Wyciek danych z FELG Dent – co zrobić i jak zgłosić naruszenie do UODO?
Potrzebujesz pomocy w obsłudze incydentu i zgłoszeniu do UODO? Obsługujemy sprawę w ciągu 24 godzin.
Aktualizacja: 07.10.2026 r., godz. 18:43
FELG Software poinformowało na stronie status.felg.cloud/incydent, że zakończyło analizę zakresu incydentu i zidentyfikowało placówki nim dotknięte. Do każdej placówki trafia teraz indywidualna wiadomość – z potwierdzeniem, że dane z niej zostały objęte incydentem, albo z informacją, że nie zostały. Placówki dotknięte incydentem otrzymują w tej wiadomości pakiet dokumentów i rozwiązań ułatwiających zgłoszenie naruszenia Prezesowi UODO oraz poinformowanie pacjentów. Sprawdź skrzynkę pocztową gabinetu. Ten wpis odzwierciedla ten stan – jeśli szukasz najnowszego komunikatu, sprawdź go bezpośrednio na stronie statusowej FELG.
1 października 2026 r. FELG Software sp. z o.o., dostawca systemu FELG Dent używanego w gabinetach stomatologicznych, poinformował swoich klientów o ataku hakerskim i możliwym dostępie osoby nieuprawnionej do danych osobowych pacjentów powierzonych FELG do przetwarzania. Jeśli Twój gabinet korzysta z FELG Dent, nie jesteś w tej sprawie tylko odbiorcą komunikatu dostawcy – jako administrator danych osobowych swoich pacjentów masz własne obowiązki z rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO), niezależnie od tego, co FELG już zgłosiło i co jeszcze ustali.
Spis treści
- Najważniejsze informacje
- Co się stało w FELG Dent?
- Co dokładnie mogło być objęte wyciekiem danych – co twierdzą sprawcy?
- Dla kogo są te wskazówki?
- Czy to Twój gabinet jest administratorem danych, a FELG – podmiotem przetwarzającym?
- Czy musisz zgłosić to naruszenie do UODO, jeśli FELG już to zgłosił?
- Jak ocenić ryzyko w tym konkretnym przypadku?
- Co zrobić krok po kroku, jeśli korzystasz z FELG Dent?
- Najczęstsze błędy po informacji o wycieku u dostawcy oprogramowania
- Kiedy warto zlecić pomoc?
- Jak zacząć współpracę?
- FAQ – najczęściej zadawane pytania
Najważniejsze informacje
- Incydent jest potwierdzony przez dostawcę: FELG Software opisuje go w kolejnych komunikatach pod adresem status.felg.cloud/incydent, zgłosiło go do prokuratury i skontaktowało się z Prezesem UODO.
- Osoba podająca się za sprawcę (komunikat FELG wskazuje na grupę „fingerprint”, w mediach funkcjonuje też pseudonim „Horus”) twierdzi, że uzyskała dostęp do ok. 10% danych z bazy FELG i żąda okupu za ich nieujawnienie.
- Według nieoficjalnych doniesień i twierdzeń samych sprawców mogło to dotyczyć danych nawet 2,4 mln pacjentów: numerów PESEL, imion, nazwisk, adresów, telefonów i danych gabinetów, a także ponad 700 tys. rekordów pracowników medycznych, 1,2 mln recept, dokumentacji wizyt, formularzy e-ZLA, zdjęć diagnostycznych i danych z baz eWUŚ. Te liczby pochodzą od sprawców lub z doniesień medialnych – FELG oficjalnie nie potwierdziło skali incydentu.
- FELG prosi obecnie gabinety o niepodejmowanie kroków związanych ze zgłaszaniem naruszenia do UODO do czasu formalnego potwierdzenia, że incydent dotyczy danych konkretnej placówki – to nie jest równoznaczne z tym, że Twój obowiązek nie istnieje.
- Zgłoszenie, które FELG złożyło do UODO i prokuratury jako podmiot przetwarzający, nie zastępuje Twojego zgłoszenia jako administratora danych pacjentów.
- Masz 72 godziny od stwierdzenia naruszenia na zgłoszenie do UODO, jeśli obowiązek zgłoszenia wystąpi – a przy danych o zdrowiu (art. 9 RODO) i numerach PESEL trudno będzie wykazać, że takiego ryzyka nie ma.
Dalej znajdziesz więcej informacji o tym, co się stało i co robić dalej. Jeśli już wiesz, że nie chcesz samodzielnie się tego podejmować i potrzebujesz pomocy, daj znać w formularzu poniżej.
Potrzebujesz pomocy? Napisz do nas – krótko opisz sytuację, pokierujemy Cię dalej.
Co się stało w FELG Dent?
Według komunikatów FELG Software, 29 września 2026 r. o godz. 18:00 zespół firmy rozpoczął weryfikację zgłoszenia o podatnościach w systemie i zabezpieczanie infrastruktury, niezwłocznie po wykryciu incydentu. Zgłoszone podatności zostały potwierdzone i usunięte, choć ustalenie dokładnego sposobu ich wykorzystania i pełnego zakresu incydentu wymagało dalszej analizy logów.
1 października 2026 r. o godz. 17:17 FELG Software opublikowało komunikat: firma przyznała, że padła ofiarą ataku hakerskiego, a osoba podająca się za sprawcę (komunikat wskazuje na grupę „fingerprint”) miała uzyskać dostęp do danych osobowych pacjentów powierzonych FELG do przetwarzania. Sprawca twierdził, że pobrał ok. 10% danych z bazy i zażądał okupu za ich nieujawnienie. FELG złożyło zawiadomienie o możliwości popełnienia przestępstwa do prokuratury i skontaktowało się z Urzędem Ochrony Danych Osobowych. W tym samym komunikacie firma wprost poprosiła gabinety o niepodejmowanie żadnych kroków związanych ze zgłaszaniem naruszenia do UODO do czasu formalnego potwierdzenia, że incydent dotyczy danych konkretnej placówki, zapowiadając w ciągu najbliższych dni informację o tym, czy dotyczy to Twojego gabinetu, oraz darmowy mechanizm powiadamiania pacjentów.
Niezależnie od komunikatu FELG, tego samego dnia osoba posługująca się pseudonimem „Horus” skontaktowała się z serwisami zajmującymi się cyberbezpieczeństwem, twierdząc, że uzyskała dostęp do około 2,4 mln rekordów danych pacjentów – część doniesień wskazuje, że „Horus” dystansuje się od grupy „fingerprint” wspomnianej w komunikacie FELG. Ta rozbieżność nazw nie ma znaczenia dla Twoich obowiązków jako administratora – niezależnie od tego, kto faktycznie stoi za atakiem, to, czy musisz zgłosić naruszenie, zależy od oceny ryzyka dla danych Twoich pacjentów, nie od tożsamości sprawcy.
2 października 2026 r. o godz. 10:05 FELG poinformowało, że system pozostaje dostępny i może być nadal wykorzystywany do codziennej pracy, bo na tamten moment nie istniały przesłanki wskazujące na zagrożenie dla bieżącej pracy użytkowników. Tego samego dnia uwierzytelnianie dwuskładnikowe (kod e-mail lub aplikacja uwierzytelniająca) stało się obowiązkowe dla wszystkich użytkowników – wcześniej było opcjonalne, poza użytkownikami wystawiającymi e-recepty, dla których było już wymagane wcześniej.
5 października 2026 r. o godz. 17:20 FELG opublikowało kolejną aktualizację: potwierdzono i usunięto zgłoszone podatności, a zespół FELG wspólnie z zewnętrznymi specjalistami ds. infrastruktury i bezpieczeństwa kontynuuje analizę logów, którą przewidziano zakończyć 6 października 2026 r. Równolegle wewnętrzny zespół prowadzi pogłębioną analizę bezpieczeństwa aplikacji, a po jej zakończeniu zaplanowano nowe testy bezpieczeństwa przez zewnętrzną firmę i niezależną weryfikację przez drugą firmę. Obraz incydentu wciąż się więc uzupełnia – najbardziej aktualny komunikat znajdziesz na status.felg.cloud/incydent.
7 października 2026 r. o godz. 18:43 FELG poinformowało, że zakończyło analizę zakresu incydentu i zidentyfikowało placówki nim dotknięte. Do każdej placówki trafia teraz indywidualna wiadomość e-mail – z potwierdzeniem albo wykluczeniem, że jej dane zostały objęte incydentem. Placówki dotknięte incydentem otrzymują w tej wiadomości pakiet dokumentów i rozwiązań, które mają ułatwić zgłoszenie naruszenia Prezesowi UODO i poinformowanie pacjentów.
Co dokładnie mogło być objęte wyciekiem danych – co twierdzą sprawcy?
To, co niżej, nie pochodzi z komunikatu FELG Software, tylko z twierdzeń osoby podającej się za sprawcę ataku i z nieoficjalnych doniesień medialnych – traktuję te informacje z ostrożnością, bo FELG oficjalnie nie potwierdziło ani skali, ani pełnej zawartości wycieku.
Sprawcy deklarują, że uzyskali dostęp do danych nawet 2,4 mln pacjentów: numerów PESEL, imion, nazwisk, adresów, numerów telefonów oraz danych firmowych gabinetów. Twierdzą też, że pobrali ponad 700 tys. rekordów dotyczących pracowników medycznych, 1,2 mln recept, dokumentację wizyt, formularze e-ZLA, zdjęcia diagnostyczne oraz dane z baz eWUŚ. Wg nieoficjalnych doniesień sprawcy zażądali okupu za nieujawnienie danych, a po nieudanych – jak twierdzą – negocjacjach z FELG zapowiedzieli udostępnienie bazy na forach internetowych.
Dla Twojej oceny ryzyka ważne jest to, że nawet jeśli finalnie okaże się, że rzeczywista skala była inna niż w tych twierdzeniach, sam fakt uzyskania przez osobę nieuprawnioną dostępu do bazy z danymi o zdrowiu pacjentów – potwierdzony już przez FELG w komunikacie z 1 października 2026 r. – jest zdarzeniem, które musisz ocenić z perspektywy swojego gabinetu, niezależnie od ostatecznej liczby rekordów.
Dla kogo są te wskazówki?
Ten materiał jest dla Ciebie, jeśli prowadzisz gabinet stomatologiczny i korzystasz z systemu FELG Dent do obsługi pacjentów, prowadzenia dokumentacji medycznej, wystawiania recept czy rozliczeń – niezależnie od tego, czy masz jednoosobową praktykę, czy większą placówkę z zespołem lekarzy. Dotyczy Cię to również, jeśli z FELG Dent korzystasz w ramach sieci gabinetów zarządzanej centralnie – warto to wtedy sprawdzić wprost z administracją sieci. Zaznaczam przy tym wprost: kancelaria obsługuje w tej sprawie wyłącznie gabinety stomatologiczne jako administratorów danych – nie prowadzimy spraw przeciwko gabinetom.
Czy to Twój gabinet jest administratorem danych, a FELG – podmiotem przetwarzającym?
Tak, co do zasady. Dane pacjentów, które wprowadzasz do FELG Dent – dane identyfikacyjne, PESEL, dokumentację medyczną, recepty – przetwarzasz jako administrator w rozumieniu RODO, bo to Twój gabinet decyduje, jakie dane i w jakim celu tam trafiają. FELG Software jest wtedy podmiotem przetwarzającym na podstawie umowy powierzenia przetwarzania danych osobowych (art. 28 RODO) – przetwarza te dane w Twoim imieniu, na Twoje zlecenie, w zakresie funkcji, które oferuje system.
Co oznacza, że: art. 28 ust. 3 lit. f RODO zobowiązuje podmiot przetwarzający do pomagania administratorowi w wywiązywaniu się z obowiązków dotyczących naruszeń (art. 32-36 RODO). Komunikaty, które FELG publikuje na stronie statusowej, i zawiadomienie z 1 października 2026 r. mogą mieć w tym świetle znaczenie zgłoszenia naruszenia administratorowi na podstawie art. 33 ust. 2 RODO – FELG, po stwierdzeniu naruszenia, miało obowiązek poinformować Cię o nim bez zbędnej zwłoki. To jest jednak dopiero podstawa do Twojej własnej oceny, nie koniec Twoich obowiązków.
Jeśli nie masz jeszcze zawartej z FELG Software umowy powierzenia przetwarzania danych (a korzystasz z systemu od dawna, np. z konta założonego przed wdrożeniem RODO w Twoim gabinecie), warto to sprawdzić i uzupełnić dokumentację na przyszłość – sam obowiązek z art. 28 RODO istnieje niezależnie od tego, czy formalny dokument został podpisany.
Czy musisz zgłosić to naruszenie do UODO, jeśli FELG już to zgłosił?
To jest najczęstsze nieporozumienie w tej sprawie: zgłoszenie, które FELG złożyło do prokuratury i do Prezesa UODO, dotyczy jego własnego obowiązku jako podmiotu, który sam padł ofiarą ataku. Nie zastępuje ono Twojego zgłoszenia jako administratora danych Twoich pacjentów – to są dwa odrębne obowiązki z różnych podstaw, nawet jeśli dotyczą tego samego zdarzenia.
Zgodnie z poradnikiem Prezesa Urzędu Ochrony Danych Osobowych „Obowiązki administratorów związane z naruszeniami ochrony danych osobowych” (wersja z 20 lutego 2025 r.), podmiot przetwarzający nie zgłasza naruszeń ochrony danych osobowych organowi nadzorczemu – ten obowiązek ciąży na administratorze. Masz 72 godziny od stwierdzenia naruszenia na zgłoszenie Prezesowi UODO, jeśli ocena ryzyka wskazuje na obowiązek zgłoszenia (art. 33 ust. 1 RODO) – licząc zwykle od chwili, w której dowiedziałeś się o incydencie, nie od 29 września 2026 r., kiedy incydent wykryła sama FELG.
Kategoria „brak ryzyka”, która zwalnia z obowiązku zgłoszenia, jest zarezerwowana dla wąskich, jednoznacznych sytuacji: dane były już publicznie dostępne, dane były zaszyfrowane w sposób czyniący je nieczytelnymi dla osób nieuprawnionych, albo incydentowi w pełni zaradzono, zanim doszło do jakiegokolwiek dostępu do danych. Ciężar wykazania braku ryzyka leży na administratorze – to Ty musisz być w stanie uzasadnić, że go nie ma, nie organ musi wykazać, że jest.
W praktyce
W praktyce dane o zdrowiu pacjentów i numery PESEL to dokładnie te kategorie danych, przy których organ i doktryna najczęściej zastanawiają się, czy ryzyko jest wysokie – a więc czy powstaje też obowiązek zawiadomienia osób, których dane dotyczą. Samo wystąpienie ryzyka trudno podważyć, jeśli dane można powiązać z innymi danymi, np. PESEL z imieniem, nazwiskiem i adresem. Gdy ryzyko występuje, powstaje obowiązek zgłoszenia naruszenia do UODO.
Jak ocenić ryzyko w tym konkretnym przypadku?
Poradnik UODO wskazuje okoliczności, które trzeba wziąć pod uwagę: rodzaj naruszenia, charakter i wrażliwość danych, łatwość identyfikacji osób, których dane dotyczą, dotkliwość konsekwencji dla tych osób, cechy szczególne osób i administratora oraz liczbę osób, których dane dotyczą.
Przy tym konkretnym incydencie na niekorzyść oceny „brak ryzyka” przemawia kilka faktów. Dane o zdrowiu podlegają szczególnej ochronie na podstawie art. 9 RODO – to nie są dane, których ujawnienie da się porównać z wyciekiem samego adresu e-mail. Dodatkowo dokumentacja medyczna pacjentów stomatologicznych jest objęta tajemnicą lekarską (art. 40 ustawy o zawodach lekarza i lekarza dentysty) – to kolejna okoliczność, która przemawia za wyższą oceną ryzyka, bo naruszenie dotyka danych chronionych nie tylko przez RODO, ale i odrębnym, ugruntowanym reżimem tajemnicy zawodowej. Numer PESEL w połączeniu z imieniem, nazwiskiem i adresem to komplet informacji wystarczający do prób wyłudzeń czy kradzieży tożsamości, co oznacza, że konsekwencją może być nie tylko utrata poufności danych medycznych, ale realne ryzyko oszustwa wobec konkretnego pacjenta. Dodatkowo, jeśli wyciekła dokumentacja wizyt, recepty czy formularze e-ZLA, mowa o informacjach, których nieuprawnione ujawnienie może wywołać dla pacjenta skutki wykraczające poza samo poczucie naruszenia prywatności – np. w kontaktach z pracodawcą czy ZUS.
To, że sam atak i jego skutki techniczne leżą po stronie FELG, nie zmienia tego, kto jest administratorem danych, których naruszenie dotyczy. RODO wiąże obowiązki zgłoszenia i oceny ryzyka z rolą administratora, nie z tym, która strona dopuściła się błędu czy stała się celem ataku – a administratorem danych Twoich pacjentów, niezależnie od przyczyny incydentu, jesteś Ty.
Co zrobić krok po kroku, jeśli korzystasz z FELG Dent?
Jak czytać te wskazówki. Poniżej zebrałam działania, które warto rozważyć w oparciu o komunikaty FELG oraz obowiązki, które spoczywają na Tobie jako administratorze danych pacjentów. To wskazówki dotyczące możliwych działań, a nie gotowa lista do odhaczenia – każde z nich trzeba ocenić z perspektywy własnej placówki: tego, jakie dane w niej są, kto ma do nich dostęp i czy incydent rzeczywiście ich dotyczy.
1. Ustal, czy naruszenie dotyczy danych Twojego gabinetu
Zgłoszenie do Prezesa UODO nie jest czynnością, którą wykonuje się „na wszelki wypadek”. Obowiązek powstaje dopiero po stwierdzeniu naruszenia i ocenie, że wiąże się ono z ryzykiem naruszenia praw lub wolności osób, których dane dotyczą. Zacznij więc od sprawdzenia, co na ten moment wiadomo o Twoim koncie w FELG Dent – i udokumentuj tę ocenę. To jej wynik przesądza o zgłoszeniu, a nie sam komunikat dostawcy.
Część działań możesz wykonać od razu, jeszcze przed formalną oceną ryzyka – to nie czeka na decyzję o zgłoszeniu do UODO.
- Zweryfikuj, że uwierzytelnianie dwuskładnikowe rzeczywiście działa na koncie każdej osoby w gabinecie – od 2 października 2026 r. jest obowiązkowe, ale warto to sprawdzić samodzielnie, nie zakładać.
- Zmień hasło do systemu FELG Dent na nowe, unikalne, niepowtarzane w innych serwisach, i zrób to samo ze skrzynką e-mail powiązaną z kontem.
- Sprawdź listę użytkowników z dostępem do konta gabinetu i wyjaśnij każdy dostęp, którego nie rozpoznajesz.
- Sprawdź skrzynkę e-mail gabinetu i śledź komunikaty na status.felg.cloud/incydent – FELG rozpoczęło wysyłkę indywidualnych wiadomości z potwierdzeniem, czy naruszenie dotyczy danych Twojej placówki, a placówkom dotkniętym incydentem przekazuje też pakiet dokumentów ułatwiających zgłoszenie do UODO i powiadomienie pacjentów.
- Zachowaj większą ostrożność przy weryfikacji tożsamości – np. gdy ktoś dzwoni lub pisze z prośbą o wydanie recepty, zwolnienia czy dokumentacji, powołując się tylko na PESEL pacjenta, którego nie rozpoznajesz.
2. Zgłoś naruszenie do UODO (wstępne, uzupełniające lub kompletne)
Rodzaj zgłoszenia zależy od tego, co już zrobiłeś i jakimi danymi o naruszeniu dysponujesz: jeśli masz tylko część informacji, złóż zgłoszenie wstępne i uzupełnij je później (art. 33 ust. 4 RODO); jeśli masz już komplet danych o naruszeniu, możesz zgłosić je od razu w całości. Termin to 72 godziny od stwierdzenia naruszenia – licząc od chwili, w której Ty faktycznie się o nim dowiedziałeś, nie od komunikatu FELG.
Potrzebujesz pomocy? Napisz do nas – krótko opisz sytuację, pokierujemy Cię dalej.
3. Sprawdź, czy masz obowiązek zawiadomienia innych osób
Jeśli ocena ryzyka wskazuje na wysokie ryzyko naruszenia praw lub wolności pacjentów, powstaje dodatkowy obowiązek zawiadomienia ich bezpośrednio o naruszeniu (art. 34 RODO) – niezależnie od zgłoszenia do UODO.
4. Udokumentuj naruszenie
Niezależnie od tego, czy zgłoszenie do UODO okazało się obowiązkowe, musisz udokumentować naruszenie – jego okoliczności, skutki i podjęte działania zaradcze (art. 33 ust. 5 RODO). To osobny obowiązek, egzekwowany niezależnie od samego zgłoszenia.
Potrzebujesz pomocy? Napisz do nas – krótko opisz sytuację, pokierujemy Cię dalej.

Pełną procedurę zgłoszenia naruszenia do UODO – co dokładnie musi zawierać zgłoszenie, jak wygląda formularz na biznes.gov.pl i co zrobić, gdy 72 godziny to za mało, żeby zebrać wszystkie fakty – opisałam krok po kroku w artykule naruszenie ochrony danych osobowych – co zrobić. Wyżej skupiłam się na tym, co jest specyficzne dla tego konkretnego incydentu.
Najczęstsze błędy po informacji o wycieku u dostawcy oprogramowania
- Zakładanie, że zgłoszenie dostawcy (tu: FELG) do UODO i prokuratury zwalnia Twój gabinet z własnego obowiązku.
- Czekanie bez końca na „formalne potwierdzenie” od FELG, zamiast samodzielnie ocenić sytuację i udokumentować tę ocenę od momentu, w którym faktycznie dowiedziałeś się o możliwym naruszeniu.
- Liczenie 72 godzin od 29 września 2026 r. (dnia wykrycia incydentu przez dostawcę), a nie od chwili, w której Ty jako administrator stwierdziłeś naruszenie.
- Brak dodatkowej weryfikacji tożsamości przy prośbach o wydanie dokumentacji, recept czy zwolnień – to prosty sposób, by nie stać się narzędziem oszustwa wykorzystującego ten wyciek.
Kiedy warto zlecić pomoc?
Formalna ocena ryzyka, decyzja o zgłoszeniu do UODO, przygotowanie samego zgłoszenia i decyzja o zawiadomieniu pacjentów to już analiza prawna konkretnej sytuacji – zwłaszcza że mówimy o danych szczególnej kategorii, a nie o zwykłych danych kontaktowych. Warto to zlecić, jeśli nie masz pewności, jak sklasyfikować ryzyko w Twoim przypadku, albo jeśli chcesz mieć udokumentowaną, przemyślaną decyzję na wypadek późniejszej kontroli UODO w firmie. Jeśli chcesz zlecić całość – ocenę ryzyka, przygotowanie zgłoszenia i komunikację z UODO – zobacz obsługę incydentu i zgłoszenia do UODO – z dokładnym zakresem i cennikiem. Taki incydent bywa też dobrym momentem, żeby sprawdzić szerzej, jak wygląda wdrożenie RODO w Twoim gabinecie – nie tylko w zakresie samego FELG Dent.
Jak zacząć współpracę?
Masz 72 godziny na zgłoszenie, jeśli obowiązek wystąpi – każda godzina się liczy. Wypełnij formularz. Skontaktujemy się z Tobą – średnio w ciągu 1-3 godzin.
Potrzebujesz pomocy?
Napisz krótko i zaznacz właściwe punkty – po otrzymaniu wiadomości pokierujemy Cię dalej.
Co udało Ci się zrobić?
Zaznacz, co mam wycenić:
FAQ – najczęściej zadawane pytania
Czy muszę zgłosić do UODO wyciek danych z FELG Dent, jeśli FELG już to zgłosił?
Tak, może się okazać, że musisz – zgłoszenie FELG dotyczy jego własnego obowiązku jako podmiotu przetwarzającego i nie zastępuje Twojego zgłoszenia jako administratora danych Twoich pacjentów. To, czy zgłoszenie jest obowiązkowe w Twoim przypadku, zależy od oceny ryzyka dla konkretnych danych, które przetwarzałeś w systemie.
Od kiedy liczy się 72 godziny na zgłoszenie naruszenia, jeśli FELG prosi o wstrzymanie się ze zgłoszeniem?
Termin liczy się co do zasady od chwili, w której Ty jako administrator stwierdziłeś naruszenie – w praktyce najczęściej od momentu, w którym dowiedziałeś się, że Twoje dane mogły być objęte incydentem. Prośba FELG o wstrzymanie się ze zgłoszeniem do czasu formalnego potwierdzenia nie jest tym samym co brak Twojego obowiązku oceny sytuacji – to, czy i kiedy ten termin faktycznie zaczyna biec w Twoim przypadku, wymaga indywidualnej oceny.
Czy muszę poinformować swoich pacjentów o wycieku danych z FELG Dent?
Obowiązek zawiadomienia osób, których dane dotyczą (art. 34 RODO), powstaje, gdy naruszenie może powodować dla nich wysokie ryzyko – a przy danych o zdrowiu i numerach PESEL taka kwalifikacja jest w praktyce bardziej prawdopodobna niż przy zwykłych danych kontaktowych.
Czy liczby o 2,4 mln pacjentów i wyciekłych danych są potwierdzone?
Nie – to twierdzenia osoby podającej się za sprawcę ataku i nieoficjalne doniesienia medialne. FELG Software zakończyło analizę zakresu incydentu (komunikat z 7 października 2026 r.) i informuje teraz poszczególne placówki indywidualnie, czy ich dane zostały objęte naruszeniem, ale nie opublikowało dotychczas łącznej, zbiorczej liczby dotkniętych pacjentów ani pełnego zakresu wycieku.
Co dokładnie powinienem zrobić w systemie FELG Dent po tym incydencie?
Co najmniej: zweryfikować, że obowiązkowe od 2 października 2026 r. uwierzytelnianie dwuskładnikowe faktycznie działa na każdym koncie w gabinecie, zmienić hasło do systemu i do powiązanej skrzynki e-mail, sprawdzić listę użytkowników z dostępem oraz na bieżąco śledzić komunikaty FELG i zapowiedziane indywidualne zawiadomienie dla Twojej placówki.
Czy brak zgłoszenia tego naruszenia może skutkować karą dla mojego gabinetu?
Brak zgłoszenia naruszenia, które podlegało zgłoszeniu, jest zagrożony administracyjną karą pieniężną na podstawie art. 83 RODO – w tej kategorii obowiązków do 10 mln EUR lub 2% rocznego światowego obrotu, stosuje się kwotę wyższą. Kara nie grozi za sam fakt bycia klientem dostawcy, który padł ofiarą ataku hakerskiego, tylko za brak reakcji administratora na obowiązki z art. 33-34 RODO.
Czy muszę mieć podpisaną umowę powierzenia z FELG Software?
Obowiązek z art. 28 RODO istnieje niezależnie od tego, czy formalny dokument został podpisany – ale jeśli korzystasz z FELG Dent od dawna i nie masz takiej umowy w dokumentacji gabinetu, warto to uporządkować.
O autorze
Kinga Konopelko jest radcą prawnym specjalizującym się w ochronie danych osobowych i obsłudze prawnej firm, w tym gabinetów i placówek medycznych. Pomaga przedsiębiorcom ocenić ryzyko po incydentach bezpieczeństwa, przygotować zgłoszenia do UODO i uporządkować dokumentację RODO.
Ten artykuł ma charakter wyłącznie edukacyjny i nie stanowi porady prawnej. Każda sytuacja wymaga indywidualnej oceny. Jeśli potrzebujesz wsparcia w swojej sprawie, skontaktuj się z nami.
Stan prawny na: 2026-10-07