Niniejszy komunikat dotyczy osób, które otrzymały ode mnie wiadomość e-mail/SMS/WhatsApp o naruszeniu ich danych osobowych w związku z wyciekiem danych w systemie do elektronicznej dokumentacji medycznej MyDr, dostarczanym przez MyDr sp. z o.o.

Gdynia, 8 września 2026 r.

Administrator danych:
Agnieszka Kopczyńska-Stawicka
Indywidualna Specjalistyczna
Praktyka Lekarska Agnieszka Kopczyńska-Stawicka
lekarz specjalista psychiatra

ul. Biskupa Dominika nr 24/30, lok. 5
81- 402 Gdynia
NIP: 7742278059

ZAWIADOMIENIE O NARUSZENIU DANYCH OSOBOWYCH

W związku z naruszeniem danych osobowych moich pacjentów, do którego doszło w systemie infor-matycznym, służącym w mojej praktyce lekarskiej do umawiania wizyt i prowadzenia dokumentacji medycznej pacjenta pod nazwą MyDr, dostarczanego przez zewnętrzną firmę, tj.: MyDr sp. o.o. z siedzibą w Warszawie, z przykrością informuję, że naruszenie to objęło również Pani/Pana dane o-sobowe. Dokumentacja medyczna była prowadzona przeze mnie w systemie MyDr, na podstawie umowy powierzenia przetwarzania danych osobowych z jego dostawcą. Niestety, MyDr sp. z o.o. z siedzibą w Warszawie (dostawca systemu informatycznego dla gabinetów lekarskich i podmiotów leczniczych), padł ofiarą cyberataku, w wyniku którego doszło do naruszenia poufności Pani/Pana danych osobowych. Jednocześnie, zgodnie z zapewnieniami MyDr sp. z o.o. oraz odpowiednich służb na dzień wysłania tego zawiadomienia nie stwierdzono jak dotąd upublicznienia tych danych. Przeprowadzone przez MyDr analizy śledcze potwierdziły, że incydent został opanowany oraz, że nie ma dowodów wskazujących na dalszy nieuprawniony dostęp do systemów.

Z uwagi na fakt, iż ww. incydent może skutkować wysokim ryzykiem naruszenia Pana/Pani praw lub wolności, jestem zobligowana, na podstawie art. 34 rozporządzenia 2016/6791 (RODO), poinformować Pana/Panią o potencjalnych ryzykach wykorzystania Pana/Pani danych osobowych oraz przedstawić odpowiednie środki zaradcze, które może Pan/Pani podjąć w celu ochrony swoich praw, dlatego też proszę o uważne zapoznanie się z informacjami przedstawionymi w dalszej części pisma.

Pierwsze informacje o możliwym wycieku danych z systemu MyDr pojawiły się w przestrzeni publicznej już w dniu 12 sierpnia 2026 roku, jednak dopiero teraz otrzymałam informację od dostawcy tego systemu, że rzeczywiście dotyczy to również moich pacjentów wraz z listą pacjentów, abym mogła wysłać powiadomienie o tym zdarzeniu konkretnym pacjentom oraz ich opiekunom lub osobom wskazanym przez pacjentów w dokumentacji medycznej jako upoważnionych do informacji o stanie zdrowia i/lub dokumentacji medycznej. Niezwłocznie zatem przystąpiłam do informowania moich pacjentów oraz ich opiekunów lub osób upoważnionych wszelkimi dostępnymi mi drogami komunikacji. Natomiast pierwsze zgłoszenie o naruszeniu danych osobowych zostało przeze mnie wysłane do Prezesa Urzędu Ochrony Danych Osobowych niezwłocznie po upublicznieniu komunikatu o możliwym wycieku danych u MyDr sp. z o.o. Prezes Urzędu Ochrony Danych Osobowych zapowiedział, że przeprowadzi kontrolę pod kątem zastosowanych środków technicznych i organizacyjnych w MyDr sp. z o.o.

Chciałabym jednocześnie podkreślić, że bezpieczeństwo danych i komfort moich pacjentów są dla mnie najważniejsze. Dokładam należytej staranności do zgodnego z prawem przetwarzania danych osobowych, niemniej jednak nie miałam wpływu na techniczne przełamanie dotychczas stosowanych przez MyDr zabezpieczeń. Spółka ta zapewniała o najwyższych stosowanych zabezpieczeniach w systemie informatycznym. Jako administrator danych osobowych biorę jednak pełną odpowiedzialność za skutki tego incydentu względem osób, których dane osobowe były przeze mnie w tym systemie przetwarzane.

Wg informacji otrzymanych od MyDr sp. z o.o. incydent obejmował dane osobowe sprzed 12 kwietnia 2024 r. Wśród danych objętych incydentem mogły znaleźć się Pani/Pana: imię, nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL, dane dotyczące zdrowia zawarte w elektronicznej dokumentacji medycznej, dane dotyczące ubezpieczenia społecznego i (jeśli zostały podane) informacje dotyczące pracodawcy (np. jeśli zostało wystawione zwolnienie chorobowe), lub inne dane identyfikacyjne znajdujące się w systemie informatycznym. Poza danymi osobowymi pacjenta, w niektórych przypadkach mogły się znajdować również dane osobowe jego opiekuna prawnego i/lub osoby upoważnionej przez pacjenta do dostępu do informacji o stanie zdrowia lub dokumentacji medycznej. W takiej sytuacji naruszenie obejmuje imię i nazwisko opiekuna prawnego i/lub osoby upoważnionej, datę urodzenia i/lub numer PESEL opiekuna prawnego i/lub osoby upoważnionej, a także dane kontaktowe, jak adres e-mail i/lub numer telefonu (jeśli te dane osobowe zostały podane przez pacjenta).

Jakie działania zostały już podjęte przez MyDr?

Aby ograniczyć negatywne skutki wykrytego ataku MyDr Sp. z o.o., podjął następujące

działania:

Jakie działania podjął administrator danych osobowych?

Niezależnie od działań podjętych przez MyDr sp z o.o. niezwłocznie po otrzymaniu informacji o możliwym wycieku danych z sytemu MyDr zmieniłam dane uwierzytelniające w systemie, kontynuuję stosowanie uwierzytelniania dwuskładnikowego i polityk bezpieczeństwa informacji, w tym silnej polityki haseł. Wystąpiłam także z wezwaniem o udzielenie szczegółowych informacji na temat zdarzenia do podmiotu przetwarzającego - MyDr sp. z o.o. Na podstawie posiadanych informacji dokonałam oceny skutków tego naruszenia dla osób, których dane dotyczą, a następnie zgłosiłam naruszenie do Prezesa Urzędu Ochrony Danych Osobowych.

Jakie skutki może mieć dla Pani/Pana naruszenie tych danych?

Mimo że prowadzony przez MyDr stały monitoring nie wykazał dotychczas żadnych przypadków wykorzystania ani publicznego ujawnienia danych, nie można wykluczyć, że ze względu na charakter incydentu, w określonych okolicznościach, może on potencjalnie wiązać się z wysokim ryzykiem dla praw lub wolności osób, których dane zostałyby niewłaściwie wykorzystane. Dlatego przekazuję Pani/Panu informacje o ewentualnych konsekwencjach oraz zalecanych środkach ostrożności, które mogą pomóc w ochronie danych osobowych i ograniczeniu potencjalnych skutków tego incydentu.

Wśród danych objętych naruszeniem mógł znajdować się numer PESEL, który w połączeniu z imieniem i nazwiskiem oraz danymi kontaktowymi, w określonych sytuacjach, może posłużyć osobom nieuprawnionym do działań niezgodnych z prawem. W szczególności, jeśli dane te zostałyby publicznie ujawnione, mogłyby zostać użyte przez osoby nieuprawnione do:

Ujawnienie danych wrażliwych dotyczących stanu zdrowia pacjenta oraz Pani/Pana pełna identyfikacja pozwala na uznanie, że wystąpiło również wysokie ryzyko naruszenia praw lub wolności w związku z ujawnieniem danych objętych poufnością. Potencjalne konsekwencje naruszenia danych dla osoby, której dane dotyczą to również utrata poufności danych osobowych chronionych tajemnicą zawodową.

W związku z naruszeniem poufności takiego zestawu danych jak: imię, nazwisko, adres oraz dane dotyczące zdrowia, może dojść także do dyskryminacji, ostracyzmu społecznego oraz naruszenia dóbr osobistych osób, których incydent dotyczy. W szczególności, gdyby osoby trzecie próbowały

wykorzystać te informacje:

Jakie działania może Pan/Pani podjąć, aby się zabezpieczyć przed skutkami tego naruszenia?

Możliwe jest zastosowanie przez Panią/Pana następujących środków ostrożności:

Jednocześnie, w związku z nieuprawnionym ujawnieniem takiego zestawu danych jak imię, nazwisko, adres oraz dane dotyczące zdrowia, może Pani/Pan zastosować także takie środki zaradcze jak użycie środków ochrony dóbr osobistych wskazanych w kodeksie cywilnym oraz kodeksie postępowania cywilnego. W sytuacjach silnego stresu lub niepokoju w związku z tym zdarzeniem można skorzystać ze wsparcia psychologicznego.

Gdzie może Pani/Pan otrzymać informację na temat tego zdarzenia?

Dane kontaktowe w celu uzyskania informacji na temat tego zdarzenia lub na temat Pani/Pana indywidualnej sytuacji:

Z poważaniem

Agnieszka Kopczyńska-Stawicka
Indywidualna Specjalistyczna
Praktyka Lekarska Agnieszka Kopczyńska-Stawicka
lekarz specjalista psychiatra

Powrót do strony głównej