Ważna informacja dla Pacjentów

Zawiadomienie o naruszeniu ochrony danych osobowych

 

Ten komunikat ma charakter ogólny i informacyjny. Jeśli otrzymali Państwo od nas indywidualne zawiadomienie (e-
mailem, SMS-em lub listownie), prosimy kierować się jego treścią — zawiera ona informacje dotyczące konkretnie Państwa danych.

 

Co się stało?
Informujemy, że system naszego podmiotu przetwarzającego dane, tj. MyDr Sp. z o.o. z siedzibą w Warszawie, padł ofiarą cyberataku, w wyniku którego doszło do naruszenia poufności danych osobowych przetwarzanych w naszej placówce.

Chcielibyśmy podkreślić, że nie oznacza to, iż Państwa dane zostały odczytane, wykorzystane lub upublicznione. Zespoły MyDr oraz zewnętrzni eksperci stale monitorują sytuację i na dzień publikacji tego komunikatu nie wykryli dowodów na to, że dane objęte incydentem zostały upublicznione.

Ustalenia wskazują, że incydent obejmował ograniczony zakres danych sprzed 12 kwietnia 2024 r., a w nielicznych przypadkach mógł również objąć dane zawarte w anulowanych skierowaniach na badania wystawionych po tej dacie.

Jakie dane mogły zostać objęte incydentem?
W zależności od zakresu danych przetwarzanych w naszej placówce, wśród danych objętych incydentem mogły znaleźć się: imię, nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL, dane dotyczące zdrowia (w tym rozpoznania i dane wizyt), a także — w zależności od placówki — skany kart informacyjnych, wyników badań laboratoryjnych lub zaświadczeń lekarskich.

Jakie mogą być konsekwencje?
Numer PESEL w połączeniu z imieniem, nazwiskiem i danymi kontaktowymi mógłby w określonych sytuacjach zostać wykorzystany przez osoby nieuprawnione, w szczególności do:

  • zaciągnięcia pożyczki, kredytu lub zawarcia innych umów bez Państwa wiedzy,
  • uzyskania dostępu do Państwa danych dotyczących zdrowia w placówkach, gdzie uwierzytelnianie odbywa się przy pomocy numeru PESEL,
  • prób oszustwa (tzw. phishingu) — np. kontaktu telefonicznego lub mailowego z powołaniem się na Państwa dane medyczne w celu wyłudzenia pieniędzy lub danych.

Prosimy zachować szczególną ostrożność wobec nieoczekiwanych wiadomości lub telefonów odwołujących się do Państwa wizyt, rozpoznań lub recept — nie należy podawać danych osobowych ani finansowych osobom lub instytucjom, których tożsamości nie można zweryfikować.

Co zalecamy?

  • rozważenie zastrzeżenia numeru PESEL (np. w aplikacji mObywatel lub w banku),
  • zachowanie ostrożności wobec podejrzanych wiadomości SMS, e-mail lub telefonów,
  • weryfikację tożsamości osób kontaktujących się w sprawach medycznych lub finansowych przed podaniem jakichkolwiek danych,
  • kontakt z nami w razie wątpliwości — dane kontaktowe poniżej.

 

Co zrobiliśmy w tej sprawie?
Niezwłocznie wystąpiliśmy do MyDr Sp. z o.o. z żądaniem szczegółowych informacji o zakresie incydentu, dokonaliśmy własnej oceny ryzyka oraz zgłosiliśmy sprawę do Prezesa Urzędu Ochrony Danych Osobowych (UODO). Prowadzimy również indywidualne zawiadamianie osób, których dane mogły zostać objęte naruszeniem.

Kontakt
W razie pytań dotyczących niniejszego zdarzenia prosimy o kontakt z Inspektorem Ochrony Danych naszej placówki:
Agata Szwed — e-mail: agata.szwed@asprotectis.pl

Dziękujemy za Państwa wyrozumiałość. Bezpieczeństwo powierzonych nam danych pozostaje naszym priorytetem.

Komunikat dla pacjentów w sprawie incydentu cyberbezpieczeństwa u dostawcy systemu MyDr

 

Szanowni Państwo,

informujemy, że nasza placówka korzysta z systemu do prowadzenia elektronicznej dokumentacji medycznej
dostarczanego przez firmę MyDr sp. z o.o. W dniu 10 sierpnia 2026 r. MyDr poinformował o incydencie
cyberbezpieczeństwa dotyczącym swoich systemów. Według komunikatów Ministerstwa Cyfryzacji oraz
Urzędu Ochrony Danych Osobowych, incydent mógł dotyczyć danych nawet 19 mln pacjentów placówek
medycznych korzystających z tego oprogramowania w całej Polsce.

Co obecnie wiemy

Na dzień publikacji niniejszego komunikatu nasza placówka nie otrzymała jeszcze od MyDr pisemnego
potwierdzenia, czy i w jakim zakresie incydent objął dane osobowe naszych pacjentów. Wystąpiliśmy do MyDr
z formalnym żądaniem przekazania szczegółowych informacji o zakresie naruszenia. Do czasu uzyskania tych
informacji nie jesteśmy w stanie potwierdzić, czy Państwa dane zostały objęte incydentem.
Niezależnie od powyższego, mając na uwadze skalę zdarzenia oraz charakter przetwarzanych danych (w tym
dane dotyczące zdrowia), zdecydowaliśmy się przekazać Państwu poniższe informacje o charakterze
prewencyjnym.

Co zalecamy Państwu zrobić już teraz

  • Zastrzec numer PESEL – bezpłatnie, za pośrednictwem aplikacji mObywatel, portalu gov.pl lub w banku.
    Zastrzeżenie PESEL znacząco utrudnia wykorzystanie numeru do wyłudzeń, np. zaciągnięcia zobowiązań
    finansowych na Państwa dane.
  • Zachować szczególną ostrożność wobec nietypowych telefonów, SMS-ów i wiadomości e-mail, w których
    nadawca powołuje się na dane z Państwa dokumentacji medycznej (np. termin wizyty, nazwisko lekarza,
    przepisane leki) w celu uwiarygodnienia oszustwa – w szczególności żądań dopłat za wizyty, recepty lub
    badania.
  • Nie podawać danych osobowych, danych logowania ani danych karty płatniczej w odpowiedzi na
    nieoczekiwane wiadomości, nawet jeśli sprawiają wrażenie wiarygodnych.
  • Stosować unikalne hasła oraz, jeśli to możliwe, uwierzytelnianie wieloskładnikowe do kont zawierających
    dane wrażliwe.
  • W razie wątpliwości co do autentyczności kontaktu podszywającego się pod naszą placówkę – prosimy o
    bezpośredni kontakt telefoniczny pod numerem podanym na naszej stronie internetowej, a nie pod numerem
    wskazanym w podejrzanej wiadomości.

Co zrobi nasza placówka

Aktywnie monitorujemy rozwój sytuacji i pozostajemy w kontakcie z dostawcą systemu MyDr w celu ustalenia,
czy i w jakim zakresie incydent dotyczy danych naszych pacjentów. Niezwłocznie po uzyskaniu potwierdzenia
dokonamy oceny ryzyka zgodnie z wymogami RODO. Jeżeli ocena ta wykaże wysokie ryzyko naruszenia
Państwa praw lub wolności, zostaną Państwo indywidualnie i bezzwłocznie poinformowani zgodnie z art. 34
RODO, a stosowne zgłoszenie zostanie przekazane Prezesowi Urzędu Ochrony Danych Osobowych.

Gdzie znaleźć więcej informacji

W razie pytań dotyczących niniejszego komunikatu prosimy o kontakt z naszą placówką.

Niniejszy komunikat ma charakter informacyjno-prewencyjny i nie stanowi zawiadomienia o naruszeniu
ochrony danych osobowych w rozumieniu art. 34 RODO. O ewentualnym naruszeniu dotyczącym
Państwa danych zostaną Państwo poinformowani odrębnie, indywidualnie, niezwłocznie po potwierdzeniu
zakresu incydentu.

Kontakt do Inspektora Ochrony Danych: Agata Szwed, agata.szwed@asprotectis.pl