Dla pacjentów leczonych w latach 2014–2018: informacja o incydencie w systemie MyDr. Sprawdź →

Informacja o naruszeniu ochrony danych osobowych u zewnętrznego dostawcy oprogramowania - aktualizowane

Szanowni Państwo,

informuję o naruszeniu ochrony danych osobowych, do którego doszło u zewnętrznego dostawcy oprogramowania medycznego — spółki MyDr sp. z o.o. Dostawca poinformował publicznie o celowym ataku i nieuprawnionym dostępie do danych.

Na serwerach tego podmiotu znajdują się dane pacjentów mojej praktyki z wcześniejszych lat, przeniesione tam wraz z przejęciem programu, z którego wcześniej korzystałem, i mimo moich żądań nieusunięte. Nie wiem, czy dane te znalazły się wśród objętych naruszeniem — mimo dwukrotnych wystąpień dostawca nie udzielił mi tej informacji. Informuję Państwa z ostrożności, nie mając ani potwierdzenia, ani zaprzeczenia.

Gdyby naruszenie objęło te dane, mogłoby dotyczyć: imienia i nazwiska, numeru PESEL, daty urodzenia, adresu, numeru telefonu oraz danych o stanie zdrowia, w tym rozpoznań i zastosowanego leczenia.

Możliwe konsekwencje to ujawnienie informacji o korzystaniu z leczenia, próby wyłudzenia danych lub pieniędzy przez osoby podszywające się pod placówki medyczne, a także kradzież tożsamości i wyłudzenie kredytu na Państwa dane.

Co warto zrobić

  • Zastrzec numer PESEL — w aplikacji mObywatel albo w urzędzie gminy.
  • Zachować ostrożność wobec wiadomości i telefonów rzekomo z gabinetu. Nigdy nie proszę o numer PESEL, hasła, kliknięcie w link ani o dopłaty do wizyt. W razie wątpliwości proszę zadzwonić pod znany numer gabinetu.
  • Monitorować zapytania kredytowe dotyczące Państwa danych.

Ze swojej strony zgłosiłem sprawę Prezesowi Urzędu Ochrony Danych Osobowych, wezwałem dostawcę do wskazania zakresu naruszenia oraz do usunięcia danych, a także wprowadzam dodatkowe zabezpieczenia w praktyce.

Zawiadomienie ma formę komunikatu publicznego, ponieważ dane kontaktowe z tamtego okresu są w znacznej części nieaktualne, a kierowanie korespondencji pod nieaktualne adresy naraziłoby Państwa prywatność.

W sprawach dotyczących ochrony danych proszę o kontakt: Wojciech Szerszenowicz, +48 509 221 211, psychiatra.kontakt@gmail.com. Przysługuje Państwu prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.

Wojciech Szerszenowicz
19 sierpnia 2026 r.


Aktualizacja z 20 września 2026 r.

Niniejsza aktualizacja zastępuje i doprecyzowuje informację opublikowaną 10 września 2026 r.

W dniu 10 września 2026 roku otrzymałem od MyDr sp. z o.o. informację, na którą czekałem od sierpnia. Dostawca ustalił, że naruszenie w zakresie dotyczącym mojej praktyki obejmuje dane 1898 osób. Wcześniejszy komunikat wydałem z ostrożności, nie mając potwierdzenia; dziś potwierdzenie mam.

Według informacji dostawcy nieuprawniona osoba trzecia skopiowała kopię zapasową bazy danych datowaną na 12 kwietnia 2024 roku. Do incydentu doszło pomiędzy 24 czerwca a 1 lipca 2026 roku.

Przypominam, skąd te dane wzięły się u tego dostawcy. Dokumentację prowadziłem od lutego 2014 roku do sierpnia 2018 roku w innym programie, po czym przeniosłem się do obecnego. Program, z którego wtedy korzystałem, został później przejęty przez MyDr sp. z o.o. i dokumentacja trafiła na serwery tej spółki. Nigdy nie prowadziłem w nim dokumentacji medycznej — mam tam wyłącznie konto pozwalające zajrzeć w dane archiwalne.

Naruszenie dotyczy zatem osób, które korzystały ze świadczeń mojej praktyki pomiędzy lutym 2014 a sierpniem 2018 roku. Jeżeli rozpoczęli Państwo leczenie u mnie po sierpniu 2018 roku — naruszenie Państwa nie dotyczy.

W poprzedniej wersji tego komunikatu wskazałem rok 2022 jako granicę czasową. Była to moja własna, nieścisła ocena, a nie ustalenie dostawcy. Powyższe daty są dokładniejsze i zastępują tamto wskazanie.

Doprecyzowuję również zakres danych. Naruszenie mogło objąć imię i nazwisko, numer PESEL, datę urodzenia, adres oraz dane o stanie zdrowia, w tym rozpoznania i zastosowane leczenie. W dokumentacji z tamtego okresu nie gromadziłem numerów telefonu ani adresów poczty elektronicznej — dane te naruszeniem objęte nie są.

Według informacji dostawcy prowadzony przez niego monitoring, w tym monitoring tak zwanej sieci ukrytej, nie wykazał dotąd publicznego ujawnienia danych objętych incydentem.

Zalecenia pozostają bez zmian

  • Zastrzec numer PESEL — w aplikacji mObywatel albo w urzędzie gminy.
  • Monitorować zapytania kredytowe dotyczące Państwa danych.
  • Zachować ostrożność wobec osób mogących podszywać się pod gabinet. O numer PESEL pytam wyłącznie w gabinecie albo podczas umówionej teleporady. Nigdy nie proszę o dane w wiadomościach tekstowych, poczcie elektronicznej ani komunikatorach, nie wysyłam odnośników do logowania i nie żądam dopłat do wizyt. W razie wątpliwości proszę się rozłączyć i oddzwonić pod znany Państwu numer gabinetu.

Otrzymaną informację przekazuję Prezesowi Urzędu Ochrony Danych Osobowych jako uzupełnienie zgłoszenia złożonego 19 sierpnia 2026 roku.

Wojciech Szerszenowicz
20 września 2026 r.