Polska ma w tym tygodniu do czynienia z jednym z największych, jeśli nie największym, wyciekiem danych osobowych w swojej historii, i to nie byle jakich danych, tylko dokumentacji medycznej milionów obywateli. W centrum afery znalazła się spółka MyDr, dostawca oprogramowania do prowadzenia elektronicznej dokumentacji medycznej, z którego korzysta blisko dwanaście tysięcy placówek zdrowia w całej Polsce.
Co się właściwie stało
Sprawa wyszła na jaw, gdy z portalem Zaufana Trzecia Strona skontaktowali się rzekomi sprawcy ataku, twierdząc, że przejęli dane ponad 18,8 miliona Polaków. Żeby uwiarygodnić swoje twierdzenia, przesłali dziennikarzom zrzut ekranu z danymi jednego z najważniejszych polskich polityków. 10 sierpnia 2026 roku wicepremier i minister cyfryzacji Krzysztof Gawkowski oficjalnie potwierdził, że doszło do nadzwyczajnego wycieku danych, sięgającego blisko 19 milionów osób, i zapowiedział zwołanie Połączonego Centrum Operacyjnego Cyberbezpieczeństwa.
Skala tego, co miało wyciec, robi wrażenie. Napastnicy twierdzą, że zdobyli około 2,5 terabajta danych, w tym numery PESEL, historię wizyt lekarskich oraz informacje o wystawionych receptach. Tożsamość sprawców pozostaje na razie nieznana, a sposób ich komunikacji, mieszający angielski, rosyjskie emotikony i styl przypominający tekst wygenerowany przez model językowy, sugeruje celowe zacieranie śladów co do prawdziwego pochodzenia ataku.
Dlaczego nie da się po prostu sprawdzić, czy moje dane wyciekły
To najbardziej frustrujący element całej sprawy. MyDr, w świetle przepisów o ochronie danych osobowych, jest jedynie podmiotem przetwarzającym dane w imieniu lekarzy i placówek medycznych, a nie ich formalnym administratorem. W praktyce oznacza to, że obowiązek poinformowania konkretnego pacjenta spoczywa na jego przychodni, a nie bezpośrednio na firmie informatycznej, która obsługiwała system. Każda z tysięcy placówek musi najpierw sama dowiedzieć się od dostawcy, jakiego zakresu danych dotyczył incydent, i dopiero potem przekazać tę informację swoim pacjentom. Skutek jest taki, że na dziś uczciwa odpowiedź na pytanie, czy moje dane znalazły się w tym wycieku, brzmi po prostu: nie da się tego samodzielnie zweryfikować.
12 sierpnia po południu wicepremier Gawkowski zapowiedział, że rząd chce obejść ten systemowy problem, uruchamiając portal bezpiecznedane.gov.pl, w którym każdy obywatel miałby móc sprawdzić, czy jego dane znalazły się w wykradzionej bazie. To jednak na razie zapowiedź, a nie działający mechanizm, więc na konkretne narzędzie do samodzielnej weryfikacji trzeba jeszcze poczekać.
Zastrzeż PESEL, i to najlepiej dzisiaj
W obliczu takiej skali niepewności, minister cyfryzacji sam podkreślał, że pierwszym i najprostszym krokiem, jaki może wykonać każdy z nas, niezależnie od tego, czy ma pewność co do wycieku swoich danych, czy nie, jest zastrzeżenie numeru PESEL. To bezpłatna usługa, dostępna od ręki, która realnie utrudnia wykorzystanie skradzionego numeru PESEL do zaciągnięcia kredytu, pożyczki czy innej zobowiązującej umowy na czyjeś nazwisko. Zastrzeżenie można w każdej chwili czasowo cofnąć, gdy sami będziemy czegoś takiego potrzebować, więc nie jest to decyzja, która na trwałe blokuje możliwość korzystania z własnych spraw urzędowych czy finansowych.
Zastrzeżenia można dokonać na trzy sposoby: przez aplikację mObywatel, przez internetową usługę na stronie rządowej, albo osobiście w dowolnym urzędzie gminy. Pełną, oficjalną instrukcję krok po kroku znajdziecie tutaj: gov.pl/web/gov/zastrzez-swoj-numer-pesel-lub-cofnij-zastrzezenie. To kilka minut, które naprawdę warto poświęcić, zwłaszcza w tygodniu, w którym temat bezpieczeństwa danych osobowych w Polsce nie schodzi z pierwszych stron gazet.
Wybieraj serwisy, które nie zbierają i nie sprzedają twoich danych
Cała ta sytuacja to też dobra okazja, żeby zadać sobie szersze pytanie: ilu firmom w ogóle powierzamy swoje dane osobowe, często bez większej refleksji nad tym, co się z nimi później dzieje, komu są odsprzedawane i jak są zabezpieczane. Wyciek z MyDr akurat dotyczy sektora medycznego, ale identyczne ryzyko istnieje wszędzie tam, gdzie duże platformy gromadzą dane swoich użytkowników na masową skalę, często wykraczając poza to, co jest im faktycznie potrzebne do świadczenia usługi.
Dlatego przy okazji chcemy przypomnieć o czymś, co od początku jest dla nas ważne w tuziemia.pl: nie gromadzimy danych osobowych użytkowników ponad to, co niezbędne do wystawienia ogłoszenia, i nigdy ich nie sprzedajemy. O ile nam wiadomo, jesteśmy jedynym działającym w Polsce serwisem z ogłoszeniami sprzedaży nieruchomości, który w ogóle działa na takich zasadach, w przeciwieństwie do wielu innych portali branżowych, dla których dane użytkowników są osobnym, dochodowym produktem. W czasach, w których nawet dane medyczne milionów Polaków mogą w ciągu jednej nocy trafić w niepowołane ręce, wybieranie serwisów minimalizujących zbieranie i przetwarzanie danych osobowych przestaje być niszową preferencją, a staje się zwyczajnie rozsądną, praktyczną decyzją.