Fotel i wyposażenie gabinetu stomatologicznego — ilustracja

Strefa wiedzy / Ochrona danych osobowych

Wyciek danych z FELG Dent. Cyberatak był u dostawcy, obowiązki RODO zostały w gabinecie

Łukasz Pyjek  ·   ·  Około 9 min czytania

Problem z cyberatakami na dostawców oprogramowania polega na tym, że gabinet nie musi popełnić żadnego błędu, żeby nagle mieć sporo do zrobienia. I właśnie z taką sytuacją mierzą się dziś placówki stomatologiczne korzystające z systemu FELG Dent.

Łukasz Pyjek, radca prawny i autor artykułu
Łukasz Pyjek
Radca prawny · Partner Kancelarii ILT
Spis treści · 9 części

Po ujawnieniu incydentu pojawiły się pytania o bezpieczeństwo danych pacjentów, obowiązek zgłoszenia naruszenia do Urzędu Ochrony Danych Osobowych i konieczność poinformowania osób, których dane mogły zostać ujawnione.

W tle mamy jeszcze jeden problem: kto właściwie odpowiada za naruszenie, do którego doszło w systemie zewnętrznego dostawcy?

Odpowiedź może być dla właścicieli gabinetów niewygodna. Za wykonanie obowiązków administratora danych nadal odpowiada placówka medyczna. Nawet jeśli cyberatak nastąpił poza jej infrastrukturą.

A czasu na podjęcie decyzji może być mniej, niż się wydaje.

Cyberatak na FELG Dent. Co dotychczas ustalono?

1 października 2026 r. FELG Software, dostawca systemu FELG Dent wykorzystywanego do zarządzania gabinetami stomatologicznymi i prowadzenia dokumentacji pacjentów, potwierdził incydent bezpieczeństwa.

Osoba podająca się za sprawcę ataku twierdzi, że uzyskała nieuprawniony dostęp do znacznej części danych przetwarzanych w systemie. Pojawiło się również żądanie okupu w zamian za ich nieujawnianie.

Według dotychczasowych informacji incydent mógł dotyczyć m.in. imion i nazwisk pacjentów, numerów PESEL, danych kontaktowych oraz informacji związanych z leczeniem i wystawianymi receptami.

W przestrzeni publicznej pojawiają się liczby sięgające kilku milionów rekordów. Trzeba jednak zachować ostrożność. Liczba rekordów nie musi odpowiadać liczbie osób, a deklaracje sprawcy nie są równoznaczne z ustaleniami zakończonego postępowania wyjaśniającego.

FELG zapowiedział indywidualne informowanie gabinetów objętych naruszeniem oraz udostępnienie materiałów ułatwiających wykonanie obowiązków wynikających z RODO.

Z perspektywy właściciela placówki najważniejsze jest dziś ustalenie, czy naruszenie dotyczy danych jego pacjentów, jaki jest ich zakres i od kiedy należy liczyć termin na ewentualne zgłoszenie.

Wnętrze gabinetu stomatologicznego — ilustracja
Ilustracja gabinetu stomatologicznego przygotowana z użyciem AI.

Atak na dostawcę, odpowiedzialność po stronie gabinetu. Jak to możliwe?

W relacji pomiędzy gabinetem stomatologicznym a dostawcą oprogramowania mamy do czynienia z konstrukcją powierzenia przetwarzania danych osobowych.

Co do zasady gabinet jest administratorem danych swoich pacjentów, natomiast dostawca systemu występuje w roli podmiotu przetwarzającego. Potwierdzają to również postanowienia opublikowanej przez FELG umowy powierzenia.

W praktyce oznacza to, że gabinet decyduje o celach i sposobach przetwarzania danych pacjentów, a dostawca wykonuje określone czynności na jego rzecz.

Powierzenie danych zewnętrznej firmie nie oznacza powierzenia jej całej odpowiedzialności za wykonanie obowiązków administratora.

Łukasz Pyjek · autor artykułu

Art. 28 RODO określa zasady współpracy pomiędzy administratorem a podmiotem przetwarzającym. Z kolei art. 33 i 34 wskazują, jakie działania należy podjąć w przypadku naruszenia ochrony danych osobowych.

Dostawca ma obowiązek poinformowania administratora o stwierdzonym naruszeniu bez zbędnej zwłoki i odpowiedniego wsparcia go w realizacji obowiązków. Administrator powinien natomiast ocenić ryzyko, podjąć wymagane działania i udokumentować swoje decyzje.

Nie oznacza to oczywiście, że dostawca oprogramowania jest automatycznie zwolniony z odpowiedzialności za ewentualne nieprawidłowości w zabezpieczeniu danych. To odrębne zagadnienie, którego rozstrzygnięcie wymaga ustalenia przyczyn incydentu, zakresu obowiązków stron i zastosowanych zabezpieczeń.

Na dziś warto jednak oddzielić dwie sprawy: ustalenie odpowiedzialności za cyberatak oraz wykonanie bieżących obowiązków związanych z naruszeniem danych pacjentów.

Ta druga kwestia nie powinna czekać na zakończenie pierwszej.

72 godziny na zgłoszenie do UODO. Od kiedy biegnie termin?

To jedno z najważniejszych pytań, jakie powinni sobie obecnie zadać administratorzy gabinetów korzystających z FELG Dent.

Istotne jest tutaj sformułowanie „od stwierdzenia naruszenia”.

Nie od daty samego cyberataku. Nie zawsze od dnia pierwszej publikacji medialnej. I niekoniecznie od chwili, w której dostawca zakończy szczegółową analizę informatyczną.

W wytycznych Europejskiej Rady Ochrony Danych przyjęto, że administrator uzyskuje wiedzę o naruszeniu, kiedy dysponuje wystarczającym stopniem pewności, iż doszło do incydentu bezpieczeństwa obejmującego dane osobowe.

W sytuacji, gdy cyberatak dotyczy dostawcy obsługującego wiele niezależnych placówek, samo ogólne zawiadomienie o incydencie nie musi jeszcze oznaczać, że administrator wie o naruszeniu danych swojej placówki.

Inaczej należy ocenić sytuację, w której gabinet otrzymuje indywidualne potwierdzenie, że naruszenie objęło również przetwarzane przez niego dane.

Taki komunikat może wyznaczać moment rozpoczęcia biegu 72-godzinnego terminu. Nie można jednak wykluczyć, że konkretny administrator posiadał wystarczające informacje już wcześniej.

Dlatego tak ważne jest zachowanie korespondencji i udokumentowanie momentu uzyskania wiedzy o naruszeniu.

Warto pamiętać o jeszcze jednej rzeczy: 72 godziny biegną również w soboty, niedziele i święta. RODO, jak widać, nie przewiduje szczególnego sentymentu do weekendów.

Jeżeli termin już upłynął, a zgłoszenie jest wymagane, należy dokonać go bez dalszej zwłoki, wyjaśniając przyczyny opóźnienia.

Czy każdy gabinet korzystający z FELG Dent musi zgłosić naruszenie?

Nie. Sam fakt korzystania z oprogramowania, którego dostawca padł ofiarą cyberataku, nie przesądza jeszcze o obowiązku zgłoszenia naruszenia.

Podstawą jest ustalenie, czy dane przetwarzane przez dany gabinet rzeczywiście zostały objęte incydentem, a następnie przeprowadzenie oceny ryzyka dla praw i wolności osób fizycznych.

W tym miejscu trzeba rozróżnić trzy sytuacje.

Trzy sytuacje, które trzeba rozróżnić
Ocena ryzykaDziałanie
Brak prawdopodobnego ryzykaJeżeli naruszenie nie stwarza prawdopodobnego ryzyka dla praw lub wolności osób fizycznych, co do zasady nie ma obowiązku zgłaszania go do UODO. Zdarzenie i przyjętą ocenę należy jednak udokumentować.
RyzykoJeżeli naruszenie może powodować takie ryzyko, powstaje obowiązek zgłoszenia go organowi nadzorczemu.
Wysokie ryzykoNatomiast gdy ryzyko jest wysokie, administrator co do zasady musi dodatkowo zawiadomić osoby, których dane dotyczą, z uwzględnieniem wyjątków przewidzianych w art. 34 ust. 3 RODO.

Próg wymagany do zgłoszenia naruszenia do UODO jest więc niższy niż próg uzasadniający obowiązek zawiadomienia pacjentów.

To rozróżnienie ma zasadnicze znaczenie.

5 października 2026 r. Prezes UODO ponownie przypomniał o konieczności przeprowadzania indywidualnej oceny ryzyka. Wskazał przy tym, że szczególnej uwagi wymagają przypadki ujawnienia numerów PESEL, informacji finansowych czy danych mogących wskazywać na stan zdrowia.

A z takimi właśnie kategoriami danych mamy potencjalnie do czynienia w przypadku FELG Dent.

Nie należy przy tym sprowadzać oceny wyłącznie do pytania, czy dane zostały już opublikowane w internecie. Sam nieuprawniony dostęp do danych i możliwość ich wykorzystania przez osoby trzecie mogą stanowić źródło zagrożenia dla pacjentów.

Czy gabinet powinien zawiadomić pacjentów?

Tu sytuacja jest bardziej złożona.

Art. 34 RODO wymaga zawiadomienia osób, których dane dotyczą, jeżeli naruszenie może powodować wysokie ryzyko dla ich praw lub wolności.

W przypadku dokumentacji medycznej zakres potencjalnych konsekwencji jest szczególnie szeroki.

Ujawnienie numeru PESEL i danych kontaktowych może zwiększać ryzyko kradzieży tożsamości, oszustw finansowych czy prób wyłudzeń. Informacje dotyczące zdrowia, leczenia lub recept mogą z kolei prowadzić do naruszenia prywatności, dóbr osobistych, a w określonych przypadkach także do dyskryminacji.

Nie trzeba chyba przekonywać, że informacje o stanie zdrowia pacjenta mają nieco inny ciężar gatunkowy niż historia zamówień w sklepie internetowym.

Jednocześnie obowiązek zawiadomienia pacjentów nie powinien być wykonywany automatycznie, bez ustalenia okoliczności i zakresu naruszenia.

Administrator powinien ocenić m.in. charakter ujawnionych danych, liczbę osób objętych incydentem, możliwe konsekwencje oraz prawdopodobieństwo ich wystąpienia.

Takie zawiadomienie powinno w sposób zrozumiały wyjaśniać, co się wydarzyło, jakie dane mogły zostać objęte naruszeniem, jakie mogą być konsekwencje zdarzenia oraz jakie środki ochrony mogą podjąć pacjenci.

Warto również wskazać kontakt do osoby, która będzie odpowiadała na pytania dotyczące incydentu.

Komunikacja powinna być spokojna, rzetelna i pozbawiona niepotrzebnych zapewnień. Jeżeli zakres zdarzenia nie został jeszcze w pełni ustalony, należy to uczciwie powiedzieć.

Pacjent powinien otrzymać informacje, na których może polegać. Zbyt daleko idące uspokajanie go na podstawie niepełnych ustaleń może przynieść skutek odwrotny do zamierzonego.

Nie znamy jeszcze wszystkich szczegółów. Czy można zgłosić naruszenie do UODO?

Tak.

I jest to kwestia, która w podobnych sytuacjach często budzi niepotrzebne wątpliwości.

Art. 33 ust. 4 RODO przewiduje możliwość przekazywania informacji organowi nadzorczemu stopniowo, jeżeli nie jest możliwe przedstawienie ich wszystkich jednocześnie.

Oznacza to, że administrator, który dysponuje informacjami wystarczającymi do stwierdzenia naruszenia i oceny obowiązku jego zgłoszenia, nie musi czekać na zakończenie całej analizy technicznej u dostawcy.

Może dokonać zgłoszenia na podstawie aktualnej wiedzy, a następnie uzupełnić je o nowe ustalenia bez dalszej zbędnej zwłoki.

Oczywiście w takim przypadku należy wyraźnie oddzielić informacje potwierdzone od tych, które pozostają przedmiotem weryfikacji.

Warto też pamiętać, że zgłoszenie naruszenia do UODO nie jest równoznaczne z przyznaniem się administratora do winy za jego powstanie.

Jest wykonaniem obowiązku przewidzianego przepisami prawa. Samo dokonanie zgłoszenia nie przesądza o naruszeniu przez gabinet zasad bezpieczeństwa danych ani o odpowiedzialności za cyberatak.

Co powinien zrobić właściciel gabinetu stomatologicznego?

Jeżeli korzystasz z FELG Dent, a otrzymane informacje wskazują, że naruszenie mogło objąć dane Twoich pacjentów, proponuję następującą kolejność działań:

  1. Zabezpiecz korespondencję dotyczącą incydentu. Zachowaj komunikaty dostawcy, daty i godziny ich otrzymania oraz inne informacje pozwalające ustalić moment stwierdzenia naruszenia w Twoim gabinecie.
  2. Ustal zakres zdarzenia. Zweryfikuj, jakie kategorie danych zostały objęte naruszeniem, ilu pacjentów może ono dotyczyć i jakie informacje zostały potwierdzone przez dostawcę. Jeśli potrzebujesz dodatkowych wyjaśnień, wystąp o nie do FELG.
  3. Przeprowadź i udokumentuj ocenę ryzyka. Uwzględnij charakter danych, potencjalne konsekwencje dla pacjentów oraz prawdopodobieństwo ich wystąpienia. Od wyników tej oceny zależą dalsze obowiązki.
  4. Podejmij decyzję o zgłoszeniu do UODO i zawiadomieniu pacjentów. Nie odkładaj wymaganych działań wyłącznie dlatego, że nie wszystkie szczegóły techniczne są jeszcze znane. W razie potrzeby zgłoszenie można uzupełnić.
  5. Zadbaj o bezpieczeństwo i organizację pracy gabinetu. Zweryfikuj dostępy do systemu, zastosuj zalecenia bezpieczeństwa dostawcy, poinformuj personel o ryzyku prób wyłudzeń i ustal sposób odpowiadania na pytania pacjentów.

Niezależnie od decyzji o zgłoszeniu do UODO należy pamiętać o obowiązku dokumentowania naruszeń wynikającym z art. 33 ust. 5 RODO.

Szczególnie ważne jest więc uzasadnienie, dlaczego administrator zdecydował się podjąć określone działania albo dlaczego uznał, że dany obowiązek nie powstał.

Samo przekonanie, że „chyba nie trzeba”, może okazać się dość słabym materiałem dowodowym.

Co dalej z odpowiedzialnością gabinetu i dostawcy?

Incydent w FELG Dent pokazuje problem, który wykracza poza branżę stomatologiczną.

Coraz więcej przedsiębiorców powierza przetwarzanie danych zewnętrznym dostawcom usług chmurowych, systemów CRM, programów księgowych czy oprogramowania medycznego. Z punktu widzenia organizacji pracy jest to często rozwiązanie uzasadnione i wygodne.

Wraz z takim modelem współpracy pojawia się jednak konieczność odpowiedniego zarządzania ryzykiem.

Administrator powinien nie tylko zawrzeć umowę powierzenia danych, ale także zweryfikować przyjmowane przez dostawcę rozwiązania dotyczące bezpieczeństwa i określić procedury współpracy na wypadek incydentu.

Nie chodzi o to, aby właściciel gabinetu stomatologicznego samodzielnie oceniał każdą konfigurację serwera czy zabezpieczenie aplikacji. Powinien natomiast wiedzieć, jakich informacji ma prawo oczekiwać od dostawcy, kto odpowiada za podejmowanie decyzji i jak wygląda procedura reagowania na naruszenie danych.

Dopiero ustalenie okoliczności konkretnego zdarzenia pozwoli ocenić, czy i po czyjej stronie doszło do zaniedbań oraz czy istnieją podstawy do dochodzenia ewentualnych roszczeń.

Na tym etapie przesądzanie odpowiedzialności za cyberatak na FELG Dent byłoby przedwczesne.

Natomiast obowiązki wynikające z RODO nie są kwestią, którą można odłożyć do czasu zakończenia wszystkich postępowań.

Wnioski? W pierwszej kolejności zadbajmy o procedury

W sytuacji naruszenia ochrony danych osobowych najłatwiej ulec presji czasu i działać chaotycznie. Zwłaszcza kiedy pojawiają się kolejne komunikaty, niepotwierdzone informacje i pytania ze strony pacjentów.

Rozumiem, że dla właściciela gabinetu, który na co dzień koncentruje się na leczeniu, konieczność analizowania art. 33 i 34 RODO nie jest szczególnie atrakcyjną perspektywą.

Jednak w takich sprawach o prawidłowości postępowania decydują przede wszystkim ustalenie faktów, właściwa ocena ryzyka, dochowanie wymaganych terminów i dokumentacja podjętych decyzji.

Dlatego przed pochopnym wysłaniem zawiadomień albo przyjęciem, że wszystko leży po stronie dostawcy, warto uporządkować sytuację prawną konkretnego gabinetu.

RODO wymaga od administratora, aby potrafił uzasadnić swoje decyzje. Sama pewność, że podjął właściwe, może nie wystarczyć.

Łukasz Pyjek · autor artykułu
Łukasz Pyjek

Autor artykułu

Łukasz Pyjek
Radca prawny, Partner Kancelarii ILT

Specjalizuje się w doradztwie prawnym dla przedsiębiorców, w tym w zagadnieniach związanych z ochroną danych osobowych i stosowaniem przepisów RODO.

Uporządkuj sytuację prawną swojego gabinetu.

Kancelaria ILT wspiera przedsiębiorców i podmioty prowadzące działalność medyczną w analizie obowiązków dotyczących ochrony danych osobowych, ocenie naruszeń oraz przygotowywaniu dokumentacji i zgłoszeń do właściwych organów.

Poproś o kontakt z prawnikiem

Artykuł opracowano według stanu wiedzy na 8 października 2026 r. Informacje dotyczące skali i okoliczności cyberataku na FELG Dent mogą podlegać aktualizacji.

Łukasz Pyjek
Łukasz Pyjek

Partner | radca prawny | ekspert w zakresie obsługi prawnej przedsiębiorstw. Doradza firmom w obszarze prawa pracy, kontraktów handlowych oraz zarządzania ryzykiem prawnym w działalności operacyjnej. Autor tekstów skoncentrowanych na praktycznych problemach biznesu i realnych konsekwencjach prawnych podejmowanych decyzji.

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *