Informacja o naruszeniu ochrony danych osobowych
Łódź, 24 września 2026 r.
Szanowni Państwo,
informujemy o naruszeniu ochrony danych osobowych, do którego doszło u dostawcy systemu informatycznego, z którego korzysta nasza placówka.
Prosimy o spokojne przeczytanie tej informacji i wykonanie zalecanych czynności. Sytuacji nie należy bagatelizować, ale nie ma też powodu do zbędnej paniki. Poniżej wyjaśniamy, co się stało, kogo może to dotyczyć i co warto zrobić.
Incydent powstał po stronie dostawcy systemu — spółki MyDr sp. z o.o. Spółka ta utworzyła dedykowany punkt kontaktowy dla pacjentów objętych naruszeniem i prowadzi własną stronę informacyjną. Pytania dotyczące przebiegu incydentu, jego zakresu oraz zastosowanych zabezpieczeń, a także ewentualne roszczenia z nim związane, prosimy kierować w pierwszej kolejności tam — to MyDr sp. z o.o. dysponuje pełną wiedzą o zdarzeniu:
- Punkt kontaktowy dla pacjentów objętych naruszeniem: dane@mydr.pl
- Strona informacyjna MyDr dla pacjentów: pacjent.mydr.pl
- Inspektor Ochrony Danych MyDr: iod.mydr@docplanner.com
- MyDr sp. z o.o., ul. Puławska 465, 02-844 Warszawa, KRS 0000704950
W skrócie
- Incydent wystąpił w infrastrukturze dostawcy systemu medycznego MyDr, którego właścicielem jest spółka MyDr sp. z o.o. (KRS 0000704950), należąca w całości do grupy Docplanner — tej samej, do której należy ZnanyLekarz.
- Problem dotyczy placówek medycznych w całej Polsce korzystających z systemu MyDr, nie tylko naszej.
- Według informacji dostawcy nie ma dowodów na to, by dane zostały opublikowane lub wykorzystane.
- Zalecamy sprawdzenie i zastrzeżenie numeru PESEL — jest to bezpłatne i zajmuje kilka minut.
- Mogą Państwo otrzymać podobne wiadomości od innych placówek medycznych. To normalne: każda placówka ma własny obowiązek poinformowania swoich pacjentów.
Dlaczego ta informacja może dotyczyć również Państwa
To, że Państwa dane znalazły się w naszej dokumentacji, nie oznacza, że są lub byli Państwo naszym pacjentem podstawowej opieki zdrowotnej.
Prowadzimy dokumentację medyczną obejmującą okres od 2009 roku — w części przejętą od Kinemedica sp. z o.o., wcześniej NZOZ Padmed, których działalność w tym zakresie kontynuujemy. Przez ten czas w dokumentacji naszych przychodni znalazły się dane wielu osób, które korzystały nawet z pojedynczych konsultacji u specjalistów — w poradni dermatologicznej, rehabilitacyjnej, ginekologicznej czy innych. Jedna wizyta sprzed kilkunastu lat wystarczy, by Państwa dane nadal znajdowały się w naszej dokumentacji.
Dlatego informację kierujemy szeroko — do wszystkich osób, które kiedykolwiek korzystały z naszych usług, niezależnie od tego, czy pamiętają tę wizytę.
Dlaczego przechowujemy dane tak długo
Nie jest to nasz wybór, lecz obowiązek ustawowy. Art. 29 ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta nakazuje przechowywać dokumentację medyczną przez 20 lat od końca roku, w którym dokonano ostatniego wpisu. W niektórych przypadkach okres ten jest dłuższy.
Oznacza to, że nawet jednorazowa konsultacja sprzed kilkunastu lat pozostaje w dokumentacji, a przepisy nie pozwalają nam jej usunąć — art. 17 ust. 3 RODO wprost wyłącza w takiej sytuacji prawo do usunięcia danych.
Co się stało
Prowadzenie dokumentacji medycznej w postaci elektronicznej jest dla podmiotów leczniczych obowiązkiem wynikającym z przepisów. Wymaga to korzystania z systemu dostarczanego przez wyspecjalizowaną firmę.
Nasza placówka korzysta z systemu MyDr EDM, dostarczanego przez MyDr sp. z o.o. z siedzibą w Warszawie, należącą do międzynarodowej grupy Docplanner. Wybierając dostawcę, kierowaliśmy się jego doświadczeniem i pozycją na rynku — jest to jeden z największych i najbardziej rozpoznawalnych dostawców systemów medycznych w Polsce, z którego oprogramowania korzystają tysiące placówek w całym kraju.
W sierpniu 2026 r. doszło do incydentu bezpieczeństwa w infrastrukturze tej spółki. W jego wyniku osoby nieuprawnione mogły uzyskać dostęp do danych pacjentów placówek korzystających z tego systemu — w całej Polsce.
Zgodnie z informacją przekazaną nam przez dostawcę, incydent objął kopię zapasową bazy danych z dnia 12 kwietnia 2024 r. oraz, w odrębnym zakresie, zapisy dotyczące anulowanych e-skierowań z okresu do 1 lipca 2026 r.
Do incydentu doszło w infrastrukturze dostawcy, a nie w naszej placówce. Nie był on następstwem działania ani zaniechania Teledoctor sp. z o.o. Nasza placówka nie prowadzi własnych serwerów ani lokalnych kopii bazy danych — dane przetwarzane są wyłącznie w systemie dostawcy – program obsługi przychodni MyDr.
Dlaczego mogą Państwo otrzymać kilka podobnych wiadomości
Incydent objął placówki medyczne w całej Polsce. Każda z nich ma własny, niezależny obowiązek poinformowania swoich pacjentów — wynika to z art. 34 RODO.
Jeżeli korzystali Państwo z usług kilku placówek medycznych, mogą Państwo otrzymać kilka podobnych wiadomości, w różnym czasie i o różnej treści. Nie oznacza to, że incydent powtórzył się kilka razy ani że sytuacja się pogarsza. To ta sama sprawa, o której informuje kilku administratorów danych.
Prosimy jednocześnie o czujność: takie sytuacje bywają wykorzystywane przez oszustów. Wiadomość od nas nigdy nie zawiera prośby o podanie numeru PESEL, hasła ani danych karty płatniczej i nigdy nie żąda żadnej opłaty.
Jakie dane mogły zostać objęte
Według informacji przekazanych nam przez MyDr, w zależności od zakresu Państwa dokumentacji mogły to być:
- imię i nazwisko, numer PESEL, data urodzenia,
- adres zamieszkania, numer telefonu, adres e-mail,
- dane dotyczące ubezpieczenia zdrowotnego i społecznego,
- dane pracodawcy, jeżeli zostały przez Państwa podane,
- dane dotyczące zdrowia — rozpoznania, przepisane leki, wyniki badań, opisy wizyt, wystawione skierowania i zwolnienia,
- dane opiekuna, jeżeli dokumentacja dotyczy osoby małoletniej.
Jakie mogą być tego konsekwencje
Według informacji dostawcy prowadzony przez niego monitoring nie wykazał dotąd publikacji tych danych w internecie ani śladów ich wykorzystania. Jest to informacja istotna i uspokajająca.
Nie można jednak wykluczyć, że dane znajdują się w posiadaniu osób nieuprawnionych. W takim wypadku mogłyby zostać wykorzystane, by:
- podszyć się pod Państwa, na przykład zaciągając zobowiązanie finansowe na Państwa dane,
- skontaktować się z Państwem, podszywając się pod placówkę medyczną, bank lub urząd,
- udostępnić osobom trzecim informacje o Państwa stanie zdrowia.
Z tego powodu — mimo braku dowodów na wykorzystanie danych — prosimy o wykonanie poniższych czynności. Są bezpłatne, zajmują kilka minut i skutecznie zabezpieczają przed najpoważniejszym z tych ryzyk.
Co warto zrobić — zalecane czynności
- Sprawdź swój numer PESEL na rządowej stronie bezpiecznedane.gov.pl. Usługa pozwala ustalić, czy Państwa numer figuruje wśród danych objętych incydentem.
- Zastrzeż numer PESEL. Bezpłatnie, w aplikacji mObywatel, na stronie gov.pl lub w dowolnym urzędzie gminy. Zastrzeżenie blokuje możliwość zaciągnięcia kredytu lub pożyczki na Państwa dane, a w każdej chwili można je zdjąć — na przykład gdy sami będą Państwo brali kredyt.
- Zachowaj czujność wobec telefonów, SMS-ów i e-maili. Nie prosimy o numer PESEL, hasła ani dane karty płatniczej i nie żądamy żadnych opłat w związku z tym incydentem. Jeżeli ktoś kontaktuje się, powołując na naszą placówkę lub na incydent, i prosi o dane albo o opłatę — jest to próba oszustwa. Prosimy przerwać rozmowę i zgłosić to nam.
- Rozważ sprawdzenie raportu BIK oraz włączenie alertów o zapytaniach kredytowych.
- W razie wątpliwości napisz do nas na adres iod@teledoctor.pl.
Co zrobiliśmy i co robimy
Realizujemy wszystkie obowiązki wynikające z przepisów o ochronie danych osobowych i dopełniamy czynności związanych z ochroną Państwa danych.
- Zgłosiliśmy naruszenie Prezesowi Urzędu Ochrony Danych Osobowych.
- Skierowaliśmy do dostawcy systemu pisemne wezwanie o pełną informację o zakresie i przebiegu incydentu oraz o zastosowanych zabezpieczeniach.
- Wystąpiliśmy o wydanie nam kopii danych zgromadzonych na naszym koncie, aby samodzielnie zweryfikować zakres naruszenia.
- Wyznaczyliśmy Inspektora Ochrony Danych i zgłosiliśmy go Prezesowi UODO.
- Zawiadamiamy wszystkie osoby, z którymi mamy możliwość kontaktu.
- Prowadzimy przegląd zabezpieczeń oraz ocenę dalszej współpracy z dostawcą systemu.
- Zastrzegliśmy wobec dostawcy prawo do przeprowadzenia audytu.
Kontakt
W sprawach związanych z tym naruszeniem prosimy o kontakt z Inspektorem Ochrony Danych Teledoctor sp. z o.o.:
Łukasz Niciński
iod@teledoctor.pl
Odpowiadamy na wszystkie zgłoszenia. Prosimy o kontakt tą drogą, a nie przez rejestrację telefoniczną — pozwoli nam to udzielić Państwu rzetelnej odpowiedzi i nie blokować linii pacjentom korzystającym z usług przychodni.
Praktyczne wskazówki dla osób, których dane mogły zostać objęte wyciekiem, opublikował Prezes Urzędu Ochrony Danych Osobowych: Wyciek danych – co dalej?
Administrator danych: Teledoctor sp. z o.o., ul. Zielona 29, 90-602 Łódź, NIP 7252287973.