Niniejszy komunikat dotyczy osób, które otrzymały ode mnie wiadomość e-mail/SMS/WhatsApp o naruszeniu ich danych osobowych w związku z wyciekiem danych w systemie do elektronicznej dokumentacji medycznej MyDr, dostarczanym przez MyDr sp. z o.o.
Gdynia, 8 września 2026 r.
Administrator danych:
Agnieszka Kopczyńska-Stawicka
Indywidualna Specjalistyczna
Praktyka Lekarska Agnieszka Kopczyńska-Stawicka
lekarz specjalista psychiatra
ul. Biskupa Dominika nr 24/30, lok. 5
81- 402 Gdynia
NIP: 7742278059
ZAWIADOMIENIE O NARUSZENIU DANYCH OSOBOWYCH
W związku z naruszeniem danych osobowych moich pacjentów, do którego doszło w systemie infor-matycznym, służącym w mojej praktyce lekarskiej do umawiania wizyt i prowadzenia dokumentacji medycznej pacjenta pod nazwą MyDr, dostarczanego przez zewnętrzną firmę, tj.: MyDr sp. o.o. z siedzibą w Warszawie, z przykrością informuję, że naruszenie to objęło również Pani/Pana dane o-sobowe. Dokumentacja medyczna była prowadzona przeze mnie w systemie MyDr, na podstawie umowy powierzenia przetwarzania danych osobowych z jego dostawcą. Niestety, MyDr sp. z o.o. z siedzibą w Warszawie (dostawca systemu informatycznego dla gabinetów lekarskich i podmiotów leczniczych), padł ofiarą cyberataku, w wyniku którego doszło do naruszenia poufności Pani/Pana danych osobowych. Jednocześnie, zgodnie z zapewnieniami MyDr sp. z o.o. oraz odpowiednich służb na dzień wysłania tego zawiadomienia nie stwierdzono jak dotąd upublicznienia tych danych. Przeprowadzone przez MyDr analizy śledcze potwierdziły, że incydent został opanowany oraz, że nie ma dowodów wskazujących na dalszy nieuprawniony dostęp do systemów.
Z uwagi na fakt, iż ww. incydent może skutkować wysokim ryzykiem naruszenia Pana/Pani praw lub wolności, jestem zobligowana, na podstawie art. 34 rozporządzenia 2016/6791 (RODO), poinformować Pana/Panią o potencjalnych ryzykach wykorzystania Pana/Pani danych osobowych oraz przedstawić odpowiednie środki zaradcze, które może Pan/Pani podjąć w celu ochrony swoich praw, dlatego też proszę o uważne zapoznanie się z informacjami przedstawionymi w dalszej części pisma.
Pierwsze informacje o możliwym wycieku danych z systemu MyDr pojawiły się w przestrzeni publicznej już w dniu 12 sierpnia 2026 roku, jednak dopiero teraz otrzymałam informację od dostawcy tego systemu, że rzeczywiście dotyczy to również moich pacjentów wraz z listą pacjentów, abym mogła wysłać powiadomienie o tym zdarzeniu konkretnym pacjentom oraz ich opiekunom lub osobom wskazanym przez pacjentów w dokumentacji medycznej jako upoważnionych do informacji o stanie zdrowia i/lub dokumentacji medycznej. Niezwłocznie zatem przystąpiłam do informowania moich pacjentów oraz ich opiekunów lub osób upoważnionych wszelkimi dostępnymi mi drogami komunikacji. Natomiast pierwsze zgłoszenie o naruszeniu danych osobowych zostało przeze mnie wysłane do Prezesa Urzędu Ochrony Danych Osobowych niezwłocznie po upublicznieniu komunikatu o możliwym wycieku danych u MyDr sp. z o.o. Prezes Urzędu Ochrony Danych Osobowych zapowiedział, że przeprowadzi kontrolę pod kątem zastosowanych środków technicznych i organizacyjnych w MyDr sp. z o.o.
Chciałabym jednocześnie podkreślić, że bezpieczeństwo danych i komfort moich pacjentów są dla mnie najważniejsze. Dokładam należytej staranności do zgodnego z prawem przetwarzania danych osobowych, niemniej jednak nie miałam wpływu na techniczne przełamanie dotychczas stosowanych przez MyDr zabezpieczeń. Spółka ta zapewniała o najwyższych stosowanych zabezpieczeniach w systemie informatycznym. Jako administrator danych osobowych biorę jednak pełną odpowiedzialność za skutki tego incydentu względem osób, których dane osobowe były przeze mnie w tym systemie przetwarzane.
Wg informacji otrzymanych od MyDr sp. z o.o. incydent obejmował dane osobowe sprzed 12 kwietnia 2024 r. Wśród danych objętych incydentem mogły znaleźć się Pani/Pana: imię, nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL, dane dotyczące zdrowia zawarte w elektronicznej dokumentacji medycznej, dane dotyczące ubezpieczenia społecznego i (jeśli zostały podane) informacje dotyczące pracodawcy (np. jeśli zostało wystawione zwolnienie chorobowe), lub inne dane identyfikacyjne znajdujące się w systemie informatycznym. Poza danymi osobowymi pacjenta, w niektórych przypadkach mogły się znajdować również dane osobowe jego opiekuna prawnego i/lub osoby upoważnionej przez pacjenta do dostępu do informacji o stanie zdrowia lub dokumentacji medycznej. W takiej sytuacji naruszenie obejmuje imię i nazwisko opiekuna prawnego i/lub osoby upoważnionej, datę urodzenia i/lub numer PESEL opiekuna prawnego i/lub osoby upoważnionej, a także dane kontaktowe, jak adres e-mail i/lub numer telefonu (jeśli te dane osobowe zostały podane przez pacjenta).
Jakie działania zostały już podjęte przez MyDr?
Aby ograniczyć negatywne skutki wykrytego ataku MyDr Sp. z o.o., podjął następujące
działania:
- niezwłocznie opanował i zakończył incydent, a także wdrożył dodatkowe, ukierunkowane środki techniczne i organizacyjne mające na celu zapobieganie podobnym incydentom w przyszłości,
- zaangażował wyspecjalizowaną firmę z zakresu cyberbezpieczeństwa w celu przeprowadzenia szczegółowej analizy incydentu,
- zgłosił incydent wyspecjalizowanej jednostce Policji - Centralnemu Biuru Zwalczania Cyberprzestępczości Policji i ściśle z nią współpracuje;
- współpracuje z Ministerstwem Cyfryzacji, Centrum e-Zdrowia, CSIRT NASK i CSIRT Centrum e-Zdrowia; współpracuje z Urzędem Ochrony Danych Osobowych,
- kontynuuje monitoring systemów w celu wykrycia ewentualnych skutków incydentu i niezwłocznego reagowania na pojawiające się zagrożenia,
- prowadzi stały monitoring Internetu w celu wykrycia, czy dane, których dotyczy incydent, zostały upublicznione.
Jakie działania podjął administrator danych osobowych?
Niezależnie od działań podjętych przez MyDr sp z o.o. niezwłocznie po otrzymaniu informacji o możliwym wycieku danych z sytemu MyDr zmieniłam dane uwierzytelniające w systemie, kontynuuję stosowanie uwierzytelniania dwuskładnikowego i polityk bezpieczeństwa informacji, w tym silnej polityki haseł. Wystąpiłam także z wezwaniem o udzielenie szczegółowych informacji na temat zdarzenia do podmiotu przetwarzającego - MyDr sp. z o.o. Na podstawie posiadanych informacji dokonałam oceny skutków tego naruszenia dla osób, których dane dotyczą, a następnie zgłosiłam naruszenie do Prezesa Urzędu Ochrony Danych Osobowych.
Jakie skutki może mieć dla Pani/Pana naruszenie tych danych?
Mimo że prowadzony przez MyDr stały monitoring nie wykazał dotychczas żadnych przypadków wykorzystania ani publicznego ujawnienia danych, nie można wykluczyć, że ze względu na charakter incydentu, w określonych okolicznościach, może on potencjalnie wiązać się z wysokim ryzykiem dla praw lub wolności osób, których dane zostałyby niewłaściwie wykorzystane. Dlatego przekazuję Pani/Panu informacje o ewentualnych konsekwencjach oraz zalecanych środkach ostrożności, które mogą pomóc w ochronie danych osobowych i ograniczeniu potencjalnych skutków tego incydentu.
Wśród danych objętych naruszeniem mógł znajdować się numer PESEL, który w połączeniu z imieniem i nazwiskiem oraz danymi kontaktowymi, w określonych sytuacjach, może posłużyć osobom nieuprawnionym do działań niezgodnych z prawem. W szczególności, jeśli dane te zostałyby publicznie ujawnione, mogłyby zostać użyte przez osoby nieuprawnione do:
- zaciągnięcia kredytu, pożyczki lub zawarcia innych umów w Pani/Pana imieniu, bez Pani/Pana wiedzy,
- uzyskania dostępu do Pani/Pana danych dotyczących zdrowia w innych instytucjach lub podmiotach medycznych, w których uwierzytelnianie osób następuje przy pomocy numeru PESEL,
- utraty kontroli nad własnymi danymi osobowymi,
- kradzieży i/lub fałszowanie tożsamości.
Ujawnienie danych wrażliwych dotyczących stanu zdrowia pacjenta oraz Pani/Pana pełna identyfikacja pozwala na uznanie, że wystąpiło również wysokie ryzyko naruszenia praw lub wolności w związku z ujawnieniem danych objętych poufnością. Potencjalne konsekwencje naruszenia danych dla osoby, której dane dotyczą to również utrata poufności danych osobowych chronionych tajemnicą zawodową.
W związku z naruszeniem poufności takiego zestawu danych jak: imię, nazwisko, adres oraz dane dotyczące zdrowia, może dojść także do dyskryminacji, ostracyzmu społecznego oraz naruszenia dóbr osobistych osób, których incydent dotyczy. W szczególności, gdyby osoby trzecie próbowały
wykorzystać te informacje:
- w sposób niekorzystny dla Pani/Pana, w tym prowadzący do naruszenia Pani/Pana praw lub do gorszego traktowania w środowisku zamieszkania lub miejscu pracy,
- w celu dokonania oszustwa, np. poprzez kontakt z Panią/Panem lub bliskimi w celu zaoferowania alternatywnych metod leczenia zdiagnozowanych u Pani/Pana chorób.
Jakie działania może Pan/Pani podjąć, aby się zabezpieczyć przed skutkami tego naruszenia?
Możliwe jest zastosowanie przez Panią/Pana następujących środków ostrożności:
- Zastrzeżenie numeru PESEL na wszelki wypadek w celu przeciwdziałania wyłudzeniom finansowym przez osoby trzecie. Można to zrobić bezpłatnie przez aplikację mObywatel, na stronie mObywatel.gov lub udając się do dowolnego urzędu miasta lub gminy. Instytucje finansowe są obecnie zobligowane weryfikować przy zawieraniu umów, czy PESEL jest zastrzeżony, co ogranicza ryzyko użycia danych do nieuprawnionego zaciągania zobowiązań na szkodę innych osób. Zastrzeżenie PESEL nie blokuje jednak możliwości rejestracji u lekarza, realizacji recepty czy załatwienia sprawy w urzędzie. Cofnięcie zastrzeżenia numeru PESEL jest możliwe w każdej chwili. Więcej informacji znajdzie Pan/Pani pod linkiem: https://www.gov.pl/web/gov/zastrzez-swoj-numer-pesel-lub-cofnij-zastrzezenie,
- Założenie konta w portalu BIK w celu zastrzeżenia kredytowego i monitorowania zadłużenia w BIK (Biuro Informacji Kredytowej),
- Zachowanie czujności w kontaktach z nieznanymi osobami, w tym możliwymi osobami podszywającymi się pod instytucje lub inne podmioty medyczne w celu wyłudzenia większej ilości informacji na podstawie danych, które zostały ujawnione osobie trzeciej (np. PESEL, stan zdrowia), a także w przypadku usług lub umów, których Pani/Pan nie zamawiał(a), ani nigdy nie był(a) stroną,
- Zwrócenie uwagi na podejrzane wiadomości SMS lub e-mail, aby uniknąć np. ataku phishingowego, którego celem może być wyłudzenie danych czy uzyskanie dostępu do internetowych systemów bankowych bądź innych usług, z których Pani/Pan korzysta,
- Poinformowanie innych placówek medycznych, w których świadczone są dla Pani/Pana usługi, iż osoby trzecie mogą chcieć wykorzystać Pani/Pana PESEL w celu przejścia procesu autoryzacji w tych jednostkach,
- Zachowanie szczególnej ostrożności wobec wszelkich kontaktów z nieznanymi osobami, które nie miały prawa znać historii Pani/Pana zdrowia, a które proponują Pani/Panu skorzystanie z oferowanych przez nie usług medycznych, pseudomedycznych lub terapeutycznych,
- W przypadku podejrzenia, że Pani/Pana dane osobowe zostały wykorzystane niezgodnie z prawem, można zgłosić to na Policję. Informacje o sposobie zgłoszenia znajdują się pod adresem: https://www.gov.pl/web/gov/zglos-przestepstwo.
Jednocześnie, w związku z nieuprawnionym ujawnieniem takiego zestawu danych jak imię, nazwisko, adres oraz dane dotyczące zdrowia, może Pani/Pan zastosować także takie środki zaradcze jak użycie środków ochrony dóbr osobistych wskazanych w kodeksie cywilnym oraz kodeksie postępowania cywilnego. W sytuacjach silnego stresu lub niepokoju w związku z tym zdarzeniem można skorzystać ze wsparcia psychologicznego.
Gdzie może Pani/Pan otrzymać informację na temat tego zdarzenia?
Dane kontaktowe w celu uzyskania informacji na temat tego zdarzenia lub na temat Pani/Pana indywidualnej sytuacji:
-
lek. spec. psychiatra Agnieszka Kopczyńska-Stawicka,
e-mail: kontakt@psychiatragdynia.pl -
Dostawca systemu MyDr sp. z o.o.,
e-mail: dane@mydr.pl
Z poważaniem
Agnieszka Kopczyńska-Stawicka
Indywidualna Specjalistyczna
Praktyka Lekarska Agnieszka Kopczyńska-Stawicka
lekarz specjalista psychiatra