tak (art. 34 RODO). Wyciek danych o zdrowiu razem z numerem PESEL trudno uznać za ryzyko niskie. Decyzję w każdym przypadku uzasadnij w rejestrze naruszeń.
Czy dostanę karę?
Nie da się tego przewidzieć. Przy kontroli albo skardze UODO może poprosić o zgłoszenie, rejestr naruszeń i dowód zawiadomienia pacjentów, dlatego warto mieć je uporządkowane.
Źródła
- prawo.pl, „Incydent w MyDr może dotyczyć 18,8 mln osób. UODO przypomina, jakie obowiązki nakłada RODO”, 12.08.2026
- cyberdefence24.pl, „Druga historia z MyDr”; prawo.pl, „Nikt nie wie, jakie dokładnie dane wyciekły z MyDr”
- dentonet.pl, „Wyciek danych z MyDr. UODO odpowiada lekarzom: co z 72 godzinami”, 9.09.2026 (odpowiedź Prezesa UODO dla NIL)
- uodo.gov.pl, „Administrator musi zgłosić wyciek, do którego doszło w podmiocie przetwarzającym”, 12.08.2026
- cert.orange.pl, „Dostajesz SMS od Twoje Dane i nie wiesz, co z tym zrobić?”, 9.09.2026
- rynekzdrowia.pl, „Trwa chaos po wycieku danych z MyDr”, 17.09.2026
Roman Jońca · Lajf
Specjalista ds. ochrony danych dla podmiotów medycznych. Treść opracowana w oparciu o RODO, ustawę o prawach pacjenta i wytyczne UODO.