Narzędzia dostępności

06.09.2026

Aktualności

Informacja o naruszeniu ochrony danych w systemie MyDr EDM

2 września 2026 r. KULMEDICA otrzymała od MyDr sp. z o.o. formalne potwierdzenie, że cyberatak na środowisko MyDr spowodował naruszenie poufności danych osobowych przetwarzanych na rzecz naszego gabinetu. Traktujemy tę sytuację z najwyższą powagą i podjęliśmy wymagane działania prawne, informacyjne oraz zabezpieczające.

Co zostało potwierdzone

Według ostatecznego zawiadomienia MyDr nieuprawniona osoba trzecia uzyskała dostęp do środowiska chmurowego dostawcy i skopiowała zawartość bazy danych. Baza obejmowała dane sprzed 12 kwietnia 2024 r., a w ograniczonej liczbie przypadków także dane zawarte w anulowanych skierowaniach wystawionych po tej dacie.

MyDr oświadcza, że incydent został opanowany, system EDM pozostaje sprawny, a analiza informatyki śledczej nie wykazała dalszego nieuprawnionego dostępu. Według MyDr do dnia publikacji komunikatu nie stwierdzono także dowodów publicznego udostępnienia ani niewłaściwego wykorzystania skopiowanych danych.

Ważne: brak dowodów na publikację lub wykorzystanie danych nie zmienia faktu, że ich skopiowanie stanowiło naruszenie poufności. Dlatego zachowanie ostrożności i wykonanie działań ochronnych pozostaje uzasadnione.

Oświadczenie MyDr

MyDr informuje ponadto, że pozostaje w kontakcie z placówkami i udostępnił im bezpłatne narzędzie do przekazywania powiadomień e-mail i SMS wraz z proponowanymi treściami wiadomości. Dostawca deklaruje dalsze rozwijanie tego rozwiązania oraz przekazywanie kolejnych informacji, jeżeli pojawią się nowe, potwierdzone okoliczności. Powyższe jest stanowiskiem MyDr; KULMEDICA niezależnie realizuje własne obowiązki administratora danych.

Jakich danych mógł dotyczyć incydent

Zakres zależy od informacji przechowywanych w MyDr dla konkretnej osoby. Nie wszystkie wymienione niżej kategorie dotyczą każdego pacjenta.

  • Pacjenci: imię i nazwisko, adres, dane kontaktowe, numer PESEL, dane dotyczące zdrowia i dokumentacji medycznej, dane ubezpieczenia społecznego, informacje o pracodawcy oraz inne dane identyfikacyjne - jeśli były zapisane w systemie.
  • Przedstawiciele prawni i osoby upoważnione: imię i nazwisko, adres, dane kontaktowe, numer PESEL oraz informacja o relacji z pacjentem - jeśli dotyczy.
  • Personel: imię i nazwisko, dane dotyczące pracy; w przypadku personelu medycznego także numer PESEL, numer prawa wykonywania zawodu, specjalizacja lub zawód - w zakresie zapisanym w MyDr.

Działania podjęte przez KULMEDICA

Po zapoznaniu się z zawiadomieniem MyDr 2 września 2026 r. o godz. 22:30 KULMEDICA niezwłocznie uruchomiła procedurę obsługi naruszenia.

  • Jeszcze tego samego wieczoru uruchomiono, przy użyciu narzędzia MyDr, indywidualne powiadomienia do 4 905 osób wskazanych przez dostawcę: 185 wiadomości e-mail i 4 720 wiadomości SMS. Liczby te opisują uruchomioną wysyłkę; skuteczne doręczenie poszczególnych wiadomości zależy od raportów systemowych.
  • 3 września 2026 r. o godz. 00:49 zgłoszono naruszenie Prezesowi Urzędu Ochrony Danych Osobowych - bez zbędnej zwłoki i przed upływem 72 godzin.
  • Wzmocniono zabezpieczenia dostępów do systemu, w tym zmieniono dane uwierzytelniające oraz wymieniono klucze dostępowe do platformy P1.
  • Prowadzona jest dokumentacja incydentu, analiza ryzyka oraz weryfikacja statusu doręczenia powiadomień i ewentualnej potrzeby uzupełnienia zgłoszenia do UODO.

Jeżeli wiadomość nie dotarła

W części najstarszych kart pacjentów - zwłaszcza pochodzących z okresu sprzed 2015 r. i objętych historyczną migracją z systemu NetGabinet do MyDr - dane kontaktowe lub adresowe mogą być niepełne albo nieaktualne. Brak wiadomości SMS lub e-mail nie jest więc jednoznacznym potwierdzeniem, że dana osoba nie została objęta incydentem.

Każda osoba może sprawdzić swój status w rządowym serwisie Bezpieczne Dane. Serwis potwierdza jedynie, czy dane znalazły się w zbiorze związanym z incydentem; nie wskazuje placówki medycznej ani szczegółowych kategorii danych.

Co warto zrobić

  • Rozważyć bezpłatne zastrzeżenie numeru PESEL w aplikacji lub serwisie mObywatel albo w urzędzie gminy. Zastrzeżenie PESEL nie blokuje leczenia, rejestracji ani realizacji recept.
  • Zachować szczególną ostrożność wobec telefonów, SMS-ów i e-maili od osób powołujących się na prawdziwe informacje o leczeniu. Nie podawać haseł, kodów SMS, danych logowania ani danych karty płatniczej.
  • Weryfikować kontakt z gabinetem, bankiem, urzędem lub inną placówką wyłącznie przez znane, oficjalne dane kontaktowe. Podejrzenie przestępstwa należy zgłosić Policji.

Kontakt i wiarygodne źródła

Będziemy aktualizować ten komunikat wyłącznie wtedy, gdy pojawią się nowe, potwierdzone informacje istotne dla osób, których dane dotyczą.

Zarezerwuj wizytę

Skorzystaj z łatwego w obsłudze systemu rezerwacji online, aby wybrać dogodny termin.

Zarezerwuj wizytę