Twój PESEL w obcych rękach – co zrobić, zanim będzie za późno

Twój PESEL w obcych rękach – co zrobić, zanim będzie za późno

26.09.2026
Redakcja
Czas czytania: 4 minut/y

Słowo „wyciek” funkcjonuje dziś w dwóch zupełnie różnych światach. Jeden należy do podręczników geologii, drugi, coraz częściej, do codziennego życia zwykłych ludzi. To właśnie ten drugi rodzaj wycieku może realnie dotknąć ciebie, twoje dane medyczne i twój numer PESEL. Poniżej znajdziesz nie tylko wyjaśnienie, co się dzieje, ale przede wszystkim to, co powinieneś zrobić teraz.

Najważniejsze:

  • Zabezpieczenia jednej z firm obsługujących przychodnie i gabinety lekarskie zostały przełamane przez nieuprawnionych sprawców, ten fakt jest potwierdzony przez rządowy portal bezpiecznedane.gov.pl
  • Portal bezpiecznedane.gov.pl umożliwia sprawdzenie, czy twój numer PESEL trafił do bazy objętej incydentem
  • Właściwe służby nie potwierdziły jak dotąd, że wykradzione dane zostały upublicznione, jednak portal działa prewencyjnie, czekanie na oficjalny komunikat to strategia reaktywna, nie ochronna
  • Jedynym źródłem informacji o tym, jakie konkretnie dane o tobie mogły zostać objęte incydentem, jest administrator twoich danych, czyli twoja przychodnia lub gabinet lekarski
  • Zgłoszenie podejrzanej aktywności do CERT Polska uruchamia działania po stronie właściwych służb

Wyciek w geologii i wyciek danych, jedno słowo, dwa światy

W naukach o ziemi wyciek oznacza powolny, rozproszony wypływ wód podziemnych z odsłoniętej warstwy wodonośnej. Zjawisko to obserwuje się w jaskiniach, korytarzach krasowych, wyrobiskach górniczych oraz na zboczach dolin. Wypływająca woda zbiera się w strużki odprowadzane grawitacyjnie, a całość ma charakter sezonowy, ustępuje w okresach bez opadów. W terminologii hydrogeologicznej pojęcie to sąsiaduje z takimi określeniami jak źródło, wykap, młaka czy wysięk.

Czytaj także: Wyciek danych z MyDr: co możesz zrobić teraz, zanim pojawią się kolejne fakty

To jednak nie ten rodzaj wycieku spędza dziś Polakom sen z powiek. W odróżnieniu od geologicznego odpowiednika, wyciek danych osobowych nie zanika samoistnie po suchym sezonie. Przeciwnie, im dłużej pozostaje niezauważony, tym więcej szkód może wyrządzić.

Co się wydarzyło i dlaczego to ważne akurat dla ciebie

Portal bezpiecznedane.gov.pl poinformował publicznie o tym, że zabezpieczenia systemu należącego do firmy obsługującej między innymi przychodnie i gabinety lekarskie zostały skutecznie przełamane przez nieuprawnione osoby. Platformę tę, działającą pod marką MyDr, wykorzystywały placówki medyczne do obsługi swoich pacjentów.

Czytaj także: Wyciek danych 19 mln Polaków ma drugie dno. Śledztwo w sprawie MyDr toczyło się już od 2024 roku, a UODO nic nie wiedział

Kluczowe są tu dwa odrębne fakty. Pierwszy, samo naruszenie zabezpieczeń i uzyskanie dostępu do bazy danych, jest potwierdzony. Drugi, czy wykradzione dane zostały już gdzieś upublicznione lub sprzedane, nie został jak dotąd stwierdzony przez właściwe służby. Portal przekazuje informację prewencyjnie, bo w praktyce potwierdzenie upublicznienia danych często pojawia się z opóźnieniem, kiedy szkody już się dzieją.

Czytaj także: UODO skontroluje spółkę MyDr po wycieku danych zdrowotnych pacjentów

Ważne zastrzeżenie: rządowy portal nie dysponuje szczegółami dotyczącymi tego, jakie kategorie danych znalazły się w zasięgu incydentu. Tych informacji może udzielić wyłącznie administrator twoich danych medycznych, czyli konkretna placówka, z której usług korzystasz.

Co ci realnie grozi, i dlaczego PESEL to nie „tylko numer”

Doniesienia o wyciekach danych często kończą się ogólnikowym ostrzeżeniem, nie precyzując, co konkretnie może spotkać poszkodowanego. Poniższa tabela porządkuje potencjalne zagrożenia według priorytetu działania dla pacjenta objętego tego typu incydentem.

Potencjalne zagrożenieSkąd wynikaPriorytet działaniaKto może pomóc
Wyłudzenie zobowiązań finansowych na twoje dane (kradzież tożsamości)Numer PESEL w połączeniu z innymi danymi wystarcza do weryfikacji tożsamości w wielu serwisach🔴 Najwyższy, działaj natychmiastPrzychodnia (administrator danych), CERT Polska, bank
Ukierunkowane próby wyłudzenia informacji (phishing, smishing)Przestępcy znający twoje dane osobowe uwiarygodniają swoje wiadomości detalami, których „losowy” oszust by nie znał🟠 Wysoki, monitoruj na bieżącoCERT Polska, dostawca poczty/telefonu
Odsprzedaż danych innym podmiotom przestępczymWykradzione bazy danych są towarem na czarnym rynku, ich obieg może trwać latami🟡 Średni, działaj długofalowoUrząd Ochrony Danych Osobowych (UODO)
Nieuprawnione wykorzystanie danych o stanie zdrowiaSystem obsługiwał placówki medyczne, charakter przechowywanych danych może być szczególnie wrażliwy🟡 Średni, zapytaj przychodnię o zakres danychAdministrator danych (przychodnia), UODO

Portal bezpiecznedane.gov.pl nie potwierdza, że którykolwiek z powyższych scenariuszy już się materializuje w tej sprawie. Jednak sam fakt naruszenia zabezpieczeń oznacza, że ryzyko istnieje, a czas reakcji ma znaczenie.

Checklist dla pacjenta: konkretne kroki teraz

  • Zaloguj się na bezpiecznedane.gov.pl i sprawdź, czy twój PESEL figuruje w ujawnionym wycieku, to jedyna oficjalna droga weryfikacji tej konkretnej sprawy
  • Skontaktuj się bezpośrednio ze swoją przychodnią lub gabinetem lekarskimtylko administrator twoich danych może powiedzieć, jakie informacje o tobie były przechowywane w systemie i czy mogły być objęte incydentem
  • Włącz monitoring transakcji w swoim banku i rozważ aktywację alertów przy każdej operacji na koncie, to praktyczny filtr wczesnego ostrzegania przed próbami wyłudzenia
  • Zmień hasła do kont powiązanych z danymi, które mogły wyciec; portal bezpiecznedane.gov.pl zawiera wskazówki dotyczące tworzenia silnych haseł i zabezpieczania kont
  • Zachowaj czujność wobec wiadomości SMS i e-mail powołujących się na twoje dane osobowe lub dane medyczne, ukierunkowany phishing jest trudniejszy do rozpoznania niż masowe rozsyłki
  • Zgłoś podejrzaną aktywność do CERT Polska przez portal bezpiecznedane.gov.pl, zgłoszenie uruchamia dalsze działania właściwych służb

Jak działa rządowy system reagowania na wycieki

Portal bezpiecznedane.gov.pl powstał z inicjatywy Ministerstwa Cyfryzacji jako odpowiedź na systematycznie pojawiające się incydenty bezpieczeństwa w cyberprzestrzeni. Bieżącą pracę analityczną i techniczną prowadzą eksperci z Naukowej i Akademickiej Sieci Komputerowej, w skrócie NASK. Portal pełni trzy powiązane funkcje: informuje o potwierdzonych incydentach, umożliwia sprawdzenie własnych danych oraz zbiera zgłoszenia nowych wycieków kierowane następnie do CERT Polska.

Warto wiedzieć, czym portal nie jest: nie gromadzi szczegółowych informacji o tym, jakie konkretnie dane wyciekły z poszczególnych placówek. To celowe ograniczenie wynikające z podziału odpowiedzialności, administratorem twoich danych medycznych pozostaje przychodnia, nie platforma rządowa.

Dlaczego jeden incydent dotyka pacjentów wielu placówek jednocześnie

Sprawa ta odsłania mechanizm, który powtarza się przy kolejnych wyciekach w sektorze usługowym: jedna firma technologiczna dostarcza oprogramowanie dziesiątkom lub setkom niezależnych podmiotów. Skuteczne naruszenie centralnej bazy danych oznacza więc potencjalne narażenie informacji pacjentów wielu przychodni naraz, nawet jeśli każda z nich przestrzegała własnych procedur bezpieczeństwa.

Dla przeciętnego pacjenta wniosek jest prosty: twoje dane mogły zostać wystawione na ryzyko bez żadnej winy twojej przychodni i bez twojej wiedzy. Właśnie dlatego regularne sprawdzanie swoich danych na rządowym portalu, podobnie jak przeglądanie wyciągu z konta bankowego, staje się elementem zwykłej higieny cyfrowej, a nie jednorazową reakcją kryzysową.

Najczęściej zadawane pytania

Czy znając mój PESEL, ktoś może zaciągnąć na mnie pożyczkę?

W wielu serwisach finansowych i pożyczkowych numer PESEL w połączeniu z innymi danymi osobowymi może wystarczyć do wstępnej weryfikacji tożsamości. Ryzyko jest realne, szczególnie jeśli sprawcy dysponują szerszym zestawem danych. Dlatego monitoring konta i historii kredytowej należy traktować jako priorytet, a nie opcjonalny krok.

Czy przychodnia ponosi odpowiedzialność za to, że moje dane znalazły się w systemie zewnętrznej firmy?

Kwestię odpowiedzialności regulują przepisy o ochronie danych osobowych. Administratorem twoich danych pozostaje placówka medyczna, niezależnie od tego, jakiego oprogramowania używa. Jeśli uważasz, że doszło do naruszenia twoich praw, możesz zgłosić sprawę do Urzędu Ochrony Danych Osobowych.

Jak długo powinienem monitorować swoje konta i historię kredytową po takim incydencie?

Wykradzione dane mogą pozostawać w obiegu na czarnym rynku przez długi czas. Jednorazowe sprawdzenie nie daje gwarancji bezpieczeństwa. Regularny monitoring konta bankowego i historii kredytowej warto utrzymywać jako stały nawyk, niezależnie od konkretnego incydentu.

Gdzie dowiedzieć się, jakie dokładnie dane o mnie mogły wyciec?

Szczegółowych informacji o rodzaju danych objętych incydentem może udzielić wyłącznie administrator twoich danych, czyli twoja przychodnia lub gabinet lekarski. Rządowy portal tych informacji nie przechowuje.

Co zrobić, jeśli sam trafię na informacje o nowym wycieku danych?

Należy zgłosić to przez portal bezpiecznedane.gov.pl do CERT Polska. Zgłoszenie uruchamia działania po stronie właściwych służb i może pomóc innym osobom, których dane są zagrożone.

Fot. Adrian Grycuk / Wikimedia Commons (CC BY-SA 3.0 pl)


Masz temat, o którym powinniśmy napisać? Skontaktuj się z nami!
Opisujemy ciekawe sprawy nadsyłane przez naszych czytelników. Napisz do nas, opisz dokładnie fakty i prześlij wraz z ewentualnymi załącznikami na adres: redakcja@pkb24.pl.
REKLAMA
REKLAMA