>

Aktualności

Aktualności Centrali

Komunikat Narodowego Funduszu Zdrowia dotyczący naruszenia ochrony danych osobowych

06-10-2026

W związku z otrzymaną informacją z Prokuratury Regionalnej w Poznaniu dotyczącą zawiadomienia Narodowego Funduszu Zdrowia (NFZ), jako pokrzywdzonego, o skierowaniu aktu oskarżenia do Sądu Okręgowego w Poznaniu w związku z dokonanym zgłoszeniem przez NFZ dotyczącym nieuprawnionego uzyskania dostępu do informacji i danych w systemie eWUŚ (Elektroniczna Weryfikacja Uprawnień Świadczeniobiorców), za pośrednictwem podmiotów udzielających świadczenia opieki zdrowotnej, finansowanych ze środków publicznych, informujemy o naruszeniu ochrony danych osobowych w zakresie:

  • nazwiska i imienia/imion 
  • numeru ewidencyjnego PESEL 
  • informacji dotyczących potwierdzenia prawa do świadczeń opieki zdrowotnej, finansowanych ze środków publicznych lub informacji dotyczących nie potwierdzenia prawa do świadczeń opieki zdrowotnej, finansowanych ze środków publicznych.

System eWUŚ nie przetwarza innych danych osób, niż wskazane powyżej.

Do naruszenia ochrony danych osobowych doszło na skutek nieuprawnionego dostępu do kont pracowników/współpracowników dwóch podmiotów udzielających świadczenia opieki zdrowotnej, za pośrednictwem systemu stosowanego przez świadczeniodawców i kierowaniu masowych zapytań do systemu Elektroniczna Weryfikacja Ubezpieczeń Świadczeniobiorców (EWUŚ).

eWUŚ (Elektroniczna Weryfikacja Uprawnień Świadczeniobiorców) to system, który umożliwia natychmiastowe potwierdzenie prawa pacjenta do świadczeń opieki zdrowotnej finansowanych ze środków publicznych przez świadczeniodawców (podmioty udzielające świadczeń opieki zdrowotnej, finansowanych ze środków publicznych).

Świadczeniodawcy są niezależnymi administratorami danych osobowych i samodzielnie decydują o wdrożonych zabezpieczeniach organizacyjno-technicznych w celu ochrony danych.

Narodowy Fundusz Zdrowia nie ma wpływu na sposób i wybór danego programu/narzędzia stosowanego przez świadczeniodawców. 

Narodowy Fundusz Zdrowia po stwierdzeniu anomalii polegającej na masowym odpytywaniu systemu eWUŚ przez dwóch świadczeniodawców, niezwłocznie zawiadomił właściwe organy i instytucje, w tym Prokuraturę oraz Prezesa Urzędu Ochrony Danych Osobowych.

Nie doszło do przełamania zabezpieczeń systemów NFZ, a system eWUŚ został udostępniony świadczeniodawcom wyłącznie w celach związanych z realizacją umowy z Narodowym Funduszem Zdrowia.

Na skutek nieuprawnionego uzyskania dostępu do danych, uzyskano z tego systemu dane osobowe ok. 11 mln 100 tys. osób w okresie 18-21.03.2024 r. oraz okresie 26-27.03.2024 r.

W związku z potwierdzeniem przez Prokuraturę Regionalną w Poznaniu skierowania aktu oskarżenia przeciwko osobom, które wykorzystały system eWUŚ niezgodnie z celem i doprowadziły do naruszenia poufności danych, jesteśmy zobowiązani do poinformowania o stwierdzonym naruszeniu ochrony danych osobowych oraz następstwach naruszenia ochrony danych osobowych, jakimi mogą m. in. być:

1) kradzież tożsamości

2) uzyskanie przez osoby trzecie pożyczek w instytucjach pozabankowych

3) zarejestrowanie karty telefonicznej (tak zwany telefon na kartę) i wykorzystywanie w celach niezgodnych z prawem

4) uzyskanie dostępu do korzystania ze świadczeń opieki zdrowotnej, ponieważ często rejestracja pacjenta odbywa się telefonicznie, poprzez potwierdzenie swojej tożsamości za pomocą numeru PESEL

5) przetwarzanie danych osobowych w celach marketingowych, bez wcześniejszego uzyskania zgody

6) założenie na dane osobowe konta internetowego (np. w serwisach społecznościowych)

Jednocześnie informujemy, o możliwych do podjęcia środkach zaradczych, takich jak:

1) założenie konta w systemie informacji kredytowej i gospodarczej celem monitorowania swojej aktywności kredytowej, niektóre systemy informacji kredytowej umożliwiają uruchomienie cyklicznych alertów wybranym kanałem komunikacji (np. sms, e-mail), informujących o zapytaniach o historię kredytową kierowanych przez podmioty/instytucje finansowe

2) zachowanie szczególnej ostrożności podczas podawania swoich danych osobowych innym osobom, zwłaszcza za pośrednictwem Internetu czy telefonu, w szczególności zachowania zasady ograniczonego zaufania w przypadku otrzymania wiadomości e-mail, SMS/MMS od nieznanych nadawców

3) zachowanie ostrożności w sytuacji odbierania połączeń telefonicznych od nieznanych numerów telefonów

4) skorzystanie ze środków ochrony dóbr osobistych wskazanych w przepisach ustaw: kodeks cywilny, kodeks postępowania cywilnego w przypadku potwierdzenia wykorzystania danych przez osoby nieuprawnione

5) w przypadku stwierdzenia tzw. ‘kradzieży tożsamości’ (tj. wykorzystania danych przez osobę nieuprawnioną poprzez „podszycie się”), niezwłoczne zgłoszenie tego faktu właściwym organom - Policji lub Prokuraturze w celu zapobieżenia przestępczym działaniom

6) zastrzeżenie numeru PESEL w sposób wskazany pod linkiem: Zastrzeż swój numer PESEL lub cofnij zastrzeżenie - Gov.pl - Portal Gov.pl

W Narodowym Funduszu Zdrowia został wyznaczony inspektor ochrony danych osobowych – Pan Marian Klimek, z którym można kontaktować się w następujący sposób:

  •  listownie na adres siedziby: ul. Rakowiecka 26/30, 02-528 Warszawa
  •  na adres Doręczeń Elektronicznych AE:PL-98754-99859-GJBJA 29
  •  e-mailem: iod@nfz.gov.pl.

Dodatkowe informacje dostępne są na stronie Prokuratury Regionalnej w Poznaniu: 

Link do komunikatu Prokuratury

Podmiot publikujący: Centrala NFZ
Publikujący informację: Marta Popek
Publikacja informacji: 06.10.2026 00:00
Aktualizacja informacji: 06.10.2026 16:19
Źródło: Biuro Bezpieczeństwa Informacji i Ciągłości Działania
Sprawdź historię zmian
Wszystkie aktualności
google-site-verification=Tk8zeW-SRk2rH100-8Z00nu2PFMH50cnINEG8QlzTxc