Pierwsze roszczenie po wycieku danych z MyDr. Pacjent żąda 30 tys. zł zadośćuczynienia

Komentarz redakcji

Przemysław Kamiński skierował do spółki MyDr przedsądowe wezwanie do zapłaty 30 tys. zł zadośćuczynienia w związku z wyciekiem danych medycznych i numerów PESEL. Według szacunków Ministerstwa Cyfryzacji cyberatak mógł dotknąć nawet 18,8 mln osób. Pismo stanowi formalne roszczenie, ale nie rozstrzyga jeszcze o obowiązku wypłaty środków.

Najważniejsze

  • Pacjent żąda 30 000 zł zadośćuczynienia od spółki MyDr w związku z wyciekiem danych osobowych i medycznych.
  • Cyberatak na dostawcę oprogramowania SaaS mógł objąć nawet 18,8 mln osób oraz ponad 12 tysięcy placówek medycznych.
  • Państwowe systemy P1 oraz Internetowe Konto Pacjenta (IKP) nie zostały naruszone – atak dotyczył prywatnej infrastruktury MyDr.
  • Sprawą zajmuje się UODO, a podstawą prawną roszczeń pacjentów jest art. 82 RODO.
·
2 min

Przemysław Kamiński wezwał spółkę MyDr do zapłaty 30 tys. zł zadośćuczynienia za wyciek danych medycznych i numerów PESEL. Incydent mógł objąć dane nawet 18,8 mln osób.

Unsplash — Vitaly Gariev
Unsplash — Vitaly Gariev

Przemysław Kamiński z Kostrzyna nad Odrą skierował do spółki MyDr przedsądowe wezwanie do zapłaty 30 tys. zł zadośćuczynienia. Sprawa dotyczy cyberataku, w którego wyniku nieuprawnione osoby uzyskały dostęp do archiwalnych danych medycznych oraz numerów PESEL. To pierwsze ujawnione formalne roszczenie finansowe sformułowane po wycieku z systemu oprogramowania, z którego korzysta ponad 12 tys. placówek medycznych w Polsce.

Mężczyzna wysłał pismo listem poleconym, wyznaczając spółce MyDr 14 dni na uregulowanie należności. W uzasadnieniu żądania powołał się na silny stres, poczucie zagrożenia oraz utratę kontroli nad własnymi danymi osobowymi. Zarzucił dostawcy oprogramowania również opóźnienie w przekazaniu informacji o naruszeniu. Pacjent otrzymał powiadomienia o wycieku danych przetwarzanych w trzech placówkach: przychodni Medicus w Kostrzynie nad Odrą, Centrum Medycznym Medi Raj w Gorzowie Wielkopolskim oraz Szpitalu Powiatowym Gajda Med w Pułtusku.

Skala cyberataku i reakcja instytucji

Spółka MyDr potwierdziła cyberatak ujawniony w sierpniu 2026 r. Z ustaleń Ministerstwa Cyfryzacji wynika, że hakerzy uzyskali dostęp do historycznych baz danych sięgających 12 kwietnia 2024 r. Incydent może dotyczyć nawet 18,8 mln osób oraz ponad 12 tys. podmiotów leczniczych. Zakres wycieku obejmuje m.in. numery PESEL oraz szczegółowe informacje o stanie zdrowia. Na ten moment brak jednak potwierdzonych dowodów świadczących o tym, że skradzione bazy opublikowano w sieci lub wykorzystano do wyłudzeń.

Masowa wysyłka powiadomień SMS pod nagłówkiem „Twoje Dane” wywołała dezorientację wśród pacjentów, którzy masowo kontaktowali się z przychodniami. W związku ze sprawą Urząd Ochrony Danych Osobowych (UODO) prowadzi obecnie w spółce MyDr kontrolę dotyczącą stosowanych zabezpieczeń oraz oceny ryzyka. Urząd zaznaczył jednocześnie, że treść wysyłanych do pacjentów wiadomości była z nim wcześniej uzgadniana.

Podstawa prawna i odpowiedzialność

Cyberatak dotknął wyłącznie prywatną infrastrukturę dostawcy. Hakerzy nie przełamali zabezpieczeń państwowego systemu P1 (obsługującego e-recepty) ani Internetowego Konta Pacjenta. Spółka MyDr dostarcza oprogramowanie w modelu SaaS, dlatego z prawnego punktu widzenia formalnymi administratorami danych osobowych pacjentów pozostają placówki medyczne korzystające z jej usług.

Przedsądowe wezwanie stanowi pismo prywatne i nie obliguje automatycznie spółki do wypłaty żądanej kwoty. Dochodzenie roszczeń odszkodowawczych na podstawie art. 82 RODO wymaga wykazania szkody majątkowej lub krzywdy moralnej oraz bezpośredniego związku przyczynowego z naruszeniem. Dalszy rozwój sprawy zależy od oficjalnej odpowiedzi MyDr oraz ewentualnej decyzji pacjenta o skierowaniu pozwu do sądu.

Skala i zakres cyberataku na MyDr

do 18,8 mln
Szacowana liczba poszkodowanych
Liczba osób, których dane mogły zostać objęte wyciekiem
> 12 000
Dotknięte placówki medyczne
Przychodnie i szpitale korzystające z systemu MyDr
30 000 zł
Kwota pierwszego roszczenia
Zadośćuczynienie żądane przez pacjenta w przedsądowym wezwaniu
od IV 2024
Zakres czasowy bazy
Dostęp uzyskano do historycznych baz danych sięgających 12 kwietnia 2024 r.

Słownik pojęć

SaaS (Software as a Service)
Model świadczenia usług oprogramowania przez internet, w którym aplikacja jest przechowywana na serwerach dostawcy, a użytkownik korzysta z niej przez przeglądarkę lub aplikację.
RODO
Ogólne rozporządzenie o ochronie danych – unijne rozporządzenie regulujące zasady przetwarzania danych osobowych i prawa osób, których dane dotyczą.
UODO
Urząd Ochrony Danych Osobowych – polski organ nadzorczy dbający o przestrzeganie przepisów o ochronie danych osobowych.
Administrator danych osobowych (ADO)
Osoba lub podmiot, który ustala cele i sposoby przetwarzania danych osobowych (w tym przypadku poszczególne placówki medyczne).
Zadośćuczynienie
Świadczenie pieniężne mające na celu rekompensatę doznanej krzywdy niemajątkowej (np. stresu, cierpienia psychicznego, poczucia zagrożenia).
Przedsądowe wezwanie do zapłaty
Oficjalne pismo wzywające dłużnika do spełnienia świadczenia (np. zapłaty kwoty) pod rygorem skierowania sprawy na drogę sądową.

Najczęstsze pytania

Jakie dane pacjentów zostały wykradzione w wyniku ataku na MyDr?
Wyciekł nieuprawnionym osobom zestaw archiwalnych danych obejmujący m.in. numery PESEL, dane osobowe oraz informacje o stanie zdrowia przetwarzane w systemie MyDr.
Czy wyciek dotyczył również Internetowego Konta Pacjenta (IKP)?
Nie. Atak objął wyłącznie prywatną infrastrukturę dostawcy oprogramowania MyDr. Państwowe systemy P1 (e-recepty, e-skierowania) i IKP pozostały bezpieczne.
Czy każdy pacjent dotknięty wyciekiem może żądać zadośćuczynienia?
Na mocy art. 82 RODO każda osoba, która poniosła szkodę majątkową lub niemajątkową (krzywdę) w wyniku naruszenia rozporządzenia, ma prawo uzyskać od administratora lub podmiotu przetwarzającego odszkodowanie lub zadośćuczynienie. Podjęcie kroku przedsądowego lub sądowego wymaga jednak wykazania doznanej krzywdy oraz związku przyczynowo-skutkowego.
Czy przedsądowe wezwanie obliguje spółkę do natychmiastowej wypłaty środków?
Przedsądowe wezwanie do zapłaty jest prywatnym pismem i nie nakłada na odbiorcę automatycznego obowiązku wypłaty pieniędzy. Jeśli spółka odmówi zapłaty, pacjent może skierować sprawę do sądu.

Pierwsi napisali na ten temat

Komentarze (0)

0/2000
Następny artykuł

MyDr kończy analizę cyberataku i przygotowuje powiadomienia dla placówek medycznych

MyDr kończy analizę incydentu i przygotowuje oficjalne powiadomienia dla placówek medycznych. Sprawę badają CBZC i Prokuratura Okręgowa w Warszawie, a UODO zapowiada kontrolę.

Czytaj dalej

Powiązane artykuły

MyDr kończy analizę cyberataku i przygotowuje powiadomienia dla placówek medycznych

MyDr kończy analizę incydentu i przygotowuje oficjalne powiadomienia dla placówek medycznych. Sprawę badają CBZC i Prokuratura Okręgowa w Warszawie, a UODO zapowiada kontrolę.

26 sierpnia 2026

CeZ wymienia certyfikaty P1 w 12 tysiącach placówek po wycieku danych z MyDr

Decyzję o prewencyjnej rotacji kluczy cyfrowych podjęto po tym, jak Ministerstwo Cyfryzacji potwierdziło włamanie do systemów firmy MyDr, skąd wykradziono bazę o rozmiarze ponad 2 TB. Służby państwowe zapewniają, że centralny system P1 nie został przełamany, a usługi e-zdrowia działają bez zakłóceń. Sprawę wycieku badają CBZC, Prokuratura Okręgowa w Warszawie oraz UODO.

15 sierpnia 2026

Szef MyDr przeprasza pacjentów po cyberataku. Powiadomienia mogą objąć 18 mln osób

Piotr Miluski, prezes MyDr, opublikował 24 sierpnia oświadczenie po cyberataku na firmę dostarczającą oprogramowanie placówkom medycznym. Zapowiedział rozpoczęcie informowania placówek oraz ostrożnościowe powiadomienia dla około 18 mln osób, których danych nie można wykluczyć z zakresu incydentu. Firma podkreśla, że nie ma publicznego potwierdzenia upublicznienia danych w pełnym zakresie.

25 sierpnia 2026

Cyberatak na firmę MyDr. Wyciekły dane medyczne blisko 19 milionów Polaków

Do przełamania zabezpieczeń systemów prywatnego dostawcy oprogramowania medycznego doszło najpóźniej 5 sierpnia 2026 roku. Skradziona baza danych o objętości ponad 2 terabajtów zawiera unikalne numery PESEL oraz wrażliwe informacje o pacjentach. Śledztwo w tej sprawie prowadzi Centralne Biuro Zwalczania Cyberprzestępczości.

12 sierpnia 2026

Rząd zaostrza wymogi dla dostawców oprogramowania medycznego po wycieku z MyDr

Ministerstwo Cyfryzacji oraz Ministerstwo Zdrowia w trybie pilnym przygotowują projekt ustawy „Cyber Piątka”. To reakcja na sierpniowy wyciek danych 19 milionów Polaków z systemu MyDr. Nowe przepisy wprowadzą obowiązkową certyfikację oraz minimalne wymogi technologiczne dla dostawców oprogramowania medycznego. Resort cyfryzacji zamierza maksymalnie skrócić konsultacje społeczne, aby uchwalić regulacje jeszcze w 2026 roku.

4 września 2026

Weryfikacja numerów PESEL po wycieku danych z systemu MyDr

Atak na dostawcę oprogramowania medycznego obsługującego 12 tysięcy placówek doprowadził do nieuprawnionego dostępu do baz danych pacjentów. Sprawę bada Centralne Biuro Zwalczania Cyberprzestępczości pod nadzorem prokuratury, a Urząd Ochrony Danych Osobowych rozpoczął kontrolę w spółce. Ministerstwo Cyfryzacji zapowiada zmiany w prawie, które obciążą odpowiedzialnością dostawców systemów IT.

30 sierpnia 2026

StartSzukaj