Wyciek danych w serwisie Fakturownia.pl - ważna informacja dla pacjentów

aktualnosci

Informujemy, że w serwisie Fakturownia.pl doszło do naruszenia ochrony danych osobowych. Zdarzenie może dotyczyć pacjentów Demedi, którzy otrzymali fakturę. Informacja nie dotyczy pacjentów, którzy otrzymali wyłącznie paragon. Prosimy o zapoznanie się z informacją o incydencie oraz zaleceniami dotyczącymi bezpieczeństwa danych.

Szanowni Państwo,

W dniu 1.10 otrzymaliśmy z firmy Fakturownia sp. z o.o. informację, że 27 września 2026 roku stwierdzone zostało naruszenie ochrony danych osobowych w serwisie fakturowania.pl.

W związku z tym ujawnione zostały dane znajdujące się na fakturze w zakresie: imię i nazwisko, (jeśli dotyczy) numer PESEL, adres zamieszkania oraz informacja o przedmiocie wystawienia faktury.

Jednocześnie podkreślamy, że oprócz ww. danych żadne inne dane nie zostały udostępnione żadnej nieuprawnionej osobie. Zapewniamy, że Państwa dane osobowe są nadal chronione, ponieważ personel Gabinetów Lekarskich Demedi dba o ich poufność i przetwarza je zgodnie z przepisami o ochronie danych osobowych. Jednocześnie informujemy, że w chwili wykrycia naruszenia ochrony danych osobowych zostały podjęte natychmiastowe kroki w celu ich zabezpieczenia oraz uniemożliwienia ich dalszego nieautoryzowanego przetwarzania, w tym m.in. zmiana haseł dostępowych.

W celu zapobiegania podobnym zdarzeniom w przyszłości podmiot przetwarzający Fakturownia.pl podjął następujące działania – zgodnie z informacją ze strony www.fakturownia.pl:

  • 28.09.2026, 13:35 – pierwsza blokada adresu atakującego;
  • 28.09.2026, 18:01 – usunięcie dostępu atakującego do aplikacji;
  • 28.09.2026, 18:56–20:14 – zmiana kluczy aplikacji i haseł usług;
  • 28.09.2026, 20:44–21:51 – przeniesienie ruchu na nowe serwery zbudowane od zera, wyłączenie starych, dezaktywacja wykradzionych kluczy;
  • 28.09.2026, 23:10 – czasowa blokada panelu klienta;
  • 28.09.2026, 23:50 – 29.09.2026, 4:03 – wymiana tokenów API klientów; dotychczasowe klucze API działają wyłącznie z adresów IP, z których korzystali wcześniej użytkownicy konta;
  • 29.09.2026, 2:35 – dodatkowe zabezpieczenia generatora plików PDF;
  • 29.09.2026 – zgłoszenie naruszenia Prezesowi Urzędu Ochrony Danych Osobowych oraz zgłoszenie incydentu CERT Polska i Policji (Centralnemu Biuru Zwalczania Cyberprzestępczości);
  • 29.09.2026 – poinformowanie Inspektora Ochrony Danych i ocena ryzyka dla osób fizycznych;
  • 01.10.2026 – rozpoczęcie wysyłki indywidualnych zawiadomień e-mail do właścicieli kont i użytkowników.

Naruszenie poufności danych, w szczególności danych dotyczących numeru PESEL wraz z imieniem i nazwiskiem, powoduje wysokie ryzyko naruszenia praw lub wolności osoby fizycznej. Istnieje zatem prawdopodobieństwo wystąpienia negatywnych skutków dla osoby, której dane dotyczą, poprzez nieuprawnione wykorzystanie jej danych m.in. w celu:

  1. uzyskania przez osoby trzecie, na Państwa szkodę, kredytów w instytucjach pozabankowych, ponieważ wiele takich instytucji umożliwia uzyskanie pożyczki lub kredytu w łatwy i szybki sposób, np. przez Internet lub telefonicznie, bez konieczności okazywania dokumentu tożsamości;
  2. zawarcia umowy o świadczenie usług, np. telewizji kablowej, telefonu lub Internetu, a następnie zaprzestania opłacania rachunków i spowodowania dla osób, których dane dotyczą, negatywnych konsekwencji w postaci zadłużenia;
  3. uzyskania dostępu do świadczeń opieki zdrowotnej przysługujących osobom, których dane naruszono, oraz do ich danych o stanie zdrowia, ponieważ często dostęp do systemów rejestracji pacjenta można uzyskać telefonicznie, potwierdzając swoją tożsamość za pomocą numeru PESEL;
  4. korzystania z praw obywatelskich osób, których dane naruszono, np. do głosowania nad środkami budżetu obywatelskiego, co uniemożliwiłoby właściwym osobom skorzystanie z przysługującego im prawa;
  5. założenia konta internetowego przy wykorzystaniu danych osobowych;
  6. wykorzystania danych osobowych przez osoby trzecie do wyłudzenia ubezpieczenia lub środków z ubezpieczenia;
  7. wykorzystania danych osobowych przez osoby trzecie do ukrycia swojej tożsamości, np. przy otrzymywaniu mandatu;
  8. zarejestrowania przedpłaconej karty telefonicznej (pre-paid), która może służyć do działań przestępczych;
  9. przetwarzania danych osobowych w celach marketingowych bez uprzedniego uzyskania zgody osoby, której dane naruszono, w przypadku prowadzenia marketingu drogą tradycyjną, tj. wysyłki treści marketingowych na adres zamieszkania.

Celem zminimalizowania ewentualnych negatywnych skutków naruszenia ochrony danych osobowych zalecamy:

  1. zastrzec numer PESEL przez Internet lub w urzędzie miasta/gminy;
  2. zachować ostrożność przy podawaniu danych osobowych innym osobom, w szczególności gdy rozmówca, powołując się na numer PESEL, chce uzyskać inne dane (np. numer rachunku bankowego), zwłaszcza za pośrednictwem Internetu czy telefonu, oraz ignorować nieoczekiwane wiadomości, w szczególności od nieznanych nadawców;
  3. zmienić hasła do systemów, w których hasłem jest numer PESEL, imię i nazwisko;
  4. włączyć dodatkowe zabezpieczenie w serwisach, które umożliwiają weryfikację dwuetapową, polegającą na użyciu dwóch różnych czynników weryfikacyjnych (pierwszy czynnik to najczęściej hasło, a drugi może być np. kod wysłany na numer telefonu lub adres e-mail).

Naruszenie poufności danych, w szczególności danych dotyczących zdrowia, powoduje wysokie ryzyko naruszenia praw lub wolności osoby fizycznej. W związku z ujawnieniem szczególnej kategorii danych, tj. informacji o tym, z jakiej porady Państwo korzystali, istnieje prawdopodobieństwo wystąpienia negatywnych skutków, takich jak dyskryminacja oraz naruszenie dóbr osobistych. W związku z naruszeniem danych dotyczących zdrowia istnieje możliwość skorzystania ze środków ochrony dóbr osobistych wskazanych w przepisach Kodeksu cywilnego i Kodeksu postępowania cywilnego.

W celu zapobieżenia wykorzystaniu danych osobowych wbrew woli osoby, której dane dotyczą, lub w przypadku podejrzenia takiego wykorzystania istnieje również możliwość zgłoszenia tego faktu właściwym organom.

Jeżeli mają Państwo jakiekolwiek pytania w związku z zaistniałym naruszeniem ochrony danych osobowych, prosimy o kontakt z naszym inspektorem ochrony danych za pośrednictwem poczty elektronicznej: iod@demedi.pl.

Pozostałe aktualności

aktualnosci

Co wpływa na cenę badań kardiologicznych?

Czytaj więcej
aktualnosci

EKG czy echo serca — czym się różnią?

Czytaj więcej
aktualnosci

Czy ból w klatce piersiowej zawsze oznacza problem z sercem?

Czytaj więcej