kinemedica

Incydent

Naruszenie ochrony danych osobowych w systemie MyDr EDM

Komunikat z dnia 5 października 2026 r.

W skrócie. Dostawca systemu dokumentacji medycznej, z którego korzystały przychodnie Kinemedica, zgłosił naruszenie ochrony danych osobowych. Naruszenie powstało po jego stronie, nie w przychodniach. Może dotyczyć danych osób, które korzystały ze świadczeń przed listopadem 2025 r.

Co zrobić teraz. Sprawdzić swój numer PESEL w rządowej usłudze bezpiecznedane.gov.pl, a jeżeli figuruje — rozważyć bezpłatne zastrzeżenie numeru PESEL. Zachować ostrożność wobec telefonów i wiadomości „w sprawie wycieku".

Co się stało

Przychodnie prowadzone przez Kinemedica sp. z o.o. korzystały z systemu elektronicznej dokumentacji medycznej MyDr EDM, dostarczanego przez MyDr sp. z o.o. z siedzibą w Warszawie. Spółka ta przetwarzała dane pacjentów na nasze zlecenie, jako podmiot przetwarzający.

22 września 2026 r. otrzymaliśmy od MyDr sp. z o.o. zawiadomienie o naruszeniu ochrony danych osobowych. Do naruszenia doszło w infrastrukturze dostawcy — nie w systemach ani w placówkach Kinemedica.

Jakich danych może dotyczyć

Zgodnie z umową powierzenia przetwarzania zakres danych, które mogły zostać objęte naruszeniem, obejmuje:

  • imię i nazwisko, numer PESEL, datę urodzenia,
  • adres zamieszkania, numer telefonu, adres poczty elektronicznej, obywatelstwo,
  • dane przedstawiciela ustawowego lub osoby upoważnionej — w zakresie równoważnym danym pacjenta,
  • dane dotyczące ubezpieczenia zdrowotnego i społecznego,
  • dane pracodawcy, jeżeli zostały podane,
  • dane dotyczące zdrowia — rozpoznania, przepisane leki, wyniki badań, opisy i notatki z wizyt, wystawione skierowania i zwolnienia.

Zakres faktycznie objęty naruszeniem w odniesieniu do konkretnej osoby zależy od tego, jak obszerna była jej dokumentacja.

Jakie mogą być konsekwencje

  • wykorzystanie danych do podszycia się pod Państwa — na przykład przy próbie zaciągnięcia zobowiązania finansowego,
  • ukierunkowane oszustwa telefoniczne i wiadomości wykorzystujące wiedzę o korzystaniu ze świadczeń,
  • ujawnienie osobom trzecim informacji o stanie zdrowia.

Co warto zrobić

  1. Sprawdzić numer PESEL w rządowej usłudze bezpiecznedane.gov.pl. Jest to jedyne miejsce, w którym można to zweryfikować — my nie mamy możliwości sprawdzenia tego za Państwa.
  2. Rozważyć zastrzeżenie numeru PESEL — bezpłatnie, w aplikacji mObywatel, na stronie gov.pl albo w urzędzie gminy. Zastrzeżenie uniemożliwia zaciągnięcie kredytu na Państwa dane i można je w każdej chwili cofnąć.
  3. Zachować ostrożność wobec telefonów, SMS-ów i wiadomości „w sprawie wycieku".

Uwaga na oszustwa

Po każdym głośnym naruszeniu pojawiają się fałszywe telefony i wiadomości. Nigdy nie prosimy o hasła, kody BLIK ani dane karty. Nigdy nie prosimy o zainstalowanie programu do zdalnego pulpitu. Nigdy nie wysyłamy linków do „weryfikacji tożsamości".

Jeżeli cokolwiek budzi Państwa wątpliwość — proszę się rozłączyć i napisać do nas na adres podany niżej. Nie należy oddzwaniać na numer, z którego wykonano połączenie.

Co zrobiliśmy

  • 23 września 2026 r. zgłosiliśmy naruszenie Prezesowi Urzędu Ochrony Danych Osobowych,
  • 23 września 2026 r. wezwaliśmy MyDr sp. z o.o. do uzupełnienia informacji o naruszeniu,
  • 30 września 2026 r. skierowaliśmy ponaglenie, wyznaczając termin ostateczny,
  • wystąpiliśmy o wydanie kopii danych z konta administratora, aby samodzielnie zweryfikować przekazane zestawienia,
  • naruszenie zostało udokumentowane w rejestrze prowadzonym na podstawie art. 33 ust. 5 RODO.

Kontakt

Pytania w tej sprawie prosimy kierować do Inspektora Ochrony Danych Kinemedica sp. z o.o.: iod@kinemedica.pl. Odpowiadamy na każde zgłoszenie. Niezależnie od tego przysługuje Państwu prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych — uodo.gov.pl.