Komunikat administratora danych: NURT Centrum Terapii sp. z o.o., Aleja Grunwaldzka 505/4, 80-320 Gdańsk (KRS 0001059947)
Data publikacji: 4. września 2026 r.
Co się stało?
Informujemy, że system MyDr EDM, dostarczany przez spółkę MyDr sp. z o.o. z siedzibą w Warszawie, w którym prowadzimy terminarz wizyt i dokumentację medyczną, padł ofiarą cyberataku. Nieuprawniona osoba trzecia skopiowała bazę danych zawierającą dane według stanu sprzed 12 kwietnia 2024 r., a w nielicznych przypadkach także dane z anulowanych skierowań wystawionych po tej dacie. O tym, że incydent obejmuje dane naszych pacjentów, MyDr sp. z o.o. powiadomiła nas 2 września 2026 r. Zgłosiliśmy naruszenie Prezesowi Urzędu Ochrony Danych Osobowych i zawiadamiamy osoby, których dane dotyczą, indywidualnie (e-mail, SMS lub list). Niniejszy komunikat jest skierowany do wszystkich pacjentów, w szczególności do osób, dla których nie posiadamy aktualnych danych kontaktowych.
Kogo dotyczy naruszenie?
Osób, których dane znajdowały się w naszym systemie przed 12 kwietnia 2024 r. (pacjentów, ich przedstawicieli ustawowych i osób upoważnionych do dokumentacji, a także personelu), oraz nielicznych osób, dla których po tej dacie wystawiono i anulowano skierowanie. Osoby, które zostały pacjentami naszej placówki po 12 kwietnia 2024 r., co do zasady nie są objęte naruszeniem.
Jakie dane mogły zostać objęte naruszeniem?
Imię, nazwisko, numer PESEL, [data urodzenia], [adres zamieszkania], numer telefonu, adres e-mail oraz dane dotyczące zdrowia zawarte w dokumentacji medycznej prowadzonej w systemie. W przypadku osób, które zapisały się na wizytę, która nie odbyła się, zakres danych ogranicza się do imienia, nazwiska, numeru telefonu i adresu e-mail.
Jakie mogą być konsekwencje?
Numer PESEL w połączeniu z imieniem, nazwiskiem i danymi kontaktowymi może posłużyć do próby zaciągnięcia zobowiązań lub zawarcia umów bez wiedzy osoby oraz do próby uzyskania dostępu do danych medycznych w innych placówkach. Dane dotyczące zdrowia mogą zostać wykorzystane w sposób niekorzystny dla osoby, w tym do gorszego traktowania lub oszustw. Prawdziwe informacje o wizytach mogą uwiarygadniać fałszywe wiadomości podszywające się pod placówki medyczne, apteki, banki lub urzędy. Według MyDr sp. z o.o. do dziś nie wykryto upublicznienia danych, jednak dane pozostają w posiadaniu osób nieuprawnionych.
Co zalecamy?
- Zastrzec numer PESEL: bezpłatnie w aplikacji mObywatel, na mObywatel.gov.pl lub w urzędzie gminy (https://www.gov.pl/web/gov/zastrzez-swoj-numer-pesel-lub-cofnij-zastrzezenie).
- Sprawdzić swoje dane w rządowym serwisie https://bezpiecznedane.gov.pl.
- Zachować ostrożność wobec wiadomości i telefonów nawiązujących do wizyt, recept, badań lub tego incydentu; nie klikać w linki, nie podawać kodów ani haseł. Nasza placówka nigdy nie prosi o numer PESEL, hasło ani kod SMS w wiadomościach lub przez telefon.
- Włączyć weryfikację dwuetapową w poczcie e-mail i bankowości elektronicznej.
- W razie podejrzenia wykorzystania danych zgłosić sprawę Policji (https://www.gov.pl/web/gov/zglos-przestepstwo).
Co zrobiliśmy?
Po pierwszych publicznych informacjach o ataku, w sierpniu 2026 r., wymieniliśmy certyfikaty dostępowe i hasła wszystkich użytkowników systemu oraz przeszkoliliśmy personel. Po otrzymaniu powiadomienia od MyDr sp. z o.o. zgłosiliśmy naruszenie Prezesowi UODO, przeprowadziliśmy ocenę ryzyka, zawiadamiamy osoby, których dane dotyczą, oraz wystąpiliśmy do MyDr sp. z o.o. o szczegółowe wyjaśnienia. MyDr sp. z o.o. oświadczyła, że incydent został opanowany, zaangażowała ekspertów z zakresu cyberbezpieczeństwa, zawiadomiła Centralne Biuro Zwalczania Cyberprzestępczości i współpracuje z Urzędem Ochrony Danych Osobowych, Ministerstwem Cyfryzacji i Centrum e-Zdrowia.
Kontakt
Inspektor ochrony danych NURT Centrum Terapii sp. z o.o.: r. pr. Tomasz Wolny-Dunst, e-mail: iod@nurtcentrum.pl. Pytania o zakres incydentu w systemie MyDr: dane@mydr.pl; odpowiedzi na najczęstsze pytania: https://pacjent.mydr.pl. Prosimy nie przesyłać w wiadomościach numeru PESEL, kopii dokumentów ani danych medycznych. Każdemu przysługuje prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.

