Naruszenie ochrony danych osobowych w systemie FELG Dent
Dostawca systemu, w którym gabinet prowadzi dokumentację pacjentów, padł ofiarą cyberataku. Poniżej przedstawiamy informacje o zdarzeniu, zakresie danych objętych naruszeniem oraz zalecanych działaniach ochronnych.
01 Opis zdarzenia
Gabinet prowadzi dokumentację pacjentów w systemie FELG Dent, dostarczanym przez firmę FELG Software sp. z o.o. z siedzibą w Krakowie (ul. Sławkowska 25/9, 31-016 Kraków), która przetwarza dane na zlecenie gabinetu jako procesor. Firma ta padła ofiarą zorganizowanego cyberataku. 7 października 2026 r. gabinet otrzymał od dostawcy potwierdzenie, że naruszenie objęło również dane jego pacjentów – Twoje dane osobowe mogły zostać dotknięte tym naruszeniem.
Zgodnie z informacjami przekazanymi przez FELG Software osoba nieuprawniona miała dostęp do danych w okresie od 28 sierpnia 2026 r. (godz. 0:40) do 29 września 2026 r. (godz. 18:00). System został zabezpieczony 29 września 2026 r. Sprawca zażądał od FELG Software okupu w zamian za nieujawnianie danych.
02 Zakres danych objętych naruszeniem
Zgodnie z informacjami FELG Software osoba nieuprawniona uzyskała dostęp do następujących kategorii danych:
- imię i nazwisko,
- numer PESEL,
- adres, numer telefonu i adres e-mail,
- daty wizyt,
- informacje o płatnościach,
- recepty,
- dane osobowe dotyczące stanu zdrowia.
Analiza incydentu jest w toku – po otrzymaniu od FELG Software szczegółowych ustaleń (m.in. okresu, z którego pochodzą dane, oraz liczby osób) komunikat zostanie zaktualizowany.
03 Możliwe konsekwencje naruszenia
- Próby wykorzystania numeru PESEL do zaciągnięcia na Twoją szkodę kredytu lub pożyczki albo zawarcia innych umów bez Twojej wiedzy, w tym umów sprzedaży ratalnej.
- Próby uzyskania dostępu do Twoich danych o stanie zdrowia przetwarzanych w innych placówkach medycznych, w których potwierdzenie tożsamości odbywa się z użyciem numeru PESEL.
- Wiadomości SMS, e-maile i połączenia telefoniczne od osób podszywających się pod gabinet, przychodnię, NFZ, bank, firmę kurierską lub policję w celu oszustwa lub wyłudzenia pieniędzy, kodów dostępu albo dodatkowych danych. Mogą one wydawać się wiarygodne, ponieważ sprawcy znają dane kontaktowe i daty wizyt.
- Ujawnienie informacji o leczeniu i przepisanych lekach oraz ich wykorzystanie w sposób niekorzystny, w tym prowadzący do naruszenia Twoich praw, dyskryminacji lub gorszego traktowania.
- Nie można wykluczyć, że dane zostaną opublikowane lub sprzedane.
04 Działania podjęte przez gabinet
- Naruszenie zostało zgłoszone Prezesowi Urzędu Ochrony Danych Osobowych.
- Dostęp do systemu został dodatkowo zabezpieczony – zmieniono hasła i zweryfikowano uprawnienia osób korzystających z systemu.
- Pacjenci są informowani o naruszeniu, jego możliwych skutkach oraz sposobach ochrony, m.in. za pośrednictwem niniejszego komunikatu.
- Gabinet pozostaje w stałym kontakcie z FELG Software, a komunikat będzie aktualizowany o kolejne ustalenia.
Zgodnie z informacjami FELG Software procesor opanował incydent i wdrożył dodatkowe środki techniczne i organizacyjne, które mają ograniczyć jego negatywne skutki i zapobiec podobnym naruszeniom w przyszłości. Do analizy incydentu, jego przyczyn oraz zapewnienia ciągłości działania systemu FELG Software zaangażował wyspecjalizowany podmiot zajmujący się cyberbezpieczeństwem. Dostawca złożył zawiadomienie do prokuratury i współpracuje z organami ścigania, CERT Polska, CSIRT Centrum e-Zdrowia oraz Prezesem Urzędu Ochrony Danych Osobowych.
05 Zalecenia dla pacjentów
-
Zalecamy zastrzeżenie numeru PESEL
Zastrzeżenie numeru PESEL to najskuteczniejsza ochrona przed zaciągnięciem kredytu lub pożyczki na Twoje dane. Usługa jest bezpłatna i dostępna w aplikacji mObywatel (Usługi → Zastrzeż PESEL), online przez mObywatel.gov.pl oraz w każdym urzędzie gminy. Instytucje finansowe mają obowiązek sprawdzać przy zawieraniu umów, czy numer PESEL jest zastrzeżony. Zastrzeżenie nie blokuje rejestracji u lekarza, realizacji recepty ani załatwienia sprawy w urzędzie i można je cofnąć w dowolnym momencie.
Zastrzeż PESEL w mObywatelu -
Nie przekazuj danych przez telefon ani w odpowiedzi na SMS
Nie należy nikomu podawać kodów, haseł ani danych karty płatniczej, ani otwierać linków do „dopłat” lub „weryfikacji”. W razie wątpliwości prosimy zakończyć rozmowę i samodzielnie zadzwonić na oficjalny numer instytucji, w imieniu której ktoś się kontaktował.
-
Nie instaluj oprogramowania na prośbę rozmówcy
Sprawcy często nakłaniają do instalacji programów do „zdalnej pomocy”, które dają im dostęp do telefonu lub komputera.
-
Monitoruj swoje konta
Zalecamy regularne sprawdzanie historii rachunku bankowego oraz korespondencji od banków i firm pożyczkowych. Warto także włączyć powiadomienia o zapytaniach kredytowych (np. alerty BIK).
-
Zgłoś podejrzenie nadużycia
W przypadku podejrzenia, że dane zostały wykorzystane bezprawnie, należy zgłosić to policji oraz swojemu bankowi. Warto również poinformować inne placówki medyczne, z których korzystasz. Sposoby zgłoszenia opisuje strona gov.pl – Zgłoś przestępstwo.
06 Kontakt i przysługujące prawa
Administratorem danych osobowych jest Aleksandra Hercka-Mulas, ul. Malinowskiego 11, 44-100 Gliwice. Dodatkowe pytania dotyczące incydentu można kierować do FELG Software sp. z o.o. na adres: dane.pacjent@felg.app.
Każdej osobie, której dane dotyczą, przysługuje prawo do wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa).
W sprawie incydentu gabinet kontaktuje się z pacjentami wyłącznie za pośrednictwem swoich oficjalnych danych kontaktowych i nie prosi o podanie haseł, kodów z SMS ani danych karty płatniczej.