MYDr – obowiązki przychodni i gabinetów lekarskich.
Gdy w sierpniu 2026 roku wyszło na jaw, że system gabinetowy MyDr stał się celem ataku, wielu pacjentów usłyszało tę nazwę po raz pierwszy. Duże sieciowe przychodnie i małe gabinety specjalistyczne znają go od lat. Korzystają z jego funkcji i przekazują do niego dane pacjentów.
Skala nielegalnego przejęcia danych przetwarzanych w MyDr jest ogromna. Wicepremier i minister cyfryzacji Krzysztof Gawkowski mówił o „nadzwyczajnym wycieku” sięgającym blisko 19 milionów osób i o bazie liczącej ponad 2 terabajty. W sprawie toczy się śledztwo prokuratorskie. Do dziś nie ustalono sprawców.
MyDr wszedł do polskiej ochrony zdrowia, bo dawał placówkom — także małym gabinetom — kompleksową obsługę wizyt bez własnego serwera i działu IT: umawianie terminów, przypomnienia, płatności, elektroniczne karty pacjenta, grafiki i e-recepty. Ten sam model obowiązuje u konkurencji. W małych gabinetach popularne są m.in. Medyc, Medfile i Proassist. Na rynku dobrze znane są też ZnanyLekarz Pro oraz drEryk. Różnią się interfejsem i ceną. Łączy je to samo: placówka powierza im kartotekę, a pacjent rzadko wie, w jakim programie zapisano jego PESEL, rozpoznanie i listę leków.
Dla przychodni, które rejestrowały pacjentów w MyDr, komunikaty ministra i prokuratury nie zamykają sprawy. Dopiero ją otwierają. Poniżej podstawowe kwestie, które właściciele gabinetów powinni rozważyć w związku z wyciekiem — w formie odpowiedzi na najczęściej zadawane pytania.
- Czy gabinet odpowiada za dane, skoro korzysta z MyDr? Tak. MyDr jest procesorem, czyli podmiotem przetwarzającym. Placówka pozostaje administratorem. Powierzenie kartoteki nawet dużemu operatorowi nie zdejmuje z przychodni odpowiedzialności. To gabinet musi ocenić ryzyko, zgłosić naruszenie, zawiadomić pacjentów i udokumentować swoje działania.
- Kto zawiadamia pacjentów — MyDr czy przychodnia? Przychodnia. Zgodnie z RODO administrator zgłasza naruszenie do UODO i indywidualnie informuje pacjentów. MyDr jako procesor ma obowiązek powiadomić swoich klientów o incydencie — od tego komunikatu liczą się terminy. Sam komunikat na stronie firmy albo w mediach nie wystarczy.
- Od kiedy liczy się 72 godziny na zgłoszenie do UODO? Od chwili, w której placówka dostała wiarygodną informację od MyDr, a nie od konferencji ministra czy publikacji w prasie. Brak zgłoszenia w terminie trzeba później wyjaśnić. Od zgłoszenia można odstąpić tylko przy pisemnym potwierdzeniu MyDr, że dane konkretnej placówki nie weszły w zakres incydentu. O takie stanowisko właściciel gabinetu — jako administrator — może wystąpić sam.
- Czy przychodnia może dostać karę za wyciek, który nastąpił u MyDr? Nie za sam fakt ataku na infrastrukturę procesora. Kara jest możliwa za własne zaniedbania: brak analizy ryzyka, brak sprawdzenia dostawcy przed powierzeniem danych, brak rejestru naruszeń albo brak zawiadomienia pacjentów przy wysokim ryzyku.
- Jakie działania mogą podjąć pacjenci wobec placówki? Mogą dochodzić odszkodowania z art. 82 RODO — za szkodę majątkową i niemajątkową, w tym za utratę kontroli nad danymi.
- Czy system MyDr jest nadal bezpieczny i czy można z niego korzystać? MyDr komunikuje, że systemy są operacyjne i bezpieczne, a incydent dotyczył głównie danych historycznych. Placówki i tak powinny sprawdzić umowę powierzenia, logi dostępu i własne procedury.
- Jak udokumentować, że sprawdziliśmy MyDr przed powierzeniem danych? Przy kontroli UODO pyta o staranność przy wyborze procesora: czy oceniano gwarancje bezpieczeństwa i certyfikaty, zapisy umowne oraz opinie z rynku. Warto zebrać umowę powierzenia, korespondencję i ewentualne audyty.
Wyciek z MyDr pokazał, że odpowiedzialność za dane pacjenta nie kończy się w momencie zakupu abonamentu. Kończy się w dokumentacji placówki: w umowie powierzenia, w analizie ryzyka, w zgłoszeniu do UODO i w zawiadomieniu pacjenta. Im szybciej gabinet uporządkuje te cztery sprawy, tym mniejsza szansa, że incydent u procesora zamieni się w problem prawny administratora.

