Wyciek danych z Medyc (2026) – co musi zrobić placówka i dlaczego warto mieć outsourcing IOD
Zaledwie kilka tygodni po głośnym wycieku z MyDr branża medyczna dostała kolejny cios. We wrześniu 2026 r. ujawniono, że atakujący wykorzystał podatność typu SQL injection i wykradł bazę danych od dostawcy oprogramowania medycznego Medyc – systemu do prowadzenia elektronicznej dokumentacji medycznej, rejestracji pacjentów i wystawiania e-recept, z którego korzystają tysiące specjalistów w Polsce. Operatorem systemu jest spółka Qbusoft sp. z o.o. z Gdańska, dlatego w sieci ten sam incydent bywa opisywany zarówno jako „wyciek Medyc”, jak i „wyciek Qbusoft”. To już kolejny wyciek danych medycznych Polaków w krótkim czasie. Poniżej praktyczny plan działania dla placówek – pisany z perspektywy Inspektora Ochrony Danych, który obsługuje takie sprawy na bieżąco – oraz odpowiedź na pytanie, dlaczego outsourcing IOD jest najtańszym zabezpieczeniem na taki dzień.
Jeżeli Twoja placówka korzysta z Medyc
To Ty jesteś administratorem danych, a nie dostawca oprogramowania. Obowiązek zgłoszenia do UODO w 72 godziny i zawiadomienia pacjentów spoczywa na Tobie. Fakt, że dane były szyfrowane, nie zamyka sprawy – sam dostawca zalecił przyjęcie scenariusza, w którym mogły zostać ujawnione. Jeśli nie masz IOD, to jest właśnie ten moment, w którym outsourcing IOD ratuje sytuację w kilka godzin.
W skrócie – najważniejsze fakty
- Co się stało: atak SQL injection na oprogramowanie medyczne Medyc (operator: Qbusoft sp. z o.o., Gdańsk) i kradzież bazy danych. Incydent bywa opisywany jako „wyciek Medyc” lub „wyciek Qbusoft” – to to samo zdarzenie.
- Kiedy: ujawniony we wrześniu 2026 r.
- Jakie dane: m.in. imię, nazwisko i PESEL (szyfrowane, ale dostawca zalecił przyjąć najgorszy scenariusz) oraz dane z dokumentacji medycznej.
- Kto zgłasza do UODO: placówka medyczna (administrator), a nie dostawca oprogramowania.
- Termin: 72 godziny od stwierdzenia naruszenia – w razie braku danych składa się zgłoszenie wstępne (art. 33 ust. 4 RODO).
- Rekomendacja: outsourcing IOD (od 250 zł netto/mc) przeprowadza analizę ryzyka, zgłoszenie do UODO i komunikat dla pacjentów w kilka godzin – taniej niż etat i nieporównywalnie taniej niż kara UODO.
Co się stało – wyciek danych z Medyc
Według publicznie dostępnych informacji z serwisów zajmujących się cyberbezpieczeństwem, atakujący wykorzystał podatność SQL injection i pozyskał bazę danych bezpośrednio od dostawcy oprogramowania Medyc. Medyc to system klasy EDM/HIS wykorzystywany przez placówki medyczne do prowadzenia dokumentacji pacjentów, rejestracji online, wystawiania e-recept, e-skierowań i e-zwolnień oraz rozliczeń – czyli oprogramowanie przetwarzające dane osobowe i dane dotyczące zdrowia pacjentów tysięcy podmiotów.
| Element | Co wiadomo na dzień publikacji |
|---|---|
| Operator systemu | Medyc to marka oprogramowania spółki Qbusoft sp. z o.o. (Gdańsk, NIP 957-110-75-23). W mediach incydent występuje pod nazwami „wyciek Medyc” oraz „wyciek Qbusoft” – to to samo zdarzenie. |
| Wektor ataku | Podatność typu SQL injection w systemie dostawcy oprogramowania Medyc, umożliwiająca pobranie bazy danych. |
| Charakter incydentu | Naruszenie poufności danych – kradzież danych z systemu podmiotu przetwarzającego (dostawcy oprogramowania). |
| Zakres danych | M.in. imię, nazwisko oraz PESEL (przechowywane w formie zaszyfrowanej) oraz dane związane z dokumentacją medyczną. Dostawca zalecił przyjęcie scenariusza, w którym dane mogły zostać ujawnione. |
| Skala | Nie została jednoznacznie potwierdzona. Z oprogramowania korzysta wielu specjalistów i placówek, co oznacza potencjalnie znaczną liczbę pacjentów. Ostrożnie należy zakładać duży zasięg. |
| Status | Sprawa rozwojowa. Zakres i liczba dotkniętych podmiotów mogą być doprecyzowane w kolejnych komunikatach. |
Powiązanie numeru PESEL z danymi identyfikacyjnymi i danymi medycznymi to komplet o wysokim profilu ryzyka – kradzież tożsamości, wyłudzenia finansowe, phishing celowany, a przy danych o zdrowiu również ryzyko dyskryminacji i szantażu.
To nie jest jednostkowy przypadek
Wyciek z Medyc to kolejny w serii incydentów uderzających w sektor medyczny (wcześniej m.in. MyDr, ALAB Laboratoria, szpital MSWiA). Placówki medyczne są dziś celem priorytetowym – a odpowiedzialność za dane pacjentów zawsze zostaje po stronie administratora, czyli placówki.
Dane były „zaszyfrowane" – dlaczego to nie koniec sprawy
Z publicznych oświadczeń wynika, że pola imię, nazwisko oraz PESEL były w bazie przechowywane w formie zaszyfrowanej. To ważna informacja – ale sam dostawca nakazał przyjąć scenariusz, w którym dane należy uznać za potencjalnie ujawnione. W praktyce RODO oznacza to, że administrator nie może zasłonić się szyfrowaniem, dopóki nie ma pewności, że:
- zastosowany algorytm szyfrowania jest aktualny i odporny (nie np. słaby/przestarzały),
- klucze kryptograficzne nie zostały wykradzione razem z bazą,
- sposób implementacji nie umożliwia odtworzenia danych (na to właśnie wskazuje zalecenie dostawcy).
Motyw „przechowywane w formie zaszyfrowanej, ale ze względu na strukturę kodu należy przyjąć najgorszy scenariusz" jest tu kluczowy. Skoro dostawca zaleca ostrożnościowe podejście, to administrator – czyli placówka – tym bardziej powinien potraktować zdarzenie jako naruszenie ochrony danych i przeprowadzić pełną analizę ryzyka. Wytyczne EROD są jednoznaczne: szyfrowanie obniża ryzyko tylko wtedy, gdy klucze pozostały bezpieczne, a metoda jest odporna.
Kto zgłasza wyciek Medyc – dostawca czy placówka?
Odpowiedź jest jednoznaczna: zgłasza administrator danych, czyli placówka medyczna. Dostawca oprogramowania Medyc jest podmiotem przetwarzającym (procesorem) w rozumieniu art. 4 pkt 8 RODO – przetwarza dane w imieniu i na zlecenie placówki. W konsekwencji:
- obowiązek zgłoszenia do UODO z art. 33 ust. 1 RODO spoczywa na administratorze (placówce),
- obowiązek zawiadomienia pacjentów z art. 34 ust. 1 RODO spoczywa na administratorze,
- dostawca ma tylko obowiązek z art. 33 ust. 2 RODO – bez zbędnej zwłoki poinformować administratora o naruszeniu,
- dostawca może dodatkowo raportować incydent na własnym poziomie (UKSC / NIS2), ale to nie zdejmuje obowiązków z placówki.
Zapamiętaj
„Medyc się tym zajmie" to nieporozumienie. Dostawca nie ma prawnej możliwości ani obowiązku zgłoszenia naruszenia w Twoim imieniu. To Ty jako administrator jesteś adresatem art. 33 i art. 34 RODO. UODO w takich sprawach patrzy na placówkę, nie na dostawcę oprogramowania.
Termin 72 godzin – od kiedy liczyć
Art. 33 ust. 1 RODO wymaga zgłoszenia naruszenia bez zbędnej zwłoki, w miarę możliwości nie później niż w terminie 72 godzin po stwierdzeniu naruszenia. Kluczowe jest pojęcie stwierdzenia:
- Stwierdzenie nie oznacza „otrzymania od Medyc pełnego potwierdzenia, że wyciek objął dane mojej placówki".
- Stwierdzenie oznacza „uzyskanie rozsądnej pewności, że doszło do naruszenia mogącego dotyczyć powierzonych danych".
Dla placówek korzystających z Medyc momentem stwierdzenia jest dzień powzięcia wiarygodnej informacji o incydencie – z publicznych komunikatów lub bezpośrednio od dostawcy. Od tego dnia biegnie licznik 72 godzin. Nie czekaj na kompletne dane: przy dużej skali dostawca realistycznie nie odpowie każdemu klientowi w rozsądnym czasie, a każdy dzień zwłoki po Twojej stronie to argument obciążający w ewentualnym postępowaniu UODO.
Zgłoszenie do UODO i tryb art. 33 ust. 4 RODO
Jeżeli w chwili upływu 72 godzin nie masz jeszcze pełnych informacji (a przy wycieku u dostawcy to typowa sytuacja), art. 33 ust. 4 RODO wprost dopuszcza zgłoszenie etapowe – najpierw wersja wstępna z dostępnymi informacjami, potem uzupełnienia. Zgłoszenie składa się na formularzu na uodo.gov.pl. Najważniejsze pola:
- Typ zgłoszenia – w razie braku danych: „zgłoszenie wstępne (etapowe) w trybie art. 33 ust. 4 RODO".
- Podmiot przetwarzający – wskaż dostawcę oprogramowania Medyc i datę umowy powierzenia (art. 28 RODO).
- Sposób stwierdzenia – powołaj się na komunikaty publiczne i/lub informację od dostawcy oraz na zalecenie przyjęcia najgorszego scenariusza mimo szyfrowania.
- Zakres danych – worst-case: PESEL, dane identyfikacyjne, dane o zdrowiu z prowadzonej dokumentacji.
- Wysokie ryzyko – TAK, z uzasadnieniem opartym na danych o zdrowiu i PESEL.
- Data uzupełnienia – zadeklaruj konkretny termin.
Zgłoszenie wstępne niczego nie zamyka – liczby i szczegóły doprecyzujesz później. Jego rolą jest dochowanie terminu 72 godzin i pokazanie UODO, że administrator działa aktywnie, mimo niepełnych informacji od procesora.
Wysokie ryzyko i zawiadomienie pacjentów
Przy danych o zdrowiu (art. 9 RODO) połączonych z PESEL wysokie ryzyko naruszenia praw i wolności pacjentów powstaje niemal automatycznie. Zgodnie z metodyką ENISA rekomendowaną przez EROD i UODO taki incydent osiąga poziom „wysoki/bardzo wysoki". Konsekwencja: art. 34 ust. 1 RODO wymaga zawiadomienia pacjentów bez zbędnej zwłoki. Formy:
- Komunikat publiczny na stronie internetowej (art. 34 ust. 3 lit. c RODO) – gdy indywidualne zawiadomienie wymagałoby niewspółmiernie dużego wysiłku. Musi spełniać wszystkie wymogi art. 34 ust. 2 RODO.
- Indywidualne pisma/e-maile do pacjentów z grup podwyższonego ryzyka (m.in. ginekologia, urologia, dermatologia, psychiatria, onkologia).
- Rozwiązanie hybrydowe – komunikat publiczny + pisma indywidualne. Rekomendowane.
W komunikacie wskaż pacjentom konkretne środki ochrony: zastrzeżenie numeru PESEL, założenie alertów w BIK, ostrożność wobec phishingu podszywającego się pod placówkę oraz ostrzeżenie przed fałszywymi stronami „sprawdź, czy Twoje dane wyciekły".
Dlaczego outsourcing IOD to najtańsze zabezpieczenie na taki dzień
Wyciek z Medyc doskonale pokazuje, po co placówce outsourcing IOD. Obsłużenie takiego incydentu samodzielnie, bez doświadczonego Inspektora Ochrony Danych, jest w praktyce bardzo trudne – a zegar tyka w godzinach, nie tygodniach. Outsourcing Inspektora Ochrony Danych oznacza, że w dniu incydentu masz gotowego specjalistę, który:
- przeprowadza analizę ryzyka wg metodyki ENISA i dokumentuje ją zgodnie z wymogami UODO,
- wypełnia i składa zgłoszenie do UODO w terminie 72 godzin (w razie potrzeby wstępne, w trybie art. 33 ust. 4 RODO),
- przygotowuje komunikat dla pacjentów zgodny z art. 34 ust. 2 RODO oraz pisma dla grup podwyższonego ryzyka,
- prowadzi korespondencję z dostawcą Medyc i egzekwuje obowiązki procesora z art. 28 i 33 ust. 2 RODO,
- aktualizuje rejestr naruszeń i zabezpiecza dowody na potrzeby ewentualnych roszczeń,
- doradza w kwestii umowy powierzenia i dalszej współpracy z dostawcą.
Asymetria kosztu
Outsourcing IOD to koszt od ok. 250 zł netto miesięcznie dla mniejszych podmiotów. Brak zgłoszenia lub zwłoka przy wycieku danych medycznych może kosztować od kilkudziesięciu tysięcy do kilku milionów złotych kary, nie licząc odszkodowań dla pacjentów i utraty reputacji. Bilans jest oczywisty.
Co ważne, outsourcing IOD to nie tylko „strażak od incydentów". Zewnętrzny inspektor zapobiega problemom: audytuje umowy powierzenia z dostawcami takimi jak Medyc, weryfikuje ich zabezpieczenia, prowadzi rejestry, szkoli personel i utrzymuje dokumentację w stanie gotowości. W dniu wycieku placówka z outsourcingiem IOD reaguje spokojnie i w terminie – placówka bez IOD zaczyna od paniki i szukania pomocy.
Outsourcing IOD vs własny etat
Dla większości placówek medycznych – od gabinetów po średnie przychodnie – outsourcing IOD jest tańszy i skuteczniejszy niż etat. Etatowy IOD to nie tylko pensja, ale też ZUS, urlopy, zastępstwa, szkolenia i ubezpieczenie zawodowe. Zewnętrzny IOD dostarcza tę samą kompetencję w modelu abonamentowym, z gotowością do działania w dniu incydentu.
| Kryterium | Outsourcing IOD | Własny etat |
|---|---|---|
| Koszt miesięczny | Od ok. 250 zł netto (małe podmioty); wycena wg skali dla placówek medycznych | Pensja + ZUS + koszty dodatkowe – wielokrotnie wyższy |
| Dostępność w dniu incydentu | Natychmiastowa – specjalista działa od ręki | Zależna od urlopu/zwolnienia; ryzyko luki kadrowej |
| Doświadczenie w wyciekach | Wysokie – obsługa wielu podmiotów i incydentów | Ograniczone do jednej placówki |
| Aktualność wiedzy | Bieżąca – praca na wielu sprawach i interpretacjach UODO | Wymaga stałych szkoleń na koszt placówki |
Więcej o samych liczbach znajdziesz w artykułach Outsourcing IOD vs własny etat oraz Ile kosztuje IOD dla małej firmy.
Sankcje UODO za brak zgłoszenia lub zwłokę
Naruszenie art. 33 i 34 RODO jest sankcjonowane w art. 83 ust. 4 RODO – kara pieniężna do 10 milionów euro albo 2% globalnego obrotu (kwota wyższa). UODO nakładał już kary za odkładanie zgłoszeń w oczekiwaniu na potwierdzenie od procesora oraz za zwłokę w zawiadamianiu osób (m.in. sprawy Morele.net, ALAB Laboratoria, podmioty medyczne). W uzasadnieniach powtarza się motyw: „administrator nie może uzależniać zgłoszenia od momentu, w którym uzyska kompletne informacje". Terminowe zgłoszenie wstępne w trybie art. 33 ust. 4 RODO jest w tych decyzjach pokazywane jako wzór dobrej praktyki.
Najczęściej zadawane pytania
Czy „wyciek Qbusoft” to to samo co „wyciek Medyc”?
Tak. Medyc to marka oprogramowania medycznego, którego operatorem jest spółka Qbusoft sp. z o.o. z Gdańska (NIP 957-110-75-23). W sieci ten sam incydent opisywany jest zamiennie jako „wyciek Medyc” albo „wyciek Qbusoft” – chodzi o to samo zdarzenie. Dla placówki korzystającej z systemu obowiązki wobec UODO i pacjentów są takie same niezależnie od nazwy.
Nasza placówka korzysta z Medyc, ale dostawca nic do nas nie napisał. Czy musimy zgłaszać?
Tak. Milczenie procesora nie zwalnia administratora z obowiązku. Jeżeli incydent może dotyczyć powierzonych przez Ciebie danych, przeprowadź analizę ryzyka i złóż zgłoszenie – w razie braku pełnych danych w trybie wstępnym z art. 33 ust. 4 RODO.
Dane były zaszyfrowane – czy to nie zamyka sprawy?
Nie automatycznie. Sam dostawca zalecił przyjęcie scenariusza, w którym dane mogły zostać ujawnione. Szyfrowanie obniża ryzyko tylko wtedy, gdy klucze pozostały bezpieczne, a metoda jest odporna. W tej sytuacji należy potraktować zdarzenie jako naruszenie i ocenić ryzyko.
Jak szybko outsourcing IOD może przejąć obsługę wycieku?
W trybie pilnym – nawet w dobę. Zewnętrzny IOD nie wymaga rekrutacji ani szkolenia w kryzysie; przejmuje analizę ryzyka, zgłoszenie do UODO, komunikat dla pacjentów i korespondencję z dostawcą od ręki.
Ile kosztuje outsourcing IOD dla placówki medycznej?
Od ok. 250 zł netto miesięcznie za pakiet Starter dla mniejszych podmiotów; dla placówek przetwarzających dane szczególnych kategorii wycena jest indywidualna, zależnie od skali. To ułamek kosztu etatu i nieporównywalnie mniej niż potencjalna kara UODO.
Czy publikacja komunikatu na stronie wystarczy zamiast indywidualnych pism?
Może wystarczyć na podstawie art. 34 ust. 3 lit. c RODO, gdy indywidualne zawiadomienie wymagałoby niewspółmiernie dużego wysiłku. Rekomendujemy jednak rozwiązanie hybrydowe – komunikat publiczny plus pisma do pacjentów szczególnie narażonych.
Czy powinniśmy zmienić dostawcę oprogramowania po takim wycieku?
To decyzja biznesowa i compliance, nie obowiązek prawny wobec UODO. Warto ją rozważyć w perspektywie kilku tygodni, oceniając współpracę dostawcy w kryzysie, jego zabezpieczenia i wykonanie obowiązków z art. 28 i 33 RODO. Outsourcing IOD pomoże przeprowadzić taką ocenę.
Twoja placówka korzysta z Medyc i tyka 72 h?
Przeprowadzimy analizę ryzyka, złożymy zgłoszenie do UODO (także wstępne), przygotujemy komunikat dla pacjentów i zajmiemy się korespondencją z dostawcą. A na stałe – uruchamiamy outsourcing IOD, żebyś przy następnym incydencie był po bezpiecznej stronie. Pakiet Starter od 250 zł netto/mc uruchamiamy nawet w dobę.
Kontakt awaryjny → Zobacz cennik outsourcingu IOD