Prokuratura Okręgowa w Warszawie nadzoruje dochodzenie dotyczące bezprawnego uzyskania danych z systemu MyDr, a Prezes Urzędu Ochrony Danych Osobowych zapowiedział kontrolę w spółce. Oba komunikaty opublikowano 13 sierpnia, dzień po potwierdzeniu, że incydent może dotyczyć danych blisko 19 mln Polaków. Śledczy wskazują, że przejęte informacje obejmowały nie tylko dane identyfikacyjne i kontaktowe pacjentów, ale również dane o zdrowiu, m.in. notatki z wizyt lekarskich i informacje o wystawionych receptach. UODO sprawdzi natomiast zabezpieczenia stosowane przez MyDr, ich testowanie oraz analizę ryzyka.
Z tego artykułu dowiesz się…
- Jakie postępowanie prowadzą Prokuratura Okręgowa w Warszawie i CBZC w sprawie wycieku danych z MyDr.
- Jakie dane pacjentów mogły zostać przejęte z systemu MyDr.
- Co Prezes UODO sprawdzi podczas kontroli spółki.
- Co wiadomo o skali incydentu i dotychczasowych ustaleniach dotyczących wycieku.
Prokuratura wszczęła dochodzenie w sprawie danych z MyDr
Prokuratura Okręgowa w Warszawie poinformowała 13 sierpnia 2026 r., że nadzoruje dochodzenie prowadzone przez Centralne Biuro Zwalczania Cyberprzestępczości – Zarząd w Warszawie. Postępowanie dotyczy bezprawnego uzyskania dostępu do systemu informatycznego administrowanego przez MyDr sp. z o.o. oraz przetwarzania znajdujących się w nim danych osobowych.
Według komunikatu prokuratury nieustalona osoba, nie później niż 6 sierpnia, miała bez uprawnienia uzyskać przez internet dostęp do całości lub części systemu MyDr. Miało do tego dojść po przełamaniu albo ominięciu zabezpieczeń informatycznych.
Zakres danych opisany przez śledczych jest szczególnie istotny z perspektywy placówek medycznych i pacjentów. Chodzi o imiona i nazwiska, numery PESEL, numery telefonów, adresy e-mail oraz dane dotyczące zdrowia. Prokuratura wymienia w tej ostatniej grupie m.in. treść notatek z wizyt lekarskich oraz informacje o wystawionych receptach.
Część pozyskanych informacji miała następnie zostać ujawniona innym osobom poprzez przesłanie wycinka danych do redakcji serwisu Zaufana Trzecia Strona.
Pierwsze czynności CBZC rozpoczęły się 10 sierpnia
Jak podała Prokuratura Okręgowa w Warszawie, funkcjonariusze CBZC podjęli pierwsze czynności z urzędu 10 sierpnia 2026 r. Formalnie dochodzenie wszczęto postanowieniem z 12 sierpnia.
Postępowanie dotyczy czynu kwalifikowanego z art. 267 § 1, § 2 i § 4 Kodeksu karnego w zbiegu z art. 107 ust. 1 i 2 ustawy z 10 maja 2018 r. o ochronie danych osobowych, w związku z art. 11 § 2 Kodeksu karnego.
Prokuratura nie przekazuje obecnie szczegółowych informacji o ustaleniach i planowanych czynnościach, powołując się na dobro postępowania przygotowawczego. Czyn objęty dochodzeniem jest zagrożony karą do 3 lat pozbawienia wolności.
UODO skontroluje zabezpieczenia stosowane przez MyDr
Równolegle Prezes Urzędu Ochrony Danych Osobowych zdecydował o przeprowadzeniu kontroli w MyDr. Urząd chce zweryfikować, jakie środki techniczne i organizacyjne spółka stosowała do ochrony powierzonych jej informacji.
MyDr jest podmiotem przetwarzającym dane administrowane przez placówki medyczne korzystające z jego usług. UODO informuje, że placówki ochrony zdrowia, które powierzyły spółce dane swoich pacjentów, zgłaszają już naruszenia ochrony danych osobowych.
Pełna skala zdarzenia nadal nie została ustalona. UODO, powołując się na doniesienia medialne, wskazuje, że sprawa może dotyczyć około 12 tys. podmiotów leczniczych.
Kontrolerzy sprawdzą przede wszystkim zastosowane przez MyDr zabezpieczenia oraz to, czy były one regularnie testowane z uwzględnieniem zmieniających się zagrożeń. Kontrola obejmie także analizę ryzyka – urząd będzie ustalał, czy uwzględniała ona możliwe zagrożenia dla przetwarzanych danych i czy jej wyniki zostały wykorzystane przy zabezpieczaniu systemów.
Dane blisko 19 mln Polaków. Co wiadomo o wycieku MyDr?
Incydent został ujawniony 10 sierpnia. Początkowo MyDr informowało o zdarzeniu dotyczącym części swoich systemów, uruchomieniu procedur reagowania, zaangażowaniu zewnętrznych ekspertów oraz zawiadomieniu organów ścigania. Na tym etapie pełny zakres wycieku nie był jeszcze znany.
12 sierpnia minister cyfryzacji i wicepremier Krzysztof Gawkowski poinformował, że doszło do poważnego wycieku danych, który dotyczy blisko 19 mln Polaków. W przejętym zbiorze znalazły się informacje związane z obsługą pacjentów przez systemy używane w placówkach medycznych, m.in. dane dotyczące recept i skierowań.
MyDr potwierdziło tego samego dnia, że doszło do zewnętrznego i celowego działania o charakterze przestępczym, obejmującego część danych. Według spółki przejęte informacje najprawdopodobniej są danymi historycznymi – pochodzącymi z 2024 r. i lat wcześniejszych.
Gawkowski: wykradzionych danych nie ma w przestrzeni publicznej
13 sierpnia do sprawy ponownie odniósł się Krzysztof Gawkowski. Podczas konferencji prasowej w siedzibie Dowództwa Komponentu Wojsk Obrony Cyberprzestrzeni w Legionowie zapewnił, że służby monitorują sytuację.
– Najważniejsza rzecz jest taka, że dzisiaj nie ma w przestrzeni publicznej tych danych. To znaczy, nie są one wystawione nigdzie na sprzedaż, ani nie są elementem żadnej gry. I to monitorują służby – powiedział Gawkowski.
Wicepremier przekazał również, że ustalono, gdzie znajdował się błąd w oprogramowaniu oraz które elementy procesu i zarządzania systemem zawiodły. Według niego problemy zostały usunięte, a system uszczelniono.
Zaufana Trzecia Strona poinformowała natomiast o komunikacie przypisywanym sprawcom ataku. Osoba posługująca się pseudonimem „fingerprint” miała zadeklarować, że przejęte dane nie zostaną sprzedane ani publicznie udostępnione.
NASK analizuje sprawę MyDr
Również 13 sierpnia o możliwe źródło ataku pytany był Michał Gramatyka, sekretarz stanu w Ministerstwie Cyfryzacji. W programie „Tłit” Wirtualnej Polski przekazał, że sprawę analizuje NASK.
Pytanie dotyczyło m.in. ewentualnego rosyjskiego źródła ataku. Gramatyka, odnosząc się do doniesień specjalistycznych serwisów, powiedział:
– Z publikacji na specjalistycznych portalach wynika, że to może być jakiś Hindus”.
Na obecnym etapie oficjalne komunikaty prokuratury nie wskazują jednak sprawcy ani jego pochodzenia. W postępowaniu mowa jest o nieustalonej osobie.
Główne wnioski
- Prokuratura Okręgowa w Warszawie nadzoruje dochodzenie dotyczące bezprawnego uzyskania i przetwarzania danych z systemu MyDr, prowadzone przez CBZC.
- Według prokuratury przejęte informacje obejmowały m.in. numery PESEL, dane kontaktowe, notatki z wizyt lekarskich i informacje o wystawionych receptach.
- Prezes UODO przeprowadzi kontrolę w MyDr, obejmującą zastosowane zabezpieczenia, ich regularne testowanie oraz analizę ryzyka.
- Incydent może dotyczyć danych blisko 19 mln Polaków, a według UODO naruszenie może obejmować około 12 tys. podmiotów leczniczych.
Źródło:
- https://www.gov.pl/web/po-warszawa/postepowania-przygotowawcze-w-sprawie-bezprawnego-uzyskania-danych-wrazliwych-z-systemu-my-dr-sp-z-oo-i-ich-bezprawnego-przetwarzania
- https://uodo.gov.pl/pl/138/4540

