Wyciek danych z systemów firmy MyDr różni się od typowego wycieku loginów i haseł jedną rzeczą: nie da się go „zresetować”. Numer PESEL zostaje na całe życie, historia recept i wizyt również. Nie oznacza to jednak bezradności — większość realnych szkód po takich incydentach powstaje dopiero na drugim etapie, gdy ktoś użyje danych do wyłudzenia kredytu albo do bardzo wiarygodnego oszustwa telefonicznego. Ten etap można skutecznie utrudnić.
Poniżej osiem kroków ułożonych według stosunku efektu do wysiłku. Pierwsze trzy zajmują łącznie kwadrans.
1. Zastrzeż numer PESEL
To pojedyncze działanie o największym efekcie ochronnym i pierwsza rekomendacja zarówno UODO, jak i Ministerstwa Zdrowia po incydencie w MyDr. 1 2
Zastrzeżenia dokonasz w aplikacji mObywatel, na stronie gov.pl (potrzebny profil zaufany, e-dowód, podpis kwalifikowany albo logowanie przez bankowość elektroniczną) lub osobiście w dowolnym urzędzie gminy. Usługa jest bezpłatna, a w kanale internetowym działa od razu. 3
Skutek prawny jest konkretny. Od 1 czerwca 2024 roku banki, SKOK-i, instytucje pożyczkowe, notariusze i operatorzy telekomunikacyjni mają obowiązek sprawdzać, czy numer PESEL klienta jest zastrzeżony, zanim wykonają określone czynności. Jeżeli mimo zastrzeżenia ktoś zaciągnie kredyt na Twoje dane, instytucja finansowa nie może dochodzić od Ciebie roszczeń z tego tytułu. 4
Warto od razu rozbroić najczęstszą obawę: zastrzeżenie nie utrudnia codziennego życia. Z zastrzeżonym numerem można zarejestrować się do lekarza, zrealizować receptę, wypłacić gotówkę z bankomatu, zrobić przelew, wyjechać za granicę i załatwić sprawy w urzędzie. 3
2. Zastrzeż PESEL dzieci i osób, którymi się opiekujesz
Dokumentacja medyczna dzieci trafia do tych samych systemów gabinetowych co dokumentacja dorosłych, więc dziecięce numery PESEL bywają objęte tym samym incydentem. Rodzic lub opiekun prawny może zastrzec numer podopiecznego przez osobną usługę na gov.pl. 5
To krok, który w praktyce pomija większość osób — a numer PESEL dziecka jest dla oszusta wygodny właśnie dlatego, że nikt go nie monitoruje przez kolejne kilkanaście lat.
3. Ustal zasadę: „rozłączam się i oddzwaniam”
Największe ryzyko po wycieku danych medycznych to nie kredyt, lecz rozmowa. Osoba, która zna Twoje imię, nazwisko, numer PESEL, nazwę przychodni i przyjmowany lek, brzmi wiarygodnie od pierwszego zdania. Zwykły odruch obronny wobec obcego, który nic o nas nie wie, tu nie zadziała.
Przyjmij prostą regułę: żadnych decyzji podczas rozmowy przychodzącej. Rozłączasz się i oddzwaniasz na numer z oficjalnej strony przychodni, banku albo NFZ. Żadna z tych instytucji nie prosi przez telefon o kod z SMS-a, hasło do bankowości ani o instalację aplikacji „do weryfikacji tożsamości”.
Ten sam schemat obowiązuje w wiadomościach. UODO zaleca dokładne analizowanie komunikatów przychodzących SMS-em i mailem właśnie pod kątem prób phishingu. 1 Typowe przynęty po wycieku medycznym to: dopłata do recepty, zwrot za wizytę, „aktualizacja danych pacjenta” i rzekome wezwanie do e-rejestracji.
4. Zmień powtórzone hasła i włącz uwierzytelnianie dwuskładnikowe
Resort zdrowia rekomenduje po incydencie silne, unikalne hasła do każdej usługi oraz uwierzytelnianie wieloskładnikowe. 2 Priorytet jest jasny: najpierw skrzynka pocztowa (bo przez nią odzyskuje się wszystkie inne konta), potem bankowość, potem Internetowe Konto Pacjenta i profil zaufany.
Praktyczna kolejność działań: włącz drugi składnik logowania tam, gdzie to możliwe — najlepiej aplikację generującą kody lub klucz sprzętowy zamiast SMS-a. Menedżer haseł rozwiązuje przy okazji problem powtarzalności, bo nie wymaga zapamiętywania kilkudziesięciu różnych ciągów znaków.
5. Zapytaj swoją przychodnię wprost
W tym incydencie administratorem danych jest placówka medyczna, a nie dostawca oprogramowania. To ona ma obowiązek zgłosić naruszenie organowi nadzorczemu i zawiadomić pacjentów, jeżeli występuje wysokie ryzyko naruszenia ich praw. 6
Warto zadać trzy pytania: czy placówka korzystała z systemu MyDr, czy zgłosiła naruszenie, oraz jakie kategorie danych zostały objęte incydentem. Odpowiedź na trzecie pytanie decyduje o tym, na jakie oszustwa trzeba być wyczulonym — inaczej reaguje się na wyciek samych danych kontaktowych, inaczej na wyciek rozpoznań i recept.
Jeśli placówka nie odpowiada albo nie zawiadamia mimo ryzyka, przysługuje skarga do Prezesa UODO. 1
6. Zadbaj o kanał, którym oszust dociera najczęściej — numer telefonu
Duplikat karty SIM to klasyczna droga do przejęcia kodów autoryzacyjnych. Zastrzeżenie numeru PESEL obejmuje również czynności u operatorów telekomunikacyjnych, dlatego krok pierwszy działa także tutaj. 4
Dodatkowo warto sprawdzić u operatora, czy na koncie abonenckim można ustawić hasło do obsługi lub blokadę zmian wykonywanych zdalnie. Nazewnictwo różni się między operatorami, ale sama funkcja jest zwykle dostępna.
7. Obserwuj sygnały nadużycia tożsamości
Przez najbliższe miesiące zwracaj uwagę na: nieoczekiwane wiadomości o wniosku kredytowym, korespondencję z firm pożyczkowych, z których nie korzystasz, nagłą utratę zasięgu w telefonie (możliwy objaw przejęcia numeru) oraz rachunki i wezwania do zapłaty za usługi, których nie zamawiałeś.
Reakcja na każdy z tych sygnałów jest ta sama: natychmiastowy kontakt z instytucją oficjalnym kanałem oraz zgłoszenie sprawy na policję, jeżeli doszło do zaciągnięcia zobowiązania.
8. Zaakceptuj, czego zastrzeżenie PESEL nie załatwia
Zastrzeżenie chroni przed skutkami finansowymi. Nie cofa jednak ujawnienia informacji o leczeniu — a to właśnie ta część wycieku jest nieodwracalna i najtrudniejsza do zaadresowania.
Praktyczny wniosek jest taki, że przez dłuższy czas warto traktować każdą niespodziewaną wiadomość nawiązującą do zdrowia jako potencjalnie wrogą, nawet jeśli zawiera prawdziwe szczegóły. Wiedza o leku czy dacie wizyty nie potwierdza tożsamości rozmówcy — po wycieku jest raczej dowodem, że ktoś kupił dostęp do bazy.
Szybka lista kontrolna na kwadrans
- Zablokuj swój numer PESEL w aplikacji mObywatel, na gov.pl albo w urzędzie gminy — usługa jest bezpłatna i działa od razu. 3
- Zablokuj numery PESEL dzieci i osób, którymi się opiekujesz, przez osobną usługę dla podopiecznych. 5
- Zmień hasło do skrzynki pocztowej, a potem do bankowości i Internetowego Konta Pacjenta — każde inne, żadnego powtórzenia.
- Włącz uwierzytelnianie dwuskładnikowe wszędzie, gdzie jest dostępne; aplikacja z kodami lub klucz sprzętowy działa lepiej niż SMS. 2
- Ustaw u operatora telefonu hasło do obsługi konta abonenckiego albo blokadę zmian wykonywanych zdalnie.
- Sprawdź w swojej przychodni, czy korzystała z systemu MyDr i czy zgłosiła naruszenie. 6
Czego nie robić
Nie płać za „usunięcie danych z darknetu” oferowane przez firmy, które kontaktują się z Tobą pierwsze — po głośnych wyciekach zawsze pojawia się fala takich ofert i część z nich jest zwykłym oszustwem. Nie klikaj w linki z wiadomości zapowiadających „sprawdzenie, czy Twoje dane wyciekły”; jedyne wiarygodne informacje pochodzą od Twojej placówki medycznej oraz z komunikatów instytucji publicznych. Nie podawaj dodatkowych danych osobie, która twierdzi, że dzwoni „w sprawie wycieku” — to standardowy scenariusz wyłudzenia uzupełniającego brakujące pola w bazie.
Źródła
Zobacz też
- Wyciek danych z MyDr: co naprawdę wiadomo o incydencie dotyczącym 19 mln Polaków
- Aliasy email vs. phishing: jak ukryć się przed spamem i śledzeniem
- Kradzież tożsamości: Kompleksowy poradnik – jak się chronić i co robić, gdy
Przypisy
-
Zalecenia UODO dla osób dotkniętych wyciekiem: zastrzeżenie PESEL, czujność wobec wiadomości, zmiana haseł, prawo skargi. — uodo.gov.pl ↩ ↩2 ↩3
-
Komunikat Ministerstwa Zdrowia z 12 sierpnia 2026 r. z zaleceniami po incydencie w firmie MyDr. — gov.pl › informacja w zwiazku z incydentem dotyczacym fir… ↩ ↩2 ↩3
-
Opis usługi zastrzeżenia numeru PESEL: kanały, bezpłatność, czynności niezablokowane przez zastrzeżenie. — gov.pl › zastrzez swoj numer pesel lub cofnij zastrzezeni… ↩ ↩2 ↩3
-
Obowiązek weryfikacji zastrzeżenia przez banki, SKOK-i, instytucje pożyczkowe, notariuszy i operatorów telekomunikacyjnych od 1 czerwca 2024 r. — gov.pl › zastrzez pesel i zabezpiecz sie przed oszustami… ↩ ↩2
-
Usługa zastrzeżenia numeru PESEL podopiecznego lub innej osoby. — gov.pl › zastrzez lub cofnij zastrzezenie numeru pesel po… ↩ ↩2
-
Obowiązki administratora danych przy naruszeniu, do którego doszło u podmiotu przetwarzającego. — uodo.gov.pl ↩ ↩2
// Komentarze ...
Dodaj komentarz