OGŁOSZENIE PUBLICZNE DOTYCZĄCE NARUSZENIA OCHRONY DANYCH OSOBOWYCH W SYSTEMIE MyDr

Niepubliczny Zakład Opieki Zdrowotnej Przychodnia Lekarska w Obiekcie Kompleksu Urbanistycznego Wymiaru Sprawiedliwości (dalej jako „Przychodnia”) jako administrator danych osobowych, informuje o naruszeniu ochrony danych osobowych związanym z incydentem bezpieczeństwa w systemie medycznym dostarczanym przez MyDr Sp. z o.o.

Incydent może dotyczyć pacjentów, których dane były przetwarzane w systemie MyDr, a w określonych przypadkach także ich przedstawicieli ustawowych oraz osób upoważnionych do dostępu do dokumentacji medycznej.

Ze względu na możliwość objęcia incydentem m.in. numerów PESEL oraz danych dotyczących zdrowia prosimy o zapoznanie się z poniższymi informacjami oraz zastosowanie wskazanych środków ostrożności.

Co się wydarzyło?

MyDr Sp. z o.o. poinformowała nas, że doszło do cyberataku na jej środowisko informatyczne. Z przekazanych informacji wynika, że nieuprawniona osoba trzecia uzyskała dostęp do środowiska MyDr oraz skopiowała dane z bazy danych w zakresie ustalonym przez MyDr. Doszło tym samym do naruszenia poufności danych osobowych.

Według ustaleń przekazanych przez MyDr incydent dotyczył danych przetwarzanych przed 12 kwietnia 2024 r., a w ograniczonej liczbie przypadków także danych znajdujących się w anulowanych skierowaniach na badania medyczne wystawionych po tej dacie.

MyDr poinformowała, że incydent został opanowany, środowisko zostało dodatkowo zabezpieczone, a przeprowadzone analizy nie wykazały dalszego nieuprawnionego dostępu do systemów.

Na dzień publikacji niniejszego komunikatu MyDr nie stwierdziła również przypadków publicznego udostępnienia ani potwierdzonego niewłaściwego wykorzystania danych objętych incydentem. Nie można jednak wykluczyć ich wykorzystania w przyszłości, dlatego zalecamy zachowanie szczególnej ostrożności.

Jakie dane mogły zostać objęte naruszeniem?

Zakres danych jest różny w zależności od osoby oraz informacji znajdujących się w systemie.

W przypadku pacjentów, których dane były przetwarzane przed 12 kwietnia 2024 r., naruszenie mogło obejmować m.in. imię i nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL, dane dotyczące zdrowia, dane dotyczące ubezpieczenia społecznego, informacje dotyczące pracodawcy, jeżeli zostały podane, oraz inne dane identyfikacyjne.

W przypadku danych zawartych w anulowanych skierowaniach na badania medyczne wystawionych po 12 kwietnia 2024 r. naruszenie mogło obejmować imię i nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL oraz ograniczony zakres danych dotyczących zdrowia znajdujących się w takim skierowaniu.

Jeżeli jest Pani/Pan przedstawicielem ustawowym pacjenta albo osobą upoważnioną do dostępu do jego dokumentacji medycznej, incydent mógł również obejmować dane dotyczące Pani/Pana znajdujące się w dokumentacji, w szczególności imię i nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL oraz informacje o stopniu pokrewieństwa lub rodzaju relacji z pacjentem.

Jakie mogą być konsekwencje naruszenia?

Jeżeli wśród danych objętych naruszeniem znajdował się numer PESEL wraz z innymi danymi identyfikacyjnymi, ich nieuprawnione wykorzystanie może wiązać się m.in. z próbami wyłudzenia kredytu lub pożyczki, zawarcia umowy z wykorzystaniem cudzej tożsamości albo uzyskania dostępu do informacji w podmiotach, które wykorzystują numer PESEL do identyfikacji lub uwierzytelniania.

W przypadku danych dotyczących zdrowia możliwe konsekwencje obejmują naruszenie prywatności, wykorzystanie informacji o stanie zdrowia bez zgody osoby, której dotyczą, a także próby oszustwa lub manipulacji, np. poprzez kontakt telefoniczny, SMS lub e-mail i powoływanie się na rzeczywiste informacje dotyczące zdrowia w celu wzbudzenia zaufania.

Samo objęcie danych incydentem nie oznacza, że doszło już do takich działań, ani że do nich na pewno dojdzie. Na dzień publikacji komunikatu nie otrzymaliśmy informacji potwierdzających publiczne ujawnienie lub niewłaściwe wykorzystanie danych objętych incydentem.

Co rekomendujemy?

Jeżeli Pani/Pana numer PESEL mógł zostać objęty incydentem, rekomendujemy zastrzeżenie numeru PESEL. Można zrobić to bezpłatnie za pomocą aplikacji mObywatel, przez usługę dostępną na gov.pl albo osobiście w urzędzie gminy lub miasta. Zastrzeżenie numeru PESEL istotnie ogranicza możliwość wykorzystania go do zaciągania określonych zobowiązań finansowych; instytucje finansowe mają obowiązek sprawdzać zastrzeżenie m.in. przy zawieraniu umów kredytu lub pożyczki. Zastrzeżenie numeru PESEL nie uniemożliwia korzystania z opieki medycznej, rejestracji do lekarza ani realizacji recepty.

Zalecamy również zachowanie szczególnej ostrożności wobec nieoczekiwanych telefonów, wiadomości SMS i e-maili, zwłaszcza gdy nadawca zna informacje dotyczące Pani/Pana zdrowia, prosi o podanie dodatkowych danych, kodów lub haseł, nakłania do dokonania płatności lub przelewu, przesyła link do otwarcia albo proponuje usługi medyczne, pseudomedyczne lub terapeutyczne, powołując się na informacje dotyczące stanu zdrowia.

Nie należy przekazywać dodatkowych danych ani dokonywać płatności wyłącznie na podstawie takiego kontaktu. W razie wątpliwości zalecamy niezależne zweryfikowanie tożsamości rozmówcy lub nadawcy.

Jeżeli podejrzewają Państwo, że dane zostały wykorzystane do popełnienia przestępstwa lub próby oszustwa, można zgłosić sprawę Policji lub prokuraturze.

Jakie działania zostały podjęte?

Zgodnie z informacjami przekazanymi przez MyDr incydent został opanowany, a spółka MyDr wdrożyła dodatkowe środki techniczne i organizacyjne mające ograniczyć ryzyko podobnych zdarzeń w przyszłości. Do analizy incydentu zaangażowano wyspecjalizowanych ekspertów z zakresu cyberbezpieczeństwa.

Spółka MyDr poinformowała także o zgłoszeniu sprawy Centralnemu Biuru Zwalczania Cyberprzestępczości oraz o współpracy z właściwymi instytucjami, w tym Urzędem Ochrony Danych Osobowych, Ministerstwem Cyfryzacji, Centrum e-Zdrowia, CSIRT NASK oraz CSIRT Centrum e-Zdrowia.

MyDr prowadzi również monitoring systemów oraz Internetu w celu wykrywania ewentualnych dalszych skutków incydentu, w tym ewentualnego publicznego udostępnienia danych.

Niepubliczny Zakład Opieki Zdrowotnej Przychodnia Lekarska w Obiekcie Kompleksu Urbanistycznego Wymiaru Sprawiedliwości, jako administrator danych osobowych, po otrzymaniu informacji o naruszeniu dokonała zgłoszenia naruszenia Prezesowi Urzędu Ochrony Danych Osobowych oraz podjęła działania zmierzające do poinformowania osób, których dane mogą być objęte naruszeniem.

Gdzie można uzyskać więcej informacji?

W sprawach dotyczących naruszenia ochrony danych osobowych można skontaktować z Przychodnią pod adresem e-mail: kontakt@nzozpl.pl.

W sprawach dotyczących technicznego zakresu incydentu MyDr uruchomiła również specjalnie przeznaczony do tego adres kontaktowy: dane@mydr.pl.

Warszawa, dnia 17 września 2026 r.