Skip to content
KURS: Agenci AI od podstaw
zbuduj zespół cyfrowych pomocników
Sprawdzam
KURS: Agenci AI
Sprawdzam
logo Devstock
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
Kurs Pierwsza Misja AI - banner reklamowy
Bezpieczeństwo i Jakość

Wyciek z FELG Dent: co zrobić jako pacjent i jako gabinet

  • 02 paź, 2026
  • Komentarze 0
Wyciek danych z FELG Dent dotyczy gabinetów stomatologicznych - pusty fotel dentystyczny z końcówkami unitu w gabinecie z żaluzjami w oknie

Liczba osób z personelu gabinetów, których dane miał ukraść sprawca ataku na FELG Dent, spadła z 712 tysięcy do 28 tysięcy. Sprawca sam poprawił wyliczenie, gdy firma je zakwestionowała w rozmowie z Sekurakiem. Ta jedna zmiana dobrze pokazuje, jak czytać resztę doniesień o wycieku z programu, którego używają polskie gabinety stomatologiczne. FELG Software potwierdził atak i żądanie okupu, ale skali jeszcze nie zna. Jednocześnie poprosił dentystów, żeby wstrzymali się ze zgłoszeniem naruszenia do Urzędu Ochrony Danych Osobowych. Poniżej rozpisujemy, kto podał którą liczbę, co mówi o tej prośbie RODO i co pacjent oraz gabinet mogą zrobić już teraz, przed wynikami analizy.

Co FELG Dent potwierdził w komunikacie z 1 października

To program do prowadzenia gabinetu stomatologicznego: kalendarz wizyt, dokumentacja, e-recepty, zwolnienia lekarskie. Na stronie producenta czytamy, że korzysta z niego ponad 16 tysięcy dentystów i higienistek. W części relacji ta liczba urosła do 16 tysięcy gabinetów, czego firma nie podaje.

Głównym publicznym dokumentem firmy jest komunikat na stronie status.felg.cloud, podpisany przez prezesa zarządu FELG Software Grzegorza Stawarza. Ostatnia aktualizacja pochodzi z 1 października, godz. 17:17. Przy naszym odczycie 2 października o 8:26 nowszej wersji nie było.

Firma pisze w nim pięć rzeczy:

  • padła ofiarą ataku, a sprawca “podający się za członka grupy fingerprint” mógł uzyskać dostęp do danych pacjentów, które gabinety jej powierzyły,
  • sprawca twierdzi, że ma “około 10% danych z naszej bazy”, i żąda okupu za ich nieujawnianie,
  • firma zawiadomiła prokuraturę i skontaktowała się z UODO,
  • na razie nie wie, czy incydent dotyczy danych konkretnego gabinetu,
  • prosi gabinety o “niepodejmowanie żadnych kroków związanych ze zgłaszaniem naruszenia do PUODO do czasu formalnego potwierdzenia”.

Więcej prezes FELG powiedział w odpowiedziach dla Sekuraka. Firma zna już sposób, w jaki doszło do ataku, ale szczegółów technicznych nie ujawnia. Analiza logów ma dać wyniki w ciągu kilku dni. “Po weekendzie” gabinety objęte naruszeniem dostaną przygotowane zgłoszenie do UODO i bezpłatne narzędzie do powiadamiania pacjentów. Pozostałe dostaną informację, że incydent ich nie dotyczy.

Ilu pacjentów dotyczy wyciek: kto podał którą liczbę

Pewnej liczby poszkodowanych dziś nie ma. W obiegu są trzy rodzaje liczb i każda pochodzi z innego miejsca.

LiczbaKto ją podałCo z niej wiadomo
2,4 mln pacjentówsprawca, który przedstawia się jako “Horus”niepotwierdzona; obejmuje PESEL, imię i nazwisko, adres, telefon, gabinet, NIP
1,2 mln receptsprawcaniepotwierdzona
712 tys. osób z personelusprawcafirma zdementowała, sprawca zmienił liczbę na 28 tys.
około 10% bazysprawca, powtórzone w komunikacie FELGdeklaracja sprawcy, nie wynik analizy
około 2 mln rekordów dotyczących pacjentówprezes FELG dla Sekurakawstępny szacunek, według firmy “częściowo” oparty na słowach sprawcy

Prezes FELG zastrzega, że liczba rekordów nie musi odpowiadać liczbie osób. Zaufana Trzecia Strona, która też dostała odpowiedzi firmy, relacjonuje je jako “ponad 2 miliony osób”. Różnica może wydawać się drobna, ale przy dwóch wizytach u dentysty ta sama osoba może mieć w bazie kilka rekordów.

Zakres, który firma uważa za potencjalnie zagrożony, jest za to szeroki. To imię, nazwisko, numer PESEL i adres, dane medyczne oraz informacje związane z e-receptami, e-ZLA i weryfikacją uprawnień w systemie eWUŚ.

Redakcje próbowały sprawdzić prawdziwość bazy. Zaufana Trzecia Strona podała sprawcy osiem numerów PESEL osób, które się na to zgodziły. Niebezpiecznik podał kilka. Żadnego z nich w bazie sprawcy nie było. Wyciek to nie obala, bo przy wycinku bazy losowe numery mogą dawać pudła. Pokazuje za to, że wyliczeniom sprawcy nie da się dziś wierzyć na słowo.

Najwięcej zamieszania jest wokół sprawstwa. FELG pisze o hakerze “podającym się” za członka grupy Fingerprint, odpowiedzialnej za ataki na MyDr, Medyc i Fakturownię. Według Zaufanej Trzeciej Strony i Niebezpiecznika tym razem to ktoś inny. Fingerprint zaprzeczył, a sprawca przyznał, że powoływał się na wcześniejsze ataki, żeby wywrzeć presję w negocjacjach.

Pierwsza Misja AI · Kodożercy

Zagrożenia AI rozumie ten, kto wie, jak ona działa

Kurs Pierwsza Misja AI ma osobną lekcję o ciemnej stronie AI: halucynacje, deepfakes, manipulacja. Zanim zaczniesz się bać, zacznij rozumieć.

Poznaj pełny program →
Pierwsza Misja AI - Kodożercy

Jak według sprawcy doszło do ataku na program dla dentystów

Opis drogi wejścia pochodzi wyłącznie od sprawcy, a firma go nie potwierdziła. Według relacji przekazanej Zaufanej Trzeciej Stronie, Niebezpiecznikowi i Sekurakowi wystarczyło założyć konto demonstracyjne. Z niego dało się pobierać dane produkcyjne innych użytkowników przez interfejs programistyczny, podając kolejne numery identyfikatorów. To błąd znany jako IDOR: serwer zwraca rekord, o który poproszono, i nie sprawdza, czy pytający ma do niego prawo.

Daty w relacjach się różnią. Zaufanej Trzeciej Stronie sprawca mówił o pobieraniu danych od 6 września, Niebezpiecznikowi o 9 września. Firma według odpowiedzi dla Z3S dowiedziała się o incydencie 28 września około 18:00. Sprawca zapowiada wystawienie bazy na sprzedaż, Niebezpiecznikowi podał cenę 100 tysięcy złotych. Nie wiadomo, czy już to zrobił.

Dla firm, które budują oprogramowanie z danymi klientów, to najważniejsza część historii. Jeśli opis sprawcy się potwierdzi, do pobrania danych wystarczył brak jednego sprawdzenia uprawnień po stronie serwera. Ten sam typ błędu opisywaliśmy przy wycieku z aplikacji tworzonych w Lovable.

Gabinet a zgłoszenie do UODO: czy czekać na potwierdzenie od FELG

Prośba FELG o wstrzymanie zgłoszeń budzi pytania, bo RODO daje administratorowi 72 godziny. Kluczowe jest jednak to, kto jest kim. Administratorem danych pacjentów jest gabinet, a FELG Software jest podmiotem przetwarzającym, któremu gabinet te dane powierzył.

Od kiedy liczą się 72 godziny

Artykuł 33 ust. 1 RODO każe administratorowi zgłosić naruszenie organowi nadzorczemu bez zbędnej zwłoki, “w miarę możliwości, nie później niż w terminie 72 godzin po stwierdzeniu naruszenia”. Zgłoszenie nie jest potrzebne, gdy jest mało prawdopodobne, by naruszenie skutkowało ryzykiem dla praw lub wolności osób. Spóźnione zgłoszenie dalej wolno złożyć, ale z wyjaśnieniem przyczyn opóźnienia.

Europejska Rada Ochrony Danych w wytycznych 9/2022 tłumaczy, kiedy następuje “stwierdzenie”. Administrator powinien mieć rozsądny stopień pewności, że incydent naruszył dane osobowe. Gdy korzysta z podmiotu przetwarzającego, staje się świadomy co do zasady w chwili, gdy ten go poinformuje. Podmiot przetwarzający ma z kolei obowiązek zawiadomić administratora bez zbędnej zwłoki (art. 33 ust. 2).

Co UODO napisał przy wycieku z MyDr

Urząd zajął w tej sprawie stanowisko już w sierpniu. W komunikacie z 12 sierpnia, dotyczącym wycieku u dostawcy systemu MyDr, czytamy: administrator “przed przystąpieniem do realizacji obowiązków, o których mowa w art. 33 ust. 1 oraz 34 RODO, powinien otrzymać od ww. podmiotu przetwarzającego informację potwierdzającą, iż incydent dotyczył danych osobowych związanych z jego działalnością”.

Prośba FELG idzie więc w tym samym kierunku co ten komunikat. Szerzej mechanizm podziału ról opisaliśmy w tekście o tym, dlaczego przy wycieku u dostawcy zegar 72 godzin biegnie placówce.

Czekając na potwierdzenie, gabinet nie musi być bierny. Już teraz może prowadzić notatki z przebiegu incydentu i gromadzić korespondencję z dostawcą. Jeśli naruszenie się potwierdzi, art. 33 ust. 5 wymaga jego udokumentowania, a ocena ryzyka należy do gabinetu. Do tego RODO pozwala zgłosić naruszenie etapami (art. 33 ust. 4). UODO na stronie o zgłaszaniu naruszeń przypomina, że w formularzu jest pole “Zgłoszenie wstępne”. EROD pisze wprost, że za zgłoszenie incydentu, który ostatecznie nie okazał się naruszeniem, nie grozi kara.

Co gabinet korzystający z tego programu może zrobić przed potwierdzeniem

  1. Zapisz, kiedy i skąd gabinet dowiedział się o incydencie: z wiadomości od FELG, z mediów, od pacjenta. Te daty będą potrzebne w zgłoszeniu i przy ewentualnym wyjaśnieniu opóźnienia.
  2. Napisz do FELG z pytaniem, czy incydent objął dane twojego gabinetu i jakie kategorie danych. Zachowaj korespondencję jako ślad staranności.
  3. Sprawdź umowę powierzenia: w jakim terminie dostawca ma informować o naruszeniu i jakie dane ma przekazać.
  4. Jeśli gabinet ma inspektora ochrony danych albo stałego prawnika, włącz go od razu, jeszcze przed wiadomością od FELG.
  5. Przygotuj szkic zgłoszenia na formularzu UODO i tekst zawiadomienia dla pacjentów. Po potwierdzeniu liczy się czas.

Jeżeli gabinet ma własne dowody, że dane jego pacjentów wypłynęły, na przykład telefon od pacjenta z próbką własnych danych, może uznać naruszenie za stwierdzone wcześniej. Wtedy zgłoszenie wstępne bez czekania na FELG jest bezpieczniejszą drogą. Tę decyzję gabinet podejmuje sam, najlepiej z inspektorem ochrony danych albo prawnikiem.

Co zrobić jako pacjent dentysty po wycieku z FELG Dent

Pacjent nie ma dziś narzędzia, które pokaże, czy jego dane są w zbiorze. Nie wie też zwykle, z jakiego programu korzysta jego dentysta. Kilka rzeczy może zrobić od razu, niezależnie od wyników analizy.

  • Zapytaj w gabinecie, czy korzysta z programu firmy FELG i czy dostał od dostawcy informację o incydencie. Gabinet, którego to dotyczy, co do zasady musi cię zawiadomić, jeśli naruszenie niesie wysokie ryzyko (art. 34 RODO).
  • Zastrzeż numer PESEL w mObywatelu albo w urzędzie. Utrudni to wyłudzenie kredytu. Co dokładnie daje, opisaliśmy w tekście o tym, co realnie blokuje zastrzeżenie PESEL. Jeśli do dentysty chodzi twoje dziecko, zajrzyj do poradnika o PESEL-u dziecka po wycieku.
  • Włącz alerty w BIK, żeby dostać wiadomość, gdy ktoś sprawdzi twoją historię kredytową. Jak to zrobić bez płacenia, opisaliśmy w tekście o darmowym raporcie i alertach BIK.
  • Uważaj na telefony i SMS-y “z gabinetu”. Oszust znający datę wizyty i nazwę przychodni brzmi wiarygodnie. Gabinet nie poprosi cię o kod BLIK, dane karty ani instalację aplikacji. Wzory takich wiadomości zebraliśmy przy fałszywych SMS-ach o wycieku danych medycznych.

Jeśli chodzisz do kilku placówek, sprawdź też, czy któraś nie korzystała z MyDr. Tamten wyciek był znacznie większy, a jego skutki opisaliśmy w tekście o wycieku danych z MyDr.

Devstock { dla firm }

Co możemy zrobić dla Twojej firmy?

Budujemy strony, sklepy i aplikacje, łączymy systemy z KSeF i księgowością, wdrażamy automatyzacje i agentów AI, a na koniec dbamy o widoczność w Google. Zaczynamy od rozmowy o tym, co dziś zabiera Twojemu zespołowi najwięcej czasu.

strony i sklepyaplikacjeKSeF i integracjeautomatyzacjeagenci AISEO
Zobacz, co robimy dla firm → Software house, który prowadzi ten blog

Najczęstsze pytania

Jak sprawdzić, czy moje dane wyciekły z FELG Dent?

Na dziś nie ma takiej możliwości. FELG zapowiada indywidualne informacje dla gabinetów po zakończeniu analizy logów, a gabinety objęte naruszeniem mają dostać narzędzie do powiadamiania pacjentów. Nikt nie zapowiedział też wyszukiwarki dla pacjentów. Do tego czasu najlepszym źródłem jest twój gabinet.

Czy dentysta musi mnie zawiadomić o wycieku?

Co do zasady musi, jeżeli naruszenie może powodować wysokie ryzyko dla twoich praw lub wolności. RODO przewiduje wyjątki, na przykład gdy skuteczne zabezpieczenia uczyniły dane nieczytelnymi albo późniejsze działania usunęły wysokie ryzyko. Zawiadomienie ma opisać, co się stało, podać kontakt do osoby, która udzieli informacji, możliwe skutki i środki zaradcze. RODO dopuszcza komunikat publiczny zamiast listów tylko wtedy, gdy indywidualny kontakt wymagałby niewspółmiernie dużego wysiłku.

Podsumowanie

FELG Software potwierdził atak na swój program używany w polskich gabinetach stomatologicznych oraz żądanie okupu. Liczby z nagłówków, 2,4 mln pacjentów i 1,2 mln recept, podał sprawca. Firma mówi o wstępnym szacunku około 2 mln rekordów i zastrzega, że rekordy nie oznaczają osób. Sprawca już raz obniżył swoją liczbę o rząd wielkości, a redakcje nie znalazły w bazie żadnego ze sprawdzanych numerów PESEL. Prośba FELG o wstrzymanie zgłoszeń do UODO zgadza się z tym, co urząd napisał przy wycieku z MyDr. Gabinet powinien jednak już teraz dokumentować incydent, pytać dostawcę i przygotować zgłoszenie. Pacjent może zastrzec PESEL, włączyć alerty BIK i zapytać w gabinecie o program. Wyniki analizy logów firma zapowiada po weekendzie.

Newsletter · DevstockAcademy & Kodożercy

Bądź na bieżąco ze światem IT, AI i automatyzacji

Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.


Udostępnij na:
Mateusz Wojdalski

Specjalista SEO i content marketingu w Devstock. Zajmuję się strategią treści, automatyzacją procesów marketingowych i wdrożeniami AI w codziennej pracy. Badam nowe narzędzia, adaptuję je do realnych zadań i piszę o tym, co faktycznie działa.

Luka w FortiMail: ataki trwają, poprawki jeszcze nie ma
arXiv ogranicza zgłoszenia do dwóch na miesiąc przez AI
Pudelko kursu Agenci AI od Kodozercow z robotem i schematem przeplywu agentow
Banner reklamowy Frontend Master 2026

Najnowsze wpisy

Thumb
arXiv ogranicza zgłoszenia do dwóch na miesiąc
02 paź, 2026
Thumb
Wyciek z FELG Dent: co zrobić jako
02 paź, 2026
Thumb
Luka w FortiMail: ataki trwają, poprawki jeszcze
02 paź, 2026
Thumb
NIS2 i ustawa o KSC: kogo dotyczy
02 paź, 2026
Thumb
Detektor AI: czy działa i co zrobić,
02 paź, 2026

Kategorie

  • Aktualności i Wydarzenia (113)
  • Bezpieczeństwo i Jakość (228)
  • Branża IT i Nowe Technologie (274)
  • Design i User Experience (4)
  • Narzędzia i Automatyzacja (184)
  • Programowanie i Technologie Webowe (91)
  • Rozwój kariery i Edukacja (45)

Tagi

5G AI Architektura Cyberbezpieczeństwo Feedback Frontend Git IoT JavaScript Motywacja Nauka efektywna Optymalizacja i wydajność Programowanie React.JS Rozwój osobisty WebDevelopment
Logo FitBody Center Warszawa

Odkryj zabiegi Endermologii LPG Infinity w FitBody Center Warszawa

Maszyna zabiegowa - endermologia lpg infinity
banner-reklamowy-frontend-master
Pudelko kursu Agenci AI od Kodozercow z robotem i schematem przeplywu agentow
Group-5638-1

Devstock – Akademia programowania z gwarancją pracy

🏠 ul. Bronowska 5a,
03-995 Warszawa
📞 +48 517 313 589
✉️ contact@devstockacademy.pl

Linki

  • Poznaj firmę Devstock
  • Wejdź do społeczności Devstock
  • Polityka prywatności
  • Regulamin

FitBody Center

Strona

  • Strona główna
  • Kontakt

Newsletter

Bądź na bieżąco, otrzymuj darmową wiedzę i poznaj nas lepiej!


Icon-facebook Icon-linkedin2 Icon-instagram Icon-youtube Tiktok
Copyright 2026 Devstock. Wszelkie prawa zastrzeżone
Devstock AcademyDevstock Academy
Sign inSign up

Sign in

Don’t have an account? Sign up
Lost your password?

Sign up

Already have an account? Sign in