Ważna informacja dla pacjentów – incydent bezpieczeństwa danych w systemie MyDr EDM

Komunikat dotyczy pacjentów dr. n. med. Konrada Gorzelnika, których dane były przetwarzane w systemie MyDr EDM.

MyDr, dostawca systemu elektronicznej dokumentacji medycznej, poinformował mnie o incydencie bezpieczeństwa, w wyniku którego nieuprawniona osoba uzyskała dostęp do danych przechowywanych w systemie i skopiowała część bazy danych. Incydent dotyczył przede wszystkim danych znajdujących się w systemie przed 12 kwietnia 2024 r.; w ograniczonym zakresie mógł również dotyczyć danych z anulowanych skierowań wprowadzonych później.

Część osób, których dane dotyczą, została zawiadomiona indywidualnie za pośrednictwem wiadomości SMS lub e-mail. Niniejszy komunikat kieruję w szczególności do osób, wobec których nie posiadam aktualnego numeru telefonu ani adresu e-mail umożliwiającego indywidualne zawiadomienie drogą elektroniczną.

Jakie dane mogły zostać objęte incydentem?

W zależności od zakresu danych zapisanych w systemie mogły to być w szczególności: imię i nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL, dane dotyczące zdrowia i leczenia, informacje dotyczące ubezpieczenia społecznego, dane pracodawcy – jeżeli zostały podane – oraz inne identyfikatory znajdujące się w dokumentacji. W niektórych przypadkach dokumentacja mogła zawierać również dane przedstawiciela ustawowego lub osoby upoważnionej.

Jakie mogą być konsekwencje?

Nie ma obecnie potwierdzenia, że dane zostały publicznie ujawnione albo wykorzystane w sposób przestępczy. Ze względu jednak na charakter danych nie można wykluczyć prób kradzieży tożsamości, wyłudzenia usług lub zobowiązań, prób phishingu i innych oszustw wykorzystujących dane identyfikacyjne, a także nieuprawnionego wykorzystania informacji dotyczących zdrowia.

Co zostało zrobione?

MyDr poinformował o zabezpieczeniu systemu i podjęciu działań technicznych oraz analizy powłamaniowej. Po otrzymaniu informacji o zakresie incydentu dokonałem oceny ryzyka, zgłosiłem naruszenie Prezesowi Urzędu Ochrony Danych Osobowych oraz rozpocząłem zawiadamianie osób, których dane mogły zostać objęte incydentem.

Co warto zrobić?

  • zachować szczególną ostrożność wobec wiadomości SMS, e-maili i telefonów, w których nadawca powołuje się na dane medyczne lub inne dane osobowe;
  • nie podawać kodów logowania, kodów BLIK, danych kart płatniczych ani haseł osobom kontaktującym się telefonicznie lub przez wiadomości;
  • rozważyć zastrzeżenie numeru PESEL, jeżeli nie jest już zastrzeżony;
  • zwracać uwagę na nietypową aktywność dotyczącą rachunków, umów lub prób zakładania kont na własne dane.
Kontakt w sprawie incydentu: kkgorzelnik@gmail.com.
Proszę w tytule wiadomości wpisać „MyDr – dane osobowe”.

Komunikat opublikowano 5 września 2026 r.