Zawiadomienie o naruszeniu ochrony danych osobowych (10 września 2026r.)

Administrator danych osobowych:
Psychiatria, Psychoterapia Zbigniew Barszcz
ul. Wodna 17/190
90-024 Łódź

Co się stało?

Z przykrością informuję, że dziś otrzymałem potwierdzenie od MyDr Sp. z o.o. z siedzibą w Warszawie, że ich system padł ofiarą cyberataku, w wyniku którego doszło do naruszenia poufności danych osobowych także pacjentów mojego gabinetu, a w niektórych przypadkach również danych osobowych opiekuna pacjenta.
System informatyczny dostarczany przez MyDr Sp. z o.o. służy w mojej praktyce lekarskiej do prowadzenia wymaganej prawem dokumentacji medycznej. Dokumentacja medyczna była prowadzona przeze mnie w systemie MyDr, na podstawie umowy powierzenia przetwarzania danych osobowych z jego dostawcą.

Chciałbym podkreślić, że nie oznacza to, że Pani/Pana dane zostały odczytane, wykorzystane lub upublicznione. Zespoły MyDr oraz zewnętrzni eksperci stale monitorują sytuację i nie wykryli, aby dane objęte incydentem zostały publicznie udostępnione. Przeprowadzone przez MyDr analizy forensic potwierdziły, że incydent został opanowany oraz że nie ma dowodów wskazujących na dalszy nieuprawniony dostęp do systemów.

O jakie dane chodzi?

Ustalenia dokonane przez MyDr przy wsparciu ekspertów zajmujących się zewnętrzną analizą wskazują, że incydent obejmował ograniczony zakres danych przed 12 kwietnia 2024 r. oraz, w nielicznych przypadkach, danych zawartych w anulowanych skierowaniach na badania medyczne wystawionych po tej dacie.

Dane pacjenta przed 12 kwietnia 2024 r. Jeżeli incydent objął Pani/Pana dane przetwarzane przed 12 kwietnia 2024 r., wśród danych objętych incydentem mogły znaleźć się Pani/Pana: imię, nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL, dane dotyczące zdrowia, ubezpieczenia społecznego, i (jeśli zostały podane) informacje dotyczące pracodawcy, lub inne dane identyfikacyjne.

Dane w anulowanych skierowaniach. Jeżeli incydent objął Pani/Pana dane zawarte w anulowanych skierowaniach na badania medyczne, wśród danych objętych incydentem mogły znaleźć się Pani/Pana: imię, nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL oraz ograniczony zakres danych dotyczących zdrowia zawartych w anulowanych skierowaniach.

Dane przedstawiciela ustawowego lub osoby upoważnionej do dostępu do dokumentacji medycznej. Jeżeli jest Pani/Pan przedstawicielem ustawowym pacjenta lub osobą upoważnioną do dostępu do jego dokumentacji medycznej, zakres danych objętych incydentem mógł zawierać Pani/Pana dane wskazane w tej dokumentacji. W zależności od zakresu przekazanych informacji może to dotyczyć takich danych jak: imię i nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL oraz informacja o stopniu pokrewieństwa lub rodzaju relacji z pacjentem.

Mimo że prowadzony przez MyDr stały monitoring nie wykazał dotychczas żadnych przypadków wykorzystania ani publicznego ujawnienia danych, nie można wykluczyć, że, ze względu na charakter incydentu, w określonych okolicznościach może on potencjalnie wiązać się z wysokim ryzykiem dla praw lub wolności osób, których dane zostałyby niewłaściwie wykorzystane. Chcę pomóc Pani/Panu zachować bezpieczeństwo na wypadek zmiany okoliczności, dlatego przekazuję informacje o ewentualnych konsekwencjach oraz zalecanych środkach ostrożności, które mogą pomóc w ochronie danych osobowych i ograniczeniu potencjalnych skutków incydentu.

Jakie ewentualne konsekwencje zostały zidentyfikowane?

Wśród danych objętych incydentem mógł znajdować się numer PESEL, który w połączeniu z imieniem i nazwiskiem oraz danymi kontaktowymi, w określonych sytuacjach, mógłby posłużyć osobom nieuprawnionym do działań niezgodnych z prawem. W szczególności, jeśli dane te zostałyby publicznie ujawnione, mogłyby zostać użyte przez osoby nieuprawnione do:

  • zaciągnięcia kredytu, pożyczki lub zawarcia innych umów bez Pani/Pana wiedzy;
  • uzyskania dostępu do Pani/Pana danych dotyczących zdrowia w instytucjach medycznych, w których uwierzytelnianie osób następuje przy pomocy numeru PESEL.

Incydent mógł dotyczyć również danych dotyczących zdrowia, których nieuprawnione użycie może naruszać Pani/Pana prawa, w szczególności, gdyby osoby trzecie próbowały wykorzystać te informacje:

  • w sposób niekorzystny dla Pani/Pana, w tym prowadzący do naruszenia Pani/Pana praw lub gorszego traktowania w środowisku zamieszkania;
  • w celu dokonania oszustwa, np. poprzez kontakt z Panią/Panem lub bliskimi w celu zaoferowania alternatywnych metod leczenia zdiagnozowanych u Pani/Pana chorób.

Raz jeszcze chcę podkreślić, że warto zachować ostrożność i czujność, jednak na obecnym etapie prowadzony przez MyDr monitoring nie wykazał żadnych przypadków wykorzystania ani publicznego ujawnienia danych. Nie ma zatem powodów do niepokoju.

Jakie działania może Pan/Pani podjąć?

W przypadku numeru PESEL:

  • można bezpłatnie zastrzec numer PESEL w aplikacji mobilnej mObywatel, przez Internet na stronie mObywatel.gov.pl lub osobiście w Urzędzie Gminy (Miasta). Instytucje finansowe są obecnie zobligowane weryfikować przy zawieraniu umów, czy PESEL jest zastrzeżony, co ogranicza ryzyko użycia danych do nieuprawnionego zaciągania zobowiązań na szkodę innych osób. Zastrzeżenie PESEL nie blokuje jednak możliwości rejestracji u lekarza, realizacji recepty czy załatwienia sprawy w urzędzie – więcej informacji pod linkiem: https://www.gov.pl/web/gov/zastrzez-swoj-numer-pesel-lub-cofnij-zastrzezenie;
  • można poinformować inne placówki medyczne, w których świadczone są dla Pani/Pana usługi, iż osoby trzecie mogą chcieć wykorzystać Pani/Pana PESEL w celu przejścia procesu autoryzacji w tych jednostkach.

W przypadku danych dotyczących zdrowia:

  • w razie potwierdzenia wykorzystania danych przez osoby nieuprawnione może Pani/Pan dochodzić względem nich ochrony swoich praw na podstawie właściwych przepisów w tym Kodeksu Cywilnego;
  • warto zachować szczególną ostrożność wobec wszelkich kontaktów z nieznanymi osobami, które nie miały prawa znać historii Pani/Pana zdrowia, a które proponują Pani/Panu skorzystanie z oferowanych przez nie usług medycznych, pseudomedycznych lub terapeutycznych.

Bez względu na zakres danych osobowych, w przypadku podejrzenia, że zostały one wykorzystane niezgodnie z prawem, można zgłosić to na Policję. Informacje o sposobie zgłoszenia znajdują się pod adresem: https://www.gov.pl/web/gov/zglos-przestepstwo.

Podkreślam ponownie, że prowadzony przez MyDr monitoring nie wykazał dotychczas żadnych przypadków wykorzystania ani publicznego ujawnienia danych.

Jakie działania zostały już podjęte?

Aby ograniczyć negatywne skutki wykrytego ataku MyDr Sp. z o.o., podjął następujące działania:

  1. niezwłocznie opanował i zakończył incydent, a także wdrożył dodatkowe, ukierunkowane środki techniczne i organizacyjne mające na celu zapobieganie podobnym incydentom w przyszłości;
  2. zaangażował wyspecjalizowaną firmę z zakresu cyberbezpieczeństwa w celu przeprowadzenia szczegółowej analizy incydentu;
  3. zgłosił incydent wyspecjalizowanej jednostce Policji – Centralnemu Biuru Zwalczania Cyberprzestępczości Policji i ściśle z nią współpracuje;
  4. współpracuje z Ministerstwem Cyfryzacji, Centrum e-Zdrowia, CSIRT NASK i CSIRT Centrum e-Zdrowia;
  5. współpracuje z Urzędem Ochrony Danych Osobowych;
  6. kontynuuje monitoring systemów w celu wykrycia ewentualnych skutków incydentu i niezwłocznego reagowania na pojawiające się zagrożenia;
  7. prowadzi stały monitoring internetu w celu wykrycia, czy dane, których dotyczy incydent, zostały upublicznione.

Moja placówka – jako administrator Pani/Pana danych osobowych, po otrzymaniu zawiadomienia o naruszeniu od MyDr Sp. z o.o., dokonał zgłoszenia tego naruszenia do Prezesa Urzędu Ochrony Danych Osobowych.

Gdzie można uzyskać dalsze informacje?

W przypadku dodatkowych pytań dotyczących zakresu incydentu prosimy o kontakt dane@mydr.pl lub ze mną: tel.: 691376648

Z poważaniem

Zbigniew Barszcz


Zawiadomienie o naruszeniu ochrony danych osobowych (14 sierpnia 2026r.)

Szanowna Pani, Szanowny Panie,

jako administrator Pani lub Pana danych osobowych informuję o naruszeniu ochrony danych, które może dotyczyć również Państwa.

Co się wydarzyło

Mój gabinet korzysta z systemu elektronicznej dokumentacji medycznej MyDr, dostarczanego przez MyDr sp. z o.o. z siedzibą w Warszawie. Spółka ta przetwarza dane moich pacjentów na moje zlecenie, na podstawie zawartej umowy. W dniu 10 sierpnia 2026 r. dostawca poinformował, że w jego systemach osoba nieuprawniona uzyskała dostęp do danych. W dniu 12 sierpnia 2026 r. Ministerstwo Cyfryzacji potwierdziło nieuprawniony dostęp do danych historycznych gabinetów lekarskich przechowywanych w tych systemach. Naruszenie nie wystąpiło w systemach mojego gabinetu i nie mogłem mu zapobiec. Jako administrator Państwa danych mam jednak obowiązek Państwa o nim powiadomić.

Jakich danych może dotyczyć

– imienia i nazwiska, numeru PESEL, daty urodzenia,

– numeru telefonu, adresu poczty elektronicznej, adresu zamieszkania,

– oddziału wojewódzkiego Narodowego Funduszu Zdrowia,

– informacji dotyczących zdrowia, w tym o wystawionych receptach, przepisanych lekach,

rozpoznaniach i historii wizyt.

Czym to grozi

– próbą zaciągnięcia kredytu, pożyczki albo zawarcia umowy abonamentowej na Państwa dane,

– telefonami i wiadomościami od osób podszywających się pod placówkę medyczną, aptekę, NFZ albo bank, powołujących się na wiedzę o Państwa wizytach lub lekach,

– ujawnieniem osobom nieuprawnionym informacji o stanie zdrowia objętych tajemnicą.

Co radzę zrobić

Szczegółowe wskazówki zawiera załączony poniżej materiał.

W pierwszej kolejności proszę o zastrzeżenie numeru PESEL w aplikacji mObywatel, w banku, na poczcie albo w urzędzie gminy oraz o zachowanie ostrożności wobec wiadomości i telefonów dotyczących zdrowia, recept i płatności.

Co zostało do tej pory zrobione

Wystąpiłem do dostawcy o ustalenie czy dane mojego gabinetu zostały naruszone, a jeśli tak to w jakim zakresie. Zmieniłem dane logowania.

J A K R O Z P O Z N A Ć W I A D O M O Ś Ć ODE MNIE

Nigdy nie proszę o podanie numeru PESEL, hasła, kodu z wiadomości SMS ani danych karty płatniczej w wiadomości elektronicznej lub SMS. Nie wysyłam odnośników do formularzy wymagających logowania. W razie wątpliwości co do autentyczności otrzymanej wiadomości prosimy o telefon pod oficjalny numer placówki: 691376648

Wyciekły dane medyczne. Co teraz zrobić?

Krok pierwszy. Zastrzeż numer PESEL

To najważniejsze i zajmuje kilka minut. Zastrzeżenia dokonuje się w aplikacji mObywatel, na stronie gov.pl, w dowolnym urzędzie gminy, w placówce bankowej albo na poczcie. Zastrzeżenie sprawia, że bank ani inna instytucja nie udzieli kredytu ani pożyczki na Państwa dane, nie zostanie założony nowy rachunek bankowy, notariusz nie sporządzi aktu notarialnego dotyczącego nieruchomości, operator nie wyda duplikatu karty SIM, a bank nie wypłaci w placówce gotówki powyżej trzykrotności minimalnego wynagrodzenia. Zastrzeżenie nie utrudnia korzystania z opieki zdrowotnej. Nadal można umówić się do lekarza izrealizować receptę.

U W A G A P R A K T Y C Z N A

Jeżeli planują Państwo wypłatę większej kwoty gotówki w oddziale banku, zastrzeżenie trzeba cofnąć przed złożeniem dyspozycji. Cofnięcie go w trakcie nie pomoże, bo bank i tak wstrzyma wypłatę na dwanaście godzin.

Krok drugi. Sprawdź, czy Twoje dane są w wycieku

Informacje o skradzionych danych mają być udostępniane w serwisie bezpiecznedane.gov.pl. Ponieważadministratorami danych są poszczególne gabinety i placówki, przekazanie informacji do tego serwisu może potrwać kilka dni. Prosimy nie korzystać z serwisów obiecujących natychmiastowe sprawdzenie wycieku. Same mogą służyć wyłudzeniu danych.

Krok trzeci. Uważaj na telefony i wiadomości

Największe ryzyko pojawia się nie w chwili wycieku, lecz w kolejnych tygodniach i miesiącach. Wiadomości mogą wyglądać wiarygodnie, ponieważ ich autorzy mogą znać Państwa imię, nazwisko, numer PESEL, nazwę leku albo datę wizyty.

– Nie otwierać odnośników w wiadomościach dotyczących recept, wyników badań, dopłat, zwrotów ani weryfikacji danych.

– Nie podawać przez telefon numeru PESEL, hasła, kodu z wiadomości SMS ani danych karty

płatniczej. Żadna placówka medyczna, bank ani NFZ o nie nie poprosi.

– Jeżeli rozmówca wywiera presję czasu albo odwołuje się do stanu zdrowia – rozłączyć się i

oddzwonić na numer instytucji wyszukany samodzielnie, nigdy podany przez rozmówcę.

– Numer widoczny na wyświetlaczu telefonu może być sfałszowany.

– Nie instalować oprogramowania do zdalnego dostępu na prośbę osoby dzwoniącej.

Krok czwarty. Zabezpiecz konta

– Włączyć uwierzytelnianie dwuskładnikowe w bankowości elektronicznej, poczcie i Internetowym Koncie Pacjenta.

– Zmienić hasła, jeżeli to samo hasło było używane w kilku serwisach.

– Sprawdzać raporty w Biurze Informacji Kredytowej i w biurach informacji gospodarczej pod kątem zapytań kredytowych, których Państwo nie składali.

– Obserwować historię rachunku bankowego przez co najmniej kilka miesięcy.

Krok piąty. Reaguj

– Próbę oszustwa zgłosić do CERT Polska przez formularz incydent.cert.pl albo przesłać podejrzaną wiadomość SMS na numer 8080 – jest to bezpłatne.

– W razie faktycznej szkody złożyć zawiadomienie na Policji albo w prokuraturze.

– Jeżeli na Państwa dane zaciągnięto zobowiązanie – natychmiast zawiadomić instytucję finansową i zażądać wstrzymania wykonania umowy.

Krok szósty. Znaj swoje prawa

Mają Państwo prawo dowiedzieć się od placówki, jakiego zakresu danych dotyczy naruszenie, prawodostępu do swoich danych, prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych oraz prawo dochodzenia odszkodowania przed sądem.Prosimy o zachowanie spokoju. Sam fakt ujawnienia danych nie oznacza, że doszło do szkody. Wykonanie powyższych kroków, a przede wszystkim zastrzeżenie numeru PESEL, istotnie ogranicza ryzyko.