Narodowy Fundusz Zdrowia - NFZ

UODO dla PKB24.pl: NFZ zgłosił naruszenie danych już w 2024 roku. Dlaczego pacjenci dowiedzieli się dopiero teraz?

19.08.2026
Redakcja
Czas czytania: 3 minut/y

Spółka MyDr nie zgłosiła Prezesowi UODO naruszenia ochrony danych w 2024 roku — ale do urzędu wpłynęły wówczas dwa zgłoszenia od Narodowego Funduszu Zdrowia, dotyczące masowego odpytywania systemu eWUŚ. Urząd bada teraz, czy tamte zdarzenia są powiązane z tegorocznym atakiem na MyDr, analizuje wątek „możliwego niezgłoszonego naruszenia”, a rozpoczęta kontrola w spółce nie jest ograniczona czasowo — może więc sięgnąć także wydarzeń z 2024 roku. To odpowiedzi, które Urząd Ochrony Danych Osobowych przekazał redakcji PKB24.pl w sprawie incydentu określanego mianem największego wycieku danych w historii Polski. Wyłania się z nich obraz ciekawszy niż dotychczasowe doniesienia: państwo nie było ślepe — ale opinia publiczna usłyszała o sprawie dopiero dwa i pół roku później.

Co ustaliliśmy

We wtorek wysłaliśmy do UODO pytania o wątki, które ujawnił portal niezalezna.pl: według jego ustaleń już w marcu 2024 roku przez system MyDr wyprowadzono dane 18,8 mln Polaków, śledztwo w tej sprawie prowadzi Prokuratura Regionalna w Poznaniu, a organ ochrony danych miał o niczym nie wiedzieć. Odpowiedź urzędu precyzuje ten obraz w istotnych punktach.

W 2024 r. spółka MyDr nie zgłosiła do Prezesa UODO naruszenia ochrony danych. Wpłynęły jednak dwa zgłoszenia naruszenia ochrony danych z NFZ dotyczące masowego odpytywania systemu eWUŚ. UODO bada czy są one powiązane z atakiem na MyDr

— przekazał redakcji Łukasz Kuligowski, zastępca rzecznika prasowego UODO. Urząd poinformował nas również, że „informacje o możliwym niezgłoszonym naruszeniu ochrony danych są obecnie analizowane”.

Kluczowa jest też odpowiedź o zakres rozpoczętej kontroli. Decyzję o niej Prezes UODO podjął 13 sierpnia — dzień po komunikacie wicepremiera Gawkowskiego o wycieku.

Zakres kontroli nie jest ograniczony czasowo, a tematycznie. Kontrolerzy UODO sprawdzą zastosowane przez spółkę środki techniczne i organizacyjne. Będą ustalać również czy te zabezpieczenia były regularnie testowane pod kątem zmieniających się zagrożeń

— wskazał Kuligowski. Kontrola obejmie także to, czy analiza ryzyka w spółce uwzględniała możliwe zagrożenia dla przetwarzanych danych i czy jej wyniki stosowano w praktyce. Brak ograniczenia czasowego otwiera kontrolerom drogę do prześwietlenia także stanu zabezpieczeń z okresu marcowego incydentu w 2024 roku.

O poznańskim śledztwie urząd — jak informuje — wiedział, ale prokuratura nie przekazała mu ani informacji o zakończeniu postępowania, ani finalnych ustaleń.

Co to zmienia w dotychczasowym obrazie

Odpowiedzi UODO korygują i komplikują dotychczasową narrację w trzech punktach. Po pierwsze: teza, że organ ochrony danych „o niczym nie wiedział”, okazuje się tylko częściowo prawdziwa. NFZ — w poznańskim postępowaniu określony jako poszkodowany dysponent danych z systemu eWUŚ — zgłosił naruszenia, i to dwukrotnie. Do urzędu nie wpłynęło natomiast żadne zgłoszenie od strony MyDr. Tu istotny jest niuans prawny: UODO określa spółkę jako „podmiot przetwarzający”, a procesor zgłasza naruszenia administratorom danych, nie bezpośrednio urzędowi — dlatego pytanie, kto i na którym ogniwie łańcucha zawiódł, pozostaje otwarte i jest właśnie przedmiotem analizy UODO. Przesądzanie byłoby dziś nieuczciwe.

Po drugie: skoro dwa zgłoszenia z NFZ wpłynęły do urzędu już w 2024 roku, powraca — z nową siłą — pytanie, dlaczego opinia publiczna usłyszała o sprawie dopiero po dwóch i pół roku. RODO przewiduje, że przy wysokim ryzyku naruszenia praw i wolności administrator zawiadamia osoby, których dane dotyczą — a pozyskanie, według opisu poznańskiego śledztwa, 18,8 mln rekordów z numerami PESEL trudno uznać za ryzyko niskie. Zapytaliśmy więc Fundusz wprost: czy i w jakiej formie zawiadomiono osoby, których dane pozyskano — a także o daty i zakres obu zgłoszeń, ocenę ryzyka oraz zmiany w zabezpieczeniach eWUŚ po marcu 2024 roku.

. Pytania do NFZ objęły też daty i zakres obu zgłoszeń, ocenę ryzyka oraz zmiany w zabezpieczeniach eWUŚ po marcu 2024 roku.

Po trzecie: kontrola „bez ograniczenia czasowego” to sygnał, że państwo — z opóźnieniem, ale jednak — zamierza rozliczyć całą historię systemu, nie tylko jej sierpniowy finał. Od jej wyników zależeć będzie, czy sprawa zakończy się rekordową karą, czy kolejnym raportem.

Przypomnienie: o co chodzi w sprawie MyDr

12 sierpnia wicepremier Krzysztof Gawkowski poinformował o wycieku danych sięgającym blisko 19 mln obywateli z systemu MyDr, obsługującego ok. 12 tys. gabinetów i placówek — bazie przekraczającej 2 terabajty, obejmującej także dane o receptach i wizytach. Według ustaleń niezaleznej już w marcu 2024 roku hakerzy — wykorzystując konta legalnych placówek — masowo odpytywali przez MyDr należący do NFZ system weryfikacji ubezpieczenia, pozyskując dane 18 814 054 osób; w poznańskim śledztwie zarzuty usłyszały dwie osoby. Czy tegoroczny i tamten incydent to ta sama sprawa — wciąż oficjalnie nie wiadomo; sama spółka przyznała, że wykradzione dane mogą „w dużej mierze pochodzić z 2024 roku i lat wcześniejszych”. Pacjenci mogą sprawdzać swoje dane w serwisie bezpiecznedane.gov.pl.

Sprawę prowadzimy dalej: pytania do Narodowego Funduszu Zdrowia zostały wysłane, odpowiedzi — lub ich brak — opiszemy.

Źródło: odpowiedź UODO na pytania PKB24.pl, niezalezna.pl (ustalenia Piotra Nisztora)

Masz temat, o którym powinniśmy napisać? Skontaktuj się z nami!
Opisujemy ciekawe sprawy nadsyłane przez naszych czytelników. Napisz do nas, opisz dokładnie fakty i prześlij wraz z ewentualnymi załącznikami na adres: redakcja@pkb24.pl.
REKLAMA
REKLAMA