Ważna informacja dla pacjentów – incydent bezpieczeństwa danych w systemie MyDr EDM
Komunikat dotyczy pacjentów dr. n. med. Konrada Gorzelnika, których dane były przetwarzane w systemie MyDr EDM.
MyDr, dostawca systemu elektronicznej dokumentacji medycznej, poinformował mnie o incydencie bezpieczeństwa, w wyniku którego nieuprawniona osoba uzyskała dostęp do danych przechowywanych w systemie i skopiowała część bazy danych. Incydent dotyczył przede wszystkim danych znajdujących się w systemie przed 12 kwietnia 2024 r.; w ograniczonym zakresie mógł również dotyczyć danych z anulowanych skierowań wprowadzonych później.
Część osób, których dane dotyczą, została zawiadomiona indywidualnie za pośrednictwem wiadomości SMS lub e-mail. Niniejszy komunikat kieruję w szczególności do osób, wobec których nie posiadam aktualnego numeru telefonu ani adresu e-mail umożliwiającego indywidualne zawiadomienie drogą elektroniczną.
Jakie dane mogły zostać objęte incydentem?
W zależności od zakresu danych zapisanych w systemie mogły to być w szczególności: imię i nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL, dane dotyczące zdrowia i leczenia, informacje dotyczące ubezpieczenia społecznego, dane pracodawcy – jeżeli zostały podane – oraz inne identyfikatory znajdujące się w dokumentacji. W niektórych przypadkach dokumentacja mogła zawierać również dane przedstawiciela ustawowego lub osoby upoważnionej.
Jakie mogą być konsekwencje?
Nie ma obecnie potwierdzenia, że dane zostały publicznie ujawnione albo wykorzystane w sposób przestępczy. Ze względu jednak na charakter danych nie można wykluczyć prób kradzieży tożsamości, wyłudzenia usług lub zobowiązań, prób phishingu i innych oszustw wykorzystujących dane identyfikacyjne, a także nieuprawnionego wykorzystania informacji dotyczących zdrowia.
Co zostało zrobione?
MyDr poinformował o zabezpieczeniu systemu i podjęciu działań technicznych oraz analizy powłamaniowej. Po otrzymaniu informacji o zakresie incydentu dokonałem oceny ryzyka, zgłosiłem naruszenie Prezesowi Urzędu Ochrony Danych Osobowych oraz rozpocząłem zawiadamianie osób, których dane mogły zostać objęte incydentem.
Co warto zrobić?
- zachować szczególną ostrożność wobec wiadomości SMS, e-maili i telefonów, w których nadawca powołuje się na dane medyczne lub inne dane osobowe;
- nie podawać kodów logowania, kodów BLIK, danych kart płatniczych ani haseł osobom kontaktującym się telefonicznie lub przez wiadomości;
- rozważyć zastrzeżenie numeru PESEL, jeżeli nie jest już zastrzeżony;
- zwracać uwagę na nietypową aktywność dotyczącą rachunków, umów lub prób zakładania kont na własne dane.
Proszę w tytule wiadomości wpisać „MyDr – dane osobowe”.
Komunikat opublikowano 5 września 2026 r.