RODO

Wyciek danych z programu gabinetowego 2026. Co musi zrobić gabinet i kiedy zmienić system

MyDr, FELG Dent, IQ Dental, Medyc: co wiadomo o wyciekach z programów gabinetowych w 2026 roku, jakie obowiązki ma gabinet (zgłoszenie do UODO w 72 godziny, informacja dla pacjentów), co zrobić od razu i jak sprawdzić, czy Twój program jest bezpieczny. Checklista pytań do dostawcy.

BK

Bartosz Krzyżaniak

Founder MedEQ

10 października 2026· akt. 10 października 2026
8 min czytania
#wyciek danych#RODO#naruszenie ochrony danych#UODO#bezpieczeństwo danych pacjentów#zmiana programu
Wyciek danych z programu gabinetowego 2026. Co musi zrobić gabinet i kiedy zmienić system
Zdjęcie: Blogtrepreneur, Wikimedia Commons, CC BY 2.0

Szybka odpowiedź

Jeśli Twój gabinet korzysta z programu, którego dotyczy wyciek, to Ty jesteś administratorem danych pacjentów, a nie dostawca. Masz 72 godziny od stwierdzenia naruszenia na zgłoszenie do UODO (art. 33 RODO), a przy wysokim ryzyku musisz też zawiadomić pacjentów (art. 34). Najpierw ustal u dostawcy, czy Twoja placówka jest w zakresie incydentu, potem zmień hasła, włącz logowanie dwuetapowe i unieważnij klucze dostępu, a całość opisz w rejestrze naruszeń. Zmiana programu to osobna decyzja: warto ją podjąć, gdy dostawca nie potrafi wprost odpowiedzieć, jak szyfruje dane, kto ma dostęp administracyjny i jak wykrywa ataki. Ten tekst to praktyczne wskazówki, a nie porada prawna.

Rok 2026 to pierwszy, w którym wycieki z programów gabinetowych przestały być pojedynczymi historiami. Od sierpnia do października media opisały kilka incydentów, które dotknęły tysięcy placówek i milionów pacjentów. Właściciele gabinetów pytają nas teraz o dwie rzeczy: co muszą zrobić, jeśli ich program był wśród nich, i po czym poznać, że nowy system nie powtórzy tej historii.

Poniżej zebrałem to, co wiadomo publicznie, obowiązki gabinetu krok po kroku i listę pytań, które warto zadać dostawcy, obecnemu albo przyszłemu.

72 h

na zgłoszenie do UODO

od chwili stwierdzenia naruszenia (art. 33 RODO)

~19 mln

rekordów w jednym incydencie

według doniesień o wycieku z MyDr (08.2026)

36

placówek w incydencie IQ Dental

według komunikatu firmy (10.2026)

Co wiadomo o wyciekach z 2026 roku

Opisuję wyłącznie to, co podały same firmy albo media. Część liczb pochodzi od sprawców i nie została potwierdzona, co zaznaczam przy każdej z nich.

  • MyDr (sierpień 2026). Według doniesień przestępcy uzyskali dostęp do centralnej bazy systemu i opublikowali próbki danych. Mówiono o około 19 milionach rekordów: imionach i nazwiskach, numerach PESEL, kontaktach i danych o wizytach. Incydent potwierdził rząd 12 sierpnia. (Nasza Polska)
  • FELG Dent (przełom września i października). Producent poinformował, że 29 września wykrył podatności i zabezpieczył infrastrukturę, a 1 października potwierdził cyberatak z nieuprawnionym dostępem do danych pacjentów. Sprawca twierdzi, że ma około 10% bazy, czyli dane nawet 2,4 mln pacjentów. Firma tych liczb nie potwierdziła. (opis incydentu)
  • IQ Dental (1 października). Według komunikatu firmy ktoś uzyskał dostęp do konta administracyjnego systemu i wygenerował dostęp API pozwalający pobierać dane wybranych klinik. Dotyczy to 36 placówek. Incydent wykryto 5 października, a firma zaleciła klientom zgłoszenie do UODO i włączenie weryfikacji dwuetapowej. (Infodent24, Spider's Web)
  • Medyc (2026). Według informacji producenta atakujący wykorzystał podatność typu SQL injection. Dane w bazie były zaszyfrowane, ale według doniesień możliwe do odczytania. Producent usunął podatność w dniu wykrycia. (Sekurak)

Te incydenty różnią się sposobem ataku, ale łączy je jedno: przejęcie jednego konta albo jednej luki dawało dostęp do danych wielu placówek naraz. Dlatego pytanie „czy mój program jest bezpieczny” nie dotyczy tylko haseł w Twoim gabinecie.

Wyciek u dostawcy to nadal naruszenie w Twoim gabinecie

Dostawca programu jest podmiotem przetwarzającym, a gabinet administratorem danych. Dostawca ma obowiązek zgłosić naruszenie Tobie bez zbędnej zwłoki (art. 33 ust. 2 RODO), ale zgłoszenie do UODO i decyzja o zawiadomieniu pacjentów należą do gabinetu.

Co musisz zrobić, jeśli Twój program był wśród nich

1. Ustal, czy Twój gabinet jest w zakresie incydentu

Nie każdy klient danego programu był objęty wyciekiem. Poproś dostawcę na piśmie o odpowiedź, czy dotyczy to Twojej placówki, jakich kategorii danych, w jakim okresie i czy dane były zaszyfrowane. Odpowiedź zachowaj, bo będzie częścią dokumentacji naruszenia.

2. Zgłoś naruszenie do UODO w 72 godziny

Termin liczy się od chwili, w której stwierdziłeś naruszenie, a nie od samego ataku. Zgłoszenia dokonuje się formularzem na stronie UODO albo przez biznes.gov.pl. Jeśli nie znasz jeszcze wszystkich szczegółów, zgłoś to, co wiesz, i uzupełnij zgłoszenie później. Spóźnienie trzeba uzasadnić.

3. Oceń ryzyko i zdecyduj o zawiadomieniu pacjentów

Przy danych o zdrowiu i numerach PESEL ryzyko dla pacjentów zwykle jest wysokie, więc trzeba ich zawiadomić (art. 34 RODO). W zawiadomieniu opisz prostym językiem, co się stało, jakie dane mogły wyciec i co pacjent może zrobić. Najważniejsza rada dla pacjenta to zastrzeżenie numeru PESEL w aplikacji mObywatel i czujność wobec telefonów oraz SMS-ów „z gabinetu” lub „z banku”.

4. Zamknij drogi wejścia po swojej stronie

  • Zmień hasła wszystkich kont w programie, zaczynając od kont administratorów.
  • Włącz logowanie dwuetapowe, jeśli program je ma.
  • Unieważnij klucze API i integracje, których nie używasz, i sprawdź, kto ma dostęp administracyjny.
  • Sprawdź dziennik logowań, jeśli program go udostępnia, i poszukaj logowań z nieznanych miejsc.

5. Wpisz naruszenie do rejestru

Każde naruszenie, także niezgłaszane do UODO, musi trafić do wewnętrznego rejestru naruszeń (art. 33 ust. 5 RODO): co się stało, jakie były skutki i co zrobiłeś. Przy kontroli to pierwszy dokument, o który zapyta urząd. Więcej o dokumentacji RODO w gabinecie przeczytasz w artykule RODO w gabinecie stomatologicznym.

6. Sprawdź umowę powierzenia

Zajrzyj do umowy powierzenia danych z dostawcą (art. 28 RODO). Sprawdź, jak szybko dostawca ma obowiązek informować o naruszeniach, jakie środki bezpieczeństwa zadeklarował i jak wygląda zwrot danych po zakończeniu współpracy. To ostatni punkt będzie potrzebny, jeśli zdecydujesz się zmienić program.

Zostać czy zmienić program?

Sam wyciek nie musi oznaczać, że trzeba zmieniać system. Każdy dostawca może paść ofiarą ataku. Liczy się to, jak zareagował i czy potrafi wprost odpowiedzieć na pytania o zabezpieczenia. Jeśli odpowiedzi są ogólne („dbamy o bezpieczeństwo”, „spełniamy RODO”), to sygnał, że warto się rozejrzeć.

Twój postęp

0/10 • 0%

Checklistę odhaczysz raz. MedEQ pilnuje tych terminów przez cały rok i przypomina, zanim któryś minie.

Zobacz: RODO i bezpieczeństwo

Ta lista nie jest wymyślona na potrzeby artykułu. To dokładnie te punkty, które zawiodły w opisanych incydentach: przejęte konto administracyjne, wygenerowany klucz API, dane możliwe do odczytania i atak wykryty po kilku dniach.

Jak wygląda zmiana programu krok po kroku

Najczęstsza obawa przed zmianą to utrata danych i przestój. W praktyce wygląda to tak:

  1. Eksport z obecnego programu. Masz do niego prawo niezależnie od incydentu (art. 20 RODO i umowa powierzenia). Najczęściej to plik CSV albo Excel z listą pacjentów.
  2. Import w nowym systemie. Pacjenci trafiają do kartoteki, a historia może zostać w starym programie do czasu, aż przestanie być potrzebna.
  3. Ustawienie gabinetu. Cennik, grafik, lekarze. W gabinecie lekarskim i stomatologicznym trzeba jeszcze podpiąć certyfikaty EDM z RPWDL, żeby wystawiać e-recepty i e-skierowania.
  4. Równoległa praca przez kilka dni. Nowe wizyty zapisujesz już w nowym systemie, stary zostaje do podglądu.

W MedEQ przeniesienie pacjentów z pliku jest w cenie abonamentu, a pierwsze 30 dni nic nie kosztuje. Zabezpieczenia, o których piszę wyżej, opisaliśmy szczegółowo na stronie bezpieczeństwo, a cały proces przejścia na stronie zmiana programu. Jeśli porównujesz konkretne programy, zobacz też alternatywę dla Prodentis, alternatywę dla Estomed i poradnik jak wybrać program dla gabinetu stomatologicznego.

Zmieniasz program po wycieku?

Pokażemy na Twoich danych, jak wygląda przeniesienie pacjentów, szyfrowanie i monitoring ataków. Do tego EDM w cenie planu, e-wizyty i AI Sekretarka. 30 dni bez karty.

Zobacz, jak wygląda zmiana

FAQ - wyciek danych z programu gabinetowego

Gabinet, bo to on jest administratorem danych pacjentów. Dostawca musi bez zbędnej zwłoki poinformować gabinet, ale zgłoszenie do UODO w ciągu 72 godzin i decyzja o zawiadomieniu pacjentów należą do placówki.
BK

Bartosz Krzyżaniak

Founder MedEQ

Founder MedEQ, od 9 lat w oprogramowaniu. Zbudował system do prowadzenia gabinetu (paszport sprzętu, BDO, RODO, sterylizacja, KSeF) i wdrażał compliance w realnych gabinetach stomatologicznych, kosmetologicznych i fizjoterapeutycznych. Pisze o tym, czego sam nie mógł znaleźć, kiedy układał to od zera - z praktyki, nie z ulotki.

Piszemy z praktyki o:BDO i odpadyRODOsterylizacjapaszport sprzętuKSeFkadry

Sprawdź w MedEQ

Zobacz, jak to wygląda w Twojej branży:

30 minut, pokazujemy to, o co pytasz

Czytaj dalej

RODO

RODO w gabinecie stomatologicznym 2026. Rejestr czynności, dziennik dostępu i to, co naprawdę sprawdza PUODO

RODO w gabinecie to nie gruby segregator polityk, których nikt nie czyta. To trzy rzeczy: zgodna podstawa przetwarzania danych zdrowotnych, rejestr czynności i dowód kto kiedy zaglądał do karty pacjenta. Pokazuję, czego realnie szuka PUODO i gdzie gabinety wpadają.

27 maj5 min
RODO

AI przy telefonie w gabinecie a RODO i AI Act 2026. Co musisz wiedzieć przed wdrożeniem

Wirtualna asystentka odbiera telefony pacjentów? Sprawdź, co mówią RODO i AI Act: obowiązek poinformowania, że rozmawia AI, umowa powierzenia i podprocesorzy, zakres danych, nagrania i transkrypcje, porady medyczne i numer 112. Plus przykładowa klauzula informacyjna i checklista wdrożenia.

9 paź10 min
RODO

RODO w gabinecie dietetyka 2026: podstawa dla danych o zdrowiu, zgody, zdjęcia i dokumenty

RODO dla dietetyka krok po kroku: dlaczego wywiad żywieniowy to dane o zdrowiu (art. 9), jaką podstawę wybrać, jakie zgody odebrać, co ze zdjęciami sylwetki, konsultacjami online i newsletterem, jakie dokumenty musi mieć gabinet jednoosobowy. Checklista i FAQ.

4 paź7 min
RODO

Czy dietetyk to zawód medyczny? Krótka odpowiedź, dokumentacja i RODO w gabinecie dietetyka (2026)

Krótko: dietetyk nie jest zawodem regulowanym, ale przetwarza dane o zdrowiu i na gruncie VAT bywa traktowany jak zawód medyczny. Wyjaśniam, kiedy prowadzisz dokumentację medyczną, a kiedy zwykłą dokumentację współpracy, na jakiej podstawie przetwarzasz dane, jak zbierać zgody na zdjęcia sylwetki i jak długo trzymać wywiady.

11 wrz8 min
RODO

Czy podolog to zawód medyczny? Uprawnienia, dokumentacja i odpowiedzialność w 2026

Ministerstwo Zdrowia konsekwentnie odmawia uznania podologii za zawód medyczny, a środowisko o to zabiega. Wyjaśniam, co z tego wynika w praktyce: jakie zabiegi budzą spór, czy prowadzisz dokumentację medyczną, na jakiej podstawie przetwarzasz dane o zdrowiu, jak zbierać zgody i jak zabezpieczyć się przy pacjencie z cukrzycą.

11 wrz7 min
RODO

Zgoda na zabieg medycyny estetycznej 2026. Co musi zawierać, kto ją odbiera, RODO i zdjęcia przed/po

Co musi zawierać zgoda na zabieg medycyny estetycznej: wywiad, informacja o ryzyku, moment i forma podpisu, kto może ją odebrać, zgoda małoletniego, wycofanie zgody oraz rozdzielenie klauzul RODO i zdjęć przed/po. Praktyczny przewodnik z checklistą dla gabinetu.

6 cze7 min