Sprawa wycieku MyDr ma dalszy ciąg: placówki medyczne przekazują pacjentom indywidualne powiadomienia, a sposób wysyłania SMS-ów wywołał zastrzeżenia resortu cyfryzacji. Najnowsze opisane poniżej komunikaty i wypowiedzi pochodzą z 9 września. Informacje oraz bieżący komunikat rządowego serwisu Bezpieczne Dane zweryfikowaliśmy 11 września 2026 r. To data sprawdzenia materiału, nie data nowego ataku. [1, 2, 3, 4, 6]

01

Wrześniowe powiadomienia: proces nadal trwa

CROMED informuje, że indywidualne zawiadamianie osób wskazanych przez MyDr rozpoczął 7 września. Specjalistyczne Centrum Rehabilitacji w Otwocku w aktualizacji z 9 września opisało wysyłkę e-maili i SMS-ów oraz dalsze ustalanie, do kogo trzeba skierować list. Placówka sprawdza także nieskuteczne doręczenia wiadomości. Są to informacje o działaniach konkretnych placówek, a nie potwierdzenie zakończenia powiadomień w całym kraju. Późniejsze otrzymanie zawiadomienia samo w sobie nie oznacza kolejnego włamania: może dotyczyć wcześniej ujawnionego incydentu. [1, 2]

    02

    Jakie dane objął incydent?

    Według informacji MyDr przytoczonych przez CROMED skopiowano m.in. kopię zapasową bazy datowaną na 12 kwietnia 2024 r. W ograniczonej liczbie przypadków zdarzenie mogło objąć także dane z anulowanych e-skierowań wystawionych później. Wskazane kategorie obejmują dane identyfikacyjne i kontaktowe, PESEL oraz informacje o zdrowiu i leczeniu. Zakres zależy jednak od konkretnej osoby; nie można zakładać, że u każdego pacjenta przejęto wszystkie te informacje. [2] Ministerstwo Cyfryzacji 12 sierpnia wskazało, że incydent może dotyczyć 18,8 mln osób i ponad 12 tys. placówek. Jest to wstępny szacunek z tamtego komunikatu, a nie ostateczne ustalenie zakresu dokumentacji każdej osoby. [5]

      03

      SMS-y z linkami: ostrzeżenie resortu i odpowiedź MyDr

      9 września wiceminister cyfryzacji Dariusz Standerski zaapelował, aby nie klikać w linki przesyłane w SMS-ach dotyczących incydentu. Według relacji TVN24 podkreślił, że wiadomości z odnośnikami nie były konsultowane z ministerstwem, a według jego wiedzy również z UODO. [3] MyDr przedstawił inne stanowisko w odpowiedzi dla Next.gazeta.pl: to placówki decydują o wysyłce, a udostępniony im wzór miał być konsultowany z organem nadzorczym w zakresie ryzyk i działań ochronnych. Spółka przekazała, że wzór nie zawiera aktywnych linków, ale placówki mogą edytować wiadomości. Zapowiedziała też wymóg umieszczania nazwy placówki na początku SMS-a. Są to stanowiska stron; dostępne publikacje nie rozstrzygają rozbieżności dotyczącej konsultacji. [4] Autentyczność konkretnej wiadomości warto potwierdzić u swojej przychodni przez znany wcześniej numer telefonu. [7]

        04

        Co można sprawdzić w serwisie Bezpieczne Dane?

        Na bezpiecznedane.gov.pl można zweryfikować, czy numer PESEL znajduje się w zbiorze związanym z incydentem MyDr. Rządowy serwis informuje zarazem, że służby nie stwierdziły dotąd upublicznienia danych. To stan komunikatu odczytanego 11 września, nie zapewnienie, że danych nie skopiowano lub że ryzyko minęło. Szczegółów dotyczących rodzaju naruszonych danych należy szukać w zawiadomieniu od placówki albo bezpośrednio u niej. Sam wynik sprawdzenia PESEL nie pokazuje zakresu dokumentacji medycznej. [6]

          05

          Co pacjent może zrobić teraz?

          UODO zaleca działania ograniczające ryzyko wykorzystania danych i ostrożność wobec nieoczekiwanych kontaktów. Numer PESEL można zastrzec w mObywatelu. Zastrzeżenie jest środkiem ochronnym, ale nie usuwa już skopiowanych informacji. Ministerstwo Zdrowia rekomenduje także silne, unikalne hasła i uwierzytelnianie wieloskładnikowe. [7, 9]

          • Otwórz serwis bezpiecznedane.gov.pl, wpisując adres samodzielnie w przeglądarce; nie korzystaj z odnośnika w nieoczekiwanym SMS-ie. [3, 6]
          • Zachowaj otrzymane zawiadomienie. Jeżeli brakuje nazwy placówki lub zakresu danych, wyjaśnij to przez jej oficjalny kanał kontaktu. [7]
          • Nie przekazuj rozmówcy haseł, kodów SMS ani BLIK. Nie publikuj PESEL ani dokumentacji medycznej w komentarzach. [1]
          06

          Kontrola UODO i centralne systemy e-zdrowia

          UODO 13 sierpnia ogłosił decyzję o kontroli MyDr, obejmującej m.in. ocenę zabezpieczeń i ich regularnego testowania. Sama decyzja o kontroli nie przesądza odpowiedzialności spółki ani konkretnej placówki. [8] Ministerstwo Zdrowia w komunikacie z 12 sierpnia wskazało, że incydent nie naruszył bezpieczeństwa centralnych usług e-zdrowia. Nie należy więc utożsamiać naruszenia u dostawcy oprogramowania z potwierdzonym włamaniem do wszystkich państwowych systemów medycznych. [9] UODO wyjaśnia również, że pacjent nie musi składać indywidualnej skargi wyłącznie po to, aby urząd zbadał incydent MyDr. O informacje o własnych danych należy zwracać się do ich administratora, czyli odpowiedniej placówki. [7]

            07

            Czy poszkodowany ma prawo do odszkodowania?

            Tak. Art. 82 RODO przewiduje odszkodowanie za szkodę majątkową lub niemajątkową spowodowaną naruszeniem rozporządzenia. Nie musi więc chodzić wyłącznie o utratę pieniędzy. TSUE w sprawie C-300/21 wskazał trzy łączne warunki: naruszenie RODO, rzeczywistą szkodę oraz związek między nimi. Sam wyciek nie oznacza automatycznej wypłaty. [10, 11] W sprawie C-340/21 Trybunał uznał, że uzasadniona w konkretnej sytuacji obawa przed wykorzystaniem danych może stanowić szkodę niemajątkową. Ocena należy do sądu i wymaga uwzględnienia indywidualnych okoliczności. [12] Kara nałożona przez UODO nie jest odszkodowaniem dla pacjenta; roszczeń pieniężnych dochodzi się odrębnie, na drodze cywilnej. Warto zachować zawiadomienie oraz dowody rzeczywiście poniesionych strat lub krzywdy. [13]

              Źródła urzędowe

              Podstawa materiału.

              Sprawdzono 11 września 2026. Dodanie źródeł nie zastępuje końcowej weryfikacji merytorycznej.

              01 · Specjalistyczne Centrum Rehabilitacji1. Aktualizacja dotycząca MyDr, 9.09.2026

              Etapy zawiadamiania pacjentów tej placówki i środki ostrożności.

              Otwórz źródło ↗
              02 · CROMED2. Komunikat bezpieczeństwa, aktualizacja 9.09.2026

              Rozpoczęcie powiadomień 7 września; zakres danych według informacji MyDr.

              Otwórz źródło ↗
              03 · TVN24 Biznes / Ministerstwo Cyfryzacji3. Ostrzeżenie dotyczące SMS-ów, 9.09.2026

              Relacja i nagranie wypowiedzi wiceministra Dariusza Standerskiego.

              Otwórz źródło ↗
              04 · Next.gazeta.pl / biuro prasowe MyDr4. Stanowisko MyDr w sprawie SMS-ów, 9.09.2026

              Odpowiedź spółki: wzór, edycja wiadomości i zapowiedź wymogu nazwy placówki.

              Otwórz źródło ↗
              05 · Ministerstwo Cyfryzacji5. Komunikat o incydencie, 12.08.2026

              Potwierdzony nieuprawniony dostęp i wstępny szacunek skali.

              Otwórz źródło ↗
              06 · Bezpieczne Dane6. Bieżący komunikat; odczyt 11.09.2026

              Sprawdzenie PESEL i status upublicznienia danych.

              Otwórz źródło ↗
              07 · UODO7. Pytania dotyczące incydentu MyDr, 27.08.2026

              Prawa pacjenta, kontakt z administratorem i działania ochronne.

              Otwórz źródło ↗
              08 · UODO8. Decyzja o kontroli MyDr, 13.08.2026

              Zapowiedziany zakres kontroli zabezpieczeń.

              Otwórz źródło ↗
              09 · Ministerstwo Zdrowia9. Komunikat z 12.08.2026

              Centralne usługi e-zdrowia i zalecenia bezpieczeństwa.

              Otwórz źródło ↗
              010 · Unia Europejska10. RODO, art. 82

              Prawo do odszkodowania za szkodę majątkową i niemajątkową.

              Otwórz źródło ↗
              011 · TSUE11. C-300/21, wyrok z 4.05.2023

              Łączne przesłanki roszczenia; brak automatycznej wypłaty za samo naruszenie.

              Otwórz źródło ↗
              012 · TSUE12. C-340/21, wyrok z 14.12.2023

              Uzasadniona obawa przed wykorzystaniem danych jako możliwa krzywda.

              Otwórz źródło ↗
              013 · UODO13. Odszkodowanie przed sądem

              Cywilna droga dochodzenia roszczeń.

              Otwórz źródło ↗

              FAQ

              Pytania do tego materiału

              Odpowiedzi odnoszą się do treści i funkcji tej konkretnej strony.

              01Jaki problem pomaga uporządkować materiał „Wyciek danych MyDr. Nowe powiadomienia i ostrzeżenie przed linkami w SMS-ach”?

              Sprawa wycieku MyDr ma dalszy ciąg: placówki medyczne przekazują pacjentom indywidualne powiadomienia, a sposób wysyłania SMS-ów wywołał zastrzeżenia resortu cyfryzacji. Najnowsze opisane poniżej komunikaty i wypowiedzi pochodzą z 9 września. Informacje oraz bieżący komunikat rządowego serwisu Bezpieczne Dane zweryfikowaliśmy 11 września 2026 r. To data sprawdzenia materiału, nie data nowego ataku. [1, 2, 3, 4, 6]

              02Od czego zacząć w sekcji „Wrześniowe powiadomienia: proces nadal trwa”?

              CROMED informuje, że indywidualne zawiadamianie osób wskazanych przez MyDr rozpoczął 7 września. Specjalistyczne Centrum Rehabilitacji w Otwocku w aktualizacji z 9 września opisało wysyłkę e-maili i SMS-ów oraz dalsze ustalanie, do kogo trzeba skierować list. Placówka sprawdza także nieskuteczne doręczenia wiadomości. Są to informacje o działaniach konkretnych placówek, a nie potwierdzenie zakończenia powiadomień w całym kraju. Późniejsze otrzymanie zawiadomienia samo w sobie nie oznacza kolejnego włamania: może dotyczyć wcześniej ujawnionego incydentu. [1, 2]

              03Jak wykorzystać część „Jakie dane objął incydent?” we własnej sytuacji?

              Przejdź przez tę część na własnych danych i dokumentach. Zapisz fakty, pytania i elementy, których nie potrafisz potwierdzić. Nie zastępuj brakujących informacji założeniami.

              04Czy materiał daje indywidualną rekomendację?

              Nie. To materiał edukacyjny z obszaru Prawo. Nie zna pełnej treści Twoich dokumentów, terminów ani celu i nie zastępuje właściwego specjalisty.

              05Dlaczego warto sprawdzić źródła pod artykułem?

              Źródła pokazują podstawę materiału i datę sprawdzenia. Przepisy, praktyka i dane mogą się zmieniać, dlatego przed działaniem trzeba zweryfikować ich aktualność.

              06Co zrobić po sekcji „Czy poszkodowany ma prawo do odszkodowania?”?

              Zapisz wnioski, otwarte pytania i brakujące dokumenty. Następnie przejdź do strony obszaru Prawo, checklisty przed rozmową albo Diagnozy IPSF.

              Przejdź do pełnego Centrum pytań →

              Czytaj dalej · Prawo

              Szablon roboczy · 16 min

              Chronologia sprawy na jednej stronie

              Jak zamienić rozproszoną korespondencję w czytelną oś zdarzeń, źródeł, doręczeń, działań, braków i pytań do konsultacji.

              Wyjaśnienie praktyczne · 17 min

              Wezwanie, reklamacja i odpowiedź: różne cele pisma

              Jak przed napisaniem dokumentu ustalić jego cel, właściwego adresata, żądanie, procedurę, termin, dowody i oczekiwany następny krok.

              Wyjaśnienie praktyczne · 18 min

              Dowód, dokument i własna notatka

              Jak odróżnić fakt od materiału, zachować oryginał, kopię i kontekst oraz przygotować własną notatkę, która prowadzi do źródeł zamiast je zastępować.