Po wycieku danych blisko 19 mln osób z MyDr wicepremier Krzysztof Gawkowski ostrzega przed jedną z najwyższych kar w historii polskiego rynku -- do 10 mln euro albo 2 proc.
The Story
rocznego obrotu firmy.
Why It Matters
UODO bada, czy MyDr wdrożył odpowiednie środki bezpieczeństwa, zarządzanie ryzykiem i procedury reagowania na incydenty -- od tego zależy, czy firma odpowie jako administrator czy jako podmiot przetwarzający dane, a to bezpośrednio przekłada się na wysokość ewentualnej kary. Art. 83 RODO przewiduje w takim wypadku karę do 10 mln euro albo do 2 proc. rocznego światowego obrotu, w zależności od tego, która kwota jest wyższa. Dla każdej firmy powierzającej dane klientów jednemu dostawcy SaaS to konkretny cennik za brak udokumentowanych procedur bezpieczeństwa, nie abstrakcyjne ryzyko.
What To Do About It
Sprawdź, czy dostawcy, którym firma powierza dane osobowe klientów, mają spisane i przetestowane procedury reagowania na incydent -- nie samą deklarację w umowie, tylko dokument, który da się pokazać kontrolerowi UODO. Jeśli dostawca nie potrafi go przedstawić w ciągu tygodnia od zapytania, to sygnał, żeby zacząć szukać zamiennika, zanim zrobi to za nas kolejny wyciek.
Sources
Related Signals
Invoices and contracts booked in December 2021 hit their five-year tax retention deadline on 31 December 2026, and holding the personal data in them past that date is its own GDPR breach.
14 Aug 2026A cyberattack on MyDr, medical scheduling software used by 12,000 Polish clinics, exposed close to 19 million PESEL numbers plus visit and prescription histories.
13 Aug 2026Cyberatak na MyDr, oprogramowanie do rejestracji wizyt używane przez 12 tys.
13 Aug 2026