Szanowna Pani, Szanowny Panie

Jako administrator Pani lub Pana danych osobowych informuję o  naruszeniu ochrony danych, które dotyczy pacjentów gabinetu

 

Co się wydarzyło

Gabinet Kardiologiczny Gałuszka Grzegorz korzysta z systemu elektronicznej dokumentacji medycznej MyDr, dostarczanego przez MyDr sp. z o.o. z siedzibą w Warszawie . Elektroniczna Dokumentacja Medyczna to system pozwalający przeprowadzić wizytę lekarską zastępujący dawny system papierowy /zawiera dane pacjenta, imię, nazwisko, PESEL, dane adresowe, telefon, email, opis wizyty, wywiad, badanie, badania dodatkowe, dane recepty, zalecenia itp/ .

Spółka MyDr sp zo.o. dostarczając potrzebne oprogramowanie przetwarza dane pacjentów gabinetu na podstawie zawartej umowy.

W dniu 12 sierpnia 2026 r. Ministerstwo Cyfryzacji potwierdziło nieuprawniony dostęp do danych historycznych gabinetów lekarskich przechowywanych w systemach MyDr sp.zo.o. 

W dniu 16.09.2026 spółka MyDr sp.zo.o. poinformowała , że naruszenie danych dotyczy również pacjentów gabinetu. Naruszenie  nie wystąpiło w systemach placówki i jako gabinet nie  mogłem  mu zapobiec. Jako administrator Państwa danych mam jednak obowiązek Państwa o nim powiadomić.

 

Jakich danych może dotyczyć

Imienia i nazwiska, numeru PESEL, daty urodzenia, numeru telefonu, adresu poczty elektronicznej, adresu zamieszkania, oddziału wojewódzkiego Narodowego Funduszu Zdrowia, informacji dotyczących zdrowia, w tym o wystawionych receptach, przepisanych lekach, rozpoznaniach i historii wizyt.

 

Jakie mogą być konsekwencje?

Próba zaciągnięcia kredytu, pożyczki albo zawarcia umowy abonamentowej na Państwa dane,Telefony i wiadomościami od osób podszywających się pod placówkę medyczną, aptekę, NFZ albo bank, powołujących się na wiedzę o Państwa wizytach lub lekach,Ujawnienie osobom nie uprawnionym informacji o stanie zdrowia objętych tajemnicą.

 

Co należy zrobić

W pierwszej kolejności prosimy o zastrzeżenie numeru PESEL w aplikacji mObywatel, w banku, na poczcie albo w urzędzie gminy oraz o zachowanie ostrożności wobec wiadomości i telefonów dotyczących zdrowia, recept i płatności.

 

Jak rozpoznać wiadomość z gabinetu

Telefon lub sms z gabinetu może dotyczyć tylko terminu wizyty. Dzwoni lekarz lub rejestratorka Nigdy nie prosimy o podanie numeru PESEL, hasła, kodu z wiadomości SMS , a tym bardziej danych karty płatniczej w wiadomości elektronicznej lub SMS. Nie prosimy również o podawanie numerów recept, danych o lekach czy zdrowiu. Nie wysyłamy odnośników do formularzy wymagających logowania.

 

 

Informacje dodatkowe

 

strona producenta oprogramowania link

 

strona rządowa link

 

W przypadku dodatkowych pytań dotyczących zakresu incydentu można się kontaktować z firmą MyDr  mailowo  dane@mydr.pl

lub ze mną pod numerem telefonu 334824924

 

Z wyrazami szacunku 

Grzegorz Gałuszka

 

-------------------------------------------------------------------------------------------------------------------------------

 

Informacja ze strony producenta oprogramowania gdzie nastąpiło naruszenie ochrony danych:

 

Co się stało?

Z przykrością informujemy, że system naszego podmiotu przetwarzającego, tj. MyDr Sp. z o.o. z siedzibą w Warszawie, padł ofiarą cyberataku, w wyniku którego doszło do naruszenia poufności Pani/Pana danych osobowych.

 

Chcielibyśmy podkreślić, że nie oznacza to, że Pani/Pana dane zostały odczytane, wykorzystane lub upublicznione. Zespoły MyDr oraz zewnętrzni eksperci stale monitorują sytuację i nie wykryli, aby dane objęte incydentem zostały publicznie udostępnione. Przeprowadzone przez MyDr analizy śledcze potwierdziły, że incydent został opanowany oraz że nie ma dowodów wskazujących na dalszy nieuprawniony dostęp do systemów.

 

Ustalenia dokonane przez MyDr przy wsparciu ekspertów zajmujących się analizą śledczą wskazują, że incydent obejmował zasadniczo ograniczony zakres danych przed 12 kwietnia 2024 r.

 

Wśród danych objętych incydentem mogły znaleźć się Pani/Pana: imię, nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL, dane dotyczące zdrowia, ubezpieczenia społecznego, i (jeśli zostały podane) informacje dotyczące pracodawcy, lub inne dane identyfikacyjne.

 

Mimo że prowadzony przez MyDr stały monitoring nie wykazał dotychczas żadnych przypadków wykorzystania ani publicznego ujawnienia danych, nie można wykluczyć, że, ze względu na charakter incydentu, w określonych okolicznościach może on potencjalnie wiązać się z wysokim ryzykiem dla praw lub wolności osób, których dane zostałyby niewłaściwie wykorzystane. Chcemy pomóc Pani/Panu zachować bezpieczeństwo na wypadek zmiany okoliczności, dlatego przekazujemy informacje o ewentualnych konsekwencjach oraz zalecanych środkach ostrożności, które mogą pomóc w ochronie danych osobowych i ograniczeniu potencjalnych skutków incydentu.

 

Jakie ewentualne konsekwencje zidentyfikowaliśmy?

Wśród danych objętych naruszeniem mógł znajdować się numer PESEL, który w połączeniu z imieniem i nazwiskiem oraz danymi kontaktowymi, w określonych sytuacjach, mógłby posłużyć osobom nieuprawnionym do działań niezgodnych z prawem. W szczególności, jeśli dane te zostałyby publicznie ujawnione, mogłyby zostać użyte przez osoby nieuprawnione do:

  • zaciągnięcia kredytu, pożyczki lub zawarcia innych umów bez Pani/Pana wiedzy;

  • uzyskania dostępu do Pani/Pana danych zdrowia w instytucjach medycznych, w których uwierzytelnianie osób następuje przy pomocy numeru PESEL.

 

Incydent mógł również dotyczyć danych dotyczących zdrowia, których nieuprawnione użycie może naruszać Pani/Pana prawa, w szczególności, gdyby osoby trzecie próbowały wykorzystać te informacje:

  • w sposób niekorzystny dla Pani/Pana, w tym prowadzący do naruszenia Pani/Pana praw lub do gorszego traktowania w środowisku zamieszkania;

  • w celu dokonania oszustwa, np. poprzez kontakt z Panią/Panem lub bliskimi w celu zaoferowania alternatywnych metod leczenia zdiagnozowanych u Pani/Pana chorób.

 

Raz jeszcze chcemy podkreślić, że warto zachować ostrożność i czujność, jednak na obecnym etapie prowadzony przez MyDr monitoring nie wykazał żadnych przypadków wykorzystania ani publicznego ujawnienia danych. Nie ma zatem powodów do niepokoju.

 

Jakie działania może Pan/Pani podjąć?

W przypadku numeru PESEL:

  • można bezpłatnie zastrzec numer PESEL w aplikacji mobilnej mObywatel, przez Internet na stronie mObywatel.gov.pl lub osobiście w Urzędzie Gminy (Miasta). Instytucje finansowe są obecnie zobligowane weryfikować przy zawieraniu umów, czy PESEL jest zastrzeżony, co ogranicza ryzyko użycia danych do nieuprawnionego zaciągania zobowiązań na szkodę innych osób. Zastrzeżenie PESEL nie blokuje jednak możliwości rejestracji u lekarza, realizacji recepty czy załatwienia sprawy w urzędzie – więcej informacji pod linkiem: https://www.gov.pl/web/gov/zastrzez-swoj-numer-pesel-lub-cofnij-zastrzezenie;

  • można poinformować inne placówki medyczne, w których świadczone są dla Pani/Pana usługi, iż osoby trzecie mogą chcieć wykorzystać Pani/Pana PESEL w celu przejścia procesu autoryzacji w tych jednostkach.

 

W przypadku danych dotyczących zdrowia:

  • w razie potwierdzenia wykorzystania danych przez osoby nieuprawnione może Pani/Pan dochodzić względem nich ochrony swoich praw na podstawie właściwych przepisów, w tym Kodeksu cywilnego;

  • warto zachować szczególną ostrożność wobec wszelkich kontaktów z nieznanymi osobami, które nie miały prawa znać historii Pani/Pana zdrowia, a które proponują Pani/Panu skorzystanie z oferowanych przez nie usług medycznych, pseudomedycznych lub terapeutycznych.

 

Bez względu na zakres danych osobowych, w przypadku podejrzenia, że zostały one wykorzystane niezgodnie z prawem, można zgłosić to na Policję.

Informacje o sposobie zgłoszenia znajdują się pod adresem: https://www.gov.pl/web/gov/zglos-przestepstwo.

 

Podkreślamy ponownie, że prowadzony przez MyDr monitoring nie wykazał dotychczas żadnych przypadków wykorzystania ani publicznego ujawnienia danych.

 

Jakie działania zostały już podjęte?

Aby ograniczyć negatywne skutki wykrytego ataku MyDr Sp. z o.o., podjął następujące działania:

  • niezwłocznie opanował i zakończył incydent, a także wdrożył dodatkowe, ukierunkowane środki techniczne i organizacyjne mające na celu zapobieganie podobnym incydentom w przyszłości;

  • zaangażował wyspecjalizowaną firmę z zakresu cyberbezpieczeństwa w celu przeprowadzenia szczegółowej analizy incydentu;

  • zgłosił incydent wyspecjalizowanej jednostce Policji - Centralnemu Biuru Zwalczania Cyberprzestępczości Policji i ściśle z nią współpracuje;

  • współpracuje z Ministerstwem Cyfryzacji, Centrum e-Zdrowia, CSIRT NASK i CSIRT Centrum e-Zdrowia;

  • współpracuje z Urzędem Ochrony Danych Osobowych;

  • kontynuuje monitoring systemów w celu wykrycia ewentualnych skutków incydentu i niezwłocznego reagowania na pojawiające się zagrożenia;

  • prowadzi stały monitoring internetu w celu wykrycia, czy dane, których dotyczy incydent, zostały upublicznione.

 

 

Gdzie można uzyskać dalsze informacje?

W przypadku dodatkowych pytań dotyczących zakresu incydentu prosimy o kontakt dane@mydr.pl.

 

Kardiolog

Grzegorz Gałuszka

+33 482 49 23