Odszkodowania

Czy moje dane wyciekły z MyDr? Jak to sprawdzić i co dalej

Czy moje dane wyciekły z MyDr? Sprawdź PESEL w serwisie bezpiecznedane.gov.pl, zobacz, co oznacza powiadomienie z przychodni, i zrób pierwsze kroki.

W skrócie

Najprościej sprawdzić to w rządowym serwisie bezpiecznedane.gov.pl, który pokazuje, czy Twój PESEL znalazł się w zbiorze z wycieku MyDr. Jeśli tak: zastrzeż PESEL, uważaj na fałszywe SMS-y i telefony, zachowaj dowody i rozważ roszczenie o odszkodowanie z art. 82 RODO wobec przychodni, która jest administratorem Twoich danych.

  • O incydencie w systemie MyDr Ministerstwo Cyfryzacji poinformowało 12 sierpnia 2026 r.; według resortu może on dotyczyć ok. 18,8 mln osób.
  • Status swojego numeru PESEL sprawdzisz w serwisie bezpiecznedane.gov.pl.
  • Administratorem danych jest zwykle przychodnia, a MyDr działa jako podmiot przetwarzający.
  • Roszczenie o odszkodowanie opiera się na art. 82 RODO i wymaga wykazania szkody.

Stan prawny na 5 października 2026.

W sierpniu 2026 r. ujawniono atak na system dokumentacji medycznej MyDr, z którego korzysta wiele przychodni w Polsce. Według Ministerstwa Cyfryzacji incydent może dotyczyć danych blisko 19 milionów osób (18,8 mln) i ponad 12 tys. placówek medycznych. Jeśli leczysz się w prywatnej przychodni, to pytanie „czy moje dane wyciekły z MyDr?” jest jak najbardziej zasadne.

Odpowiedź da się uzyskać w kilka minut. Poniżej pokazujemy, jak to zrobić bezpiecznie i co zrobić potem.

Co wiadomo o wycieku MyDr

Najważniejsze, publicznie potwierdzone informacje:

  • Kiedy: 12 sierpnia 2026 r. Ministerstwo Cyfryzacji poinformowało o cyberataku na MyDr; spółka potwierdziła nieuprawniony dostęp do danych przechowywanych w jej systemach.
  • Co mogło wyciec: według komunikatów i doniesień medialnych m.in. imiona i nazwiska, numery PESEL, numery telefonów, adresy e-mail, a także dane o zdrowiu – informacje o wizytach, receptach i przepisanych lekach.
  • Z jakiego okresu: według ministerstwa chodzi o dane historyczne – do kwietnia 2024 r. Spółka zastrzegała, że szerokie powiadamianie pacjentów nie oznacza, że dane każdej z tych osób zostały odczytane czy upublicznione.
  • Śledztwo: postępowanie prowadzi Centralne Biuro Zwalczania Cyberprzestępczości pod nadzorem Prokuratury Okręgowej w Warszawie.

Sytuacja jest rozwojowa. Opieraj się na komunikatach z gov.pl, UODO i swojej przychodni, a nie na wpisach z mediów społecznościowych.

Jak sprawdzić, czy Twój PESEL jest w zbiorze

Od 29 sierpnia 2026 r. w rządowym serwisie bezpiecznedane.gov.pl można sprawdzić, czy Twój numer PESEL znajduje się w zbiorze z wycieku MyDr. Logujesz się przez mObywatel, bankowość elektroniczną, e-dowód lub profil zaufany. Ministerstwo zapowiadało, że dane będą dodawane stopniowo, w miarę ustalania, kogo dotyczy incydent – jeśli wynik jest negatywny, warto sprawdzić ponownie po pewnym czasie.

Zasady bezpieczeństwa:

  1. Wpisz adres samodzielnie w przeglądarce. Nie klikaj w linki z SMS-ów i maili, które „pomagają sprawdzić wyciek” – to klasyczny sposób oszustów na wykorzystanie głośnej sprawy.
  2. Sprawdź domenę i kłódkę – serwis działa w domenie gov.pl.
  3. Zrób zrzut ekranu z wynikiem. Przyda się jako dowód, jeśli zdecydujesz się dochodzić roszczeń.

Czy przychodnia powinna Cię powiadomić?

Z perspektywy pacjenta administratorem danych jest zwykle przychodnia, w której się leczysz. MyDr jako dostawca systemu działa jako podmiot przetwarzający. To ważne z dwóch powodów:

  • to przychodnia powinna Cię powiadomić o naruszeniu, jeśli może ono powodować wysokie ryzyko dla Twoich praw i wolności (art. 34 RODO),
  • to wobec administratora kierujesz w pierwszej kolejności żądania – o informację, jakie Twoje dane zostały objęte incydentem, i ewentualnie o odszkodowanie.

Jeśli dostałeś takie powiadomienie, zachowaj je. Jeśli nie, możesz zapytać przychodnię o dostęp do informacji o swoich danych (art. 15 RODO).

Co zrobić od razu, jeśli dane wyciekły

  • Zastrzeż PESEL w aplikacji mObywatel lub na gov.pl (jak to zrobić krok po kroku). Banki i niektóre inne instytucje muszą sprawdzać zastrzeżenie przed zawarciem umowy.
  • Uważaj na telefony i SMS-y „z przychodni”, „z NFZ” czy „z banku”. Oszuści mogą znać Twoje imię, PESEL i informacje o wizytach, przez co wydają się wiarygodni.
  • Zmień hasła do kont, w których używałeś tego samego numeru telefonu lub maila jako loginu, i włącz weryfikację dwuetapową.
  • Rozważ alerty kredytowe w BIK, które powiadamiają o próbach zaciągnięcia zobowiązania na Twoje dane.
  • Zapisuj podejrzane zdarzenia: daty telefonów, treść wiadomości, próby wyłudzeń. To realny materiał dowodowy.

Czy należy Ci się odszkodowanie?

Podstawą jest art. 82 RODO: kto poniósł szkodę majątkową lub niemajątkową w wyniku naruszenia rozporządzenia, może żądać odszkodowania od administratora lub podmiotu przetwarzającego. Podmiot przetwarzający (np. dostawca systemu) odpowiada jednak tylko wtedy, gdy nie dopełnił obowiązków, które RODO nakłada bezpośrednio na niego, albo działał poza poleceniami administratora lub wbrew nim (art. 82 ust. 2 RODO).

Dwie rzeczy, o których trzeba pamiętać:

  • Samo znalezienie się w zbiorze nie wystarcza. Według Trybunału Sprawiedliwości UE trzeba wykazać szkodę, choć nie musi ona być „poważna”. Szkodą niemajątkową może być m.in. uzasadniona obawa przed wykorzystaniem danych – a przy danych medycznych taka obawa jest zrozumiała.
  • Kwoty są umiarkowane. W dotychczasowych polskich sprawach o wycieki danych zasądzane kwoty z reguły nie przekraczały kilku tysięcy złotych, a w każdej sprawie zależą od wykazanej szkody. Zawyżone żądanie zwiększa ryzyko kosztów przy częściowej przegranej. Zanim ustalisz kwotę, sprawdź, ile kosztuje pozew o zapłatę.

Szczegóły – jak udowodnić szkodę, kogo pozwać i ile można dostać – opisujemy w artykule odszkodowanie za wyciek danych z RODO.

Jak dochodzić roszczenia krok po kroku

  1. Zbierz dowody: wynik z bezpiecznedane.gov.pl, powiadomienie z przychodni, potwierdzenie zastrzeżenia PESEL, zapis podejrzanych kontaktów.
  2. Opisz skutki: co zrobiłeś po wycieku, ile czasu i pieniędzy to kosztowało, jak wpłynęło to na Twoje samopoczucie.
  3. Wyślij wezwanie do zapłaty do administratora danych z żądaną kwotą i terminem. Zobacz, co musi zawierać wezwanie do zapłaty.
  4. Złóż pozew, jeśli administrator odmówi albo nie odpowie.

Wezwanie możesz napisać samodzielnie, korzystając z powyższych wskazówek. Jeśli wolisz oddać to prawnikowi, Pozywacz.pl prowadzi osobną ścieżkę dla poszkodowanych: wystarczy przesłać powiadomienie o wycieku albo opis sytuacji, a prawnik bezpłatnie oceni sprawę, zanim zapłacisz za cokolwiek. Na Pozywacz.pl prawnik przygotuje wezwanie do zapłaty po wycieku MyDr od 99 zł, w całości online i bez wizyty w kancelarii. Formularz znajdziesz na stronie bezpłatnej oceny roszczenia i wezwania od 99 zł.

Skarga do UODO – czy warto?

Możesz złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych. To dobry sposób, żeby zwrócić uwagę organu na naruszenie, ale UODO nie przyznaje odszkodowań. Postępowanie może zakończyć się nakazem lub karą dla administratora, a pieniędzy dla siebie dochodzisz osobno – wezwaniem i ewentualnie pozwem przed sądem cywilnym.

Ile masz czasu na dochodzenie roszczenia?

Do roszczeń z art. 82 RODO w sprawach nieuregulowanych w rozporządzeniu stosuje się Kodeks cywilny (art. 92 ustawy o ochronie danych osobowych). Roszczenia odszkodowawcze z czynów niedozwolonych przedawniają się co do zasady po 3 latach od dnia, w którym dowiedziałeś się (albo przy zachowaniu należytej staranności mogłeś się dowiedzieć) o szkodzie i o osobie zobowiązanej do jej naprawienia – nie później jednak niż 10 lat od zdarzenia, które wywołało szkodę (art. 442¹ § 1 KC). Nie trzeba się spieszyć z pozwem, ale dowody warto zebrać od razu, póki są świeże. Orientacyjną datę możesz sprawdzić w kalkulatorze przedawnienia.

Podsumowanie

Sprawdź swój PESEL na bezpiecznedane.gov.pl, wpisując adres samodzielnie. Jeśli Twoje dane są w zbiorze, zastrzeż PESEL, uważaj na oszustów i zbieraj dowody. O odszkodowanie możesz się ubiegać na podstawie art. 82 RODO, ale musisz wykazać szkodę i żądać rozsądnej kwoty. Pierwszym krokiem jest wezwanie skierowane do przychodni.

Najczęstsze pytania

Jak sprawdzić, czy moje dane wyciekły z MyDr?

Wejdź na rządowy serwis bezpiecznedane.gov.pl, sprawdź, czy adres i kłódka w przeglądarce są prawidłowe, i postępuj według instrukcji. Serwis pokazuje, czy Twój PESEL znajduje się w zbiorze z wycieku. Nie korzystaj z linków z SMS-ów ani maili, które obiecują takie sprawdzenie.

Kto odpowiada za wyciek danych z MyDr?

Wobec pacjenta administratorem danych jest co do zasady placówka medyczna, która prowadziła dokumentację w systemie MyDr. Dostawca oprogramowania działa jako podmiot przetwarzający i może odpowiadać w zakresie swoich obowiązków z RODO. Ostateczny podział odpowiedzialności zależy od okoliczności sprawy.

Czy za wyciek danych z MyDr należy się odszkodowanie?

Może się należeć, jeśli poniosłeś szkodę majątkową lub niemajątkową, np. uzasadnioną obawę przed wykorzystaniem danych medycznych. Samo znalezienie się w zbiorze nie oznacza automatycznie odszkodowania – trzeba wykazać szkodę i jej związek z naruszeniem.

Czy muszę zastrzec PESEL po wycieku?

To nie jest obowiązek, ale rozsądny krok. Zastrzeżenie PESEL w mObywatelu lub na gov.pl utrudnia zaciągnięcie kredytu czy zawarcie niektórych umów na Twoje dane. Możesz je w każdej chwili cofnąć.

Autor

Salomon Sprawiedliwy

Pisze o odzyskiwaniu należności prostym językiem: od przypomnienia o płatności, przez wezwanie do zapłaty i pozew, po egzekucję komorniczą.

Recenzent

Justus Prawowity

Sprawdza teksty przed publikacją: przepisy, terminy, kwoty i spójność z aktualnym stanem prawnym.

Tekst ma charakter informacyjny. Jeśli chcesz, żeby prawnik zajął się Twoją sprawą, skorzystaj z Pozywacz.pl.