INFORMACJA DLA PACJENTÓW
dotycząca incydentu bezpieczeństwa danych w MyDr sp. z o.o.
Szanowni Państwo,
w związku z informacjami, które w ostatnich dniach pojawiły się w przestrzeni publicznej, dotyczącymi poważnego incydentu bezpieczeństwa danych w firmie MyDr sp. z o.o., chcemy przekazać Państwu informacje dotyczące sytuacji oraz sposobu, w jaki może ona odnosić się do danych pacjentów naszej przychodni.
Według dostępnych informacji medialnych oraz komunikatów dotyczących incydentu, doszło do nieuprawnionego dostępu do danych znajdujących się w systemach MyDr. Skala incydentu jest obecnie przedmiotem wyjaśnień. Pojawiające się informacje wskazują, że zdarzenie może dotyczyć wyłącznie danych historycznych, pochodzących z 2024 roku i lat wcześniejszych.
Na tym etapie nie dysponujemy jednak potwierdzeniem ze strony MyDr, czy i w jakim zakresie dane dotyczące pacjentów naszej przychodni zostały objęte tym incydentem.
Jak wyglądała sytuacja w Uni-Med?
Chcemy wyraźnie zaznazyć, że Uni-Med nie korzystał z usług MyDr w okresie, z którego, według obecnie dostępnych informacji, mają pochodzić dane objęte incydentem bezpieczeństwa danych.
Do końca czerwca 2025 roku dane osobowe i medyczne pacjentów Uni-Med były przechowywane i przetwarzane w systemie Mediqus firmy Gabos Software Sp. z o.o., działającym na własnych serwerach Uni-Med, zabezpieczonych przez dostępem zewnętrznym.
Dopiero w czerwcu 2025 roku przeprowadzona została migracja danych z systemu Mediqus do systemu MyDr.
Od 1 lipca 2025 roku dane naszej przychodni funkcjonują w środowisku informatycznym i na serwerach MyDr sp. z o.o.
Oznacza to, że w okresie, z którego, według aktualnie dostępnych, ale niepotwierdzonych przez Spółkę MyDr informacji, miałyby pochodzić dane objęte incydentem, Uni-Med nie był klientem MyDr, a dane naszych pacjentów nie były przechowywane w systemach tej firmy.
Prowadzimy obecnie szczegółowe wyjaśnienia dotyczące zakresu danych, które zostały przekazane do systemu MyDr, oraz tego, czy jakakolwiek część tych danych mogła zostać objęta obecnym incydentem.
Jakie działania podjęliśmy?
We wtorek 11 sierpnia 2026 roku zwróciliśmy się do Inspektora Ochrony Danych MyDr sp. z o.o. z szeregiem szczegółowych pytań dotyczących incydentu.
Poprosiliśmy między innymi o jednoznaczne informacje:
– kiedy dokładnie został wykryty incydent bezpieczeństwa;
– jakich systemów lub ich elementów dotyczył;
– jaki był zakres danych objętych incydentem;
– czy MyDr może potwierdzić, że dane pacjentów lub pracowników naszej przychodni zostały objęte nieuprawnionym dostępem, ujawnieniem, modyfikacją, utratą lub zniszczeniem;
– czy incydent został zgłoszony Prezesowi Urzędu Ochrony Danych Osobowych;
– jakie działania zostały podjęte przez MyDr w celu zabezpieczenia danych i ograniczenia ewentualnych skutków incydentu.
Do chwili przygotowania niniejszej informacji nie otrzymaliśmy odpowiedzi na przesłane pytania.
Dlatego na obecnym etapie nie chcemy przekazywać Państwu informacji, których nie możemy jednoznacznie potwierdzić.
Co oznacza to dla Państwa?
Na podstawie informacji, którymi obecnie dysponujemy, nie możemy potwierdzić, że dane pacjentów Uni-Med zostały objęte incydentem w MyDr.
Jednocześnie, z uwagi na fakt, że od 1 lipca 2025 roku korzystamy z systemu MyDr, traktujemy sprawę jako wymagającą pełnego wyjaśnienia i pozostajemy w kontakcie ze Spółką MyDr.
Będziemy również analizować kolejne oficjalne informacje dotyczące incydentu, w tym informacje przekazywane przez właściwe organy państwowe oraz MyDr.
Jeżeli otrzymamy potwierdzenie, że dane naszych pacjentów zostały objęte naruszeniem, przekażemy Państwu niezwłocznie dalsze informacje dotyczące zakresu zdarzenia, jego możliwych skutków oraz zalecanych działań.
Prosimy jednocześnie, aby nie opierać się na niepotwierdzonych informacjach pojawiających się w mediach społecznościowych lub innych nieoficjalnych źródłach. Sytuacja jest nadal wyjaśniana.
Bezpieczeństwo i poufność Państwa danych, w szczególności danych dotyczących zdrowia, traktujemy jako sprawę najwyższej wagi. Będziemy Państwa informować o kolejnych istotnych ustaleniach.
Uzupełnienie z 21 sierpnia 2026
Wymieniliśmy w aplikacji MyDr EDM wszystkie certyfikaty P1 wykorzystywane do komunikacji z systemami informatycznymi Centrum e-Zdrowia (e-recepty e-skierowania, e-ZWM itd).
Poszczególni lekarze są osobiście odpowiedzialni za swoje certyfikaty ZUS, za pomocą których podpisują e-recepty, e-skierowania, e-ZLA, eZWM oraz inną dokumentację medyczną. Pomagamy lekarzom w instalacji nowych certyfikatów w aplikacji MyDr EDM.
Wymienione zostały również certyfikaty API wykorzystywane m.in. do obsługi rejestracji online do lekarzy oraz zapewniające dostęp do dokumentacji medycznej w systemie MyDr EDM.
Kolejnym krokiem będzie wymiana certyfikatów służących do komunikacji z systemem IT laboratorium Diagnostyka S.A. W tym zakresie oczekujemy obecnie na wykonanie odpowiednich zmian po stronie Spółki Diagnostyka.
Jednocześnie, zgodnie z wcześniejszymi informacjami, nadal nie otrzymaliśmy od MyDr szczegółowych informacji dotyczących zakresu danych, które mogły zostać objęte incydentem bezpieczeństwa. W szczególności nie otrzymaliśmy potwierdzenia, czy jakiekolwiek dane osobowe lub dane medyczne naszych pacjentów mogły znaleźć się poza środowiskiem przechowywania danych na serwerach Spółki MyDr.
Przypominamy, że od lipca 2025 r. żadne dane systemu MyDr EDM nie są przechowywane na naszych własnych serwerach. Dane te są przechowywane w środowisku infrastruktury zapewnianym przez tzw. procesora czyli Spółkę MyDr.
Niestety, do dnia dzisiejszego – pomimo wcześniejszych deklaracji Ministra Cyfryzacji – nie ma możliwości zweryfikowania za pośrednictwem rządowego serwisu bezpiecznedane.gov.pl, czy konkretny numer PESEL oraz powiązane z nim dane zostały objęte incydentem bezpieczeństwa dotyczącym Spółki MyDr.
Na ten moment pozostajemy w oczekiwaniu na dalsze informacje ze strony MyDr oraz właściwych organów państwa. O wszelkich nowych, istotnych informacjach dotyczących bezpieczeństwa danych będziemy Państwa niezwłocznie informować.
Uzupełnienie z 29 sierpnia 2026 godzina 14:30
Dzisiaj na rządowej stronie https://bezpiecznedane.gov.pl można sprawdzić czy PESEL znalazł się w zbiorze danych objętych incydentem bezpieczeństwa. Jak podaje Spółka MyDr „wskazanie konkretnych danych osobowych w serwisie Bezpieczne Dane w kontekście incydentu MyDr nie oznacza, że dane te zostały upublicznione lub ujawnione w Internecie — co podkreśla również sam portal Bezpieczne Dane. (…) Na obecnym etapie nie możemy potwierdzić, że numery PESEL oznaczone w serwisie Bezpieczne Dane jako objęte z incydentem MyDr w pełni odpowiadają numerom zidentyfikowanym w ramach naszego postępowania wyjaśniającego. Nie możemy również potwierdzić, że wszystkie numery PESEL, w odniesieniu do których MyDr został wskazany jako źródło wycieku, rzeczywiście pochodzą z systemów MyDr. Równolegle nadal ściśle współpracujemy z Prezesem Urzędu Ochrony Danych Osobowych (UODO) oraz wspieramy placówki medyczne w wypełnianiu ich obowiązków wynikających z RODO. Obejmuje to zawiadamianie pacjentów i potwierdzanie, że ich dane mogły zostać objęte incydentem, a także pomoc w zrozumieniu, co incydent może dla nich oznaczać.”
Informujemy, że Spółka MyDr nadal nie odpowiedziała na nasze pytania z 11 sierpnia 2026. Nie otrzymaliśmy do tej pory wsparcia technicznego oraz merytorycznego ze strony Spółki MyDr, co oznacza, że w dalszym ciągu nie mamy informacji, że incydent bezpieczeństwa danych obejmował dane naszych pacjentów i pracowników.
Będziemy przekazywać kolejne informacje, gdy tylko pojawią się istotne, zweryfikowane okoliczności od Spółki MyDr lub organów państwowych.
Uzupełnienie z 4 września 2026 godzina 8:45
Spółka MyDr poinformowała w dniu 02.09.2026 o 13:15 publicznie, że „dotychczasowe ustalenia potwierdzają, że MyDr padło ofiarą cyberataku, w wyniku którego nieuprawniona strona trzecia uzyskała dostęp do środowiska i skopiowała z niego zawartość bazy danych przechowywanej w chmurze MyDr, przed 12 kwietnia 2024 roku, a w przypadku ograniczonej liczby osób – również dane osobowe zawarte w anulowanych e-skierowaniach wystawionych po tej dacie.”
Tak jak wspominaliśmy wcześniej, dane naszych pacjentów i pracowników znajdują się na serwerach Spółki MyDr od czerwca 2025 roku. W związku z tym istnieje niewielkie prawdopodobieństwo, że administrowane przez Uni-Med dane osobowe oraz dane medyczne mogły zostać nieuprawnienie pozyskane w następstwie cyberataku.
Uzupełnienie z 14 września 2026 godzina 10:35
Wyniki analizy przeprowadzonej przez MyDr przy wsparciu ekspertów ds. analizy forensic wskazują, że nieuprawniona strona trzecia uzyskała dostęp do danych osobowych 44 pacjentów, w tym danych o zdrowiu, zawartych w niektórych plikach dotyczących anulowanych e-skierowań do 1 lipca 2026 r. Wśród danych objętych incydentem mogły znaleźć się: imię, nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL oraz ograniczony zakres danych dotyczących zdrowia zawartych w anulowanych skierowaniach, w tym kod rozpoznań ICD-10.
23 pacjentów zostanie poinformowanych o incydencie poprzez wiadomość e-mail. a 21 pacjentów, których adresów e-mail nie posiadamy, otrzyma komunikat SMS.
Zgłoszenie do UODO 15.09.2026 sygnatura sprawy: 20260915_093922_889_129707
Z poważaniem Zespół Uni-Med






