Informacja o naruszeniu ochrony danych osobowych

Szanowni Państwo,

musimy poinformować, że zgodnie z zawiadomieniem otrzymanym przez naszą placówkę od dostawcy systemu informatycznego MyDr sp. z o.o. z którego nasza placówka korzysta, w dniu 2 września 2026 roku MyDr sp. z o.o. potwierdziła, że doszło do incydentu bezpieczeństwa, w efekcie którego ujawnione mogły zostać dane części naszych pacjentów.

Incydent polegał na uzyskaniu przez osoby nieuprawnione dostępu do części danych przetwarzanych w systemach informatycznych MyDr sp. z o.o. oraz skopiowania tych danych i dotyczył bazy danych przetwarzanych w chmurze przed 12 kwietnia 2024 roku oraz - w przypadku ograniczonej liczby osób - również dane osobowe zawarte w anulowanych skierowaniach.

Zakres danych objętych naruszeniem może być różny w odniesieniu do poszczególnych osób i obejmować imię i nazwisko, numer PESEL, dane kontaktowe, dane adresowe, ale również informacje o zdrowiu, informacje dotyczące wizyt, recept, dane dotyczące zdrowia, dane dotyczące ubezpieczenia społecznego (jeśli zostały podane), informacje dotyczące pracodawcy danej osoby (jeśli zostały podane) lub inne informacje dodatkowe dotyczące leczenia.

Zgodnie z uzyskaną od MyDr sp. z o.o. informacją potwierdzono, że incydent został opanowany i nie ma dowodów na dalszy nieuprawniony dostęp do systemów.

Niezależnie od powyższego należy podkreślić, ujawnienie danych może wiązać się z ryzykiem nieuprawnionego wykorzystania tych danych, w szczególności do podszywania się pod osoby, których dane dotyczą, podejmowania prób oszustwa, wyłudzenia dodatkowych informacji lub prowadzenia działań o charakterze phishingowym. W przypadku objęcia naruszeniem numeru PESEL nie można również wykluczyć prób wykorzystania danych w celu kradzieży tożsamości lub zaciągania zobowiązań.

W związku z powyższym zalecamy zachowanie szczególnej ostrożności wobec wiadomości e-mail, wiadomości SMS oraz połączeń telefonicznych, w szczególności w przypadkach, w których nadawca lub rozmówca żąda przekazania dodatkowych danych osobowych, haseł, kodów autoryzacyjnych, danych dostępowych lub dokonania płatności. W przypadku objęcia naruszeniem numeru PESEL rekomendujemy również rozważenie jego zastrzeżenia za pośrednictwem właściwych usług publicznych.

Osoby zainteresowane mogą również samodzielnie zweryfikować, czy ich dane zostały objęte przedmiotowym incydentem, korzystając z rządowego serwisu Bezpieczne Dane, dostępnego pod adresem: www.bezpiecznedane.gov.pl. Po uwierzytelnieniu użytkownika serwis umożliwia sprawdzenie, czy jego numer PESEL został wskazany w zbiorze danych związanym z incydentem dotyczącym MyDr sp. z o.o. Należy przy tym mieć na uwadze, że szczegółowych informacji dotyczących zakresu danych objętych naruszeniem w odniesieniu do konkretnego pacjenta może udzielić właściwy podmiot medyczny.

W tym miejscu pragniemy wskazać, że odnalezienie Państwa danych w rządowym serwisie Bezpieczne Dane (bezpiecznedane.gov.pl) nie oznacza, że naruszenie pozostaje w związku ze świadczeniami udzielanymi przez naszą placówkę. Z systemów MyDr sp. z o.o. korzysta wiele podmiotów medycznych, dlatego samo występowanie danych w zbiorze objętym incydentem nie pozwala na przypisanie ich do konkretnej placówki. Ustalenie takiego związku wymaga odrębnej, indywidualnej weryfikacji.

Dodatkowo informujemy, że MyDr sp. z o.o. stworzyła dedykowany punkt kontaktowy dla pacjentów, przeznaczony do udzielania odpowiedzi na pytania pacjentów związane z incydentem. Pytania można kierować na adres mailowy: dane@mydr.pl

Podkreślamy, że sam fakt objęcia danych naruszeniem nie oznacza, że dane te zostały faktycznie wykorzystane przez osoby nieuprawnione ani że doszło do wystąpienia któregokolwiek z opisanych wyżej skutków.

Pragniemy podkreślić, że nasza placówka, jako Administrator danych, podejmuje odpowiednie kroki prawne związane ze zgłoszeniem naruszenia oraz wyjaśnieniem incydentu. Dalsze informacje będziemy przekazywać wyłącznie w przypadku pojawienia się istotnych nowych okoliczności.

W przypadku pytań dotyczących naruszenia lub przetwarzania danych osobowych prosimy o kontakt z Inspektorem Ochrony Danych pod adresem e-mail: iod@klinika-ortomed.pl

Z poważaniem

ORTO-MED Specjalistyczne Centrum Medyczne sp. z o.o.