ARCHEL INSPEKTOR OCHRONY DANYCH
Incydenty · Medyc · Outsourcing IOD

Wyciek danych z Medyc (2026) – co musi zrobić placówka i dlaczego warto mieć outsourcing IOD

Publikacja: 24 września 2026 · Autor: Archel Sp. z o.o. · Czas czytania: ~12 min

Zaledwie kilka tygodni po głośnym wycieku z MyDr branża medyczna dostała kolejny cios. We wrześniu 2026 r. ujawniono, że atakujący wykorzystał podatność typu SQL injection i wykradł bazę danych od dostawcy oprogramowania medycznego Medyc – systemu do prowadzenia elektronicznej dokumentacji medycznej, rejestracji pacjentów i wystawiania e-recept, z którego korzystają tysiące specjalistów w Polsce. Operatorem systemu jest spółka Qbusoft sp. z o.o. z Gdańska, dlatego w sieci ten sam incydent bywa opisywany zarówno jako „wyciek Medyc”, jak i „wyciek Qbusoft”. To już kolejny wyciek danych medycznych Polaków w krótkim czasie. Poniżej praktyczny plan działania dla placówek – pisany z perspektywy Inspektora Ochrony Danych, który obsługuje takie sprawy na bieżąco – oraz odpowiedź na pytanie, dlaczego outsourcing IOD jest najtańszym zabezpieczeniem na taki dzień.

Jeżeli Twoja placówka korzysta z Medyc

To Ty jesteś administratorem danych, a nie dostawca oprogramowania. Obowiązek zgłoszenia do UODO w 72 godziny i zawiadomienia pacjentów spoczywa na Tobie. Fakt, że dane były szyfrowane, nie zamyka sprawy – sam dostawca zalecił przyjęcie scenariusza, w którym mogły zostać ujawnione. Jeśli nie masz IOD, to jest właśnie ten moment, w którym outsourcing IOD ratuje sytuację w kilka godzin.

W skrócie – najważniejsze fakty

Co się stało – wyciek danych z Medyc

Według publicznie dostępnych informacji z serwisów zajmujących się cyberbezpieczeństwem, atakujący wykorzystał podatność SQL injection i pozyskał bazę danych bezpośrednio od dostawcy oprogramowania Medyc. Medyc to system klasy EDM/HIS wykorzystywany przez placówki medyczne do prowadzenia dokumentacji pacjentów, rejestracji online, wystawiania e-recept, e-skierowań i e-zwolnień oraz rozliczeń – czyli oprogramowanie przetwarzające dane osobowe i dane dotyczące zdrowia pacjentów tysięcy podmiotów.

Element Co wiadomo na dzień publikacji
Operator systemu Medyc to marka oprogramowania spółki Qbusoft sp. z o.o. (Gdańsk, NIP 957-110-75-23). W mediach incydent występuje pod nazwami „wyciek Medyc” oraz „wyciek Qbusoft” – to to samo zdarzenie.
Wektor ataku Podatność typu SQL injection w systemie dostawcy oprogramowania Medyc, umożliwiająca pobranie bazy danych.
Charakter incydentu Naruszenie poufności danych – kradzież danych z systemu podmiotu przetwarzającego (dostawcy oprogramowania).
Zakres danych M.in. imię, nazwisko oraz PESEL (przechowywane w formie zaszyfrowanej) oraz dane związane z dokumentacją medyczną. Dostawca zalecił przyjęcie scenariusza, w którym dane mogły zostać ujawnione.
Skala Nie została jednoznacznie potwierdzona. Z oprogramowania korzysta wielu specjalistów i placówek, co oznacza potencjalnie znaczną liczbę pacjentów. Ostrożnie należy zakładać duży zasięg.
Status Sprawa rozwojowa. Zakres i liczba dotkniętych podmiotów mogą być doprecyzowane w kolejnych komunikatach.

Powiązanie numeru PESEL z danymi identyfikacyjnymi i danymi medycznymi to komplet o wysokim profilu ryzyka – kradzież tożsamości, wyłudzenia finansowe, phishing celowany, a przy danych o zdrowiu również ryzyko dyskryminacji i szantażu.

To nie jest jednostkowy przypadek

Wyciek z Medyc to kolejny w serii incydentów uderzających w sektor medyczny (wcześniej m.in. MyDr, ALAB Laboratoria, szpital MSWiA). Placówki medyczne są dziś celem priorytetowym – a odpowiedzialność za dane pacjentów zawsze zostaje po stronie administratora, czyli placówki.

Dane były „zaszyfrowane" – dlaczego to nie koniec sprawy

Z publicznych oświadczeń wynika, że pola imię, nazwisko oraz PESEL były w bazie przechowywane w formie zaszyfrowanej. To ważna informacja – ale sam dostawca nakazał przyjąć scenariusz, w którym dane należy uznać za potencjalnie ujawnione. W praktyce RODO oznacza to, że administrator nie może zasłonić się szyfrowaniem, dopóki nie ma pewności, że:

Motyw „przechowywane w formie zaszyfrowanej, ale ze względu na strukturę kodu należy przyjąć najgorszy scenariusz" jest tu kluczowy. Skoro dostawca zaleca ostrożnościowe podejście, to administrator – czyli placówka – tym bardziej powinien potraktować zdarzenie jako naruszenie ochrony danych i przeprowadzić pełną analizę ryzyka. Wytyczne EROD są jednoznaczne: szyfrowanie obniża ryzyko tylko wtedy, gdy klucze pozostały bezpieczne, a metoda jest odporna.

Kto zgłasza wyciek Medyc – dostawca czy placówka?

Odpowiedź jest jednoznaczna: zgłasza administrator danych, czyli placówka medyczna. Dostawca oprogramowania Medyc jest podmiotem przetwarzającym (procesorem) w rozumieniu art. 4 pkt 8 RODO – przetwarza dane w imieniu i na zlecenie placówki. W konsekwencji:

Zapamiętaj

„Medyc się tym zajmie" to nieporozumienie. Dostawca nie ma prawnej możliwości ani obowiązku zgłoszenia naruszenia w Twoim imieniu. To Ty jako administrator jesteś adresatem art. 33 i art. 34 RODO. UODO w takich sprawach patrzy na placówkę, nie na dostawcę oprogramowania.

Termin 72 godzin – od kiedy liczyć

Art. 33 ust. 1 RODO wymaga zgłoszenia naruszenia bez zbędnej zwłoki, w miarę możliwości nie później niż w terminie 72 godzin po stwierdzeniu naruszenia. Kluczowe jest pojęcie stwierdzenia:

Dla placówek korzystających z Medyc momentem stwierdzenia jest dzień powzięcia wiarygodnej informacji o incydencie – z publicznych komunikatów lub bezpośrednio od dostawcy. Od tego dnia biegnie licznik 72 godzin. Nie czekaj na kompletne dane: przy dużej skali dostawca realistycznie nie odpowie każdemu klientowi w rozsądnym czasie, a każdy dzień zwłoki po Twojej stronie to argument obciążający w ewentualnym postępowaniu UODO.

Zgłoszenie do UODO i tryb art. 33 ust. 4 RODO

Jeżeli w chwili upływu 72 godzin nie masz jeszcze pełnych informacji (a przy wycieku u dostawcy to typowa sytuacja), art. 33 ust. 4 RODO wprost dopuszcza zgłoszenie etapowe – najpierw wersja wstępna z dostępnymi informacjami, potem uzupełnienia. Zgłoszenie składa się na formularzu na uodo.gov.pl. Najważniejsze pola:

Zgłoszenie wstępne niczego nie zamyka – liczby i szczegóły doprecyzujesz później. Jego rolą jest dochowanie terminu 72 godzin i pokazanie UODO, że administrator działa aktywnie, mimo niepełnych informacji od procesora.

Wysokie ryzyko i zawiadomienie pacjentów

Przy danych o zdrowiu (art. 9 RODO) połączonych z PESEL wysokie ryzyko naruszenia praw i wolności pacjentów powstaje niemal automatycznie. Zgodnie z metodyką ENISA rekomendowaną przez EROD i UODO taki incydent osiąga poziom „wysoki/bardzo wysoki". Konsekwencja: art. 34 ust. 1 RODO wymaga zawiadomienia pacjentów bez zbędnej zwłoki. Formy:

  1. Komunikat publiczny na stronie internetowej (art. 34 ust. 3 lit. c RODO) – gdy indywidualne zawiadomienie wymagałoby niewspółmiernie dużego wysiłku. Musi spełniać wszystkie wymogi art. 34 ust. 2 RODO.
  2. Indywidualne pisma/e-maile do pacjentów z grup podwyższonego ryzyka (m.in. ginekologia, urologia, dermatologia, psychiatria, onkologia).
  3. Rozwiązanie hybrydowe – komunikat publiczny + pisma indywidualne. Rekomendowane.

W komunikacie wskaż pacjentom konkretne środki ochrony: zastrzeżenie numeru PESEL, założenie alertów w BIK, ostrożność wobec phishingu podszywającego się pod placówkę oraz ostrzeżenie przed fałszywymi stronami „sprawdź, czy Twoje dane wyciekły".

Dlaczego outsourcing IOD to najtańsze zabezpieczenie na taki dzień

Wyciek z Medyc doskonale pokazuje, po co placówce outsourcing IOD. Obsłużenie takiego incydentu samodzielnie, bez doświadczonego Inspektora Ochrony Danych, jest w praktyce bardzo trudne – a zegar tyka w godzinach, nie tygodniach. Outsourcing Inspektora Ochrony Danych oznacza, że w dniu incydentu masz gotowego specjalistę, który:

Asymetria kosztu

Outsourcing IOD to koszt od ok. 250 zł netto miesięcznie dla mniejszych podmiotów. Brak zgłoszenia lub zwłoka przy wycieku danych medycznych może kosztować od kilkudziesięciu tysięcy do kilku milionów złotych kary, nie licząc odszkodowań dla pacjentów i utraty reputacji. Bilans jest oczywisty.

Co ważne, outsourcing IOD to nie tylko „strażak od incydentów". Zewnętrzny inspektor zapobiega problemom: audytuje umowy powierzenia z dostawcami takimi jak Medyc, weryfikuje ich zabezpieczenia, prowadzi rejestry, szkoli personel i utrzymuje dokumentację w stanie gotowości. W dniu wycieku placówka z outsourcingiem IOD reaguje spokojnie i w terminie – placówka bez IOD zaczyna od paniki i szukania pomocy.

Outsourcing IOD vs własny etat

Dla większości placówek medycznych – od gabinetów po średnie przychodnie – outsourcing IOD jest tańszy i skuteczniejszy niż etat. Etatowy IOD to nie tylko pensja, ale też ZUS, urlopy, zastępstwa, szkolenia i ubezpieczenie zawodowe. Zewnętrzny IOD dostarcza tę samą kompetencję w modelu abonamentowym, z gotowością do działania w dniu incydentu.

Kryterium Outsourcing IOD Własny etat
Koszt miesięczny Od ok. 250 zł netto (małe podmioty); wycena wg skali dla placówek medycznych Pensja + ZUS + koszty dodatkowe – wielokrotnie wyższy
Dostępność w dniu incydentu Natychmiastowa – specjalista działa od ręki Zależna od urlopu/zwolnienia; ryzyko luki kadrowej
Doświadczenie w wyciekach Wysokie – obsługa wielu podmiotów i incydentów Ograniczone do jednej placówki
Aktualność wiedzy Bieżąca – praca na wielu sprawach i interpretacjach UODO Wymaga stałych szkoleń na koszt placówki

Więcej o samych liczbach znajdziesz w artykułach Outsourcing IOD vs własny etat oraz Ile kosztuje IOD dla małej firmy.

Sankcje UODO za brak zgłoszenia lub zwłokę

Naruszenie art. 33 i 34 RODO jest sankcjonowane w art. 83 ust. 4 RODO – kara pieniężna do 10 milionów euro albo 2% globalnego obrotu (kwota wyższa). UODO nakładał już kary za odkładanie zgłoszeń w oczekiwaniu na potwierdzenie od procesora oraz za zwłokę w zawiadamianiu osób (m.in. sprawy Morele.net, ALAB Laboratoria, podmioty medyczne). W uzasadnieniach powtarza się motyw: „administrator nie może uzależniać zgłoszenia od momentu, w którym uzyska kompletne informacje". Terminowe zgłoszenie wstępne w trybie art. 33 ust. 4 RODO jest w tych decyzjach pokazywane jako wzór dobrej praktyki.

Najczęściej zadawane pytania

Czy „wyciek Qbusoft” to to samo co „wyciek Medyc”?

Tak. Medyc to marka oprogramowania medycznego, którego operatorem jest spółka Qbusoft sp. z o.o. z Gdańska (NIP 957-110-75-23). W sieci ten sam incydent opisywany jest zamiennie jako „wyciek Medyc” albo „wyciek Qbusoft” – chodzi o to samo zdarzenie. Dla placówki korzystającej z systemu obowiązki wobec UODO i pacjentów są takie same niezależnie od nazwy.

Nasza placówka korzysta z Medyc, ale dostawca nic do nas nie napisał. Czy musimy zgłaszać?

Tak. Milczenie procesora nie zwalnia administratora z obowiązku. Jeżeli incydent może dotyczyć powierzonych przez Ciebie danych, przeprowadź analizę ryzyka i złóż zgłoszenie – w razie braku pełnych danych w trybie wstępnym z art. 33 ust. 4 RODO.

Dane były zaszyfrowane – czy to nie zamyka sprawy?

Nie automatycznie. Sam dostawca zalecił przyjęcie scenariusza, w którym dane mogły zostać ujawnione. Szyfrowanie obniża ryzyko tylko wtedy, gdy klucze pozostały bezpieczne, a metoda jest odporna. W tej sytuacji należy potraktować zdarzenie jako naruszenie i ocenić ryzyko.

Jak szybko outsourcing IOD może przejąć obsługę wycieku?

W trybie pilnym – nawet w dobę. Zewnętrzny IOD nie wymaga rekrutacji ani szkolenia w kryzysie; przejmuje analizę ryzyka, zgłoszenie do UODO, komunikat dla pacjentów i korespondencję z dostawcą od ręki.

Ile kosztuje outsourcing IOD dla placówki medycznej?

Od ok. 250 zł netto miesięcznie za pakiet Starter dla mniejszych podmiotów; dla placówek przetwarzających dane szczególnych kategorii wycena jest indywidualna, zależnie od skali. To ułamek kosztu etatu i nieporównywalnie mniej niż potencjalna kara UODO.

Czy publikacja komunikatu na stronie wystarczy zamiast indywidualnych pism?

Może wystarczyć na podstawie art. 34 ust. 3 lit. c RODO, gdy indywidualne zawiadomienie wymagałoby niewspółmiernie dużego wysiłku. Rekomendujemy jednak rozwiązanie hybrydowe – komunikat publiczny plus pisma do pacjentów szczególnie narażonych.

Czy powinniśmy zmienić dostawcę oprogramowania po takim wycieku?

To decyzja biznesowa i compliance, nie obowiązek prawny wobec UODO. Warto ją rozważyć w perspektywie kilku tygodni, oceniając współpracę dostawcy w kryzysie, jego zabezpieczenia i wykonanie obowiązków z art. 28 i 33 RODO. Outsourcing IOD pomoże przeprowadzić taką ocenę.

Twoja placówka korzysta z Medyc i tyka 72 h?

Przeprowadzimy analizę ryzyka, złożymy zgłoszenie do UODO (także wstępne), przygotujemy komunikat dla pacjentów i zajmiemy się korespondencją z dostawcą. A na stałe – uruchamiamy outsourcing IOD, żebyś przy następnym incydencie był po bezpiecznej stronie. Pakiet Starter od 250 zł netto/mc uruchamiamy nawet w dobę.

Kontakt awaryjny → Zobacz cennik outsourcingu IOD