Informacja o naruszeniu ochrony danych w systemie MyDr

Data publikacji: 4 września 2026 r.

Szanowni Państwo,

publikujemy ważną informację dotyczącą incydentu bezpieczeństwa u dostawcy systemu elektronicznej dokumentacji medycznej MyDr.

Komunikat publikują dwaj odrębni administratorzy danych:

  • Indywidualna Specjalistyczna Praktyka Lekarska Sylwia Jadwiga Słuczanowska-Głąbowska, ul. Siewna 2, 72-003 Wołczkowo – w odniesieniu do danych swoich pacjentów;

  • Indywidualna Specjalistyczna Praktyka Lekarska Wojciech Głąbowski, ul. Siewna 2, 72-003 Wołczkowo – w odniesieniu do danych swoich pacjentów.

Co się wydarzyło?

MyDr sp. z o.o. jest dostawcą systemu wykorzystywanego przez nasze praktyki do obsługi danych pacjentów i prowadzenia elektronicznej dokumentacji medycznej.

Zgodnie z otrzymanym od MyDr zawiadomieniem nieuprawniona osoba trzecia uzyskała dostęp do środowiska informatycznego MyDr i skopiowała zawartość przechowywanej w chmurze bazy danych. Incydent dotyczył danych zapisanych przed 12 kwietnia 2024 r., a w przypadku ograniczonej liczby osób mógł również obejmować dane zawarte w anulowanych skierowaniach wystawionych po tej dacie.

Do naruszenia doszło w środowisku informatycznym zewnętrznego dostawcy systemu, a nie na stronie internetowej glabowscy.pl.

Według informacji przekazanych przez MyDr incydent został opanowany, system został zabezpieczony i nie ma dowodów na dalszy nieuprawniony dostęp. Na dzień przekazania nam zawiadomienia nie stwierdzono również, aby objęte incydentem dane zostały publicznie udostępnione lub wykorzystane. Nie można jednak całkowicie wykluczyć ich wykorzystania w przyszłości.

Kogo może dotyczyć naruszenie?

Incydent może dotyczyć osób, których dane były zapisane w systemie MyDr w związku z korzystaniem z usług jednej z naszych praktyk, rejestracją lub umówieniem wizyty.

Może to obejmować również osoby, które umówiły wizytę, ale ostatecznie z niej nie skorzystały, jeżeli ich dane zostały zapisane w systemie.

W miarę dostępności danych kontaktowych osoby wskazane przez MyDr jako objęte incydentem powiadamiamy również indywidualnie.

Jakie dane mogły zostać objęte naruszeniem?

Zakres danych może być różny w przypadku poszczególnych osób. W zależności od informacji zapisanych w systemie naruszenie mogło obejmować:

  • imię i nazwisko;

  • adres zamieszkania;

  • numer telefonu i adres e-mail;

  • numer PESEL i inne dane umożliwiające identyfikację;

  • informacje dotyczące zdrowia, udzielonych świadczeń, wizyt, rozpoznań, zaleceń, recept, skierowań lub dokumentacji medycznej – jeżeli zostały zapisane;

  • informacje dotyczące ubezpieczenia społecznego lub pracodawcy – jeżeli zostały podane;

  • dane przedstawicieli prawnych pacjentów albo osób upoważnionych do dostępu do dokumentacji medycznej, w tym informacje o rodzaju relacji z pacjentem – jeżeli takie dane zostały zapisane.

Nie oznacza to, że wszystkie wymienione kategorie danych dotyczą każdej osoby.

Jakie mogą być konsekwencje naruszenia?

Gdyby dane zostały wykorzystane przez osoby nieuprawnione, możliwe konsekwencje mogą obejmować:

  • próby podszywania się pod osobę, której dane dotyczą;

  • próby wyłudzenia kredytu, pożyczki, zawarcia umowy lub uzyskania innego świadczenia;

  • próby uzyskania dostępu do informacji dotyczących zdrowia w systemach, w których do potwierdzenia tożsamości wykorzystywany jest numer PESEL;

  • kierowanie wiarygodnie wyglądających wiadomości, telefonów lub ofert wykorzystujących znajomość danych osobowych albo informacji medycznych;

  • nieuprawnione ujawnienie informacji dotyczących zdrowia;

  • naruszenie prywatności lub dóbr osobistych, a w szczególnych sytuacjach także ryzyko dyskryminacji albo gorszego traktowania.

Jak można ograniczyć ryzyko?

Zalecamy:

  1. Zastrzeżenie numeru PESEL

Numer PESEL można bezpłatnie zastrzec w aplikacji mObywatel, w serwisie mObywatel.gov.pl albo osobiście w urzędzie gminy. Zastrzeżenie można w każdej chwili cofnąć.

Oficjalna instrukcja:
https://www.gov.pl/web/gov/zastrzez-swoj-numer-pesel-lub-cofnij-zastrzezenie

  1. Zachowanie ostrożności wobec wiadomości i telefonów

Prosimy uważać na nieoczekiwane wiadomości SMS, wiadomości e-mail i połączenia telefoniczne, w szczególności od osób powołujących się na informacje o wizytach, leczeniu, receptach lub danych osobowych.

Nie należy przekazywać telefonicznie ani za pośrednictwem otrzymanych linków haseł, kodów autoryzacyjnych, danych logowania lub informacji bankowych.

  1. Dokładne weryfikowanie tożsamości rozmówcy

Sama znajomość imienia, nazwiska, numeru PESEL, informacji o lekarzu lub historii leczenia nie oznacza, że kontaktuje się z Państwem uprawniona osoba.

W razie wątpliwości należy zakończyć rozmowę i samodzielnie skontaktować się z daną placówką, bankiem lub urzędem, korzystając z numeru znajdującego się na ich oficjalnej stronie.

  1. Monitorowanie rachunków i zobowiązań

Warto zwracać uwagę na nietypowe operacje na rachunkach, nieoczekiwane umowy, korespondencję dotyczącą zobowiązań oraz zapytania kredytowe.

W przypadku podejrzenia wykorzystania danych należy niezwłocznie skontaktować się z właściwą instytucją oraz zgłosić sprawę Policji.

Jakie działania zostały podjęte?

MyDr poinformował o zabezpieczeniu systemu, zakończeniu nieuprawnionego dostępu oraz wdrożeniu dodatkowych środków technicznych i organizacyjnych. Zdarzenie zostało zgłoszone właściwym służbom i instytucjom, a jego okoliczności były analizowane przy wsparciu zewnętrznych ekspertów do spraw cyberbezpieczeństwa.

Jako administratorzy danych analizujemy i dokumentujemy naruszenie oraz podejmujemy działania związane z poinformowaniem osób wskazanych przez MyDr.

Gdzie można uzyskać więcej informacji?

MyDr uruchomił punkt kontaktowy przeznaczony dla osób, których dane dotyczą:

e-mail: [email protected]
strona informacyjna: https://pacjent.mydr.pl

W sprawach dotyczących danych przetwarzanych przez nasze praktyki można również kontaktować się z Gabinetami Głąbowscy:

telefon: +48 797 875 481
e-mail: [email protected]
adres gabinetu: ul. Majora Raginisa 5/U1, 71-625 Szczecin

Podczas kontaktu prosimy wskazać, czy sprawa dotyczy danych przetwarzanych przez praktykę Sylwii Jadwigi Słuczanowskiej-Głąbowskiej, czy przez praktykę Wojciecha Głąbowskiego.