Naruszenie ochrony danych osobowych u dostawcy systemu dokumentacji medycznej MyDr
Komunikat kierowany do pacjentów praktyki lekarskiej Adama Jakubowskiego z okresu, w którym dokumentacja medyczna praktyki była prowadzona w systemie MyDr. Pozostałe treści tego serwisu są adresowane do personelu medycznego — ta strona nie.
12 sierpnia 2026 r. Prezes Urzędu Ochrony Danych Osobowych opublikował komunikat o naruszeniu ochrony danych w systemie elektronicznej dokumentacji medycznej MyDr, obejmującym według doniesień dane około 19 milionów osób. Moja praktyka korzystała w przeszłości z tego systemu do prowadzenia dokumentacji medycznej, dlatego naruszenie może dotyczyć także danych pacjentów mojej praktyki z tamtego okresu.
Publikuję ten komunikat zapobiegawczo. Wystąpiłem do dostawcy o wskazanie dokładnego zakresu naruszenia i do dziś nie otrzymałem odpowiedzi, więc nie mogę potwierdzić ani wykluczyć, czyich danych ono dotyczy. Nie chcę, aby dowiedzieli się Państwo ostatni.
Stan sprawy na 17 września 2026 r.
Dostawca systemu nie udzielił odpowiedzi — ani na wezwanie z 14 sierpnia (e-mail z podpisem kwalifikowanym do inspektora ochrony danych i list polecony z 16 sierpnia), ani na ponaglenie z 22 sierpnia z ostatecznym terminem 7 dni. Zakres naruszenia w części dotyczącej mojej praktyki pozostaje zatem nieustalony, a brak współpracy podmiotu przetwarzającego zgłaszam Prezesowi UODO w zgłoszeniu uzupełniającym.
Dopóki nie znam zakresu naruszenia, nie mogę wysłać Państwu zawiadomień indywidualnych (art. 34 RODO) — ten komunikat je zastępuje i pozostanie dostępny do czasu wyjaśnienia sprawy. Zaktualizuję go niezwłocznie po uzyskaniu odpowiedzi.
Jakie dane mogły zostać ujawnione
Według komunikatu Prezesa UODO naruszenie mogło objąć: imię i nazwisko, numer PESEL, adres, dane kontaktowe, dane logowania oraz dane dotyczące zdrowia — opisy wizyt, rozpoznania, ordynacje lekowe.
Możliwe konsekwencje
Próby wyłudzenia kredytów lub pożyczek z użyciem numeru PESEL, kradzież tożsamości oraz ukierunkowane wiadomości phishingowe — podszywanie się pod placówki medyczne, banki lub urzędy z użyciem prawdziwych danych o wizytach czy receptach.
Co zalecam zrobić już teraz
- Zastrzec numer PESEL — bezpłatnie w aplikacji mObywatel, na gov.pl lub w urzędzie gminy. Zastrzeżenie blokuje m.in. zaciągnięcie kredytu i wydanie duplikatu karty SIM na Państwa dane.
- Zachować ostrożność wobec wiadomości i telefonów powołujących się na dane medyczne, wizyty lub recepty — nawet jeśli brzmią wiarygodnie.
- Monitorować historię kredytową (np. bezpłatny raport BIK) i rachunki bankowe.
- Nie podawać kodów ani haseł osobom podającym się za pracowników banków lub urzędów.
Co zrobiłem jako administrator danych
- 14.08.2026 — wezwanie MyDr Sp. z o.o. do wskazania zakresu naruszenia i wydania dokumentacji medycznej; 16.08 dodatkowo przesyłką poleconą.
- 15.08.2026 — zgłoszenie naruszenia Prezesowi UODO (zgłoszenie wstępne, art. 33 ust. 4 RODO).
- 22.08.2026 — ponaglenie dostawcy z ostatecznym terminem 7 dni.
- Wrzesień 2026 — zgłoszenie uzupełniające do Prezesa UODO wraz z informacją o braku współpracy podmiotu przetwarzającego.
Podkreślam: naruszenie nastąpiło u zewnętrznego dostawcy systemu, a nie w mojej praktyce. Wszystkie czynności w sprawie prowadzę w rejestrze naruszeń (art. 33 ust. 5 RODO).
Kontakt w sprawie
Administratorem danych jest Adam Jakubowski, prowadzący indywidualną praktykę lekarską (ul. Młynowa 38 lok. U12, 15-404 Białystok, NIP 542-315-03-99). Praktyka nie ma obowiązku wyznaczenia inspektora ochrony danych i go nie wyznaczyła.
Pytania w tej sprawie proszę kierować przez formularz kontaktowy. Przysługuje Państwu również prawo wniesienia skargi do Prezesa UODO (uodo.gov.pl).
Zasady przetwarzania danych w tym serwisie opisuje polityka prywatności; dane pacjentów praktyki objęte są odrębną informacją RODO dla pacjentów.