15/08/2026
Zawiadomienie o naruszeniu ochrony danych osobowych pacjentów:
Działając na podstawie art. 34 ust. 1 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych (...) (RODO), ISPL Andrzej Grodź z siedzibą w Wejherowo jako Administrator Danych Osobowych, niniejszym zawiadamia o wystąpieniu incydentu bezpieczeństwa mającego wpływ na poufność Pani/Pana danych osobowych.
1. Opis zdarzenia
W wyniku zewnętrznego cyberataku na infrastrukturę teleinformatyczną firmy MyDr Sp. z o.o. – podmiotu przetwarzającego, który dostarcza oprogramowanie medyczne wykorzystywane przez naszą placówkę do prowadzenia Elektronicznej Dokumentacji Medycznej – doszło do nieuprawnionego dostępu osób trzecich do bazy danych. Zdarzenie to miało charakter zewnętrzny i było całkowicie niezależne od systemów wewnętrznych naszej przychodni.
2. Kategorie danych, które mogły ulec wyciekowi
Naruszenie poufności może dotyczyć Pani/Pana danych przetwarzanych w systemie MyDr, w tym:
Dane identyfikacyjne: imię, nazwisko, numer PESEL.
Dane kontaktowe: numer telefonu, adres e-mail, adres zamieszkania.
Dane szczególnych kategorii (wrażliwe): dane dotyczące zdrowia (w tym historia wizyt lekarskich, rozpoznania medyczne, wystawione e-recepty, skierowania oraz zalecenia terapeutyczne).
3. Możliwe konsekwencje naruszenia dla pacjentów
Nieuprawniony dostęp do powyższych danych niesie za sobą wysokie ryzyko naruszenia praw i wolności. Może dojść do następujących sytuacji:
Kradzież tożsamości: Próby wyłudzenia kredytów, pożyczek lub innych zobowiązań finansowych przez osoby trzecie na skradziony numer PESEL.
Targetowany phishing i socjotechnika: Oszuści mogą próbować kontaktować się telefonicznie (vishing) lub poprzez SMS/e-mail, podając się za lekarza, naszą przychodnię lub instytucje państwowe (NFZ, Ministerstwo Zdrowia). Znając Pani/Pana historię leczenia lub nazwy leków, mogą brzmieć bardzo wiarygodnie w celu wyłudzenia pieniędzy lub haseł dostępowych.
Nieuprawnione zawarcie umów: Próby zawarcia umów cywilnoprawnych bez Pani/Pana wiedzy (np. umów abonamentowych na usługi telekomunikacyjne).
4. Rekomendowane środki minimalizujące ryzyko (Jak się chronić?)
W celu zabezpieczenia swoich praw stanowczo zalecamy podjęcie następujących działań:
Zastrzeżenie numeru PESEL: Należy to zrobić niezwłocznie i bezpłatnie w rządowej aplikacji mObywatel lub logując się na stronie internetowej mobywatel.gov.pl. Zablokuje to oszustom możliwość zaciągania pożyczek lub umów na Pani/Pana dane.
Weryfikacja statusu danych: Można sprawdzić, czy Pani/Pana dane znalazły się w wycieku, korzystając z oficjalnego, rządowego serwisu bezpiecznedane.gov.pl.
Wzmożona czujność: Prosimy o krytyczne podejście do wszelkich niespodziewanych telefonów, wiadomości e-mail oraz SMS dotyczących zdrowia, dopłat do e-recept czy konieczności podawania jakichkolwiek kodów autoryzacyjnych.
Alerty BIK: Rozważenie założenia konta w Biurze Informacji Kredytowej (BIK) w celu otrzymywania powiadomień o próbach zapytania o Pani/Pana zdolność kredytową.
5. Środki podjęte przez Administratora
Po uzyskaniu informacji o zdarzeniu nasza placówka niezwłocznie:
Zgłosiła naruszenie ochrony danych osobowych do Prezesa Urzędu Ochrony Danych Osobowych (UODO).
Zażądała od podmiotu przetwarzającego (MyDr Sp. z o.o.) szczegółowych wyjaśnień technicznych oraz weryfikacji wdrożonych blokad mających na celu powstrzymanie incydentu.
Podjęła działania zmierzające do bezpośredniego poinformowania osób poszkodowanych za pomocą masowych komunikatów.
6. Punkt kontaktowy
Z uwagi na to, że w naszej placówce nie powołano Inspektora Ochrony Danych (IOD), wszelkie pytania i wątpliwości związane z tym incydentem prosimy kierować bezpośrednio do Administratora:
Adres e-mail: [email protected]
Numer telefonu: 503 933 023
Adres korespondencyjny: ul. Przemysłowa 7A/L4
84-200 Wejherowo
Głęboko ubolewamy nad zaistniałą sytuacją i zapewniamy, że dokładamy wszelkich starań, aby zminimalizować jej skutki dla naszych Pacjentów.