Informacja o naruszeniu ochrony danych osobowych
Szanowni Państwo,
musimy poinformować, że zgodnie z zawiadomieniem otrzymanym przez naszą placówkę od dostawcy systemu informatycznego MyDr sp. z o.o. z którego nasza placówka korzysta, w dniu 2 września 2026 roku MyDr sp. z o.o. potwierdziła, że doszło do incydentu bezpieczeństwa, w efekcie którego ujawnione mogły zostać dane części naszych pacjentów.
Incydent polegał na uzyskaniu przez osoby nieuprawnione dostępu do części danych przetwarzanych w systemach informatycznych MyDr sp. z o.o. oraz skopiowania tych danych i dotyczył bazy danych przetwarzanych w chmurze przed 12 kwietnia 2024 roku oraz - w przypadku ograniczonej liczby osób - również dane osobowe zawarte w anulowanych skierowaniach.
Zakres danych objętych naruszeniem może być różny w odniesieniu do poszczególnych osób i obejmować imię i nazwisko, numer PESEL, dane kontaktowe, dane adresowe, ale również informacje o zdrowiu, informacje dotyczące wizyt, recept, dane dotyczące zdrowia, dane dotyczące ubezpieczenia społecznego (jeśli zostały podane), informacje dotyczące pracodawcy danej osoby (jeśli zostały podane) lub inne informacje dodatkowe dotyczące leczenia.
Zgodnie z uzyskaną od MyDr sp. z o.o. informacją potwierdzono, że incydent został opanowany i nie ma dowodów na dalszy nieuprawniony dostęp do systemów.
Niezależnie od powyższego należy podkreślić, ujawnienie danych może wiązać się z ryzykiem nieuprawnionego wykorzystania tych danych, w szczególności do podszywania się pod osoby, których dane dotyczą, podejmowania prób oszustwa, wyłudzenia dodatkowych informacji lub prowadzenia działań o charakterze phishingowym. W przypadku objęcia naruszeniem numeru PESEL nie można również wykluczyć prób wykorzystania danych w celu kradzieży tożsamości lub zaciągania zobowiązań.
W związku z powyższym zalecamy zachowanie szczególnej ostrożności wobec wiadomości e-mail, wiadomości SMS oraz połączeń telefonicznych, w szczególności w przypadkach, w których nadawca lub rozmówca żąda przekazania dodatkowych danych osobowych, haseł, kodów autoryzacyjnych, danych dostępowych lub dokonania płatności. W przypadku objęcia naruszeniem numeru PESEL rekomendujemy również rozważenie jego zastrzeżenia za pośrednictwem właściwych usług publicznych.
Osoby zainteresowane mogą również samodzielnie zweryfikować, czy ich dane zostały objęte przedmiotowym incydentem, korzystając z rządowego serwisu Bezpieczne Dane, dostępnego pod adresem: www.bezpiecznedane.gov.pl. Po uwierzytelnieniu użytkownika serwis umożliwia sprawdzenie, czy jego numer PESEL został wskazany w zbiorze danych związanym z incydentem dotyczącym MyDr sp. z o.o. Należy przy tym mieć na uwadze, że szczegółowych informacji dotyczących zakresu danych objętych naruszeniem w odniesieniu do konkretnego pacjenta może udzielić właściwy podmiot medyczny.
W tym miejscu pragniemy wskazać, że odnalezienie Państwa danych w rządowym serwisie Bezpieczne Dane (bezpiecznedane.gov.pl) nie oznacza, że naruszenie pozostaje w związku ze świadczeniami udzielanymi przez naszą placówkę. Z systemów MyDr sp. z o.o. korzysta wiele podmiotów medycznych, dlatego samo występowanie danych w zbiorze objętym incydentem nie pozwala na przypisanie ich do konkretnej placówki. Ustalenie takiego związku wymaga odrębnej, indywidualnej weryfikacji.
Dodatkowo informujemy, że MyDr sp. z o.o. stworzyła dedykowany punkt kontaktowy dla pacjentów, przeznaczony do udzielania odpowiedzi na pytania pacjentów związane z incydentem. Pytania można kierować na adres mailowy: dane@mydr.pl
Podkreślamy, że sam fakt objęcia danych naruszeniem nie oznacza, że dane te zostały faktycznie wykorzystane przez osoby nieuprawnione ani że doszło do wystąpienia któregokolwiek z opisanych wyżej skutków.
Pragniemy podkreślić, że nasza placówka, jako Administrator danych, podejmuje odpowiednie kroki prawne związane ze zgłoszeniem naruszenia oraz wyjaśnieniem incydentu. Dalsze informacje będziemy przekazywać wyłącznie w przypadku pojawienia się istotnych nowych okoliczności.
W przypadku pytań dotyczących naruszenia lub przetwarzania danych osobowych prosimy o kontakt z Inspektorem Ochrony Danych pod adresem e-mail: iod@klinika-ortomed.pl
Z poważaniem
ORTO-MED Specjalistyczne Centrum Medyczne sp. z o.o.
