Incydent
Naruszenie ochrony danych osobowych w systemie MyDr EDM
W skrócie. Dostawca systemu dokumentacji medycznej, z którego korzystały przychodnie Kinemedica, zgłosił naruszenie ochrony danych osobowych. Naruszenie powstało po jego stronie, nie w przychodniach. Może dotyczyć danych osób, które korzystały ze świadczeń przed listopadem 2025 r.
Co zrobić teraz. Sprawdzić swój numer PESEL w rządowej usłudze bezpiecznedane.gov.pl, a jeżeli figuruje — rozważyć bezpłatne zastrzeżenie numeru PESEL. Zachować ostrożność wobec telefonów i wiadomości „w sprawie wycieku".
Co się stało
Przychodnie prowadzone przez Kinemedica sp. z o.o. korzystały z systemu elektronicznej dokumentacji medycznej MyDr EDM, dostarczanego przez MyDr sp. z o.o. z siedzibą w Warszawie. Spółka ta przetwarzała dane pacjentów na nasze zlecenie, jako podmiot przetwarzający.
22 września 2026 r. otrzymaliśmy od MyDr sp. z o.o. zawiadomienie o naruszeniu ochrony danych osobowych. Do naruszenia doszło w infrastrukturze dostawcy — nie w systemach ani w placówkach Kinemedica.
Jakich danych może dotyczyć
Zgodnie z umową powierzenia przetwarzania zakres danych, które mogły zostać objęte naruszeniem, obejmuje:
- imię i nazwisko, numer PESEL, datę urodzenia,
- adres zamieszkania, numer telefonu, adres poczty elektronicznej, obywatelstwo,
- dane przedstawiciela ustawowego lub osoby upoważnionej — w zakresie równoważnym danym pacjenta,
- dane dotyczące ubezpieczenia zdrowotnego i społecznego,
- dane pracodawcy, jeżeli zostały podane,
- dane dotyczące zdrowia — rozpoznania, przepisane leki, wyniki badań, opisy i notatki z wizyt, wystawione skierowania i zwolnienia.
Zakres faktycznie objęty naruszeniem w odniesieniu do konkretnej osoby zależy od tego, jak obszerna była jej dokumentacja.
Jakie mogą być konsekwencje
- wykorzystanie danych do podszycia się pod Państwa — na przykład przy próbie zaciągnięcia zobowiązania finansowego,
- ukierunkowane oszustwa telefoniczne i wiadomości wykorzystujące wiedzę o korzystaniu ze świadczeń,
- ujawnienie osobom trzecim informacji o stanie zdrowia.
Co warto zrobić
- Sprawdzić numer PESEL w rządowej usłudze bezpiecznedane.gov.pl. Jest to jedyne miejsce, w którym można to zweryfikować — my nie mamy możliwości sprawdzenia tego za Państwa.
- Rozważyć zastrzeżenie numeru PESEL — bezpłatnie, w aplikacji mObywatel, na stronie gov.pl albo w urzędzie gminy. Zastrzeżenie uniemożliwia zaciągnięcie kredytu na Państwa dane i można je w każdej chwili cofnąć.
- Zachować ostrożność wobec telefonów, SMS-ów i wiadomości „w sprawie wycieku".
Uwaga na oszustwa
Po każdym głośnym naruszeniu pojawiają się fałszywe telefony i wiadomości. Nigdy nie prosimy o hasła, kody BLIK ani dane karty. Nigdy nie prosimy o zainstalowanie programu do zdalnego pulpitu. Nigdy nie wysyłamy linków do „weryfikacji tożsamości".
Jeżeli cokolwiek budzi Państwa wątpliwość — proszę się rozłączyć i napisać do nas na adres podany niżej. Nie należy oddzwaniać na numer, z którego wykonano połączenie.
Co zrobiliśmy
- 23 września 2026 r. zgłosiliśmy naruszenie Prezesowi Urzędu Ochrony Danych Osobowych,
- 23 września 2026 r. wezwaliśmy MyDr sp. z o.o. do uzupełnienia informacji o naruszeniu,
- 30 września 2026 r. skierowaliśmy ponaglenie, wyznaczając termin ostateczny,
- wystąpiliśmy o wydanie kopii danych z konta administratora, aby samodzielnie zweryfikować przekazane zestawienia,
- naruszenie zostało udokumentowane w rejestrze prowadzonym na podstawie art. 33 ust. 5 RODO.
Kontakt
Pytania w tej sprawie prosimy kierować do Inspektora Ochrony Danych Kinemedica sp. z o.o.: iod@kinemedica.pl. Odpowiadamy na każde zgłoszenie. Niezależnie od tego przysługuje Państwu prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych — uodo.gov.pl.