Kobieta w rejestracji przychodni zastrzega numer PESEL w aplikacji mObywatel na telefonie.

Zastrzeżenie PESEL po wycieku danych medycznych: instrukcja dla pacjentów i personelu

Zastrzeżenie PESEL to bezpłatna usługa państwowa: włączysz ją w aplikacji mObywatel, na mObywatel.gov.pl albo w dowolnym urzędzie gminy, a zmiana działa od razu. Zastrzeżony numer blokuje m.in. zaciągnięcie kredytu i wydanie duplikatu karty SIM, ale nie przeszkadza w wizytach u lekarza ani realizacji e-recept. Po incydencie MyDr placówki medyczne mają dodatkowo własne obowiązki z art. 33 i 34 RODO.

Uwaga: Ten artykuł ma charakter edukacyjno-informacyjny. Aktualną wykładnię przepisów publikuje
Centrum Medyczne Kształcenia Podyplomowego (CMKP)
oraz Ministerstwo Zdrowia.

Co się stało w MyDr i czego jeszcze nie wiemy

12 sierpnia 2026 r. Ministerstwo Cyfryzacji potwierdziło nieuprawniony dostęp do danych w systemach MyDr — dostawcy oprogramowania gabinetowego, z którego korzysta ponad 12 tys. placówek. Incydent może dotyczyć około 18,8 mln osób, a przejęte informacje obejmują dane historyczne, gromadzone do kwietnia 2024 r. Według resortu zdarzenie nie zakłóciło bieżącej pracy przychodni, w tym wystawiania recept. Sprawę wyjaśniają służby we współpracy z UODO, Ministerstwem Zdrowia i Prokuraturą Krajową.

Wobec krążących w sieci zestawień rzekomo wykradzionych pól danych trzeba zachować wstrzemięźliwość. W komunikatach oficjalnych nie ma pełnej listy informacji dotyczących każdego pacjenta z osobna. UODO wskazuje natomiast wprost: ujawnienie imienia, nazwiska i numeru PESEL niesie ryzyko wyłudzeń, a ujawnienie danych o zdrowiu — naruszenia prywatności i dóbr osobistych. To wystarczające powody, żeby nie czekać z reakcją na kolejne komunikaty.

Czy po wycieku danych medycznych warto zastrzec PESEL?

Tak — i nie trzeba do tego potwierdzenia, że akurat Twoje dane znalazły się w wykradzionym zbiorze. UODO wymienia zastrzeżenie numeru PESEL jako pierwszy środek ograniczający ryzyko po naruszeniu obejmującym ten numer. Mechanizm opiera się na Rejestrze Zastrzeżeń Numerów PESEL: od 1 czerwca 2024 r. banki, SKOK-i, instytucje pożyczkowe, operatorzy telekomunikacyjni i notariusze muszą sprawdzić status numeru, zanim wykonają wskazane w ustawie czynności.

Zastrzeżenie nie „unieważnia” numeru i nie ogranicza codziennego życia. Działa jak blokada na konkretne, najbardziej ryzykowne operacje finansowe i formalne.

Co zmienia zastrzeżenie numeru PESEL
Zastrzeżony PESEL blokuje lub ogranicza Zastrzeżony PESEL nie przeszkadza w
zaciągnięcie kredytu lub pożyczki wizycie u lekarza i badaniach
otwarcie nowego rachunku bankowego realizacji e-recepty w aptece
zakupy na raty finansowane kredytem korzystaniu z Internetowego Konta Pacjenta
wydanie duplikatu karty SIM przelewach i wypłatach z bankomatu
niektóre czynności notarialne załatwianiu spraw urzędowych
wypłatę w kasie banku powyżej 14 418 zł (trzykrotność minimalnego wynagrodzenia w 2026 r.) ważności dowodu osobistego i paszportu

Granice ochrony też trzeba znać. Zastrzeżenie nie powstrzyma phishingu, wyłudzania kodów BLIK ani telefonów od oszustów podszywających się pod bank czy przychodnię. Na te scenariusze odpowiedzią pozostaje ostrożność — o czym niżej.

Jak zastrzec PESEL krok po kroku

Usługa jest bezpłatna i dostępna trzema drogami:

  1. W aplikacji mObywatel: wejdź w Usługi, wybierz „Zastrzeż PESEL” i potwierdź. Status w rejestrze zmienia się natychmiast. W tym samym miejscu sprawdzisz historię weryfikacji numeru — widać tam, która instytucja i kiedy pytała o Twój PESEL.
  2. Przez internet: skorzystaj z usługi „Zastrzeż swój numer PESEL lub cofnij zastrzeżenie” na mObywatel.gov.pl. Zalogujesz się profilem zaufanym, e-dowodem, podpisem kwalifikowanym albo przez bankowość elektroniczną.
  3. W urzędzie gminy: złóż wniosek osobiście — urzędnik wprowadzi zastrzeżenie od ręki.

Jeśli bank oferuje zastrzeganie PESEL we własnej aplikacji, upewnij się, że funkcja zmienia status w państwowym rejestrze, a nie tylko w wewnętrznych systemach banku. Zgłoszenie utraty dokumentu to inna procedura i nie zastępuje zastrzeżenia numeru.

Cztery kroki po wycieku danych: zastrzeż PESEL, sprawdź dane, monitoruj konta i weryfikuj kontakt.
Najważniejsze działania po wycieku danych. Ilustracja stworzona przez AI.

Gdy zastrzeżony PESEL będzie potrzebny — na przykład przy podpisywaniu umowy kredytowej — ochronę można cofnąć na chwilę. W mObywatelu ustawisz cofnięcie z automatycznym ponownym zastrzeżeniem w wybranym dniu i o wybranej godzinie. Po każdej zmianie statusu ponowne zastrzeżenie jest możliwe najwcześniej po 30 minutach, dlatego opcja automatyczna jest wygodniejsza niż ręczne pilnowanie terminu.

Jak sprawdzić, czy dane wyciekły: bezpiecznedane.gov.pl

Państwowy serwis bezpiecznedane.gov.pl — prowadzony z inicjatywy Ministerstwa Cyfryzacji przez NASK i CERT Polska — pozwala po zalogowaniu sprawdzić, czy PESEL, numer telefonu, adres e-mail lub login pojawiły się w znanych wyciekach.

W sprawie MyDr obowiązuje jednak istotne zastrzeżenie. W pierwszych dniach po ujawnieniu incydentu (stan na połowę sierpnia 2026 r.) dane z tego ataku nie były jeszcze dostępne w bazie serwisu — mają trafiać tam sukcesywnie, po przekazaniu przez placówki, a zasilenie bazy ma potwierdzić osobny komunikat. Negatywny wynik wyszukiwania nie oznacza więc na razie, że wyciek Cię nie dotyczy. Zajrzyj na stronę główną serwisu i sprawdź aktualny status, a wyszukiwanie ponów po ogłoszeniu, że zbiór MyDr został dodany.

Obowiązki placówki: art. 33 i 34 RODO

Dla podmiotów leczniczych kluczowe jest rozróżnienie ról. MyDr to dostawca systemu — administratorami danych pacjentów pozostają poszczególne gabinety i placówki, które z niego korzystały. UODO wezwał je 12 sierpnia do przeprowadzenia analizy ryzyka i oceny, czy naruszenie wymaga zgłoszenia oraz zawiadomienia pacjentów. Incydent u zewnętrznego dostawcy nie zdejmuje z placówki obowiązków administratora.

Zasady są dwie. Po pierwsze: naruszenie mogące powodować ryzyko dla praw lub wolności osób administrator zgłasza Prezesowi UODO bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od stwierdzenia (art. 33 RODO). Po drugie: gdy ryzyko jest wysokie, trzeba bez zbędnej zwłoki zawiadomić także samych pacjentów (art. 34 RODO). Zawiadomienie nie może sprowadzać się do zdania „doszło do incydentu” — powinno opisywać charakter naruszenia, podawać kontakt do inspektora ochrony danych, możliwe konsekwencje i środki zaradcze, na przykład zalecenie zastrzeżenia numeru PESEL. Pacjentom przysługują przy tym prawa opisane szerzej w ustawie o prawach pacjenta i w samym RODO.

Co powinna wiedzieć rejestracja i pielęgniarka

Z perspektywy pielęgniarki i rejestracji najtrudniejsze bywają pierwsze dni po nagłośnieniu incydentu — pacjenci pytają, a placówka często sama jeszcze ustala fakty. Personel nie powinien przesądzać, że dane konkretnej osoby „na pewno wyciekły” albo „na pewno są bezpieczne”. Dobra praktyka to jedna zatwierdzona informacja dla pacjentów: co wiadomo, gdzie placówka publikuje aktualizacje, jak zastrzec PESEL i jaki jest status danych w bezpiecznedane.gov.pl. Pytania wykraczające poza komunikat kieruje się do wyznaczonego punktu kontaktowego lub IOD, zamiast interpretować przepisy przy okienku. Ostrożność przy okienku ma też wymiar zawodowy: ujawnienie danych pacjenta bez podstawy prawnej może skończyć się postępowaniem przed samorządem, a to, na czym polega odpowiedzialność zawodowa pielęgniarki, wyjaśniamy w osobnym poradniku.

Druga strona tej samej monety to niedokładanie nowego ryzyka przy obsłudze zgłoszeń. Tożsamość pacjenta potwierdza się według obowiązującej procedury — nie przez telefoniczne dopytywanie o kolejne dane „do weryfikacji”. Zgodnie z rozporządzeniem MZ w sprawie dokumentacji medycznej system placówki musi zapewniać dostęp wyłącznie osobom uprawnionym i identyfikować autora każdego wpisu, a administrator ma systematycznie szacować ryzyko i aktualizować zabezpieczenia. W codziennej pracy oznacza to indywidualne konta w systemie EDM, uprawnienia przycięte do rzeczywistych obowiązków, szybkie odbieranie dostępów po zmianie stanowiska i dwuskładnikowe logowanie tam, gdzie system je obsługuje. Zasady prowadzenia dokumentacji medycznej przez pielęgniarki opisywaliśmy osobno — wątek uprawnień i śladu rewizyjnego nabiera po tym incydencie nowego znaczenia.

Najczęściej zadawane pytania

Czy zastrzeżenie PESEL utrudni wizytę u lekarza albo realizację recepty?

Nie ma takiego ryzyka. Rejestr Zastrzeżeń obejmuje czynności finansowe i formalne wymienione w ustawie — kredyty, rachunki, duplikaty kart SIM, wybrane czynności notarialne. Rejestracja w przychodni, eWUŚ, e-recepta i Internetowe Konto Pacjenta działają niezależnie od statusu zastrzeżenia, więc numer można trzymać zastrzeżony na stałe.

Czy muszę czekać na potwierdzenie, że moje dane były w wycieku?

Czekanie niczego nie poprawia, a okno ryzyka otwiera się od razu po incydencie. Zastrzeżenie jest bezpłatne, odwracalne i nie ogranicza leczenia, dlatego można je włączyć profilaktycznie — niezależnie od tego, co ostatecznie pokaże wyszukiwarka bezpiecznedane.gov.pl.

Kto zawiadamia pacjenta o naruszeniu — MyDr czy przychodnia?

Obowiązek wobec pacjenta spoczywa na administratorze danych, czyli na placówce, w której pacjent się leczy. To ona ocenia ryzyko i przy wysokim ryzyku wysyła zawiadomienie z opisem naruszenia, kontaktem do IOD i zaleceniami. Taką wiadomość warto zachować — może się przydać, gdyby ktoś później próbował wykorzystać dane.

Źródła

Stan na sierpień 2026. Sprawa incydentu MyDr jest w toku — aktualne komunikaty publikują Ministerstwo Cyfryzacji i UODO. Materiał ma charakter edukacyjny i nie zastępuje porady prawnej.

Małgorzata Piasecka — redaktorka portalu edukacyjnego ckppip.edu.pl („Medycyna i Edukacja”). Specjalizacja: kształcenie podyplomowe pielęgniarek, położnych i ratowników medycznych — specjalizacje, kursy kwalifikacyjne, ścieżki kariery zawodowej.

Portal Medycyna i Edukacja jest niezależnym źródłem informacji o kształceniu w zawodach medycznych. Oficjalne zadania w zakresie kształcenia podyplomowego personelu medycznego po 1 stycznia 2025 r. wykonuje Centrum Medyczne Kształcenia Podyplomowego (CMKP) — cmkp.edu.pl.

Czytaj dalej