Prywatny Gabinet Lekarski
Maciej Paszkowski
ul. Legionów 71
86-300 Grudziądz
Komunikat z dnia 18.09.2026
Zawiadomienie o naruszeniu ochrony danych osobowych.
Z przykrością informuję, że system informatyczny podmiotu przetwarzającego, MyDr Sp. z
o.o. z siedzibą w Warszawie, z którym współpracuje Prywatny Gabinet Lekarski Maciej Paszkowski, padł ofiarą cyberataku, w wyniku którego doszło do naruszenia poufności Pani/Pana danych osobowych.
Chciałbym podkreślić, że nie oznacza to, że Pani/Pana dane zostały odczytane,
wykorzystane lub upublicznione. Zespoły MyDr oraz zewnętrzni eksperci stale monitorują
sytuację i nie wykryli, aby dane objęte incydentem zostały publicznie udostępnione.
Przeprowadzone przez MyDr analizy śledcze potwierdziły, że incydent został opanowany
oraz że nie ma dowodów wskazujących na dalszy nieuprawniony dostęp do systemów.
Ustalenia dokonane przez MyDr przy wsparciu ekspertów zajmujących się analizą śledczą
wskazują, że incydent obejmował ograniczony zakres danych zamieszczonych w systemie
przed 12 kwietnia 2024 r., z wyjątkiem nielicznych przypadków, w których mógł również
objąć dane zawarte w anulowanych skierowaniach na badania medyczne wystawione po tej
dacie.
Wśród danych objętych incydentem mogły znaleźć się Pani/Pana: imię, nazwisko, adres
zamieszkania, dane kontaktowe, numer PESEL, dane dotyczące zdrowia, ubezpieczenia
społecznego, i (jeśli zostały podane) informacje dotyczące pracodawcy, lub inne dane
identyfikacyjne.
Mimo że prowadzony przez MyDr stały monitoring nie wykazał dotychczas żadnych
przypadków wykorzystania ani publicznego ujawnienia danych, nie można wykluczyć, że
ze względu na charakter incydentu, w określonych okolicznościach może on potencjalnie
wiązać się z wysokim ryzykiem dla praw lub wolności osób, których dane zostałyby
niewłaściwie wykorzystane. Chcę pomóc Pani/Panu zachować bezpieczeństwo na wypadek
zmiany okoliczności, dlatego przekazuję informacje o ewentualnych konsekwencjach oraz
zalecanych środkach ostrożności, które mogą pomóc w ochronie danych osobowych i
ograniczeniu potencjalnych skutków incydentu.
Jakie ewentualne konsekwencje zidentyfikowaliśmy?
Wśród danych objętych naruszeniem mógł znajdować się numer PESEL, który w połączeniu
z imieniem i nazwiskiem oraz danymi kontaktowymi, w określonych sytuacjach, mógłby
posłużyć osobom nieuprawnionym do działań niezgodnych z prawem. W szczególności, jeśli
dane te zostałyby publicznie ujawnione, mogłyby zostać użyte przez osoby nieuprawnione
do:
● zaciągnięcia kredytu, pożyczki lub zawarcia innych umów bez Pani/Pana wiedzy;
● uzyskania dostępu do Pani/Pana danych zdrowia w instytucjach medycznych, w
których uwierzytelnianie osób następuje przy pomocy numeru PESEL.
Incydent mógł również dotyczyć danych dotyczących zdrowia, których nieuprawnione użycie
może naruszać Pani/Pana prawa, w szczególności, gdyby osoby trzecie próbowały
wykorzystać te informacje:
● w sposób niekorzystny dla Pani/Pana, w tym prowadzący do naruszenia Pani/Pana
praw lub do gorszego traktowania w środowisku zamieszkania;
● w celu dokonania oszustwa, np. poprzez kontakt z Panią/Panem lub bliskimi w celu
zaoferowania alternatywnych metod leczenia zdiagnozowanych u Pani/Pana chorób.
Raz jeszcze chcę podkreślić, że warto zachować ostrożność i czujność, jednak na obecnym
etapie prowadzony przez MyDr monitoring nie wykazał żadnych przypadków wykorzystania
ani publicznego ujawnienia danych.
Jakie działania może Pan/Pani podjąć?
W przypadku numeru PESEL:
● można bezpłatnie zastrzec numer PESEL w aplikacji mobilnej mObywatel, przez
Internet na stronie mObywatel.gov.pl lub osobiście w Urzędzie Gminy (Miasta).
Instytucje finansowe są obecnie zobligowane weryfikować przy zawieraniu umów,
czy PESEL jest zastrzeżony, co ogranicza ryzyko użycia danych do nieuprawnionego
zaciągania zobowiązań na szkodę innych osób. Zastrzeżenie PESEL nie blokuje
jednak możliwości rejestracji u lekarza, realizacji recepty czy załatwienia sprawy w
urzędzie – więcej informacji pod linkiem:
https://www.gov.pl/web/gov/zastrzez-swoj-numer-pesel-lub-cofnij-zastrzezenie;
● można poinformować inne placówki medyczne, w których świadczone są dla
Pani/Pana usługi, iż osoby trzecie mogą chcieć wykorzystać Pani/Pana PESEL w
celu przejścia procesu autoryzacji w tych jednostkach.
W przypadku danych dotyczących zdrowia:
● w razie potwierdzenia wykorzystania danych przez osoby nieuprawnione może
Pani/Pan dochodzić względem nich ochrony swoich praw na podstawie właściwych
przepisów, w tym Kodeksu cywilnego;
● warto zachować szczególną ostrożność wobec wszelkich kontaktów z nieznanymi
osobami, które nie miały prawa znać historii Pani/Pana zdrowia, a które proponują
Pani/Panu skorzystanie z oferowanych przez nie usług medycznych,
pseudomedycznych lub terapeutycznych.
Bez względu na zakres danych osobowych, w przypadku podejrzenia, że zostały one
wykorzystane niezgodnie z prawem, można zgłosić to na Policję. Informacje o sposobie zgłoszenia znajdują się pod adresem: https://www.gov.pl/web/gov/zglos-przestepstwo.
Podkreślam ponownie, że prowadzony przez MyDr monitoring nie wykazał dotychczas
żadnych przypadków wykorzystania ani publicznego ujawnienia danych.
Jakie działania zostały już podjęte?
Aby ograniczyć negatywne skutki wykrytego ataku MyDr Sp. z o.o., podjął następujące
działania:
1. niezwłocznie opanował i zakończył incydent, a także wdrożył dodatkowe,
ukierunkowane środki techniczne i organizacyjne mające na celu zapobieganie
podobnym incydentom w przyszłości;
2. zaangażował wyspecjalizowaną firmę z zakresu cyberbezpieczeństwa w celu
przeprowadzenia szczegółowej analizy incydentu;
3. zgłosił incydent wyspecjalizowanej jednostce Policji - Centralnemu Biuru Zwalczania
Cyberprzestępczości Policji i ściśle z nią współpracuje;
4. współpracuje z Ministerstwem Cyfryzacji, Centrum e-Zdrowia, CSIRT NASK i CSIRT
Centrum e-Zdrowia;
5. współpracuje z Urzędem Ochrony Danych Osobowych;
6. kontynuuje monitoring systemów w celu wykrycia ewentualnych skutków incydentu i
niezwłocznego reagowania na pojawiające się zagrożenia;
7. prowadzi stały monitoring internetu w celu wykrycia, czy dane, których dotyczy
incydent, zostały upublicznione.
Prywatny Gabinet Lekarski Maciej Paszkowski - jako administrator Pani/Pana danych
osobowych, po otrzymaniu zawiadomienia o naruszeniu od MyDr Sp. z o.o., dokonał
zgłoszenia tego naruszenia do Prezesa Urzędu Ochrony Danych Osobowych.
Gdzie można uzyskać dalsze informacje?
W przypadku dodatkowych pytań dotyczących zakresu incydentu można skontaktować się
bezpośrednio z firmą MyDr - adres do kontaktu: dane@mydr.pl.
Firma MyDr przygotowała również zestaw często zadawanych pytań (FAQ), dostępny na
stronie internetowej https://pacjent.mydr.pl, aby odpowiedzieć na najczęstsze pytania.
Z poważaniem
Maciej Paszkowski
Czwartek
14.00 - 18.00 (po uprzedniej rejestracji telefonicznej)
Telefon: +48 604283206
Email: info@maciejpaszkowski.pl
Rejestracja telefoniczna: +48 601 834 883
Projekt i wykonanie Samosię.eu W marketingu nic samo się nie zrobi.