Informacja o naruszeniu ochrony danych osobowych

Łódź, 24 września 2026 r.

Szanowni Państwo,

informujemy o naruszeniu ochrony danych osobowych, do którego doszło u dostawcy systemu informatycznego, z którego korzysta nasza placówka.

Prosimy o spokojne przeczytanie tej informacji i wykonanie zalecanych czynności. Sytuacji nie należy bagatelizować, ale nie ma też powodu do zbędnej paniki. Poniżej wyjaśniamy, co się stało, kogo może to dotyczyć i co warto zrobić.

Incydent powstał po stronie dostawcy systemu — spółki MyDr sp. z o.o. Spółka ta utworzyła dedykowany punkt kontaktowy dla pacjentów objętych naruszeniem i prowadzi własną stronę informacyjną. Pytania dotyczące przebiegu incydentu, jego zakresu oraz zastosowanych zabezpieczeń, a także ewentualne roszczenia z nim związane, prosimy kierować w pierwszej kolejności tam — to MyDr sp. z o.o. dysponuje pełną wiedzą o zdarzeniu:

W skrócie

  • Incydent wystąpił w infrastrukturze dostawcy systemu medycznego MyDr, którego właścicielem jest spółka MyDr sp. z o.o. (KRS 0000704950), należąca w całości do grupy Docplanner — tej samej, do której należy ZnanyLekarz.
  • Problem dotyczy placówek medycznych w całej Polsce korzystających z systemu MyDr, nie tylko naszej.
  • Według informacji dostawcy nie ma dowodów na to, by dane zostały opublikowane lub wykorzystane.
  • Zalecamy sprawdzenie i zastrzeżenie numeru PESEL — jest to bezpłatne i zajmuje kilka minut.
  • Mogą Państwo otrzymać podobne wiadomości od innych placówek medycznych. To normalne: każda placówka ma własny obowiązek poinformowania swoich pacjentów.

Dlaczego ta informacja może dotyczyć również Państwa

To, że Państwa dane znalazły się w naszej dokumentacji, nie oznacza, że są lub byli Państwo naszym pacjentem podstawowej opieki zdrowotnej.

Prowadzimy dokumentację medyczną obejmującą okres od 2009 roku — w części przejętą od Kinemedica sp. z o.o., wcześniej NZOZ Padmed, których działalność w tym zakresie kontynuujemy. Przez ten czas w dokumentacji naszych przychodni znalazły się dane wielu osób, które korzystały nawet z pojedynczych konsultacji u specjalistów — w poradni dermatologicznej, rehabilitacyjnej, ginekologicznej czy innych. Jedna wizyta sprzed kilkunastu lat wystarczy, by Państwa dane nadal znajdowały się w naszej dokumentacji.

Dlatego informację kierujemy szeroko — do wszystkich osób, które kiedykolwiek korzystały z naszych usług, niezależnie od tego, czy pamiętają tę wizytę.

Dlaczego przechowujemy dane tak długo

Nie jest to nasz wybór, lecz obowiązek ustawowy. Art. 29 ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta nakazuje przechowywać dokumentację medyczną przez 20 lat od końca roku, w którym dokonano ostatniego wpisu. W niektórych przypadkach okres ten jest dłuższy.

Oznacza to, że nawet jednorazowa konsultacja sprzed kilkunastu lat pozostaje w dokumentacji, a przepisy nie pozwalają nam jej usunąć — art. 17 ust. 3 RODO wprost wyłącza w takiej sytuacji prawo do usunięcia danych.

Co się stało

Prowadzenie dokumentacji medycznej w postaci elektronicznej jest dla podmiotów leczniczych obowiązkiem wynikającym z przepisów. Wymaga to korzystania z systemu dostarczanego przez wyspecjalizowaną firmę.

Nasza placówka korzysta z systemu MyDr EDM, dostarczanego przez MyDr sp. z o.o. z siedzibą w Warszawie, należącą do międzynarodowej grupy Docplanner. Wybierając dostawcę, kierowaliśmy się jego doświadczeniem i pozycją na rynku — jest to jeden z największych i najbardziej rozpoznawalnych dostawców systemów medycznych w Polsce, z którego oprogramowania korzystają tysiące placówek w całym kraju.

W sierpniu 2026 r. doszło do incydentu bezpieczeństwa w infrastrukturze tej spółki. W jego wyniku osoby nieuprawnione mogły uzyskać dostęp do danych pacjentów placówek korzystających z tego systemu — w całej Polsce.

Zgodnie z informacją przekazaną nam przez dostawcę, incydent objął kopię zapasową bazy danych z dnia 12 kwietnia 2024 r. oraz, w odrębnym zakresie, zapisy dotyczące anulowanych e-skierowań z okresu do 1 lipca 2026 r.

Do incydentu doszło w infrastrukturze dostawcy, a nie w naszej placówce. Nie był on następstwem działania ani zaniechania Teledoctor sp. z o.o. Nasza placówka nie prowadzi własnych serwerów ani lokalnych kopii bazy danych — dane przetwarzane są wyłącznie w systemie dostawcy – program obsługi przychodni MyDr.

Dlaczego mogą Państwo otrzymać kilka podobnych wiadomości

Incydent objął placówki medyczne w całej Polsce. Każda z nich ma własny, niezależny obowiązek poinformowania swoich pacjentów — wynika to z art. 34 RODO.

Jeżeli korzystali Państwo z usług kilku placówek medycznych, mogą Państwo otrzymać kilka podobnych wiadomości, w różnym czasie i o różnej treści. Nie oznacza to, że incydent powtórzył się kilka razy ani że sytuacja się pogarsza. To ta sama sprawa, o której informuje kilku administratorów danych.

Prosimy jednocześnie o czujność: takie sytuacje bywają wykorzystywane przez oszustów. Wiadomość od nas nigdy nie zawiera prośby o podanie numeru PESEL, hasła ani danych karty płatniczej i nigdy nie żąda żadnej opłaty.

Jakie dane mogły zostać objęte

Według informacji przekazanych nam przez MyDr, w zależności od zakresu Państwa dokumentacji mogły to być:

  • imię i nazwisko, numer PESEL, data urodzenia,
  • adres zamieszkania, numer telefonu, adres e-mail,
  • dane dotyczące ubezpieczenia zdrowotnego i społecznego,
  • dane pracodawcy, jeżeli zostały przez Państwa podane,
  • dane dotyczące zdrowia — rozpoznania, przepisane leki, wyniki badań, opisy wizyt, wystawione skierowania i zwolnienia,
  • dane opiekuna, jeżeli dokumentacja dotyczy osoby małoletniej.

Jakie mogą być tego konsekwencje

Według informacji dostawcy prowadzony przez niego monitoring nie wykazał dotąd publikacji tych danych w internecie ani śladów ich wykorzystania. Jest to informacja istotna i uspokajająca.

Nie można jednak wykluczyć, że dane znajdują się w posiadaniu osób nieuprawnionych. W takim wypadku mogłyby zostać wykorzystane, by:

  • podszyć się pod Państwa, na przykład zaciągając zobowiązanie finansowe na Państwa dane,
  • skontaktować się z Państwem, podszywając się pod placówkę medyczną, bank lub urząd,
  • udostępnić osobom trzecim informacje o Państwa stanie zdrowia.

Z tego powodu — mimo braku dowodów na wykorzystanie danych — prosimy o wykonanie poniższych czynności. Są bezpłatne, zajmują kilka minut i skutecznie zabezpieczają przed najpoważniejszym z tych ryzyk.

Co warto zrobić — zalecane czynności

  1. Sprawdź swój numer PESEL na rządowej stronie bezpiecznedane.gov.pl. Usługa pozwala ustalić, czy Państwa numer figuruje wśród danych objętych incydentem.
  2. Zastrzeż numer PESEL. Bezpłatnie, w aplikacji mObywatel, na stronie gov.pl lub w dowolnym urzędzie gminy. Zastrzeżenie blokuje możliwość zaciągnięcia kredytu lub pożyczki na Państwa dane, a w każdej chwili można je zdjąć — na przykład gdy sami będą Państwo brali kredyt.
  3. Zachowaj czujność wobec telefonów, SMS-ów i e-maili. Nie prosimy o numer PESEL, hasła ani dane karty płatniczej i nie żądamy żadnych opłat w związku z tym incydentem. Jeżeli ktoś kontaktuje się, powołując na naszą placówkę lub na incydent, i prosi o dane albo o opłatę — jest to próba oszustwa. Prosimy przerwać rozmowę i zgłosić to nam.
  4. Rozważ sprawdzenie raportu BIK oraz włączenie alertów o zapytaniach kredytowych.
  5. W razie wątpliwości napisz do nas na adres iod@teledoctor.pl.

Co zrobiliśmy i co robimy

Realizujemy wszystkie obowiązki wynikające z przepisów o ochronie danych osobowych i dopełniamy czynności związanych z ochroną Państwa danych.

  • Zgłosiliśmy naruszenie Prezesowi Urzędu Ochrony Danych Osobowych.
  • Skierowaliśmy do dostawcy systemu pisemne wezwanie o pełną informację o zakresie i przebiegu incydentu oraz o zastosowanych zabezpieczeniach.
  • Wystąpiliśmy o wydanie nam kopii danych zgromadzonych na naszym koncie, aby samodzielnie zweryfikować zakres naruszenia.
  • Wyznaczyliśmy Inspektora Ochrony Danych i zgłosiliśmy go Prezesowi UODO.
  • Zawiadamiamy wszystkie osoby, z którymi mamy możliwość kontaktu.
  • Prowadzimy przegląd zabezpieczeń oraz ocenę dalszej współpracy z dostawcą systemu.
  • Zastrzegliśmy wobec dostawcy prawo do przeprowadzenia audytu.

Kontakt

W sprawach związanych z tym naruszeniem prosimy o kontakt z Inspektorem Ochrony Danych Teledoctor sp. z o.o.:

Łukasz Niciński
iod@teledoctor.pl

Odpowiadamy na wszystkie zgłoszenia. Prosimy o kontakt tą drogą, a nie przez rejestrację telefoniczną — pozwoli nam to udzielić Państwu rzetelnej odpowiedzi i nie blokować linii pacjentom korzystającym z usług przychodni.

Praktyczne wskazówki dla osób, których dane mogły zostać objęte wyciekiem, opublikował Prezes Urzędu Ochrony Danych Osobowych: Wyciek danych – co dalej?

Administrator danych: Teledoctor sp. z o.o., ul. Zielona 29, 90-602 Łódź, NIP 7252287973.