Ważna informacja dla Pacjentów – naruszenie ochrony danych osobowych u dostawcy systemu MyDr

Opublikowano: 03 wrześnie 2026 r. | Asnyka 78D Gabinety Lekarskie, ul. Asnyka 78D, 96-100 Skierniewice | Filip Diks

KOMUNIKAT z dnia 3 września 2026 r. — potwierdzenie

Szanowni Państwo,

informowaliśmy wcześniej o incydencie bezpieczeństwa w MyDr sp. z o.o dostawcy systemu, w którym prowadzimy dokumentację medyczną. W dniu 2 września 2026 r. dostawca potwierdził, że incydent objął dane przetwarzane na rzecz naszej placówki, w tym Państwa dane.

Czego dotyczyło naruszenie

Zgodnie z ustaleniami dostawcy nieuprawniona osoba trzecia uzyskała dostęp do środowiska systemu i skopiowała zawartość bazy danych obejmującą dane wprowadzone przed 12 kwietnia 2024 r. Dodatkowo, w odniesieniu do ograniczonej liczby osób, naruszenie objęło dane zawarte w anulowanych skierowaniach wystawionych po tej dacie.

Oznacza to, że naruszenie dotyczy przede wszystkim osób, które korzystały z naszych usług przed 12 kwietnia 2024 r. lub których dane zostały wprowadzone do systemu przed tą datą.

Jakie dane mogły zostać ujawnione

W odniesieniu do pacjentów: imię i nazwisko, adres, dane kontaktowe, numer PESEL, dane dotyczące stanu zdrowia, dane dotyczące ubezpieczenia społecznego, informacja o pracodawcy oraz inne dane identyfikacyjne.

W odniesieniu do przedstawicieli ustawowych i osób upoważnionych: imię i nazwisko, adres, dane kontaktowe, numer PESEL oraz informacja o pokrewieństwie lub relacji z pacjentem.

Nie każda z tych kategorii dotyczy każdej osoby — zakres zależy od tego, jakie dane były w systemie zapisane.

Co Państwo powinni zrobić

Najważniejsze jest zastrzeżenie numeru PESEL, jeżeli nie zostało jeszcze dokonane. Można to zrobić w aplikacji mObywatel, na stronie gov.pl, w urzędzie gminy, w banku lub na poczcie. Zajmuje kilka minut, jest bezpłatne i w każdej chwili można je czasowo cofnąć na potrzeby zaciągnięcia zobowiązania.

Prosimy zachować ostrożność wobec telefonów, wiadomości SMS i e-maili, w których ktoś powołuje się na wizytę, receptę, wyniki badań lub na sam wyciek danych i prosi o podanie danych, kliknięcie w link albo dokonanie płatności. Wiedza o Państwa wizycie lub o stanie zdrowia nie jest dowodem, że rozmówca jest pracownikiem placówki lub urzędu. W razie wątpliwości prosimy rozłączyć się i zadzwonić do nas na numer podany niżej.

Warto również sprawdzić swój numer PESEL w prowadzonym przez instytucje państwowe serwisie bezpiecznedane.gov.pl. Prosimy pamiętać, że serwis sprawdza automatycznie wyłącznie numer PESEL — monitorowanie adresu e-mail wymaga osobnego włączenia, a numery telefonów nie są w nim obecnie sprawdzane. Brak oznaczenia nie oznacza więc, że dane nie zostały objęte naruszeniem.

Co zrobiliśmy i robimy

Zgłosiliśmy naruszenie Prezesowi Urzędu Ochrony Danych Osobowych i przekazujemy Urzędowi kolejne informacje w miarę ich uzyskiwania. Wystąpiliśmy do dostawcy systemu o pełne wyjaśnienia i o wykaz osób, których dane zostały objęte naruszeniem. Zmieniliśmy hasła dostępowe, wprowadziliśmy uwierzytelnianie dwuskładnikowe i podjęliśmy działania w celu samodzielnego wykonywania kopii zapasowych. Obecnie, po otrzymaniu od dostawcy wykazów, przekazujemy zawiadomienia indywidualne osobom, których dane zostały objęte naruszeniem.

Dostawca systemu zgłosił sprawę Centralnemu Biuru Zwalczania Cyberprzestępczości i współpracuje z organami państwowymi. Dostawca informuje, że system jest zabezpieczony, a incydent opanowany; nie stwierdzono dalszego nieuprawnionego dostępu.

Gdzie szukać informacji i zadać pytanie

MyDr sp. z o.o. dostawca systemu uruchomił dla osób, których dane dotyczą:

dedykowany adres kontaktowy: dane@mydr.pl

stronę z informacjami pacjent.mydr.pl.

Mogą Państwo kontaktować się z nami — pytania skierowane do nas obsłużymy niezależnie od tego.

W sprawach ochrony danych osobowych: e-mail rodo@asnyka78d.pl

Rejestracja placówki: 46 888 11 40

_______________________________________________________________________________________________________________________

Opublikowano: 14 sierpnia 2026 r. | Asnyka 78D Gabinety Lekarskie, ul. Asnyka 78D, 96-100 Skierniewice | Filip Diks

Szanowni Pacjenci, informujemy o naruszeniu ochrony danych osobowych, które może dotyczyć danych przetwarzanych w naszej placówce. Publikujemy tę informację, ponieważ nakładają na nas taki obowiązek przepisy o ochronie danych osobowych — i ponieważ uważamy, że powinni Państwo o tym zdarzeniu wiedzieć.

Co się wydarzyło

Dokumentację medyczną naszych Pacjentów prowadzimy w systemie informatycznym MyDr EDM, dostarczanym przez firmę MyDr sp. z o.o. z siedzibą w Warszawie. Firma ta jest naszym podmiotem przetwarzającym — przetwarza dane wyłącznie na nasze polecenie i na podstawie zawartej z nami umowy.

W dniu 10.08.2026 r. otrzymaliśmy od tej firmy informację, że osoby nieuprawnione uzyskały dostęp do jej systemów informatycznych i pobrały z nich dane. Dostawca określił to zdarzenie jako celowy atak przestępczy z zewnątrz. Według jego komunikatów zdarzenie dotyczy danych o charakterze historycznym — zgromadzonych do kwietnia 2024 r.

Do naruszenia doszło w systemach dostawcy oprogramowania, a nie w naszej placówce. Nie zmienia to jednak faktu, że to my jesteśmy administratorem Państwa danych i to na nas spoczywa obowiązek poinformowania Państwa o zdarzeniu.

Kogo może dotyczyć

Zdarzenie może dotyczyć osób, których dokumentacja medyczna była prowadzona w naszej placówce w systemie MyDr EDM w okresie do kwietnia 2024 r. — Pacjentów obecnych i byłych, przedstawicieli ustawowych Pacjentów małoletnich oraz osób upoważnionych do informacji o stanie zdrowia.

Dostawca nie przekazał nam dotąd imiennego wykazu osób, których dane zostały objęte zdarzeniem. Z ostrożności informujemy zatem wszystkich Pacjentów, których dokumentacja mogła znajdować się w systemie w tym okresie. Oznacza to również, że nie jesteśmy w stanie potwierdzić ani wykluczyć, czy dotyczy to Państwa konkretnie. Gdy tylko otrzymamy szczegółowe dane, zaktualizujemy tę informację.

Jakich danych może dotyczyć naruszenie

– imię i nazwisko, numer PESEL, data urodzenia, płeć,

– adres zamieszkania lub korespondencyjny, numer telefonu, adres e-mail,

– oddział wojewódzki NFZ i dane o ubezpieczeniu zdrowotnym,

– dane dotyczące zdrowia

— rozpoznania, opisy wizyt, zalecenia lekarskie, recepty i informacje o lekach, skierowania, wyniki i opisy badań, historia wizyt,

– dane zawarte w zaświadczeniach o czasowej niezdolności do pracy.

Jakie mogą być tego konsekwencje

Oceniliśmy, że zdarzenie może powodować wysokie ryzyko naruszenia Państwa praw lub wolności. Możliwe konsekwencje to w szczególności:

– posłużenie się Państwa numerem PESEL i danymi identyfikacyjnymi w celu zaciągnięcia zobowiązania finansowego, zawarcia umowy lub wyłudzenia świadczenia — czyli kradzież tożsamości,

– próby oszustwa telefonicznego lub wiadomości wyłudzające dane, szczególnie przekonujące, ponieważ osoba kontaktująca się może znać Państwa rzeczywistą historię leczenia, przyjmowane leki albo nazwisko lekarza,

– ujawnienie informacji o Państwa stanie zdrowia osobom nieuprawnionym — a więc naruszenie tajemnicy lekarskiej,

– wykorzystanie tych informacji w sposób prowadzący do naruszenia Państwa dóbr osobistych, dyskryminacji lub trudnej sytuacji w otoczeniu społecznym albo zawodowym.

Skutki takiego zdarzenia są w znacznej części nieodwracalne — numeru PESEL, daty urodzenia ani historii leczenia nie da się zmienić. Tym większe znaczenie mają działania zabezpieczające opisane niżej.

Co zrobiliśmy

– zgłosiliśmy naruszenie Prezesowi Urzędu Ochrony Danych Osobowych,

– zmieniliśmy hasła wszystkich kont użytkowników naszej placówki w systemie MyDr EDM,

– rozszerzyliśmy uwierzytelnianie dwuskładnikowe (2FA) na wszystkie konta,

– zweryfikowaliśmy i ograniczyliśmy uprawnienia dostępowe,

– wdrażamy wykonywanie własnych kopii zapasowych danych, niezależnych od dostawcy,

– wystąpiliśmy do dostawcy oprogramowania z żądaniem szczegółowych informacji o zakresie zdarzenia i zastrzegliśmy roszczenia,

– poinstruowaliśmy nasz personel, jak weryfikować tożsamość osób kontaktujących się z placówką.

Co radzimy Państwu zrobić

1. Zastrzec numer PESEL. To jedno z najskuteczniejszych pojedynczych działań. Zastrzeżenie blokuje zaciągnięcie na Państwa dane kredytu lub pożyczki, zawarcie umowy o kartę SIM oraz sporządzenie aktu notarialnego przenoszącego własność nieruchomości. Blokuje też wypłatę gotówki w banku lub SKOK — w kwocie przekraczającej trzykrotność minimalnego wynagrodzenia. Zastrzeżenia dokonają Państwo w aplikacji mObywatel, na gov.pl, w urzędzie gminy, w banku lub na poczcie. Zajmuje kilka minut, nic nie kosztuje i w każdej chwili można je czasowo cofnąć.

2. Sprawdzić swoje dane w oficjalnym serwisie. Służy do tego wyłącznie serwis bezpiecznedane.gov.pl, z logowaniem profilem zaufanym, aplikacją mObywatel, e-dowodem lub przez bankowość elektroniczną. Prosimy nie korzystać z innych stron oferujących „sprawdzenie wycieku". Ważne: dane z tego zdarzenia mogą jeszcze nie być w serwisie udostępnione, a sam serwis bywa przeciążony — brak wyniku nie oznacza więc, że Państwa dane nie zostały objęte naruszeniem. Warto sprawdzić ponownie po kilku dniach.

3. Zachować ostrożność wobec telefonów i wiadomości. Prosimy nie otwierać odnośników w wiadomościach dotyczących recept, wyników badań, dopłat do leków czy zwrotu kosztów. Prosimy nie podawać przez telefon numeru PESEL, hasła, kodu z SMS-a ani danych karty płatniczej. Numer widoczny na wyświetlaczu można łatwo sfałszować — w razie wątpliwości prosimy zakończyć rozmowę i oddzwonić pod znany, oficjalny numer.

4. Zabezpieczyć swoje konta. Warto włączyć uwierzytelnianie dwuskładnikowe w bankowości elektronicznej, poczcie e-mail i Internetowym Koncie Pacjenta oraz zmienić hasła używane w kilku miejscach jednocześnie. Warto też założyć konto w Biurze Informacji Kredytowej i włączyć alerty o zapytaniach kredytowych.

5. Zgłaszać podejrzane sytuacje. Podejrzane wiadomości SMS można bezpłatnie przekazywać na numer 8080 (CERT Polska), a podejrzane strony i e-maile zgłaszać na incydent.cert.pl. Jeżeli doszło już do szkody, prosimy niezwłocznie zawiadomić Policję i swój bank.

6. Znać swoje prawa. Przysługuje Państwu prawo dostępu do swoich danych i uzyskania ich kopii, prawo żądania sprostowania danych, prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych, a w razie poniesienia szkody — prawo do odszkodowania. W sprawach praw pacjenta pomocy udziela Rzecznik Praw Pacjenta, bezpłatna infolinia 800 190 590.

Jak rozpoznać próbę oszustwa

Nigdy nie prosimy Państwa o podanie numeru PESEL, hasła, kodu z SMS-a ani danych karty płatniczej — ani telefonicznie, ani w wiadomości. W naszych wiadomościach nie zamieszczamy odnośników do stron logowania. Jeżeli otrzymają Państwo wiadomość lub telefon powołujący się na naszą placówkę i budzący wątpliwości — prosimy zakończyć rozmowę i zadzwonić do nas pod oficjalny numer 46 888 11 40. Chętnie potwierdzimy, czy kontakt pochodził od nas.

Kontakt

W sprawach dotyczących ochrony danych osobowych prosimy o kontakt z Filip Diks: kontakt@asnyka78d.pl Można też pisać na adres placówki: Asnyka 78D Gabinety Lekarskie, ul. Asnyka 78D, 96-100 Skierniewice, albo dzwonić do rejestracji: +46 888 11 40.

Prezes Urzędu Ochrony Danych Osobowych: ul. Stanisława Moniuszki 1A, 00-014 Warszawa.

Będziemy Państwa informować o istotnych nowych ustaleniach — aktualizacje publikujemy na tej stronie. Asnyka 78D Gabinety Lekarskie

Godziny otwarcia

Jesteśmy otwarci w godzinach pracy lekarzy.

Kliklij tutaj, aby uzyskać więcej informacji…


Adres

ul. Ansyka 78D, Skierniewice


Zadzwoń

Umówienie wizyty: 46 888 11 40 lub 882 348 042


Asnyka78D Gabinety Lekarskie © 2019 – wszelkie prawa zastrzeżone