Wyciek danych przestał być abstrakcyjnym ryzykiem. Od sierpnia 2026 r. niemal co kilka tygodni dowiadujemy się o kolejnym ataku na popularne oprogramowanie: najpierw medyczne, a ostatnio także księgowe.
Łączy je jedno: zaatakowani zostali nie sami lekarze czy przedsiębiorcy, lecz dostawcy systemów, z których korzystają tysiące organizacji. To z kolei ma bardzo konkretne konsekwencje prawne, przede wszystkim dla użytkowników tych systemów.
Co się wydarzyło? Przegląd największych wycieków
Poniżej przedstawiamy największe wycieki danych z ostatnich miesięcy oraz skalę wykradzionych danych:
| System | Kiedy | Skala i zakres danych |
| MyDr (oprogramowanie dla placówek medycznych) | sierpień 2026 | ok. 18,8 mln osób i ponad 12 tys. placówek; m.in. imiona i nazwiska, numery PESEL, numery telefonów, numery recept, a potencjalnie także informacje o leczeniu |
| Medyc (system dla szpitali i przychodni) | wrzesień 2026 | według deklaracji sprawców ok. 5 mln pacjentów; dane identyfikacyjne, adresy, PESEL, dokumentacja z leczenia, w tym zdjęcia kliniczne |
| Felg Dent (oprogramowanie dla gabinetów stomatologicznych) | październik 2026 | sprawcy twierdzą, że mają dane ok. 2,4 mln pacjentów; dostawca potwierdził incydent i zgłosił go do Prezesa UODO |
| Fakturownia.pl (system do fakturowania) | 27–28 września 2026 | ponad 600 tys. kont; dane kont użytkowników, numery rachunków bankowych, skróty haseł, tokeny API, dane kontrahentów, pełna treść faktur wystawionych do 22 marca 2021 r. oraz część danych z faktur późniejszych |
W przypadku Fakturowni Ministerstwo Finansów potwierdziło, że incydent nie objął Krajowego Systemu e-Faktur (KSeF). Z informacji przekazanych przez spółkę wynika też, że sprawcy nie uzyskali danych kart płatniczych ani danych logowania do bankowości.
Na potrzeby wycieku z MyDr Ministerstwo Cyfryzacji uruchomiło serwis bezpiecznedane.gov.pl, w którym po zalogowaniu (np. przez mObywatela lub profil zaufany) można sprawdzić, czy dany numer PESEL znalazł się w wykradzionej bazie. Serwis nie wskazuje jednak, jakie dokładnie dane wyciekły – tę informację może przekazać wyłącznie placówka, która była administratorem danych.
Jakie są konsekwencje wycieku danych?
Zestaw „imię, nazwisko, PESEL, telefon” to wystarczający materiał do kradzieży tożsamości, np. próby zaciągnięcia kredytu lub pożyczki na cudze dane. Równie realnym zagrożeniem jest phishing, czyli wiadomości SMS i e-mail podszywające się pod przychodnię, bank czy kontrahenta, uwiarygodnione prawdziwymi danymi ofiary.
W przypadku Fakturowni szczególnie groźny jest scenariusz podmiany numeru rachunku. Przestępca, który zna historię faktur, kwoty i dane kontrahentów, może wysłać „korektę” lub „nową fakturę” z własnym numerem konta. Taka wiadomość wygląda w pełni wiarygodnie.
Po stronie prawnej wyciek oznacza z kolei:
- obowiązki administratorów danych w zakresie zgłoszenia naruszenia i zawiadomienia osób, których dane dotyczą (art. 33 i 34 RODO),
- ryzyko kar administracyjnych – za naruszenie tych obowiązków do 10 mln euro lub 2% światowego obrotu (art. 83 ust. 4 lit. a RODO),
- możliwe roszczenia odszkodowawcze osób poszkodowanych (art. 82 RODO).
Perspektywa osoby prywatnej: zastrzeżenie numeru PESEL
Najprostszym i najskuteczniejszym krokiem jest zastrzeżenie numeru PESEL. Można to zrobić bezpłatnie w aplikacji mObywatel, przez serwis gov.pl, a także w urzędzie gminy.
Od 1 czerwca 2024 r. banki, instytucje pożyczkowe, notariusze i operatorzy telekomunikacyjni mają obowiązek sprawdzać rejestr zastrzeżeń przed zawarciem m.in. umowy kredytu, pożyczki czy wydaniem duplikatu karty SIM. Co istotne, jeżeli mimo zastrzeżenia ktoś zaciągnie zobowiązanie na Państwa dane, konsekwencje finansowe ponosi instytucja, a nie osoba, której PESEL użyto.
Zastrzeżenie można w każdej chwili cofnąć, na stałe lub na wskazany okres, np. na czas podpisania umowy kredytu. Nie trzeba więc obawiać się, że zablokuje ono codzienne sprawy.
Poza zastrzeżeniem PESEL warto:
- sprawdzić swój PESEL w serwisie bezpiecznedane.gov.pl,
- zachować szczególną ostrożność wobec SMS-ów i e-maili z linkami, prośbami o dopłatę, kod BLIK lub „weryfikację danych”,
- zmienić hasło do każdej usługi, w której używali Państwo tego samego hasła co w zaatakowanym systemie,
- śledzić korespondencję od administratora danych
Perspektywa przedsiębiorcy: Fakturownia zgłasza, ale to Wy decydujecie
Tu dochodzimy do kwestii, którą wielu użytkowników Fakturowni może przeoczyć. W zakresie danych, które przedsiębiorca wprowadza do systemu (kontrahenci, faktury, dane osób kontaktowych), Fakturownia działa jako podmiot przetwarzający, czyli procesor. Administratorem tych danych jest przedsiębiorca, korzystający z systemu. Spółka wprost potwierdziła to również w wiadomości wysłanej klientom 1 października 2026 r.
Taki podział ról wynika z RODO. Zadaniem procesora jest powiadomić administratora o naruszeniu bez zbędnej zwłoki (art. 33 ust. 2 RODO). Dalsze decyzje, w tym czy zgłosić naruszenie do Prezesa UODO i czy zawiadomić kontrahentów, należą do administratora.
To samo ma zastosowanie do wszystkich platform, z których korzystają przedsiębiorcy w relacji administrator – podmiot przetwarzający, np. MyDr, Medyc czy Felg Dent. Obowiązki spoczywają na każdym z tysięcy podmiotów korzystających z ich usług, a nie na dostawcy oprogramowania.
Krok 1. Ocena ryzyka
Należy ustalić, czyje dane osobowe znajdowały się w systemie i jakie mogły wyciec. Dane spółek (nazwa, NIP, adres siedziby) nie są danymi osobowymi. Są nimi natomiast dane jednoosobowych działalności gospodarczych, konsumentów oraz osób kontaktowych czy pracowników wskazanych na fakturach. Przy ocenie warto wziąć pod uwagę, że połączenie danych identyfikacyjnych z numerami rachunków i historią transakcji znacząco zwiększa ryzyko oszustw.
Krok 2. Zgłoszenie do Prezesa UODO
Administrator zgłasza naruszenie w ciągu 72 godzin od jego stwierdzenia, chyba że jest mało prawdopodobne, by skutkowało ono ryzykiem dla praw lub wolności osób fizycznych. W praktyce termin ten biegnie od chwili otrzymania wiarygodnej informacji od procesora. Zgłoszenia dokonuje się elektronicznie, za pośrednictwem formularza dostępnego na stronie UODO.
Termin minął? Nadal trzeba działać. Jeżeli zgłoszenie nie zostało dokonane w ciągu 72 godzin, należy je złożyć jak najszybciej i dołączyć wyjaśnienie przyczyn opóźnienia. Brak zgłoszenia jest znacznie poważniejszym uchybieniem niż zgłoszenie spóźnione.
Krok 3. Zawiadomienie kontrahentów
Jeżeli naruszenie może powodować wysokie ryzyko dla osób, których dane dotyczą, administrator musi je o tym zawiadomić bez zbędnej zwłoki (art. 34 RODO). Zawiadomienie powinno być napisane jasnym językiem i wskazywać m.in. charakter naruszenia, możliwe konsekwencje oraz zalecane środki ostrożności, np. ostrzeżenie przed wiadomościami o rzekomej zmianie numeru rachunku.
Krok 4. Dokumentacja i zabezpieczenie konta
Niezależnie od decyzji o zgłoszeniu, każde naruszenie trzeba udokumentować: opisać okoliczności, skutki i podjęte działania (art. 33 ust. 5 RODO). Jeżeli uznają Państwo, że zgłoszenie nie jest konieczne, ta dokumentacja będzie jedynym dowodem prawidłowej oceny w razie kontroli. Równolegle należy zmienić hasło, wygenerować nowe tokeny API dla integracji i włączyć uwierzytelnianie dwuskładnikowe.
Na co uważać – najczęstsze błędy
- „To problem Fakturowni, nie mój”. Fakturownia, podobnie jak inni dostawcy systemów, realizuje obowiązki administratora tylko co do danych kont użytkowników. Wobec Twoich kontrahentów odpowiadasz sam.
- Brak jakiejkolwiek reakcji na e-mail od dostawcy. Bierność oznacza ryzyko naruszenia art. 33 i 34 RODO – nawet jeśli finalnie zgłoszenie nie byłoby wymagane, decyzja musi być udokumentowana.
- Kopiowanie komunikatu dostawcy bez analizy. Ocena ryzyka zależy od tego, jakie dane wprowadzali Państwo do systemu i kim są Państwa kontrahenci.
- Pominięcie umowy powierzenia. Warto sprawdzić, co umowa z dostawcą przewiduje w zakresie informowania o incydentach i współpracy przy ich obsłudze (art. 28 ust. 3 RODO).
Seria ostatnich wycieków pokazuje, że incydent u zewnętrznego dostawcy to dziś realne ryzyko dla każdego podmiotu, który przetwarza dane osobowe. Nawet gdy atak nie dotyczy bezpośrednio przedsiębiorcy, to na nim jako administratorze spoczywają obowiązki wynikające z RODO.
W przypadku wątpliwości dotyczących ochrony danych osobowych zachęcamy do kontaktu z naszymi ekspertami.