Ułatwienia dostępu:
Strona głównaNasza przychodniaNaruszenie ochrony danych

Informacja o naruszeniu ochrony danych osobowych

Incydent bezpieczeństwa u MyDr — dostawcy systemu, w którym prowadzimy dokumentację medyczną.

Ośrodek Zdrowia MEDFIL sp. z o.o., ul. Białostocka 1A, 16-061 Juchnowiec Górny. Informacja zaktualizowana

Co się wydarzyło

Nasza placówka korzysta z systemu elektronicznej dokumentacji medycznej MyDr, dostarczanego przez MyDr sp. z o.o. z siedzibą w Warszawie. Spółka ta przetwarza dane naszych Pacjentów na nasze zlecenie, na podstawie zawartej umowy powierzenia.

10 sierpnia 2026 r. dostawca poinformował o incydencie bezpieczeństwa w swoich systemach. 12 sierpnia 2026 r. Ministerstwo Cyfryzacji potwierdziło nieuprawniony dostęp do danych historycznych gabinetów lekarskich przechowywanych w tych systemach.

2 września 2026 r. dostawca potwierdził nam, że incydent objął również dane Pacjentów naszej przychodni. Wcześniej nie było to przesądzone i o tym Państwa informowaliśmy. Dziś wiemy więcej i mówimy to wprost.

Naruszenie nie wystąpiło w systemach naszej placówki i nie mogliśmy mu zapobiec. Jako administrator Państwa danych mamy jednak obowiązek Państwa o nim poinformować i to robimy.

Jakich danych może dotyczyć

Naruszenie obejmuje dane sprzed 12 kwietnia 2024 r. oraz dane z anulowanych e-skierowań wystawionych po tej dacie. Mogły wśród nich być:

  • imię i nazwisko, numer PESEL, data urodzenia,
  • numer telefonu, adres poczty elektronicznej, adres zamieszkania,
  • oddział wojewódzki Narodowego Funduszu Zdrowia,
  • informacje dotyczące zdrowia, w tym o wystawionych receptach, przepisanych lekach, rozpoznaniach i historii wizyt.

Czym to grozi

  • próbą zaciągnięcia kredytu, pożyczki albo zawarcia umowy abonamentowej na Państwa dane,
  • telefonami i wiadomościami od osób podszywających się pod placówkę medyczną, aptekę, NFZ albo bank, powołujących się na wiedzę o Państwa wizytach lub lekach,
  • ujawnieniem osobom nieuprawnionym informacji o stanie zdrowia objętych tajemnicą.

Co radzimy zrobić

Najważniejsze: zastrzeżenie numeru PESEL. Bezpłatnie w aplikacji mObywatel, na stronie gov.pl, w dowolnym urzędzie gminy, w banku albo na poczcie. Zajmuje kilka minut. Zastrzeżenie blokuje udzielenie kredytu, założenie rachunku, czynność notarialną dotyczącą nieruchomości i wydanie duplikatu karty SIM na Państwa dane. Nie utrudnia korzystania z opieki zdrowotnej — nadal można umówić się do lekarza i zrealizować receptę.

  • Zachować ostrożność wobec telefonów i wiadomości dotyczących zdrowia, recept, wyników badań, dopłat i płatności. Największe ryzyko pojawia się nie w chwili wycieku, lecz w kolejnych tygodniach i miesiącach.
  • Nie podawać nikomu numeru PESEL, hasła, kodu z wiadomości SMS ani danych karty płatniczej. Żadna placówka medyczna, bank ani NFZ o nie nie poprosi.
  • Włączyć uwierzytelnianie dwuskładnikowe w bankowości elektronicznej, poczcie i Internetowym Koncie Pacjenta.
  • Sprawdzać serwis bezpiecznedane.gov.pl. Dane z tego incydentu trafiają tam sukcesywnie. Brak wyniku dziś nie oznacza, że Państwa danych nie ma w wycieku. Prosimy nie korzystać z serwisów obiecujących natychmiastowe sprawdzenie wycieku — same mogą służyć wyłudzeniu danych.

Co zrobiliśmy

  • zgłosiliśmy naruszenie Prezesowi Urzędu Ochrony Danych Osobowych — 16 sierpnia, jeszcze zanim dostawca potwierdził ustalenia,
  • wystąpiliśmy pisemnie do dostawcy o ustalenie zakresu naruszenia i wykaz osób, których ono dotyczy,
  • rozesłaliśmy powiadomienia SMS-em i pocztą elektroniczną do osób, których dane kontaktowe mamy w systemie; do pozostałych Pacjentów wysyłamy listy,
  • zmieniliśmy dane logowania do systemu i uruchomiliśmy uwierzytelnianie dwuskładnikowe,
  • zweryfikowaliśmy uprawnienia personelu i ograniczyliśmy zdalny dostęp wsparcia technicznego dostawcy,
  • przeszkoliliśmy rejestrację w rozpoznawaniu prób oszustwa i wprowadziliśmy wielopoziomową weryfikację tożsamości Pacjenta przy kontakcie telefonicznym.

Jeżeli nie otrzymali Państwo od nas wiadomości, nie znaczy to, że sprawa Państwa nie dotyczy — najprawdopodobniej nie mamy w systemie Państwa numeru telefonu ani adresu e-mail. Informacja przyjdzie pocztą.

Jak rozpoznać wiadomość od nas

Nigdy nie prosimy o podanie numeru PESEL, hasła, kodu z wiadomości SMS ani danych karty płatniczej w wiadomości elektronicznej lub SMS. Nie wysyłamy odnośników do formularzy wymagających logowania i nie załączamy plików do pobrania.

W razie wątpliwości co do autentyczności otrzymanej wiadomości prosimy o telefon pod oficjalny numer placówki: 85 719 60 99.

Państwa prawa

Mają Państwo prawo dowiedzieć się od nas, jakiego zakresu danych dotyczy naruszenie, prawo dostępu do swoich danych, prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych oraz prawo dochodzenia odszkodowania przed sądem.

Dokumentacja medyczna podlega obowiązkowym okresom przechowywania wynikającym z ustawy o prawach pacjenta i nie może zostać usunięta na Państwa żądanie. Wnioski dotyczące pozostałego zakresu przetwarzania prosimy kierować do inspektora ochrony danych.

Kontakt

Inspektor ochrony danychKonrad Królikowski, rodo@medfil.pl
Punkt kontaktowy dostawcy systemudane@mydr.pl, pacjent.mydr.pl

Prosimy o zachowanie spokoju. Sam fakt ujawnienia danych nie oznacza, że doszło do szkody. Wykonanie powyższych kroków, a przede wszystkim zastrzeżenie numeru PESEL, istotnie ogranicza ryzyko.

Przychodnia pracuje normalnie. Naruszenie nie wystąpiło w naszych systemach, ale to my odpowiadamy za dane naszych Pacjentów i to my będziemy Państwa informować o dalszych ustaleniach. Przepraszamy za tę sytuację.