Toruń, dnia 13 sierpnia 2026 r.

Grzegorz Kosowski

„Centrum Zakątek Grzegorz Kosowski”

ul. Bydgoska 32, 87-100 Toruń

NIP: 9562324089

Co się stało?

 

Z przykrością informujemy, że system naszego podmiotu przetwarzającego, tj. MyDr Sp. z o.o. z siedzibą w Warszawie, padł ofiarą cyberataku, w wyniku którego doszło do naruszenia poufności Pani/Pana danych osobowych.

Chcielibyśmy podkreślić, że nie oznacza to, że Pani/Pana dane zostały odczytane, wykorzystane lub upublicznione. Zespoły MyDr oraz zewnętrzni eksperci stale monitorują sytuację i nie wykryli, aby dane objęte incydentem zostały publicznie udostępnione. Przeprowadzone przez MyDr analizy śledcze potwierdziły, że incydent został opanowany oraz że nie ma dowodów wskazujących na dalszy nieuprawniony dostęp do systemów.

Ustalenia dokonane przez MyDr przy wsparciu ekspertów zajmujących się analizą śledczą wskazują, że incydent obejmował ograniczony zakres danych przed 12 kwietnia 2024 r., z wyjątkiem nielicznych przypadków, w których mógł również objąć dane zawarte w anulowanych skierowaniach na badania medyczne wystawione po tej dacie.

Wśród danych objętych incydentem mogły znaleźć się Pani/Pana: imię, nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL, dane dotyczące zdrowia, ubezpieczenia społecznego, i (jeśli zostały podane) informacje dotyczące pracodawcy, lub inne dane identyfikacyjne.

Mimo że prowadzony przez MyDr stały monitoring nie wykazał dotychczas żadnych przypadków wykorzystania ani publicznego ujawnienia danych, nie można wykluczyć, że, ze względu na charakter incydentu, w określonych okolicznościach może on potencjalnie wiązać się z wysokim ryzykiem dla praw lub wolności osób, których dane zostałyby niewłaściwie wykorzystane. Chcemy pomóc Pani/Panu zachować bezpieczeństwo na wypadek zmiany okoliczności, dlatego przekazujemy informacje o ewentualnych konsekwencjach oraz zalecanych środkach ostrożności, które mogą pomóc w ochronie danych osobowych i ograniczeniu potencjalnych skutków incydentu.

 

Jakie ewentualne konsekwencje zidentyfikowaliśmy?

Wśród danych objętych naruszeniem mógł znajdować się numer PESEL, który w połączeniu z imieniem i nazwiskiem oraz danymi kontaktowymi, w określonych sytuacjach, mógłby posłużyć osobom nieuprawnionym do działań niezgodnych z prawem. W szczególności, jeśli dane te zostałyby publicznie ujawnione, mogłyby zostać użyte przez osoby nieuprawnione do:

  • zaciągnięcia kredytu, pożyczki lub zawarcia innych umów bez Pani/Pana wiedzy;

  • uzyskania dostępu do Pani/Pana danych zdrowia w instytucjach medycznych, w których uwierzytelnianie osób następuje przy pomocy numeru PESEL.

Incydent mógł również dotyczyć danych dotyczących zdrowia, których nieuprawnione użycie może naruszać Pani/Pana prawa, w szczególności, gdyby osoby trzecie próbowały wykorzystać te informacje:

  • w sposób niekorzystny dla Pani/Pana, w tym prowadzący do naruszenia Pani/Pana praw lub do gorszego traktowania w środowisku zamieszkania;

  • w celu dokonania oszustwa, np. poprzez kontakt z Panią/Panem lub bliskimi w celu zaoferowania alternatywnych metod leczenia zdiagnozowanych u Pani/Pana chorób.

Raz jeszcze chcemy podkreślić, że warto zachować ostrożność i czujność, jednak na obecnym etapie prowadzony przez MyDr monitoring nie wykazał żadnych przypadków wykorzystania ani publicznego ujawnienia danych. Nie ma zatem powodów do niepokoju.

 

Jakie działania może Pan/Pani podjąć?

W przypadku numeru PESEL:

  • można bezpłatnie zastrzec numer PESEL w aplikacji mobilnej mObywatel, przez Internet na stronie mObywatel.gov.pl lub osobiście w Urzędzie Gminy (Miasta). Instytucje finansowe są obecnie zobligowane weryfikować przy zawieraniu umów, czy PESEL jest zastrzeżony, co ogranicza ryzyko użycia danych do nieuprawnionego zaciągania zobowiązań na szkodę innych osób. Zastrzeżenie PESEL nie blokuje jednak możliwości rejestracji u lekarza, realizacji recepty czy załatwienia sprawy w urzędzie – więcej informacji pod linkiem: https://www.gov.pl/web/gov/zastrzez-swoj-numer-pesel-lub-cofnij-zastrzezenie;

  • można poinformować inne placówki medyczne, w których świadczone są dla Pani/Pana usługi, iż osoby trzecie mogą chcieć wykorzystać Pani/Pana PESEL w celu przejścia procesu autoryzacji w tych jednostkach.

W przypadku danych dotyczących zdrowia:

  • w razie potwierdzenia wykorzystania danych przez osoby nieuprawnione może Pani/Pan dochodzić względem nich ochrony swoich praw na podstawie właściwych przepisów, w tym Kodeksu cywilnego;

  • warto zachować szczególną ostrożność wobec wszelkich kontaktów z nieznanymi osobami, które nie miały prawa znać historii Pani/Pana zdrowia, a które proponują Pani/Panu skorzystanie z oferowanych przez nie usług medycznych, pseudomedycznych lub terapeutycznych.

Bez względu na zakres danych osobowych, w przypadku podejrzenia, że zostały one wykorzystane niezgodnie z prawem, można zgłosić to na Policję.

Informacje o sposobie zgłoszenia znajdują się pod adresem: https://www.gov.pl/web/gov/zglos-przestepstwo.

 

Podkreślamy ponownie, że prowadzony przez MyDr monitoring nie wykazał dotychczas żadnych przypadków wykorzystania ani publicznego ujawnienia danych.

 

 

Jakie działania zostały już podjęte?

Aby ograniczyć negatywne skutki wykrytego ataku MyDr Sp. z o.o., podjął następujące działania:

  1. niezwłocznie opanował i zakończył incydent, a także wdrożył dodatkowe, ukierunkowane środki techniczne i organizacyjne mające na celu zapobieganie podobnym incydentom w przyszłości;

  2. zaangażował wyspecjalizowaną firmę z zakresu cyberbezpieczeństwa w celu przeprowadzenia szczegółowej analizy incydentu;

  3. zgłosił incydent wyspecjalizowanej jednostce Policji - Centralnemu Biuru Zwalczania Cyberprzestępczości Policji i ściśle z nią współpracuje;

  4. współpracuje z Ministerstwem Cyfryzacji, Centrum e-Zdrowia, CSIRT NASK i CSIRT Centrum e-Zdrowia;

  5. współpracuje z Urzędem Ochrony Danych Osobowych;

  6. kontynuuje monitoring systemów w celu wykrycia ewentualnych skutków incydentu i niezwłocznego reagowania na pojawiające się zagrożenia;

  7. prowadzi stały monitoring internetu w celu wykrycia, czy dane, których dotyczy incydent, zostały upublicznione.

Nasza placówka - jako administrator Pani/Pana danych osobowych, po otrzymaniu zawiadomienia o naruszeniu od MyDr Sp. z o.o., dokonała zgłoszenia tego naruszenia do Prezesa Urzędu Ochrony Danych Osobowych.

 

Gdzie można uzyskać dalsze informacje?

W przypadku dodatkowych pytań dotyczących zakresu incydentu prosimy o kontakt dane@mydr.pl.

 

 

Z poważaniem

Grzegorz Kosowski

Kierownik Centrum Zakątek

Aktualizacja: naruszenia danych osobowych z systemu MyDr dotyczą głównie danych pacjentów, przedstawicieli prawnych pacjenta lub osoby upoważnione do wglądu w dokumentację medyczną pacjenta sprzed 12.04.2024 r. Po więcej informacji: dane@mydr.pl

Toruń, dnia 3 września 2026 r.

Szanowni Pacjenci,

 

z przykrością informujemy, że w związku z incydentem bezpieczeństwa dotyczącym systemu informatycznego MyDr,

z którego korzystamy w związku z obsługą Pacjentów, mogło dojść do naruszenia ochrony Państwa danych osobowych.

Ze względu na charakter danych, których może dotyczyć incydent, w tym danych identyfikacyjnych oraz danych dotyczących zdrowia, przekazujemy Państwu niniejszą informację w celu umożliwienia podjęcia odpowiednich działań ograniczających ewentualne negatywne skutki zdarzenia.

 

W dniu 12 sierpnia 2026 roku Ministerstwo Cyfryzacji potwierdziło informacje o incydencie dotyczącym bezpieczeństwa danych osobowych Pacjentów, które przetwarzamy na platformie MyDr. Tym samym Administrator

w tym dniu stwierdził naruszenie ochrony danych osobowych.

Do naruszenia ochrony danych osobowych doszło na skutek ataku hakerskiego, polegającego na prawdopodobnym nieuprawnionym dostępie do systemu informatycznego przetwarzającego dane Pacjentów (złamanie zabezpieczeń

i/lub uzyskanie nieautoryzowanego dostępu).

W związku z powyższym, w celu realizacji obowiązku wynikającego z art. 34 RODO, przekazujemy informacje

o prawdopodobnym naruszeniu ochrony Państwa danych osobowych, które miało miejsce prawdopodobnie dnia 10 sierpnia 2026 roku.

O zdarzeniu Administrator dowiedział się w dniu 10 sierpnia 2026 r.

Aktualnie okoliczności zdarzenia jak i zakres naruszeń danych osobowych są weryfikowane.

 

Zakres danych, które mogły znajdować się w systemie MyDr i których może dotyczyć niniejsze naruszenie, obejmuje:

  • imię i nazwisko,

  • numer telefonu,

  • adres zamieszkania,

  • numer PESEL,

  • adres poczty elektronicznej,

  • dane dotyczące zdrowia,

  • informacje dotyczące korzystania ze świadczeń medycznych,

  • dokumenty medyczne znajdujące się w systemie,

  • informacje dotyczące recept – w zakresie, w jakim były przechowywane w systemie.

 

Jak wynika z dotychczasowych ustaleń, incydent dotyczy dostępu do danych historycznych do kwietnia 2024 r. włącznie. Zakres ten jest weryfikowany.

 

Dane dotyczące zdrowia stanowią szczególną kategorię danych osobowych, której ujawnienie może wiązać się z podwyższonym ryzykiem naruszenia praw i wolności osoby, której dane dotyczą.

Na dzień sporządzenia niniejszej informacji nie możemy wykluczyć, że osoby nieuprawnione uzyskały dostęp do wskazanych powyżej danych.

Kwestia bezpieczeństwa danych osobowych naszych Pacjentów  ma dla nas priorytetowe znaczenie, dlatego niezwłocznie

po uzyskaniu informacji o incydencie, wszczęliśmy wewnętrzną Procedurę obsługi naruszeń.

W związku z zaistniałą sytuacją zostały podjęte natychmiastowe działania polegające na tym, że:

  • uruchomił wewnętrzną procedurę obsługi naruszenia ochrony danych osobowych;

  • zabezpieczył informacje i dane związane z incydentem w celu umożliwienia jego dalszego wyjaśnienia;

  • prowadzi analizę zakresu danych, które mogły być dostępne dla osoby nieuprawnionej;

  • prowadzi analizę zakresu i czasu trwania nieuprawnionego dostępu;

  • zwrócił się do dostawcy systemu MyDr o przekazanie szczegółowych informacji dotyczących przebiegu i przyczyn incydentu;

  • dokonał oceny ryzyka naruszenia praw i wolności osób, których dane mogą być objęte incydentem;

  • przygotowuje zgłoszenie naruszenia Prezesowi Urzędu Ochrony Danych Osobowych, zgodnie z art. 33 RODO;

  • w razie potrzeby podejmuje dalsze działania mające na celu ograniczenie skutków naruszenia oraz zapobieżenie podobnym zdarzeniom w przyszłości.

 

Administrator będzie kontynuował analizę incydentu również po przekazaniu niniejszej informacji. Jeżeli w toku dalszych ustaleń zostaną potwierdzone dodatkowe okoliczności istotne z punktu widzenia bezpieczeństwa Pani/Pana danych, zostaną one odpowiednio uwzględnione w dalszej komunikacji.

 

Chcielibyśmy poinformować Państwo o możliwych konsekwencjach naruszenia ochrony danych osobowych.

Następstwem naruszenia ochrony danych osobowych może być:

  • utrata kontroli nad własnymi danymi osobowymi,

  • przetwarzanie danych osobowych przez osobę do tego nieuprawnioną,

  • naruszenie dóbr osobistych,

  • podejmowanie kontaktu przez osobę nieuprawnioną,

  • kradzież tożsamości lub oszustwa,

  • ujawnienie osobom nieuprawnionym informacji dotyczących zdrowia, leczenia, korzystania ze świadczeń medycznych,

  • naruszenie dobrego imienia.

Osoba nieuprawniona uzyskująca dostęp do danych może:

  • udostępnić dane innym osobom;

  • wysyłać Spam,

  • podejmować próby wyłudzenia danych np. poprzez phishing,

  • wykorzystywanie Państwa adresu lub nr tel. do zakładania fałszywych kont w internecie.

 

Jednocześnie informujemy, że samo wystąpienie naruszenia nie oznacza, że wszystkie powyższe konsekwencje wystąpią

lub że osoba nieuprawniona wykorzystała Państwa dane.

 

Powyższe informacje przedstawiają potencjalne ryzyka, które Administrator bierze pod uwagę przy ocenie skutków incydentu.

W celu zminimalizowania ewentualnych negatywnych skutków naruszenia macie Państwo następujące możliwości działania:

  • zastrzeżenie numeru PESEL w aplikacji mObywatel lub za pośrednictwem właściwego urzędu,

  • zweryfikowanie czy dane osobowe zostały naruszone na stronie rządowej https://bezpiecznedane.gov.pl/

  • dokładne sprawdzanie nadawców wiadomości kierowanych do Państwa, ignorowanie nieoczekiwanej korespondencji, w szczególności namawiającej do podjęcia dodatkowego działania jak np. zrobienia przelewu,

  • weryfikowanie nietypowych próśb znajomych i nieznajomych osób,

  • zachowanie ostrożności w sytuacji wszelkich próśb finansowych od znajomych i nieznajomych osób,

  • nieklikanie w linki i niepobieranie załączników przesyłanych pocztą e-mail, drogą sms od nieznanych nadawców,

  • w przypadku zauważenia podejrzanych aktywności – niezwłoczne zgłoszenie sprawy do odpowiednich instytucji tj. Bank, Policja, Prezes Urzędu Ochrony Danych Osobowych,

  • wracanie szczególnej uwagi na wiadomości zawierające informacje dotyczące rzekomej recepty, płatności, wizyty lub konieczności potwierdzenia danych;

  • nieprzekazywanie nikomu haseł, kodów SMS, kodów autoryzacyjnych ani danych służących do logowania;

  • monitorowanie informacji dotyczących zobowiązań finansowych lub prób wykorzystania Państwa danych.

Chcemy zapewnić, że podejmujemy wszelkie możliwe kroki, aby dochować należytej staranności, by taka sytuacja nie miała ponownie miejsca w przyszłości.

 

Więcej informacji:

Jeżeli ma Pani/Pan jakiekolwiek pytania w związku z zaistniałą sytuacją, prosimy o kontakt: biuro@centrumzakatek.pl.

 

Przepraszamy za zaistniałą sytuację oraz związane z nią niedogodności i poczucie zagrożenia bezpieczeństwa Państwa danych.

 

Bezpieczeństwo danych osobowych, w szczególności danych dotyczących zdrowia, traktujemy jako kwestię priorytetową. Podejmujemy działania mające na celu ograniczenie skutków incydentu, wyjaśnienie jego przyczyn oraz wzmocnienie stosowanych środków bezpieczeństwa, aby ograniczyć ryzyko wystąpienia podobnego zdarzenia w przyszłości.

 

Z wyrazami szacunku,

Zawiadomienie o naruszeniu ochrony danych osobowych

Grzegorz Kosowski

„Centrum Zakątek Grzegorz Kosowski”

ul. Bydgoska 32, 87-100 Toruń

NIP: 9562324089

Wyciek danych w systemie Mydr EDM - co warto zrobić

W związku ze zdarzeniem dotyczącym spółki MyDr - dostawcy systemu elektronicznej dokumentacji medycznej, z którego korzysta nasza placówka - informujemy o naruszeniu bezpieczeństwa danych: osoba nieuprawniona uzyskała dostęp do przetwarzanych informacji. Zdarzenie zostało potwierdzone przez Ministerstwo Cyfryzacji 12 sierpnia 2026 r.

 

Podkreślamy, że do naruszenia nie doszło w systemach naszej placówki. Niezależnie od tego, jako administrator Państwa danych, podjęliśmy działania wymagane w takiej sytuacji: zwróciliśmy się do dostawcy o dokładne ustalenie zakresu incydentu, zgłosiliśmy sprawę do Prezesa Urzędu Ochrony Danych Osobowych oraz poinformowaliśmy indywidualnie pacjentów naszej placówki. 

 

Zakres danych, których może dotyczyć naruszenie, obejmuje: imię i nazwisko, numer PESEL, datę urodzenia, dane kontaktowe, przypisany oddział NFZ, a także informacje o stanie zdrowia - w tym o wystawionych receptach i odbytych wizytach.

 

Poniżej znajdą Państwo zestaw konkretnych działań - od najważniejszego po uzupełniające - które warto podjąć, aby ograniczyć ryzyko związane z tym zdarzeniem. Znaczna część zagrożeń wiąże się nie z samym wyciekiem, lecz z tym, jak ktoś może próbować go wykorzystać w kolejnych tygodniach. Dlatego zachęcamy do zapoznania się z całością.

 

 

1. Zastrzeż numer PESEL - to najważniejszy krok

 

Zastrzeżenie numeru PESEL zajmuje dosłownie kilka minut i można je zrobić na kilka sposobów: przez aplikację mObywatel, na portalu gov.pl, osobiście w urzędzie gminy, w placówce bankowej lub na poczcie.

 

Dzięki temu nikt nie zaciągnie na Państwa dane kredytu ani pożyczki, nie otworzy nowego konta bankowego, notariusz nie sporządzi aktu notarialnego dotyczącego nieruchomości, operator telekomunikacyjny nie wyda duplikatu karty SIM, a bank nie wypłaci w oddziale gotówki przekraczającej trzykrotność minimalnego wynagrodzenia.

Zastrzeżenie PESEL w żaden sposób nie utrudnia korzystania z opieki zdrowotnej - wizyty u lekarza i realizacja recept przebiegają bez zmian.

 

Ważna wskazówka: jeśli planują Państwo w najbliższym czasie wypłatę większej sumy gotówki w banku, trzeba cofnąć zastrzeżenie przed złożeniem dyspozycji wypłaty. Zrobienie tego już po złożeniu dyspozycji nic nie da - bank i tak wstrzyma wypłatę na 12 godzin.

 

 

2. Sprawdź, czy Twoje dane rzeczywiście znalazły się w wycieku

 

Informacje o naruszeniach będą pojawiać się w oficjalnym serwisie bezpiecznedane.gov.pl. Ponieważ zgłoszenie do tego serwisu leży po stronie poszczególnych administratorów danych, pojawienie się tam informacji może zająć kilka dni - prosimy o cierpliwość.

Prosimy jednocześnie o daleko idącą ostrożność wobec innych serwisów, które oferują „natychmiastowe sprawdzenie wycieku” - takie strony same bywają narzędziem do wyłudzania danych.

 

 

3. Zachowaj szczególną ostrożność przy telefonach i wiadomościach

To właśnie w kolejnych tygodniach i miesiącach po wycieku ryzyko jest największe, ponieważ osoby próbujące wyłudzić dane mogą znać Państwa imię, nazwisko, PESEL,

a nawet nazwę przyjmowanego leku czy termin wizyty - co sprawia, że ich wiadomości mogą wyglądać bardzo wiarygodnie.

  • Nie otwierajmy linków w wiadomościach dotyczących recept, wyników badań, dopłat, zwrotów pieniędzy czy „weryfikacji danych”.

  • Nigdy nie podawajmy przez telefon numeru PESEL, haseł, kodów SMS ani danych karty płatniczej - żadna placówka medyczna, bank czy NFZ nigdy o to nie poprosi telefonicznie.

  • Jeśli osoba dzwoniąca wywiera presję czasu lub powołuje się na stan zdrowia, najlepiej rozłączyć się i oddzwonić samodzielnie wyszukanym numerem instytucji - nigdy numerem podanym przez rozmówcę.

  • Pamiętajmy, że numer wyświetlający się na ekranie telefonu może być podrobiony (tzw. spoofing).

  • Nie instalujmy żadnego oprogramowania do zdalnego dostępu na prośbę osoby dzwoniącej.

 

 

4. Zabezpiecz swoje konta

  • Włącz weryfikację dwuetapową (2FA) w bankowości elektronicznej, poczcie e-mail oraz na Internetowym Koncie Pacjenta.

  • Zmień hasło wszędzie tam, gdzie było ono używane w więcej niż jednym serwisie.

  • Regularnie sprawdzaj raporty w Biurze Informacji Kredytowej (BIK) oraz w biurach informacji gospodarczej - pod kątem zapytań kredytowych, o które sam(a) nie wnioskowałeś/aś.

  • Przez kolejnych kilka miesięcy obserwuj historię operacji na swoim koncie bankowym.

 

 

5. Jeśli coś Cię zaniepokoi – zgłoś to

  • Podejrzaną próbę oszustwa można zgłosić do CERT Polska przez formularz na stronie incydent.cert.pl albo przesłać podejrzaną wiadomość SMS pod bezpłatny numer 8080.

  • Jeżeli doszło do realnej szkody, warto złożyć zawiadomienie na policji lub w prokuraturze.

  • Jeśli okaże się, że na Twoje dane zaciągnięto jakiekolwiek zobowiązanie finansowe, natychmiast skontaktuj się z daną instytucją finansową i zażądaj wstrzymania realizacji umowy.

 

6. Jakie prawa Ci przysługują

Jako pacjent mają Państwo prawo dowiedzieć się od naszej placówki, jakiego zakresu danych dotyczy naruszenie, prawo dostępu do własnych danych, prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych oraz prawo dochodzenia roszczeń na drodze sądowej. Jeśli chcieliby Państwo skorzystać z któregokolwiek z tych praw lub uzyskać dodatkowe informacje, prosimy o kontakt z naszą placówką.

 

 

Na koniec

Prosimy o zachowanie spokoju -sam fakt ujawnienia danych nie oznacza automatycznie, że doszło lub dojdzie do jakiejkolwiek szkody. Wykonanie powyższych kroków, a przede wszystkim zastrzeżenie numeru PESEL, istotnie zmniejsza ryzyko oraz pozwala odzyskać poczucie spokoju w tej sytuacji.