Szanowni Państwo,
informuję o naruszeniu ochrony danych osobowych, do którego doszło u zewnętrznego dostawcy oprogramowania medycznego — spółki MyDr sp. z o.o. Dostawca poinformował publicznie o celowym ataku i nieuprawnionym dostępie do danych.
Na serwerach tego podmiotu znajdują się dane pacjentów mojej praktyki z wcześniejszych lat, przeniesione tam wraz z przejęciem programu, z którego wcześniej korzystałem, i mimo moich żądań nieusunięte. Nie wiem, czy dane te znalazły się wśród objętych naruszeniem — mimo dwukrotnych wystąpień dostawca nie udzielił mi tej informacji. Informuję Państwa z ostrożności, nie mając ani potwierdzenia, ani zaprzeczenia.
Gdyby naruszenie objęło te dane, mogłoby dotyczyć: imienia i nazwiska, numeru PESEL, daty urodzenia, adresu, numeru telefonu oraz danych o stanie zdrowia, w tym rozpoznań i zastosowanego leczenia.
Możliwe konsekwencje to ujawnienie informacji o korzystaniu z leczenia, próby wyłudzenia danych lub pieniędzy przez osoby podszywające się pod placówki medyczne, a także kradzież tożsamości i wyłudzenie kredytu na Państwa dane.
Co warto zrobić
Ze swojej strony zgłosiłem sprawę Prezesowi Urzędu Ochrony Danych Osobowych, wezwałem dostawcę do wskazania zakresu naruszenia oraz do usunięcia danych, a także wprowadzam dodatkowe zabezpieczenia w praktyce.
Zawiadomienie ma formę komunikatu publicznego, ponieważ dane kontaktowe z tamtego okresu są w znacznej części nieaktualne, a kierowanie korespondencji pod nieaktualne adresy naraziłoby Państwa prywatność.
W sprawach dotyczących ochrony danych proszę o kontakt: Wojciech Szerszenowicz, +48 509 221 211, psychiatra.kontakt@gmail.com. Przysługuje Państwu prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
Wojciech Szerszenowicz
19 sierpnia 2026 r.
Aktualizacja z 20 września 2026 r.
Niniejsza aktualizacja zastępuje i doprecyzowuje informację opublikowaną 10 września 2026 r.
W dniu 10 września 2026 roku otrzymałem od MyDr sp. z o.o. informację, na którą czekałem od sierpnia. Dostawca ustalił, że naruszenie w zakresie dotyczącym mojej praktyki obejmuje dane 1898 osób. Wcześniejszy komunikat wydałem z ostrożności, nie mając potwierdzenia; dziś potwierdzenie mam.
Według informacji dostawcy nieuprawniona osoba trzecia skopiowała kopię zapasową bazy danych datowaną na 12 kwietnia 2024 roku. Do incydentu doszło pomiędzy 24 czerwca a 1 lipca 2026 roku.
Przypominam, skąd te dane wzięły się u tego dostawcy. Dokumentację prowadziłem od lutego 2014 roku do sierpnia 2018 roku w innym programie, po czym przeniosłem się do obecnego. Program, z którego wtedy korzystałem, został później przejęty przez MyDr sp. z o.o. i dokumentacja trafiła na serwery tej spółki. Nigdy nie prowadziłem w nim dokumentacji medycznej — mam tam wyłącznie konto pozwalające zajrzeć w dane archiwalne.
Naruszenie dotyczy zatem osób, które korzystały ze świadczeń mojej praktyki pomiędzy lutym 2014 a sierpniem 2018 roku. Jeżeli rozpoczęli Państwo leczenie u mnie po sierpniu 2018 roku — naruszenie Państwa nie dotyczy.
W poprzedniej wersji tego komunikatu wskazałem rok 2022 jako granicę czasową. Była to moja własna, nieścisła ocena, a nie ustalenie dostawcy. Powyższe daty są dokładniejsze i zastępują tamto wskazanie.
Doprecyzowuję również zakres danych. Naruszenie mogło objąć imię i nazwisko, numer PESEL, datę urodzenia, adres oraz dane o stanie zdrowia, w tym rozpoznania i zastosowane leczenie. W dokumentacji z tamtego okresu nie gromadziłem numerów telefonu ani adresów poczty elektronicznej — dane te naruszeniem objęte nie są.
Według informacji dostawcy prowadzony przez niego monitoring, w tym monitoring tak zwanej sieci ukrytej, nie wykazał dotąd publicznego ujawnienia danych objętych incydentem.
Zalecenia pozostają bez zmian
Otrzymaną informację przekazuję Prezesowi Urzędu Ochrony Danych Osobowych jako uzupełnienie zgłoszenia złożonego 19 sierpnia 2026 roku.
Wojciech Szerszenowicz
20 września 2026 r.