Komunikat

Informacja o naruszeniu ochrony danych osobowych

Co się stało w systemie MyDr, kogo może dotyczyć i co warto zrobić.

Najważniejsze dla Państwa w tej sprawie: zalecane czynności opisaliśmy w sekcji Co warto zrobić. W sprawach dotyczących Państwa danych osobowych prosimy o kontakt z Inspektorem Ochrony Danych Teledoctor: iod@teledoctor.pl — dane kontaktowe zebraliśmy też w sekcji Kontakt.

Łódź, 24 września 2026 r.

Szanowni Państwo,

informujemy o naruszeniu ochrony danych osobowych, do którego doszło u dostawcy systemu informatycznego, z którego korzysta nasza placówka.

Prosimy o spokojne przeczytanie tej informacji i wykonanie zalecanych czynności. Sytuacji nie należy bagatelizować, ale nie ma też powodu do zbędnej paniki. Poniżej wyjaśniamy, co się stało, kogo może to dotyczyć i co warto zrobić.

Incydent powstał po stronie dostawcy systemu — spółki MyDr sp. z o.o. Spółka ta utworzyła dedykowany punkt kontaktowy dla pacjentów objętych naruszeniem i prowadzi własną stronę informacyjną. Pytania dotyczące przebiegu incydentu, jego zakresu oraz zastosowanych zabezpieczeń, a także ewentualne roszczenia z nim związane, prosimy kierować w pierwszej kolejności tam — to MyDr sp. z o.o. dysponuje pełną wiedzą o zdarzeniu:

W skrócie

  • Incydent wystąpił w infrastrukturze dostawcy systemu medycznego MyDr, którego właścicielem jest spółka MyDr sp. z o.o. (KRS 0000704950), należąca w całości do grupy Docplanner — tej samej, do której należy ZnanyLekarz.
  • Problem dotyczy placówek medycznych w całej Polsce korzystających z systemu MyDr, nie tylko naszej.
  • Według informacji dostawcy nie ma dowodów na to, by dane zostały opublikowane lub wykorzystane.
  • Zalecamy sprawdzenie i zastrzeżenie numeru PESEL — jest to bezpłatne i zajmuje kilka minut.
  • Mogą Państwo otrzymać podobne wiadomości od innych placówek medycznych. To normalne: każda placówka ma własny obowiązek poinformowania swoich pacjentów.

Dlaczego ta informacja może dotyczyć również Państwa

To, że Państwa dane znalazły się w naszej dokumentacji, nie oznacza, że są lub byli Państwo naszym pacjentem podstawowej opieki zdrowotnej.

Prowadzimy dokumentację medyczną obejmującą okres od 2009 roku — w części przejętą od Kinemedica sp. z o.o., wcześniej NZOZ Padmed, których działalność w tym zakresie kontynuujemy. Przez ten czas w dokumentacji naszych przychodni znalazły się dane wielu osób, które korzystały nawet z pojedynczych konsultacji u specjalistów — w poradni dermatologicznej, rehabilitacyjnej, ginekologicznej czy innych. Jedna wizyta sprzed kilkunastu lat wystarczy, by Państwa dane nadal znajdowały się w naszej dokumentacji.

Dlatego informację kierujemy szeroko — do wszystkich osób, które kiedykolwiek korzystały z naszych usług, niezależnie od tego, czy pamiętają tę wizytę.

Dlaczego przechowujemy dane tak długo

Nie jest to nasz wybór, lecz obowiązek ustawowy. Art. 29 ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta nakazuje przechowywać dokumentację medyczną przez 20 lat od końca roku, w którym dokonano ostatniego wpisu. W niektórych przypadkach okres ten jest dłuższy.

Oznacza to, że nawet jednorazowa konsultacja sprzed kilkunastu lat pozostaje w dokumentacji, a przepisy nie pozwalają nam jej usunąć — art. 17 ust. 3 RODO wprost wyłącza w takiej sytuacji prawo do usunięcia danych.

Co się stało

Prowadzenie dokumentacji medycznej w postaci elektronicznej jest dla podmiotów leczniczych obowiązkiem wynikającym z przepisów. Wymaga to korzystania z systemu dostarczanego przez wyspecjalizowaną firmę.

Nasza placówka korzysta z systemu MyDr EDM, dostarczanego przez MyDr sp. z o.o. z siedzibą w Warszawie, należącą do międzynarodowej grupy Docplanner. Wybierając dostawcę, kierowaliśmy się jego doświadczeniem i pozycją na rynku — jest to jeden z największych i najbardziej rozpoznawalnych dostawców systemów medycznych w Polsce, z którego oprogramowania korzystają tysiące placówek w całym kraju.

W sierpniu 2026 r. doszło do incydentu bezpieczeństwa w infrastrukturze tej spółki. W jego wyniku osoby nieuprawnione mogły uzyskać dostęp do danych pacjentów placówek korzystających z tego systemu — w całej Polsce.

Zgodnie z informacją przekazaną nam przez dostawcę, incydent objął kopię zapasową bazy danych z dnia 12 kwietnia 2024 r. oraz, w odrębnym zakresie, zapisy dotyczące anulowanych e-skierowań z okresu do 1 lipca 2026 r.

Do incydentu doszło w infrastrukturze dostawcy, a nie w naszej placówce. Nie był on następstwem działania ani zaniechania Teledoctor sp. z o.o. Nasza placówka nie prowadzi własnych serwerów ani lokalnych kopii bazy danych — dane przetwarzane są wyłącznie w systemie dostawcy – program obsługi przychodni MyDr.

Dlaczego mogą Państwo otrzymać kilka podobnych wiadomości

Incydent objął placówki medyczne w całej Polsce. Każda z nich ma własny, niezależny obowiązek poinformowania swoich pacjentów — wynika to z art. 34 RODO.

Jeżeli korzystali Państwo z usług kilku placówek medycznych, mogą Państwo otrzymać kilka podobnych wiadomości, w różnym czasie i o różnej treści. Nie oznacza to, że incydent powtórzył się kilka razy ani że sytuacja się pogarsza. To ta sama sprawa, o której informuje kilku administratorów danych.

Prosimy jednocześnie o czujność: takie sytuacje bywają wykorzystywane przez oszustów. Wiadomość od nas nigdy nie zawiera prośby o podanie numeru PESEL, hasła ani danych karty płatniczej i nigdy nie żąda żadnej opłaty.

Jakie dane mogły zostać objęte

MyDr podał nam następujący katalog danych, które mogły zostać objęte naruszeniem. Nie otrzymaliśmy zestawienia pozwalającego ustalić, które z tych danych i czyje dokładnie zostały ujawnione, dlatego prosimy przyjąć, że może to dotyczyć każdej z poniższych kategorii:

  • imię i nazwisko, numer PESEL, data urodzenia,
  • adres zamieszkania, numer telefonu, adres e-mail,
  • dane dotyczące ubezpieczenia zdrowotnego i społecznego,
  • dane pracodawcy, jeżeli zostały przez Państwa podane,
  • dane dotyczące zdrowia — rozpoznania, przepisane leki, wyniki badań, opisy wizyt, wystawione skierowania i zwolnienia,
  • dane opiekuna, jeżeli dokumentacja dotyczy osoby małoletniej.

Jakie mogą być tego konsekwencje

Według informacji dostawcy prowadzony przez niego monitoring nie wykazał dotąd publikacji tych danych w internecie ani śladów ich wykorzystania. Jest to informacja istotna i uspokajająca.

Potwierdza to również państwowy serwis bezpiecznedane.gov.pl, prowadzony przez administrację rządową, który informuje, że fakt przełamania zabezpieczeń MyDr jest potwierdzony, a służby nie stwierdziły dotąd upublicznienia tych danych. W serwisie tym można również sprawdzić, czy Państwa numer PESEL figuruje w zbiorach, którymi dysponują służby — przy czym wynik negatywny nie przesądza, że Państwa dane nie zostały objęte naruszeniem.

Nie można jednak wykluczyć, że dane znajdują się w posiadaniu osób nieuprawnionych. W takim wypadku mogłyby zostać wykorzystane, by:

  • podszyć się pod Państwa, na przykład zaciągając zobowiązanie finansowe na Państwa dane,
  • skontaktować się z Państwem, podszywając się pod placówkę medyczną, bank lub urząd,
  • udostępnić osobom trzecim informacje o Państwa stanie zdrowia.

Z tego powodu — mimo braku dowodów na wykorzystanie danych — prosimy o wykonanie poniższych czynności. Są bezpłatne, zajmują kilka minut i skutecznie zabezpieczają przed najpoważniejszym z tych ryzyk.

Co warto zrobić — zalecane czynności

  1. Sprawdź swój numer PESEL na rządowej stronie bezpiecznedane.gov.pl. Usługa pozwala ustalić, czy Państwa numer figuruje w zbiorach danych, którymi dysponują służby. Wynik negatywny nie jest potwierdzeniem, że Państwa dane nie zostały objęte naruszeniem — serwis obejmuje wyłącznie zbiory, które służbom udało się pozyskać i zweryfikować, a nie całość danych, które mogły wypłynąć. Niezależnie od wyniku prosimy wykonać pozostałe czynności z tej listy.
  2. Zastrzeż numer PESEL. Bezpłatnie, w aplikacji mObywatel, na stronie gov.pl lub w dowolnym urzędzie gminy. Zastrzeżenie zobowiązuje banki i firmy pożyczkowe do sprawdzenia rejestru przed zawarciem umowy, a jeżeli mimo zastrzeżenia udzielą kredytu lub pożyczki — nie mogą dochodzić od Państwa roszczeń z takiej umowy. Chroni również przy wyrobieniu duplikatu karty SIM, przy czynnościach notarialnych dotyczących nieruchomości i przy wypłacie gotówki w banku powyżej określonej kwoty. Nie działa wstecz i nie obejmuje zobowiązań zaciągniętych wcześniej. Zastrzeżenie można w każdej chwili zdjąć i włączyć ponownie — na przykład na czas, gdy sami będą Państwo brali kredyt.
  3. Zachowaj czujność wobec telefonów, SMS-ów i e-maili. Nie prosimy o numer PESEL, hasła ani dane karty płatniczej i nie żądamy żadnych opłat w związku z tym incydentem. Jeżeli ktoś kontaktuje się, powołując na naszą placówkę lub na incydent, i prosi o dane albo o opłatę — jest to próba oszustwa. Prosimy przerwać rozmowę i zgłosić to nam.
  4. Rozważ sprawdzenie raportu BIK oraz włączenie alertów o zapytaniach kredytowych.
  5. W razie wątpliwości prosimy napisać do nas na adres iod@teledoctor.pl.

Co zrobiliśmy i co robimy

Realizujemy wszystkie obowiązki wynikające z przepisów o ochronie danych osobowych i dopełniamy czynności związanych z ochroną Państwa danych.

  • Zgłosiliśmy naruszenie Prezesowi Urzędu Ochrony Danych Osobowych.
  • Skierowaliśmy do dostawcy systemu pisemne wezwanie o pełną informację o zakresie i przebiegu incydentu oraz o zastosowanych zabezpieczeniach.
  • Wystąpiliśmy o wydanie nam kopii danych zgromadzonych na naszym koncie, aby samodzielnie zweryfikować zakres naruszenia.
  • Wyznaczyliśmy Inspektora Ochrony Danych i zgłosiliśmy go Prezesowi UODO.
  • Zawiadamiamy wszystkie osoby, z którymi mamy możliwość kontaktu.
  • Prowadzimy przegląd zabezpieczeń oraz ocenę dalszej współpracy z dostawcą systemu.
  • Zastrzegliśmy wobec dostawcy prawo do przeprowadzenia audytu.

Kontakt

W sprawach związanych z tym naruszeniem prosimy o kontakt z Inspektorem Ochrony Danych Teledoctor sp. z o.o.:

Łukasz Niciński
iod@teledoctor.pl

Odpowiadamy na wszystkie zgłoszenia. Prosimy o kontakt tą drogą, a nie przez rejestrację telefoniczną — pozwoli nam to udzielić Państwu rzetelnej odpowiedzi i nie blokować linii pacjentom korzystającym z usług przychodni.

Якщо ви не розумієте цього повідомлення — напишіть на iod@teledoctor.pl або зателефонуйте до приймальні «Przychodnia Plac Barlickiego», вул. Zielona 29: 42 640-65-23, з понеділка до п’ятниці 8:00–18:00. Там працює персонал, який говорить українською.

Praktyczne wskazówki dla osób, których dane mogły zostać objęte wyciekiem, opublikował Prezes Urzędu Ochrony Danych Osobowych: Wyciek danych – co dalej?

Zawiadomienie z 24 września 2026 r. Ostatnia aktualizacja: 5 października 2026 r. — doprecyzowaliśmy zakres ochrony wynikającej z zastrzeżenia numeru PESEL oraz znaczenie wyniku w serwisie bezpiecznedane.gov.pl.

MyDr sp. z o.o. nie przekazał nam dotąd zestawienia pozwalającego ustalić, których konkretnie osób i jakiego zakresu danych dotyczy naruszenie. Opis zakresu podany wyżej opiera się na oświadczeniach dostawcy. Po otrzymaniu zestawienia uzupełnimy tę informację i, jeżeli będzie to konieczne, zawiadomimy indywidualnie osoby, których dotyczy.

Administrator danych: Teledoctor sp. z o.o., ul. Zielona 29, 90-602 Łódź, NIP 7252287973.