2 września 2026 r. KULMEDICA otrzymała od MyDr sp. z o.o. formalne potwierdzenie, że cyberatak na środowisko MyDr spowodował naruszenie poufności danych osobowych przetwarzanych na rzecz naszego gabinetu. Traktujemy tę sytuację z najwyższą powagą i podjęliśmy wymagane działania prawne, informacyjne oraz zabezpieczające.
Co zostało potwierdzone
Według ostatecznego zawiadomienia MyDr nieuprawniona osoba trzecia uzyskała dostęp do środowiska chmurowego dostawcy i skopiowała zawartość bazy danych. Baza obejmowała dane sprzed 12 kwietnia 2024 r., a w ograniczonej liczbie przypadków także dane zawarte w anulowanych skierowaniach wystawionych po tej dacie.
MyDr oświadcza, że incydent został opanowany, system EDM pozostaje sprawny, a analiza informatyki śledczej nie wykazała dalszego nieuprawnionego dostępu. Według MyDr do dnia publikacji komunikatu nie stwierdzono także dowodów publicznego udostępnienia ani niewłaściwego wykorzystania skopiowanych danych.
Ważne: brak dowodów na publikację lub wykorzystanie danych nie zmienia faktu, że ich skopiowanie stanowiło naruszenie poufności. Dlatego zachowanie ostrożności i wykonanie działań ochronnych pozostaje uzasadnione.
Oświadczenie MyDr
MyDr informuje ponadto, że pozostaje w kontakcie z placówkami i udostępnił im bezpłatne narzędzie do przekazywania powiadomień e-mail i SMS wraz z proponowanymi treściami wiadomości. Dostawca deklaruje dalsze rozwijanie tego rozwiązania oraz przekazywanie kolejnych informacji, jeżeli pojawią się nowe, potwierdzone okoliczności. Powyższe jest stanowiskiem MyDr; KULMEDICA niezależnie realizuje własne obowiązki administratora danych.
Jakich danych mógł dotyczyć incydent
Zakres zależy od informacji przechowywanych w MyDr dla konkretnej osoby. Nie wszystkie wymienione niżej kategorie dotyczą każdego pacjenta.
- Pacjenci: imię i nazwisko, adres, dane kontaktowe, numer PESEL, dane dotyczące zdrowia i dokumentacji medycznej, dane ubezpieczenia społecznego, informacje o pracodawcy oraz inne dane identyfikacyjne - jeśli były zapisane w systemie.
- Przedstawiciele prawni i osoby upoważnione: imię i nazwisko, adres, dane kontaktowe, numer PESEL oraz informacja o relacji z pacjentem - jeśli dotyczy.
- Personel: imię i nazwisko, dane dotyczące pracy; w przypadku personelu medycznego także numer PESEL, numer prawa wykonywania zawodu, specjalizacja lub zawód - w zakresie zapisanym w MyDr.
Działania podjęte przez KULMEDICA
Po zapoznaniu się z zawiadomieniem MyDr 2 września 2026 r. o godz. 22:30 KULMEDICA niezwłocznie uruchomiła procedurę obsługi naruszenia.
- Jeszcze tego samego wieczoru uruchomiono, przy użyciu narzędzia MyDr, indywidualne powiadomienia do 4 905 osób wskazanych przez dostawcę: 185 wiadomości e-mail i 4 720 wiadomości SMS. Liczby te opisują uruchomioną wysyłkę; skuteczne doręczenie poszczególnych wiadomości zależy od raportów systemowych.
- 3 września 2026 r. o godz. 00:49 zgłoszono naruszenie Prezesowi Urzędu Ochrony Danych Osobowych - bez zbędnej zwłoki i przed upływem 72 godzin.
- Wzmocniono zabezpieczenia dostępów do systemu, w tym zmieniono dane uwierzytelniające oraz wymieniono klucze dostępowe do platformy P1.
- Prowadzona jest dokumentacja incydentu, analiza ryzyka oraz weryfikacja statusu doręczenia powiadomień i ewentualnej potrzeby uzupełnienia zgłoszenia do UODO.
Jeżeli wiadomość nie dotarła
W części najstarszych kart pacjentów - zwłaszcza pochodzących z okresu sprzed 2015 r. i objętych historyczną migracją z systemu NetGabinet do MyDr - dane kontaktowe lub adresowe mogą być niepełne albo nieaktualne. Brak wiadomości SMS lub e-mail nie jest więc jednoznacznym potwierdzeniem, że dana osoba nie została objęta incydentem.
Każda osoba może sprawdzić swój status w rządowym serwisie Bezpieczne Dane. Serwis potwierdza jedynie, czy dane znalazły się w zbiorze związanym z incydentem; nie wskazuje placówki medycznej ani szczegółowych kategorii danych.
Co warto zrobić
- Rozważyć bezpłatne zastrzeżenie numeru PESEL w aplikacji lub serwisie mObywatel albo w urzędzie gminy. Zastrzeżenie PESEL nie blokuje leczenia, rejestracji ani realizacji recept.
- Zachować szczególną ostrożność wobec telefonów, SMS-ów i e-maili od osób powołujących się na prawdziwe informacje o leczeniu. Nie podawać haseł, kodów SMS, danych logowania ani danych karty płatniczej.
- Weryfikować kontakt z gabinetem, bankiem, urzędem lub inną placówką wyłącznie przez znane, oficjalne dane kontaktowe. Podejrzenie przestępstwa należy zgłosić Policji.
Kontakt i wiarygodne źródła
- Pytania dotyczące danych przetwarzanych przez KULMEDICA i realizacji praw: mkulczyk@gmail.com lub KULMEDICA, ul. Marii Skłodowskiej-Curie 8A, 39-300 Mielec.
- Pytania o techniczny zakres incydentu MyDr: dane@mydr.pl oraz pacjent.mydr.pl.
- Zastrzeżenie PESEL: oficjalna usługa gov.pl.
Będziemy aktualizować ten komunikat wyłącznie wtedy, gdy pojawią się nowe, potwierdzone informacje istotne dla osób, których dane dotyczą.