Ważna informacja o bezpieczeństwie danych osobowych

Komunikat administratora danych: NURT Centrum Terapii sp. z o.o., Aleja Grunwaldzka 505/4, 80-320 Gdańsk (KRS 0001059947)

Data publikacji: 4. września 2026 r.

Co się stało?

Informujemy, że system MyDr EDM, dostarczany przez spółkę MyDr sp. z o.o. z siedzibą w Warszawie, w którym prowadzimy terminarz wizyt i dokumentację medyczną, padł ofiarą cyberataku. Nieuprawniona osoba trzecia skopiowała bazę danych zawierającą dane według stanu sprzed 12 kwietnia 2024 r., a w nielicznych przypadkach także dane z anulowanych skierowań wystawionych po tej dacie. O tym, że incydent obejmuje dane naszych pacjentów, MyDr sp. z o.o. powiadomiła nas 2 września 2026 r. Zgłosiliśmy naruszenie Prezesowi Urzędu Ochrony Danych Osobowych i zawiadamiamy osoby, których dane dotyczą, indywidualnie (e-mail, SMS lub list). Niniejszy komunikat jest skierowany do wszystkich pacjentów, w szczególności do osób, dla których nie posiadamy aktualnych danych kontaktowych.

Kogo dotyczy naruszenie?

Osób, których dane znajdowały się w naszym systemie przed 12 kwietnia 2024 r. (pacjentów, ich przedstawicieli ustawowych i osób upoważnionych do dokumentacji, a także personelu), oraz nielicznych osób, dla których po tej dacie wystawiono i anulowano skierowanie. Osoby, które zostały pacjentami naszej placówki po 12 kwietnia 2024 r., co do zasady nie są objęte naruszeniem.

Jakie dane mogły zostać objęte naruszeniem?

Imię, nazwisko, numer PESEL, [data urodzenia], [adres zamieszkania], numer telefonu, adres e-mail oraz dane dotyczące zdrowia zawarte w dokumentacji medycznej prowadzonej w systemie. W przypadku osób, które zapisały się na wizytę, która nie odbyła się, zakres danych ogranicza się do imienia, nazwiska, numeru telefonu i adresu e-mail.

Jakie mogą być konsekwencje?

Numer PESEL w połączeniu z imieniem, nazwiskiem i danymi kontaktowymi może posłużyć do próby zaciągnięcia zobowiązań lub zawarcia umów bez wiedzy osoby oraz do próby uzyskania dostępu do danych medycznych w innych placówkach. Dane dotyczące zdrowia mogą zostać wykorzystane w sposób niekorzystny dla osoby, w tym do gorszego traktowania lub oszustw. Prawdziwe informacje o wizytach mogą uwiarygadniać fałszywe wiadomości podszywające się pod placówki medyczne, apteki, banki lub urzędy. Według MyDr sp. z o.o. do dziś nie wykryto upublicznienia danych, jednak dane pozostają w posiadaniu osób nieuprawnionych.

Co zalecamy?

  1. Zastrzec numer PESEL: bezpłatnie w aplikacji mObywatel, na mObywatel.gov.pl lub w urzędzie gminy (https://www.gov.pl/web/gov/zastrzez-swoj-numer-pesel-lub-cofnij-zastrzezenie).
  2. Sprawdzić swoje dane w rządowym serwisie https://bezpiecznedane.gov.pl.
  3. Zachować ostrożność wobec wiadomości i telefonów nawiązujących do wizyt, recept, badań lub tego incydentu; nie klikać w linki, nie podawać kodów ani haseł. Nasza placówka nigdy nie prosi o numer PESEL, hasło ani kod SMS w wiadomościach lub przez telefon.
  4. Włączyć weryfikację dwuetapową w poczcie e-mail i bankowości elektronicznej.
  5. W razie podejrzenia wykorzystania danych zgłosić sprawę Policji (https://www.gov.pl/web/gov/zglos-przestepstwo).

Co zrobiliśmy?

Po pierwszych publicznych informacjach o ataku, w sierpniu 2026 r., wymieniliśmy certyfikaty dostępowe i hasła wszystkich użytkowników systemu oraz przeszkoliliśmy personel. Po otrzymaniu powiadomienia od MyDr sp. z o.o. zgłosiliśmy naruszenie Prezesowi UODO, przeprowadziliśmy ocenę ryzyka, zawiadamiamy osoby, których dane dotyczą, oraz wystąpiliśmy do MyDr sp. z o.o. o szczegółowe wyjaśnienia. MyDr sp. z o.o. oświadczyła, że incydent został opanowany, zaangażowała ekspertów z zakresu cyberbezpieczeństwa, zawiadomiła Centralne Biuro Zwalczania Cyberprzestępczości i współpracuje z Urzędem Ochrony Danych Osobowych, Ministerstwem Cyfryzacji i Centrum e-Zdrowia.

Kontakt

Inspektor ochrony danych NURT Centrum Terapii sp. z o.o.: r. pr. Tomasz Wolny-Dunst, e-mail: iod@nurtcentrum.pl. Pytania o zakres incydentu w systemie MyDr: dane@mydr.pl; odpowiedzi na najczęstsze pytania: https://pacjent.mydr.pl. Prosimy nie przesyłać w wiadomościach numeru PESEL, kopii dokumentów ani danych medycznych. Każdemu przysługuje prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.

Masz pytania? Chcesz się zapisać na wizytę, diagnozę, konsultację lub wziąć udział w grupie terapeutycznej? Skontaktuj się z nami!
Administratorem Państwa danych przekazanych w formularzu jest NURT Centrum Terapii sp. z o.o. (al. Grunwaldzka 505/4, 80-320 Gdańsk). Dane podane w formularzu przetwarzamy w celu udzielenia odpowiedzi na zapytanie i prowadzenia korespondencji (art. 6 ust. 1 lit. f RODO).
Prosimy, aby w wiadomości nie podawać danych o zdrowiu.
Dane przechowujemy przez czas obsługi zapytania oraz maks. 12 miesięcy po jego zakończeniu.
Kontakt do IOD: IOD@nurtcentrum.pl Pełna klauzula dostępna jest pod adresem: KLAUZULA INFORMACYJNA