Komunikat z 13 sierpnia 2026 r. · ostatnia aktualizacja 16 sierpnia 2026 r.
Informacja dla Pacjentów
Incydent bezpieczeństwa u dostawcy systemu dokumentacji medycznej
Czego dotyczy sprawa
W sierpniu 2026 r. ujawniono publicznie incydent bezpieczeństwa dotyczący spółki MyDr sp. z o.o., dostawcy systemu MyDr EDM, w którym nasza przychodnia prowadzi elektroniczną dokumentację medyczną. Zdarzenie miało miejsce po stronie dostawcy, a nie w wyniku zdarzenia w naszej placówce.
Według publicznych komunikatów Ministra Cyfryzacji oraz Prezesa Urzędu Ochrony Danych Osobowych z 12 sierpnia 2026 r. i oświadczenia MyDr z 13 sierpnia 2026 r. incydent mógł objąć dane osobowe blisko 19 milionów osób, pochodzące z 2024 r. i lat wcześniejszych. Zakres obejmuje między innymi imię i nazwisko, numer PESEL, adres i dane kontaktowe, a także dane dotyczące zdrowia.
Do dnia publikacji niniejszej informacji nie otrzymaliśmy od MyDr indywidualnego potwierdzenia, że incydent obejmuje dane pacjentów naszej placówki. Wobec skali sprawy zakładamy ostrożnościowo, że dane pacjentów, którzy korzystali z naszych usług w okresie prowadzenia dokumentacji w systemie MyDr EDM, mogły zostać objęte incydentem.
Niniejszy komunikat ma charakter informacji wstępnej. Pełne zawiadomienie w rozumieniu art. 34 RODO wystosujemy po zakończeniu analizy ryzyka, nie później niż do 15 września 2026 r., niezależnie od tego, czy MyDr do tego czasu przekaże żądane informacje.
Zakres danych objętych incydentem nie został dotychczas ustalony. Dostawca systemu w komunikacie z 14 sierpnia 2026 r. poinformował, że nie jest w stanie potwierdzić ilości ani rodzaju ujawnionych danych. Do czasu uzyskania tej informacji utrzymujemy założenie ostrożnościowe i na jego podstawie formułujemy zalecenia poniżej.
Co dotychczas zrobiliśmy
Wystąpiliśmy do MyDr sp. z o.o. z pisemnym żądaniem przekazania informacji o zakresie naruszenia. Podjęliśmy próby kontaktu telefonicznego i wypełniliśmy formularz kontaktowy udostępniony przez dostawcę.
W dniu 14 sierpnia 2026 r. zgłosiliśmy sprawę Prezesowi Urzędu Ochrony Danych Osobowych w trybie zgłoszenia wstępnego (art. 33 ust. 4 RODO). Zgłoszenie będzie uzupełniane w miarę uzyskiwania kolejnych informacji od dostawcy.
W dniu 15 sierpnia 2026 r. wymieniliśmy certyfikaty dostępowe naszej przychodni do systemu P1, czyli klucze, którymi nasz system łączy się z centralną platformą e-recept i e-skierowań. Dotychczasowe certyfikaty utraciły ważność. Wymianę przeprowadziliśmy zgodnie z zaleceniem Centrum e-Zdrowia, przed wyznaczonym terminem i bez przerwy w wystawianiu e-recept oraz e-skierowań.
W dniu 16 sierpnia 2026 r. ponownie wystąpiliśmy do dostawcy systemu o wskazanie, których dokładnie danych dotyczy incydent, oraz o potwierdzenie, że jego środowisko informatyczne zostało w pełni zabezpieczone.
Prowadzimy analizę ryzyka dla praw i wolności naszych pacjentów. Zabezpieczyliśmy dostępy administracyjne do systemu MyDr i dokonaliśmy przeglądu uprawnień. Dostawca wymusił przy logowaniu zmianę haseł oraz włączenie uwierzytelniania dwuskładnikowego, co objęło konta personelu naszej placówki. Sprawdziliśmy historię logowań w systemie pod kątem operacji nietypowych. Personel został uwrażliwiony na ryzyko prób phishingu i podszywania się pod placówkę, dostawcę systemu, banki i urzędy.
Co zalecamy Państwu zrobić
- Zastrzec numer PESEL. Bezpłatnie, w aplikacji mObywatel, na gov.pl, w urzędzie gminy, w placówce Poczty Polskiej, u wybranego notariusza lub w bankowości elektronicznej większości banków. Dla dzieci poprzez rodzica lub opiekuna prawnego, w mObywatelu albo w urzędzie gminy. Zastrzeżenie numeru PESEL uniemożliwia między innymi udzielenie kredytu lub pożyczki, zawarcie umowy o abonament telefoniczny oraz sporządzenie u notariusza aktu przenoszącego własność nieruchomości.
- Uruchomić bezpłatny alert BIK. Alert informuje o zapytaniu kredytowym złożonym na Państwa dane. Można go włączyć na stronie Biura Informacji Kredytowej lub w bankowości elektronicznej. Analogiczne rozwiązania oferuje Krajowy Rejestr Długów.
- Zachować ostrożność wobec podejrzanych wiadomości i połączeń. Po takich zdarzeniach pojawiają się wiadomości SMS, e-maile i telefony podszywające się pod placówki medyczne, banki i urzędy, a także pod samą firmę MyDr i pod strony obiecujące sprawdzenie, czy Państwa dane wyciekły. Prosimy nie podawać danych, nie klikać w linki i nie logować się na stronach otwartych z takich wiadomości.
- Zmienić hasło do konta pacjenta, jeżeli Państwo z niego korzystają, i włączyć uwierzytelnianie dwuskładnikowe tam, gdzie jest dostępne. Jeżeli używali Państwo tego samego hasła w innych serwisach, należy je zmienić także tam.
Nigdy nie prosimy drogą elektroniczną o numer PESEL, hasła ani dane karty płatniczej. Jeżeli otrzymają Państwo taką wiadomość powołującą się na naszą przychodnię, prosimy na nią nie odpowiadać. W razie wątpliwości prosimy zadzwonić pod numer 696 253 405 i zweryfikować autentyczność wiadomości.
Możliwe konsekwencje dla danych dotyczących zdrowia
Ujawnienie informacji o stanie zdrowia może w indywidualnych przypadkach prowadzić do dyskryminacji, naruszenia dobrego imienia lub naruszenia dóbr osobistych. Osobom, których dotyczyłoby takie naruszenie, przysługują środki ochrony przewidziane w Kodeksie cywilnym i w Kodeksie postępowania cywilnego. Osobom odczuwającym w związku z sytuacją silny stres lub niepokój udzielimy informacji o możliwych formach wsparcia. Prosimy w tej sprawie o kontakt.
Kontakt i prawo do skargi
Sprawy dotyczące ochrony danych osobowych prowadzi nasz inspektor ochrony danych, Łukasz Jaworski (Archel Sp. z o.o.): kontakt@rodoiodo.pl, tel. 721 617 181, www.rodoiodo.pl. Zgłoszenia można kierować także na adres iod@medecho.pl, tel. 696 253 405.
Przysługuje Państwu prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stanisława Moniuszki 1A, 00-014 Warszawa, e-mail: kancelaria@uodo.gov.pl, uodo.gov.pl.
Aktualizacje
16 sierpnia 2026 r. - uzupełniliśmy informację o wymianie certyfikatów dostępowych do systemu P1 z 15 sierpnia 2026 r. oraz o ponownym wystąpieniu do dostawcy z 16 sierpnia 2026 r. Dodaliśmy informację, że dostawca nie ustalił dotychczas zakresu ujawnionych danych.
14 sierpnia 2026 r. - opublikowaliśmy pełną treść informacji dla pacjentów wraz z zaleceniami.
Niniejszą stronę będziemy aktualizować w miarę ustalania faktów. Kolejna aktualizacja lub pełne zawiadomienie nie później niż do 15 września 2026 r.
MEDECHO Sp. z o.o. - Przychodnia Specjalistyczna
ul. Obrzeżna 3/U12, 02-691 Warszawa
NIP 5272967227, REGON 389674518, KRS 0000915379