Szybka odpowiedź
Jeśli Twój gabinet korzysta z programu, którego dotyczy wyciek, to Ty jesteś administratorem danych pacjentów, a nie dostawca. Masz 72 godziny od stwierdzenia naruszenia na zgłoszenie do UODO (art. 33 RODO), a przy wysokim ryzyku musisz też zawiadomić pacjentów (art. 34). Najpierw ustal u dostawcy, czy Twoja placówka jest w zakresie incydentu, potem zmień hasła, włącz logowanie dwuetapowe i unieważnij klucze dostępu, a całość opisz w rejestrze naruszeń. Zmiana programu to osobna decyzja: warto ją podjąć, gdy dostawca nie potrafi wprost odpowiedzieć, jak szyfruje dane, kto ma dostęp administracyjny i jak wykrywa ataki. Ten tekst to praktyczne wskazówki, a nie porada prawna.
Rok 2026 to pierwszy, w którym wycieki z programów gabinetowych przestały być pojedynczymi historiami. Od sierpnia do października media opisały kilka incydentów, które dotknęły tysięcy placówek i milionów pacjentów. Właściciele gabinetów pytają nas teraz o dwie rzeczy: co muszą zrobić, jeśli ich program był wśród nich, i po czym poznać, że nowy system nie powtórzy tej historii.
Poniżej zebrałem to, co wiadomo publicznie, obowiązki gabinetu krok po kroku i listę pytań, które warto zadać dostawcy, obecnemu albo przyszłemu.
72 h
na zgłoszenie do UODO
od chwili stwierdzenia naruszenia (art. 33 RODO)
~19 mln
rekordów w jednym incydencie
według doniesień o wycieku z MyDr (08.2026)
36
placówek w incydencie IQ Dental
według komunikatu firmy (10.2026)
Co wiadomo o wyciekach z 2026 roku
Opisuję wyłącznie to, co podały same firmy albo media. Część liczb pochodzi od sprawców i nie została potwierdzona, co zaznaczam przy każdej z nich.
- MyDr (sierpień 2026). Według doniesień przestępcy uzyskali dostęp do centralnej bazy systemu i opublikowali próbki danych. Mówiono o około 19 milionach rekordów: imionach i nazwiskach, numerach PESEL, kontaktach i danych o wizytach. Incydent potwierdził rząd 12 sierpnia. (Nasza Polska)
- FELG Dent (przełom września i października). Producent poinformował, że 29 września wykrył podatności i zabezpieczył infrastrukturę, a 1 października potwierdził cyberatak z nieuprawnionym dostępem do danych pacjentów. Sprawca twierdzi, że ma około 10% bazy, czyli dane nawet 2,4 mln pacjentów. Firma tych liczb nie potwierdziła. (opis incydentu)
- IQ Dental (1 października). Według komunikatu firmy ktoś uzyskał dostęp do konta administracyjnego systemu i wygenerował dostęp API pozwalający pobierać dane wybranych klinik. Dotyczy to 36 placówek. Incydent wykryto 5 października, a firma zaleciła klientom zgłoszenie do UODO i włączenie weryfikacji dwuetapowej. (Infodent24, Spider's Web)
- Medyc (2026). Według informacji producenta atakujący wykorzystał podatność typu SQL injection. Dane w bazie były zaszyfrowane, ale według doniesień możliwe do odczytania. Producent usunął podatność w dniu wykrycia. (Sekurak)
Te incydenty różnią się sposobem ataku, ale łączy je jedno: przejęcie jednego konta albo jednej luki dawało dostęp do danych wielu placówek naraz. Dlatego pytanie „czy mój program jest bezpieczny” nie dotyczy tylko haseł w Twoim gabinecie.
Wyciek u dostawcy to nadal naruszenie w Twoim gabinecie
Dostawca programu jest podmiotem przetwarzającym, a gabinet administratorem danych. Dostawca ma obowiązek zgłosić naruszenie Tobie bez zbędnej zwłoki (art. 33 ust. 2 RODO), ale zgłoszenie do UODO i decyzja o zawiadomieniu pacjentów należą do gabinetu.
Co musisz zrobić, jeśli Twój program był wśród nich
1. Ustal, czy Twój gabinet jest w zakresie incydentu
Nie każdy klient danego programu był objęty wyciekiem. Poproś dostawcę na piśmie o odpowiedź, czy dotyczy to Twojej placówki, jakich kategorii danych, w jakim okresie i czy dane były zaszyfrowane. Odpowiedź zachowaj, bo będzie częścią dokumentacji naruszenia.
2. Zgłoś naruszenie do UODO w 72 godziny
Termin liczy się od chwili, w której stwierdziłeś naruszenie, a nie od samego ataku. Zgłoszenia dokonuje się formularzem na stronie UODO albo przez biznes.gov.pl. Jeśli nie znasz jeszcze wszystkich szczegółów, zgłoś to, co wiesz, i uzupełnij zgłoszenie później. Spóźnienie trzeba uzasadnić.
3. Oceń ryzyko i zdecyduj o zawiadomieniu pacjentów
Przy danych o zdrowiu i numerach PESEL ryzyko dla pacjentów zwykle jest wysokie, więc trzeba ich zawiadomić (art. 34 RODO). W zawiadomieniu opisz prostym językiem, co się stało, jakie dane mogły wyciec i co pacjent może zrobić. Najważniejsza rada dla pacjenta to zastrzeżenie numeru PESEL w aplikacji mObywatel i czujność wobec telefonów oraz SMS-ów „z gabinetu” lub „z banku”.
4. Zamknij drogi wejścia po swojej stronie
- Zmień hasła wszystkich kont w programie, zaczynając od kont administratorów.
- Włącz logowanie dwuetapowe, jeśli program je ma.
- Unieważnij klucze API i integracje, których nie używasz, i sprawdź, kto ma dostęp administracyjny.
- Sprawdź dziennik logowań, jeśli program go udostępnia, i poszukaj logowań z nieznanych miejsc.
5. Wpisz naruszenie do rejestru
Każde naruszenie, także niezgłaszane do UODO, musi trafić do wewnętrznego rejestru naruszeń (art. 33 ust. 5 RODO): co się stało, jakie były skutki i co zrobiłeś. Przy kontroli to pierwszy dokument, o który zapyta urząd. Więcej o dokumentacji RODO w gabinecie przeczytasz w artykule RODO w gabinecie stomatologicznym.
6. Sprawdź umowę powierzenia
Zajrzyj do umowy powierzenia danych z dostawcą (art. 28 RODO). Sprawdź, jak szybko dostawca ma obowiązek informować o naruszeniach, jakie środki bezpieczeństwa zadeklarował i jak wygląda zwrot danych po zakończeniu współpracy. To ostatni punkt będzie potrzebny, jeśli zdecydujesz się zmienić program.
Zostać czy zmienić program?
Sam wyciek nie musi oznaczać, że trzeba zmieniać system. Każdy dostawca może paść ofiarą ataku. Liczy się to, jak zareagował i czy potrafi wprost odpowiedzieć na pytania o zabezpieczenia. Jeśli odpowiedzi są ogólne („dbamy o bezpieczeństwo”, „spełniamy RODO”), to sygnał, że warto się rozejrzeć.
Twój postęp
0/10 • 0%
Checklistę odhaczysz raz. MedEQ pilnuje tych terminów przez cały rok i przypomina, zanim któryś minie.
Zobacz: RODO i bezpieczeństwoTa lista nie jest wymyślona na potrzeby artykułu. To dokładnie te punkty, które zawiodły w opisanych incydentach: przejęte konto administracyjne, wygenerowany klucz API, dane możliwe do odczytania i atak wykryty po kilku dniach.
Jak wygląda zmiana programu krok po kroku
Najczęstsza obawa przed zmianą to utrata danych i przestój. W praktyce wygląda to tak:
- Eksport z obecnego programu. Masz do niego prawo niezależnie od incydentu (art. 20 RODO i umowa powierzenia). Najczęściej to plik CSV albo Excel z listą pacjentów.
- Import w nowym systemie. Pacjenci trafiają do kartoteki, a historia może zostać w starym programie do czasu, aż przestanie być potrzebna.
- Ustawienie gabinetu. Cennik, grafik, lekarze. W gabinecie lekarskim i stomatologicznym trzeba jeszcze podpiąć certyfikaty EDM z RPWDL, żeby wystawiać e-recepty i e-skierowania.
- Równoległa praca przez kilka dni. Nowe wizyty zapisujesz już w nowym systemie, stary zostaje do podglądu.
W MedEQ przeniesienie pacjentów z pliku jest w cenie abonamentu, a pierwsze 30 dni nic nie kosztuje. Zabezpieczenia, o których piszę wyżej, opisaliśmy szczegółowo na stronie bezpieczeństwo, a cały proces przejścia na stronie zmiana programu. Jeśli porównujesz konkretne programy, zobacz też alternatywę dla Prodentis, alternatywę dla Estomed i poradnik jak wybrać program dla gabinetu stomatologicznego.
Zmieniasz program po wycieku?
Pokażemy na Twoich danych, jak wygląda przeniesienie pacjentów, szyfrowanie i monitoring ataków. Do tego EDM w cenie planu, e-wizyty i AI Sekretarka. 30 dni bez karty.
FAQ - wyciek danych z programu gabinetowego
Bartosz Krzyżaniak
Founder MedEQ
Founder MedEQ, od 9 lat w oprogramowaniu. Zbudował system do prowadzenia gabinetu (paszport sprzętu, BDO, RODO, sterylizacja, KSeF) i wdrażał compliance w realnych gabinetach stomatologicznych, kosmetologicznych i fizjoterapeutycznych. Pisze o tym, czego sam nie mógł znaleźć, kiedy układał to od zera - z praktyki, nie z ulotki.





