Podstawowa Opieka Zdrowotna (NFZ) | Wrocław

Podstawowa Opieka Zdrowotna (NFZ) | Wrocław

Administrator
Centrum Medyczne AD-MED sp. z o. o.
ul. Chorwacka 41C
51-107 Wrocław

Szanowni Państwo,

Informujemy o naruszeniu ochrony danych osobowych, które dotyczy Państwa danych
przetwarzanych w związku z korzystaniem ze świadczeń zdrowotnych udzielanych przez
Centrum Medyczne AD-MED sp. z o.o.
Przekazujemy niniejszą informację zgodnie z art. 34 rozporządzenia Parlamentu
Europejskiego i Rady (UE) 2016/679 (RODO), ponieważ charakter zdarzenia może
powodować wysokie ryzyko naruszenia Państwa praw lub wolności.

Co się stało?

AD-MED korzysta z usług firmy MyDr sp. z o.o., która jako podmiot przetwarzający
świadczy na rzecz naszej placówki usługi informatyczne związane z obsługą danych
pacjentów.

MyDr poinformowało AD-MED, że w jego środowisku informatycznym doszło do
incydentu bezpieczeństwa polegającego na uzyskaniu przez osoby nieuprawnione
dostępu do danych przechowywanych w systemach MyDr.

W dniu 02 września 2026 r. otrzymaliśmy od MyDr oficjalne potwierdzenie, że incydent
objął również dane osobowe pacjentów AD-MED. Oznacza to, że doszło do naruszenia
poufności danych osobowych, których administratorem jest Centrum Medyczne ADMED

sp. z o.o., a które były przetwarzane przez MyDr na zlecenie naszej placówki.

Chcielibyśmy podkreślić, że nie oznacza to, że Pani/Pana dane zostały odczytane,
wykorzystane lub upublicznione. Zespoły MyDr oraz zewnętrzni eksperci stale
monitorują sytuację i nie wykryli, aby dane objęte incydentem zostały publicznie
udostępnione. Przeprowadzone przez MyDr analizy śledzcze potwierdziły, że incydent
został opanowany oraz że nie ma dowodów wskazujących na dalszy nieuprawniony
dostęp do systemów.

Ustalenia dokonane przez MyDr przy wsparciu ekspertów zajmujących się analizą
śledczą wskazują, że incydent obejmował ograniczony zakres danych sprzed 12 kwietnia
2024 r., z wyjątkiem nielicznych przypadków, w których mógł również objąć dane
zawarte w anulowanych skierowaniach na badania medyczne wystawione po tej dacie.
Wśród danych objętych incydentem mogły znaleźć się Pani/Pana: imię, nazwisko, adres
zamieszkania, dane kontaktowe, numer PESEL, dane dotyczące zdrowia, ubezpieczenia
społecznego, i (jeśli zostały podane) informacje dotyczące pracodawcy, lub inne dane
identyfikacyjne.

Mimo że prowadzony przez MyDr stały monitoring nie wykazał dotychczas żadnych
przypadków wykorzystania ani publicznego ujawnienia danych, nie można wykluczyć, że
ze względu na charakter incydentu, w określonych okolicznościach może on
potencjalnie wiązać się z wysokim ryzykiem dla praw lub wolności osób, których dane
zostałyby niewłaściwie wykorzystane. Chcemy pomóc Pani/Panu zachować
bezpieczeństwo na wypadek zmiany okoliczności, dlatego przekazujemy informacje o
ewentualnych konsekwencjach oraz zalecanych środkach ostrożności, które mogą
pomóc w ochronie danych osobowych i ograniczeniu potencjalnych skutków incydentu.

Jakie ewentualne konsekwencje zidentyfikowaliśmy?

Wśród danych objętych naruszeniem znajdował się numer PESEL, który w połączeniu z
imieniem i nazwiskiem oraz danymi kontaktowymi, w określonych sytuacjach, mógłby
posłużyć osobom nieuprawnionym do działań niezgodnych z prawem. W szczególności,
jeśli dane te zostałyby publicznie ujawnione, mogłyby zostać użyte przez osoby
nieuprawnione do:

 zaciągnięcia kredytu, pożyczki lub zawarcia innych umów bez Pani/Pana wiedzy;
 uzyskania dostępu do Pani/Pana danych zdrowia w instytucjach medycznych, w
których uwierzytelnianie osób następuje przy pomocy numeru PESEL.

Incydent mógł również dotyczyć danych dotyczących zdrowia, których nieuprawnione
użycie może naruszać Pani/Pana prawa, w szczególności, gdyby osoby trzecie próbowały
wykorzystać te informacje:

 w sposób niekorzystny dla Pani/Pana, w tym prowadzący do naruszenia
Pani/Pana praw lub do gorszego traktowania w środowisku zamieszkania;
 w celu dokonania oszustwa, np. poprzez kontakt z Panią/Panem lub bliskimi w
celu zaoferowania alternatywnych metod leczenia zdiagnozowanych u Pani/Pana
chorób.

Raz jeszcze chcemy podkreślić, że warto zachować ostrożność i czujność, jednak na
obecnym etapie prowadzony przez MyDr monitoring nie wykazał żadnych przypadków
wykorzystania ani publicznego ujawnienia danych.

Jakie działania może Pan/Pani podjąć?
W przypadku numeru PESEL:

 zastrzec numer PESEL w aplikacji mobilnej mObywatel, przez Internet na stronie
mObywatel.gov.pl lub osobiście w Urzędzie Gminy (Miasta). Instytucje finansowe
są obecnie zobligowane weryfikować przy zawieraniu umów, czy PESEL jest
zastrzeżony, co ogranicza ryzyko użycia danych do nieuprawnionego zaciągania
zobowiązań na szkodę innych osób. Zastrzeżenie PESEL nie blokuje możliwości
rejestracji u lekarza, realizacji recepty czy załatwienia sprawy w urzędzie – więcej
informacji pod linkiem: https://www.gov.pl/web/gov/zastrzez-swoj-numer-pesellub-cofnij-           zastrzeżenie;
 można poinformować inne placówki medyczne, w których świadczone są dla
Pani/Pana usługi, iż osoby trzecie mogą chcieć wykorzystać Pani/Pana PESEL w
celu przejścia procesu autoryzacji w tych jednostkach.

W przypadku danych dotyczących zdrowia:
 zachować szczególną ostrożność wobec wszelkich prób kontaktu od nieznanych
osób, które proponują Pani/Panu skorzystanie z usług medycznych,
pseudomedycznych lub terapeutycznych.
 w razie potwierdzenia wykorzystania danych przez osoby nieuprawnione może
Pani/Pan dochodzić względem nich ochrony swoich praw na podstawie
właściwych przepisów, w tym Kodeksu cywilnego;

Bez względu na zakres danych osobowych, w przypadku podejrzenia, że zostały one
wykorzystane niezgodnie z prawem, można zgłosić to na Policję.
Informacje o sposobie zgłoszenia znajdują się pod adresem:
https://www.gov.pl/web/gov/zglos-przestepstwo.

Podkreślamy ponownie, że prowadzony przez MyDr monitoring nie wykazał
dotychczas żadnych przypadków wykorzystania ani publicznego ujawnienia
danych.

Jakie działania zostały już podjęte?

Aby ograniczyć negatywne skutki wykrytego ataku MyDr Sp. z o.o., podjął następujące
działania:
1. niezwłocznie opanował i zakończył incydent, a także wdrożył dodatkowe,
ukierunkowane środki techniczne i organizacyjne mające na celu zapobieganie
podobnym incydentom w przyszłości;
2. zaangażował wyspecjalizowaną firmę z zakresu cyberbezpieczeństwa w celu
przeprowadzenia szczegółowej analizy incydentu;
3. zgłosił incydent wyspecjalizowanej jednostce Policji – Centralnemu Biuru

Zwalczania Cyberprzestępczości Policji i ściśle z nią współpracuje;
4. współpracuje z Ministerstwem Cyfryzacji, Centrum e-Zdrowia, CSIRT NASK i
CSIRT Centrum e-Zdrowia;
5. współpracuje z Urzędem Ochrony Danych Osobowych;
6. kontynuuje monitoring systemów w celu wykrycia ewentualnych skutków
incydentu i niezwłocznego reagowania na pojawiające się zagrożenia;
7. prowadzi stały monitoring internetu w celu wykrycia, czy dane, których dotyczy
incydent, zostały upublicznione.

Działania Centrum Medycznego AD-MED sp. z o.o.

Po otrzymaniu od MyDr informacji potwierdzającej, że incydent obejmuje dane
pacjentów C.M. AD-MED, dokonaliśmy analizy naruszenia oraz związanego z nim ryzyka
dla praw i wolności osób, których dane dotyczą. W związku ze stwierdzonym ryzykiem
naruszenie zostało zgłoszone Prezesowi Urzędu Ochrony Danych Osobowych,
przeanalizowaliśmy systemy i podnieśliśmy własne zabezpieczania informatyczne,
analizujemy informacje przekazywane przez MyDr oraz właściwe instytucje i
podejmujemy działania mające na celu ograniczenie ewentualnych negatywnych
skutków naruszenia, przekazujemy niniejsze zawiadomienie osobom, których dane
zostały objęte naruszeniem poprzez ogólny komunikat umieszczonym na stronie WWW i
na tablicach naszych placówek, mailowo osobom, które bezpośrednio zwrócą się do
nas z zapytaniem w sprawie incydentu oraz osobiście w naszych placówkach.

Gdzie można uzyskać dalsze informacje?

W przypadku dodatkowych pytań dotyczących zakresu incydentu prosimy o kontakt z
MyDr sp. z o. o. na adres e-mail: dane@mydr.pl

Ponadto pytania można kierować do naszego Inspektora Ochrony Danych – Rafała
Guzika na adres: abi@vp.pl

Przepraszamy za zaistniałą sytuację. Traktujemy bezpieczeństwo i poufność danych
naszych pacjentów jako kwestię wymagającą szczególnej ochrony i będziemy
podejmować działania niezbędne do ograniczenia skutków tego zdarzenia.

Z poważaniem
dr hab. n. med. Agnieszka Mastalerz-Migas
Prezes Zarządu
Centrum Medyczne AD-MED sp. z o. o.