Szanowni Państwo,
Dnia 10.09.2026r. podmiot przetwarzający dane MyDr Sp. z o.o. z siedzibą w Warszawie ul. Puławska 465, Warszawa 02-844 ( KRS: 0000704950, REGON: 368795483 NIP: 5252730290, Adres: ul. Puławska 465, 02-844 Warszawa), dostarczający infrastrukturę informatyczną do prowadzenia dokumentacji elektronicznej Pacjenta, wymaganej przepisami prawa, obsługujący ponad 12 tysięcy placówek medycznych w kraju, poinformował naszą placówkę, iż padł ofiarą ataku hakerskiego, w wyniku którego nieuprawnione osoby uzyskały dostęp do danych naszych Pacjentów i ich przedstawicieli ustawowych/ opiekunów prawnych (jeżeli są podani).
Jako podmiot leczniczy nie jesteśmy źródłem tego naruszenia, nie odpowiadamy za ten incydent, który wystąpił w podmiocie przetwarzającym dane.
Jako administratorzy danych swoich pacjentów podjęliśmy konieczne działania, w tym informowanie osób, których dane mogły zostać objęte naruszeniem.
W związku z powyższym m.in. wysłaliśmy zgłoszenie do UODO oraz wysłaliśmy do Państwa informacje o naruszeniu drogą SMS na podane przez Państwa telefoniczne komórkowe numery kontaktowe.
Poniżej zamieszczamy szczegółowe dane dotyczące incydentu wycieku z systemu MyDr sp. z o.o. oraz adresy stron internetowych z informacjami przygotowanymi przez powyższy podmiot przetwarzający dane.
Co się stało?
Z przykrością informujemy, że system naszego podmiotu przetwarzającego, tj. MyDr Sp. z o.o. z siedzibą w Warszawie, padł ofiarą cyberataku, w wyniku którego doszło do naruszenia poufności Pani/Pana danych osobowych.
Ustalenia dokonane przez MyDr przy wsparciu ekspertów zajmujących się analizą śledczą wskazują, że incydent obejmował ograniczony zakres danych przed 12 kwietnia 2024 r.
Wśród danych objętych incydentem mogły znaleźć się Pani/Pana: imię, nazwisko, adres zamieszkania, dane kontaktowe email, nr telefonu, numer PESEL, dane dotyczące zdrowia, ubezpieczenia społecznego i (jeśli zostały podane) informacje dotyczące pracodawcy lub inne dane identyfikacyjne.
Zakres danych objętych incydentem mógł również zawierać dane przedstawiciela ustawowego lub osoby upoważnionej do dostępu do dokumentacji medycznej (jeżeli podano). W zależności od zakresu informacji przekazanych przez tę osobę może to dotyczyć takich danych jak: imię i nazwisko, adres zamieszkania, dane kontaktowe: email, ne telefonu; numer PESEL oraz informacja o stopniu pokrewieństwa lub rodzaju relacji z pacjentem.
Ze względu na charakter incydentu, w określonych okolicznościach może on potencjalnie wiązać się z wysokim ryzykiem dla praw lub wolności osób, których dane zostałyby niewłaściwie wykorzystane. Chcemy pomóc Pani/Panu zachować bezpieczeństwo dlatego przekazujemy informacje o ewentualnych konsekwencjach oraz zalecanych środkach ostrożności, które mogą pomóc w ochronie danych osobowych i ograniczeniu potencjalnych skutków incydentu.
Jakie ewentualne konsekwencje zidentyfikowaliśmy?
Wśród danych objętych naruszeniem mógł znajdować się numer PESEL, który w połączeniu z imieniem i nazwiskiem oraz danymi kontaktowymi, w określonych sytuacjach, mógłby posłużyć osobom nieuprawnionym do działań niezgodnych z prawem. W szczególności, jeśli dane te zostałyby publicznie ujawnione, mogłyby zostać użyte przez osoby nieuprawnione do:
zaciągnięcia kredytu, pożyczki lub zawarcia innych umów bez Pani/Pana wiedzy;
uzyskania dostępu do Pani/Pana danych zdrowia w instytucjach medycznych, w których uwierzytelnianie osób następuje przy pomocy numeru PESEL.
Incydent mógł również dotyczyć danych dotyczących zdrowia, których nieuprawnione użycie może naruszać Pani/Pana prawa, w szczególności, gdyby osoby trzecie próbowały wykorzystać te informacje:
w sposób niekorzystny dla Pani/Pana, w tym prowadzący do naruszenia Pani/Pana praw lub do gorszego traktowania m.in. w środowisku zamieszkania;
w celu dokonania oszustwa, np. poprzez kontakt z Panią/Panem lub bliskimi w celu zaoferowania alternatywnych metod leczenia zdiagnozowanych u Pani/Pana chorób.
Raz jeszcze chcemy podkreślić, że warto zachować ostrożność i czujność, jednak na dzień dzisiejszy prowadzony przez MyDr monitoring nie wykazał żadnych przypadków wykorzystania ani publicznego ujawnienia danych.
Jakie działania może Pan/Pani podjąć?
W przypadku numeru PESEL:
można bezpłatnie zastrzec numer PESEL w aplikacji mobilnej mObywatel, przez Internet na stronie mObywatel.gov.pl lub osobiście w Urzędzie Gminy (Miasta). Instytucje finansowe są obecnie zobligowane weryfikować przy zawieraniu umów, czy PESEL jest zastrzeżony, co ogranicza ryzyko użycia danych do nieuprawnionego zaciągania zobowiązań na szkodę innych osób. Zastrzeżenie PESEL nie blokuje jednak możliwości rejestracji u lekarza, realizacji recepty czy załatwienia sprawy w urzędzie – więcej informacji pod linkiem: https://www.gov.pl/web/gov/zastrzez-swoj-numer-pesel-lub-cofnij-zastrzezenie;
można poinformować inne placówki medyczne, w których świadczone są dla Pani/Pana usługi, iż osoby trzecie mogą chcieć wykorzystać Pani/Pana PESEL w celu przejścia procesu autoryzacji w tych jednostkach.
W przypadku danych dotyczących zdrowia:
w razie potwierdzenia wykorzystania danych przez osoby nieuprawnione może Pani/Pan dochodzić względem nich ochrony swoich praw na podstawie właściwych przepisów, w tym Kodeksu cywilnego;
warto zachować szczególną ostrożność wobec wszelkich kontaktów z nieznanymi osobami, które nie miały prawa znać historii Pani/Pana zdrowia, a które proponują Pani/Panu skorzystanie z oferowanych przez nie usług medycznych, pseudomedycznych lub terapeutycznych.
Bez względu na zakres danych osobowych, w przypadku podejrzenia, że zostały one wykorzystane niezgodnie z prawem, można zgłosić to na Policję.
Informacje o sposobie zgłoszenia znajdują się pod adresem: https://www.gov.pl/web/gov/zglos-przestepstwo.
Podkreślamy ponownie, że prowadzony przez MyDr monitoring nie wykazał na dzień dzisiejszy żadnych przypadków wykorzystania ani publicznego ujawnienia danych.
Jakie działania zostały już podjęte?
Aby ograniczyć negatywne skutki wykrytego ataku MyDr Sp. z o.o., podjął następujące działania:
niezwłocznie opanował i zakończył incydent, a także wdrożył dodatkowe, ukierunkowane środki techniczne i organizacyjne mające na celu zapobieganie podobnym incydentom w przyszłości;
zaangażował wyspecjalizowaną firmę z zakresu cyberbezpieczeństwa w celu przeprowadzenia szczegółowej analizy incydentu;
zgłosił incydent wyspecjalizowanej jednostce Policji - Centralnemu Biuru Zwalczania Cyberprzestępczości Policji i ściśle z nią współpracuje;
współpracuje z Ministerstwem Cyfryzacji, Centrum e-Zdrowia, CSIRT NASK i CSIRT Centrum e-Zdrowia;
współpracuje z Urzędem Ochrony Danych Osobowych;
kontynuuje monitoring systemów w celu wykrycia ewentualnych skutków incydentu i niezwłocznego reagowania na pojawiające się zagrożenia;
prowadzi stały monitoring internetu w celu wykrycia, czy dane, których dotyczy incydent, zostały upublicznione.
Nasza placówka - jako administrator Pani/Pana danych osobowych, po otrzymaniu zawiadomienia o naruszeniu od MyDr Sp. z o.o., dokonała zgłoszenia tego naruszenia do Prezesa Urzędu Ochrony Danych Osobowych.
-------------------------------------------------------------
Informacja dla Pacjentów przygotowane przez MyDr Sp z o.o. : www.pacjent.mydr.pl/a
Informacja dla Pacjentów i ich przedstawicieli ustawowych/opiekunów prawnych
przygotowana przez MyDr Sp Z.o.o. : www.pacjent.mydr.pl/b
-------------------------------------------------------------
Zapytania w powyższej sprawie można kierować na udostępniony w tym celu adres email podmiotu przetwarzająceg (MyDr sp z o.o): dane@mydr.pl
oraz przez kanały kontaktowe administratora danych osobowych naszej placówki
Specjalistyczna Praktyka Lekarska Iga Iwanicka-Wyszyńska .
-listownie na adres: Księcia Witolda 19/5, 21-500 Biała Podlaska
-przez e-mail:
gabinet@psychiatrabialapodlaska.pl
-telefonicznie: 500309444
--------------------------------------------------------------
Specjalistyczna Praktyka Lekarska Iga Iwanicka-Wyszyńska