Informacja dla Pacjentów dotycząca incydentu bezpieczeństwa po stronie dostawcy systemu MyDr
Aktualizacja: 9 września 2026 r.
Szanowni Państwo,
w nawiązaniu do komunikatu opublikowanego przez naszą placówkę w dniu 13 sierpnia 2026 r. informujemy, że 2 września 2026 r. otrzymaliśmy od MyDr indywidualne potwierdzenie, że incydent bezpieczeństwa objął również dane osobowe przetwarzane przez MyDr na rzecz naszej placówki.
Z informacji przekazanych przez MyDr wynika, że incydent był wynikiem zewnętrznego, celowego działania osoby nieuprawnionej. Doszło do nieuprawnionego dostępu oraz skopiowania części danych znajdujących się w środowisku MyDr, w szczególności danych zawartych w kopii bazy datowanej na 12 kwietnia 2024 r., a w ograniczonej liczbie przypadków również danych dotyczących anulowanych skierowań powstałych po tej dacie.
Zakres danych objętych naruszeniem nie jest jednakowy dla wszystkich osób. W zależności od informacji znajdujących się w systemie w odniesieniu do konkretnej osoby naruszenie może obejmować różny zakres danych.
W części przypadków zakres danych obejmuje podstawowe dane identyfikacyjne i kontaktowe, takie jak imię, nazwisko, numer telefonu lub adres e-mail. W innych przypadkach zakres może obejmować również numer PESEL, a w części z nich także dane zawarte w dokumentacji medycznej.
Nie oznacza to zatem, że w odniesieniu do każdej osoby objętej incydentem naruszenie obejmuje numer PESEL lub dokumentację medyczną. MyDr wskazał również, że - zależnie od zakresu danych przetwarzanych przez placówkę - incydent może obejmować dane personelu. W przypadku pracowników medycznych mogły to być m.in. imię i nazwisko, dane dotyczące wykonywanej pracy, numer PWZ, a jeżeli był zapisany w systemie - również numer PESEL. Prowadzimy w tym zakresie odrębną weryfikację: ustalamy, które osoby były zatrudnione lub współpracowały z placówką i których dane znajdowały się w systemie w zakresie objętym kopią bazy datowaną na 12 kwietnia 2024 r., a następnie czy dla tych osób w systemie był zapisany numer PESEL. Nie oznacza to, że incydent objął dane wszystkich obecnych lub byłych członków personelu.
W dniu 9 września 2026 r. przeprowadziliśmy etap elektronicznego zawiadamiania pacjentów za pomocą dostępnych adresów e-mail i numerów telefonów komórkowych. Zawiadomienia elektroniczne skierowano do całej grupy obsługiwanej za pośrednictwem narzędzia MyDr, dla której dostępny był taki kanał kontaktu. Proces zawiadamiania nie został jeszcze zakończony. Równolegle prowadzimy dalszą weryfikację zestawień przekazanych przez MyDr w celu ustalenia osób, które wymagają zawiadomienia korespondencją listowną, oraz odrębną weryfikację pracowników i współpracowników placówki.
Weryfikacja grupy do korespondencji listownej jest konieczna, ponieważ przekazane zestawienia wymagają dodatkowego uporządkowania i porównania rekordów. Zawierają one również osoby już zawiadomione drogą elektroniczną. Sprawdzamy także przypadki, w których wysłana wiadomość SMS mogła okazać się nieskuteczna. Po zakończeniu tej analizy osoby, wobec których nadal konieczne będzie indywidualne zawiadomienie, zostaną poinformowane listownie, o ile możliwe będzie ustalenie właściwego adresu korespondencyjnego.
Zgodnie z informacją przekazaną przez MyDr, na dzień otrzymania przez nas indywidualnego powiadomienia nie stwierdzono dowodów wskazujących, aby dane objęte incydentem zostały opublikowane w Internecie lub w inny sposób publicznie udostępnione. Nie eliminuje to jednak ryzyka związanego z faktem uzyskania i skopiowania danych przez osobę nieuprawnioną.
W ramach środków ostrożności rekomendujemy w szczególności:
- zachowanie szczególnej ostrożności wobec nieoczekiwanych telefonów, wiadomości SMS i e-maili;
- nieprzekazywanie osobom trzecim haseł, kodów SMS, kodów BLIK ani danych logowania;
- dokładne sprawdzanie nadawcy wiadomości i adresów stron internetowych;
- w przypadku osób, których dane obejmowały numer PESEL – rozważenie jego zastrzeżenia, np. za pośrednictwem aplikacji lub serwisu mObywatel, oraz korzystania z usług umożliwiających monitorowanie prób wykorzystania danych.
Niniejszy komunikat ma charakter ogólnej informacji o incydencie i aktualnym etapie działań placówki. Ze względu na zróżnicowany zakres danych nie oznacza on, że wszystkie wymienione wyżej kategorie danych dotyczą każdej osoby.
W sprawach dotyczących ochrony danych osobowych można kontaktować się z naszym Inspektorem Ochrony Danych: Dawid Czerw – dc-iod@specer.pl
Będziemy aktualizowali informacje na stronie wraz z zakończeniem kolejnych etapów weryfikacji i zawiadamiania osób.
Aktualizacja: 4 września 2026 r.
Szanowni Państwo,
w nawiązaniu do komunikatu opublikowanego przez naszą placówkę w dniu 13 sierpnia 2026 r. informujemy, że 2 września 2026 r. otrzymaliśmy od MyDr indywidualne potwierdzenie, że incydent bezpieczeństwa objął również dane osobowe przetwarzane przez MyDr na rzecz naszej placówki.
Z informacji przekazanych przez MyDr wynika, że incydent był wynikiem zewnętrznego, celowego działania osoby nieuprawnionej. Doszło do nieuprawnionego dostępu oraz skopiowania części danych znajdujących się w środowisku MyDr, w szczególności danych zawartych w kopii bazy datowanej na 12 kwietnia 2024 r., a w ograniczonej liczbie przypadków również danych dotyczących anulowanych skierowań powstałych po tej dacie.
Zakres danych objętych naruszeniem nie jest jednakowy dla wszystkich osób. W zależności od informacji znajdujących się w systemie w odniesieniu do konkretnej osoby naruszenie może obejmować różny zakres danych.
W części przypadków zakres danych obejmuje podstawowe dane identyfikacyjne i kontaktowe, takie jak imię, nazwisko, numer telefonu lub adres e-mail. W innych przypadkach zakres może obejmować również numer PESEL, a w części z nich także dane zawarte w dokumentacji medycznej.
Nie oznacza to zatem, że w odniesieniu do każdej osoby objętej incydentem naruszenie obejmuje numer PESEL lub dokumentację medyczną. MyDr wskazał również, że - zależnie od zakresu danych przetwarzanych przez placówkę - incydent może obejmować dane personelu. W przypadku pracowników medycznych mogły to być m.in. imię i nazwisko, dane dotyczące wykonywanej pracy, numer PWZ, a jeżeli był zapisany w systemie - również numer PESEL. Prowadzimy w tym zakresie odrębną weryfikację: ustalamy, które osoby były zatrudnione lub współpracowały z placówką i których dane znajdowały się w systemie w zakresie objętym kopią bazy datowaną na 12 kwietnia 2024 r., a następnie czy dla tych osób w systemie był zapisany numer PESEL. Nie oznacza to, że incydent objął dane wszystkich obecnych lub byłych członków personelu.
Obecnie prowadzimy szczegółową analizę przekazanych przez MyDr zestawień i danych dostępnych w placówce. W pierwszej kolejności identyfikujemy wszystkie osoby, których dane objęte naruszeniem obejmują numer PESEL, niezależnie od kategorii osoby - w tym pacjentów, przedstawicieli ustawowych, osoby upoważnione oraz ewentualnie personel. W odniesieniu do pacjentów następnie będziemy weryfikować rzeczywisty zakres danych, w tym występowanie dokumentacji medycznej. W odniesieniu do personelu dodatkowo weryfikujemy, które osoby były objęte stanem danych z kopii bazy datowanej na 12 kwietnia 2024 r. oraz czy ich numer PESEL był wówczas zapisany w systemie.
Osoby, wobec których analiza wykaże wysokie ryzyko naruszenia praw lub wolności, zostaną zawiadomione indywidualnie. Treść zawiadomienia zostanie dostosowana do rzeczywistego zakresu danych dotyczących danej osoby, tak aby przekazana informacja była rzetelna i nie sugerowała szerszego zakresu naruszenia niż ten, który faktycznie jej dotyczył.
Zgodnie z informacją przekazaną przez MyDr, na dzień otrzymania przez nas indywidualnego powiadomienia nie stwierdzono dowodów wskazujących, aby dane objęte incydentem zostały opublikowane w Internecie lub w inny sposób publicznie udostępnione. Nie eliminuje to jednak ryzyka związanego z faktem uzyskania i skopiowania danych przez osobę nieuprawnioną.
W ramach środków ostrożności rekomendujemy w szczególności:
- zachowanie szczególnej ostrożności wobec nieoczekiwanych telefonów, wiadomości SMS i e-maili;
- nieprzekazywanie osobom trzecim haseł, kodów SMS, kodów BLIK ani danych logowania;
- dokładne sprawdzanie nadawcy wiadomości i adresów stron internetowych;
- w przypadku osób, których dane obejmowały numer PESEL - rozważenie jego zastrzeżenia, np. za pośrednictwem aplikacji lub serwisu mObywatel, oraz korzystania z usług umożliwiających monitorowanie prób wykorzystania danych.
Niniejszy komunikat ma charakter ogólnej informacji o incydencie. Ze względu na zróżnicowany zakres danych nie oznacza on, że wszystkie wymienione wyżej kategorie danych dotyczą każdej osoby.
W sprawach dotyczących ochrony danych osobowych można kontaktować się z naszym Inspektorem Ochrony Danych: Dawid Czerw - dc-iod@specer.pl
Będziemy aktualizowali informacje na stronie wraz z zakończeniem kolejnych etapów analizy.
Aktualizacja: 13 sierpnia 2026 r.
Szanowni Państwo,
informujemy, że firma MyDr, będąca dostawcą systemu informatycznego wykorzystywanego przez naszą placówkę, poinformowała o incydencie bezpieczeństwa związanym z zewnętrznym, celowym działaniem o charakterze przestępczym, którym objęta została część danych znajdujących się w systemach MyDr.
Według aktualnych informacji przekazywanych przez MyDr dane objęte incydentem mogą mieć charakter historyczny i pochodzić z 2024 roku lub lat wcześniejszych.
Na moment publikacji niniejszego komunikatu nie otrzymaliśmy potwierdzenia, że incydent objął dane pacjentów naszej placówki. Nie otrzymaliśmy również informacji pozwalających obecnie określić zakres danych, które ewentualnie mogłyby dotyczyć naszych pacjentów.
Traktujemy tę sytuację z najwyższą powagą. Pozostajemy w kontakcie z MyDr, na bieżąco analizujemy przekazywane informacje oraz prowadzimy własną ocenę zdarzenia pod kątem ochrony danych osobowych i bezpieczeństwa naszych Pacjentów.
Jeżeli otrzymamy potwierdzenie, że incydent objął dane przetwarzane w związku z działalnością naszej placówki, podejmiemy wszystkie działania wymagane przepisami prawa. Osoby, których dane będą objęte takim zdarzeniem, otrzymają odpowiednie informacje o charakterze incydentu, jego możliwych konsekwencjach oraz zalecanych środkach bezpieczeństwa.
Niezależnie od trwających ustaleń, w ramach ogólnej profilaktyki bezpieczeństwa cyfrowego rekomendujemy:
- rozważenie zastrzeżenia numeru PESEL, np. za pośrednictwem aplikacji lub serwisu mObywatel;
- rozważenie uruchomienia usługi alertowej, np. Alertów BIK, pozwalającej otrzymywać powiadomienia m.in. o próbach zaciągnięcia kredytu lub pożyczki z wykorzystaniem Państwa danych;
- zachowanie szczególnej ostrożności wobec nieoczekiwanych telefonów, wiadomości SMS i e-mail, zwłaszcza gdy nadawca powołuje się na dane dotyczące Państwa, placówki medycznej, banku lub innej znanej instytucji;
- nieprzekazywanie telefonicznie ani poprzez linki otrzymane w wiadomościach haseł, kodów SMS, kodów BLIK oraz danych logowania;
- dokładne sprawdzanie adresów stron internetowych przed podaniem danych lub zalogowaniem się;
- rozważenie monitorowania rachunków, historii zobowiązań oraz uruchomienia usługi informującej o próbach wykorzystania Państwa danych;
- stosowanie unikalnych haseł do poszczególnych usług oraz uwierzytelniania dwuskładnikowego tam, gdzie jest ono dostępne.
Niniejsza informacja ma charakter prewencyjny. Jej publikacja nie oznacza, że dane konkretnego Pacjenta lub dane Pacjentów naszej placówki zostały objęte incydentem.
Będziemy aktualizowali informacje na naszej stronie internetowej niezwłocznie po uzyskaniu nowych, potwierdzonych informacji mających znaczenie dla naszych Pacjentów.
W sprawach dotyczących ochrony danych osobowych można skontaktować się z naszym Inspektorem Ochrony Danych iod@dawidczerw.pl
Dziękujemy za Państwa zrozumienie i czujność.