Na tej stronie znajdą Państwo wszystko, co dotyczy Państwa danych osobowych w mojej praktyce: kto nimi zarządza, jak długo są przechowywane, jak uzyskać dostęp do dokumentacji medycznej oraz informację o naruszeniu ochrony danych u zewnętrznego dostawcy oprogramowania.
Naruszenie ochrony danych osobowych u zewnętrznego dostawcy oprogramowania
Naruszenie dotyczy osób, które korzystały ze świadczeń mojej praktyki pomiędzy lutym 2014 a sierpniem 2018 roku. Przejdź do pełnej treści komunikatu
Spis treści
Komunikat opublikowany 19 sierpnia 2026 r., zaktualizowany 10 i 20 września 2026 r.
Szanowni Państwo,
informuję o naruszeniu ochrony danych osobowych, do którego doszło u zewnętrznego dostawcy oprogramowania medycznego — spółki MyDr sp. z o.o. Dostawca poinformował publicznie o celowym ataku i nieuprawnionym dostępie do danych.
Na serwerach tego podmiotu znajdują się dane pacjentów mojej praktyki z wcześniejszych lat, przeniesione tam wraz z przejęciem programu, z którego wcześniej korzystałem. Nie wiem, czy dane te znalazły się wśród objętych naruszeniem — mimo dwukrotnych wystąpień dostawca nie udzielił mi wówczas tej informacji. Informuję Państwa z ostrożności, nie mając ani potwierdzenia, ani zaprzeczenia.
Gdyby naruszenie objęło te dane, mogłoby dotyczyć: imienia i nazwiska, numeru PESEL, daty urodzenia, adresu oraz danych o stanie zdrowia, w tym rozpoznań i zastosowanego leczenia.
Możliwe konsekwencje to ujawnienie informacji o korzystaniu z leczenia, próby wyłudzenia danych lub pieniędzy przez osoby podszywające się pod placówki medyczne, a także kradzież tożsamości i wyłudzenie kredytu na Państwa dane.
Co warto zrobić
Ze swojej strony zgłosiłem sprawę Prezesowi Urzędu Ochrony Danych Osobowych, wezwałem dostawcę do wskazania zakresu naruszenia oraz do usunięcia danych, a także wprowadzam dodatkowe zabezpieczenia w praktyce.
Zawiadomienie ma formę komunikatu publicznego, ponieważ dane kontaktowe z tamtego okresu są w znacznej części nieaktualne, a kierowanie korespondencji pod nieaktualne adresy naraziłoby Państwa prywatność.
Wojciech Szerszenowicz, 19 sierpnia 2026 r.
Niniejsza aktualizacja zastępuje i doprecyzowuje informację opublikowaną 10 września 2026 r.
W dniu 10 września 2026 roku otrzymałem od MyDr sp. z o.o. informację, na którą czekałem od sierpnia. Dostawca ustalił, że naruszenie w zakresie dotyczącym mojej praktyki obejmuje dane 1898 osób. Wcześniejszy komunikat wydałem z ostrożności, nie mając potwierdzenia; dziś potwierdzenie mam.
Według informacji dostawcy nieuprawniona osoba trzecia skopiowała kopię zapasową bazy danych datowaną na 12 kwietnia 2024 roku. Do incydentu doszło pomiędzy 24 czerwca a 1 lipca 2026 roku.
Przypominam, skąd te dane wzięły się u tego dostawcy. Dokumentację prowadziłem od lutego 2014 roku do sierpnia 2018 roku w innym programie, po czym przeniosłem się do obecnego. Program, z którego wtedy korzystałem, został później przejęty przez MyDr sp. z o.o. i dokumentacja trafiła na serwery tej spółki. Nigdy nie prowadziłem w nim dokumentacji medycznej — mam tam wyłącznie konto pozwalające zajrzeć w dane archiwalne.
Naruszenie dotyczy zatem osób, które korzystały ze świadczeń mojej praktyki pomiędzy lutym 2014 a sierpniem 2018 roku. Jeżeli rozpoczęli Państwo leczenie u mnie po sierpniu 2018 roku — naruszenie Państwa nie dotyczy.
W poprzedniej wersji tego komunikatu wskazałem rok 2022 jako granicę czasową. Była to moja własna, nieścisła ocena, a nie ustalenie dostawcy. Powyższe daty są dokładniejsze i zastępują tamto wskazanie.
Doprecyzowuję również zakres danych. Naruszenie mogło objąć imię i nazwisko, numer PESEL, datę urodzenia, adres oraz dane o stanie zdrowia, w tym rozpoznania i zastosowane leczenie. W dokumentacji z tamtego okresu nie gromadziłem numerów telefonu ani adresów poczty elektronicznej — dane te naruszeniem objęte nie są.
Według informacji dostawcy prowadzony przez niego monitoring, w tym monitoring tak zwanej sieci ukrytej, nie wykazał dotąd publicznego ujawnienia danych objętych incydentem.
Otrzymaną informację przekazuję Prezesowi Urzędu Ochrony Danych Osobowych jako uzupełnienie zgłoszenia złożonego 19 sierpnia 2026 roku.
Wojciech Szerszenowicz, 20 września 2026 r.
Po każdym większym wycieku danych pojawiają się osoby, które podszywają się pod placówki medyczne. Poniższe zasady obowiązują u mnie na stałe i pozwalają odróżnić prawdziwy kontakt od próby oszustwa.
Zasady dotyczące tego, czego przez wiadomości nie załatwiam, opisałem osobno w sekcji Kontakt elektroniczny.
Administrator. Administratorem Państwa danych osobowych jestem ja — Wojciech Szerszenowicz, prowadzący Praktykę Lekarską Wojciech Szerszenowicz, ulica Kołobrzeska 20/16, Olsztyn, telefon 509 221 211, poczta elektroniczna psychiatra.kontakt@gmail.com.
Inspektor ochrony danych. Nie wyznaczyłem inspektora ochrony danych. Praktyka prowadzona jednoosobowo nie przetwarza danych na dużą skalę w rozumieniu rozporządzenia, więc obowiązek taki mnie nie dotyczy. We wszystkich sprawach dotyczących danych osobowych proszę kontaktować się bezpośrednio ze mną, pod adresem i numerem podanymi wyżej.
Cel i podstawa. Dane przetwarzam w celu udzielania świadczeń zdrowotnych oraz prowadzenia i przechowywania dokumentacji medycznej — na podstawie przepisów prawa, a nie Państwa zgody. Podanie danych wymaganych przepisami o dokumentacji medycznej jest obowiązkowe; bez nich udzielenie świadczenia nie jest możliwe. Podanie numeru telefonu i adresu poczty elektronicznej jest dobrowolne i służy kontaktowi ze mną, w zakresie opisanym w sekcji Kontakt elektroniczny. Odrębnym celem jest bezpieczeństwo osób i ochrona mienia — w tym zakresie prowadzę monitoring wizyjny, opisany w sekcji Monitoring w gabinecie.
Odbiorcy danych. Państwa dane mogą być powierzone podmiotom, które obsługują gabinet: dostawcy oprogramowania gabinetowego, dostawcy poczty elektronicznej i usług łączności, obsłudze rejestracji, biuru rachunkowemu oraz operatorowi pocztowemu. Powierzenie następuje na podstawie umów powierzenia przetwarzania danych. Dane mogą być też przekazane podmiotom uprawnionym na podstawie przepisów prawa, wymienionym w sekcji Dokumentacja medyczna.
Okres przechowywania. Dokumentację medyczną przechowuję przez 20 lat, licząc od końca roku kalendarzowego, w którym dokonano ostatniego wpisu. Zapis z monitoringu — nie dłużej niż trzy miesiące. Dokumenty rozliczeniowe — przez okres wynikający z przepisów podatkowych.
Państwa prawa. Przysługuje Państwu prawo dostępu do danych, ich sprostowania, ograniczenia przetwarzania oraz wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie. Prawo do usunięcia danych oraz prawo do przenoszenia danych są wyłączone w zakresie, w jakim dane stanowią dokumentację medyczną, której przechowywanie jest obowiązkiem ustawowym.
Decyzje automatyczne. Dane nie służą do podejmowania decyzji w sposób zautomatyzowany, w tym do profilowania.
Skarga. Przysługuje Państwu prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych, ulica Stawki 2, 00-193 Warszawa.
Zanim wydam dokumentację, muszę mieć pewność, kto o nią wnioskuje. Wystarczy jeden z poniższych sposobów:
Sama wiadomość wysłana z nieznanego mi adresu nie potwierdza tożsamości — w takiej sytuacji nie odmawiam dostępu do dokumentacji, tylko proszę o wybranie jednej z powyższych dróg.
Dokumentację udostępniam w formie, którą Państwo wskażą: do wglądu w gabinecie, jako kopię, wydruk, wyciąg lub odpis, za pośrednictwem poczty elektronicznej albo na informatycznym nośniku danych. Wniosek rozpatruję bez zbędnej zwłoki.
Pierwsze udostępnienie dokumentacji w żądanym zakresie jest bezpłatne. Za kolejne pobieram opłatę zgodnie z art. 28 ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta, w wysokości nieprzekraczającej stawek ustalanych w odniesieniu do przeciętnego wynagrodzenia ogłaszanego przez Prezesa Głównego Urzędu Statystycznego:
Zgodnie z ustawą z dnia 6 listopada 2008 r. o prawach pacjenta i Rzeczniku Praw Pacjenta mają Państwo prawo do:
Pełna treść informacji o prawach pacjenta jest wywieszona w gabinecie. Bezpłatna infolinia Rzecznika Praw Pacjenta: 800 190 590.
W lokalu praktyki działa monitoring wizyjny. Prowadzę go na podstawie art. 23a ustawy o działalności leczniczej oraz art. 6 ust. 1 lit. f rozporządzenia ogólnego o ochronie danych, w celu zapewnienia bezpieczeństwa osób przebywających w lokalu i ochrony mienia.
Przysługuje Państwu prawo dostępu do danych, ich ograniczenia oraz wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie — w tym wobec monitoringu.