Data publikacji: 18 września 2026 r.

Szanowni Państwo,

publikujemy informację dotyczącą naruszenia bezpieczeństwa danych osobowych w systemie MyDr EDM, z którego korzysta Centrum Psychoterapii.s.c.

Zależy nam na przekazaniu Państwu informacji w sposób możliwie jasny i rzeczowy, a przede wszystkim na wskazaniu działań, które mogą zwiększyć bezpieczeństwo Państwa danych.

Co się wydarzyło?

System MyDr EDM, dostarczany przez MyDr sp. z o.o. z siedzibą w Warszawie, stał się celem cyberataku.

Z informacji przekazanych przez MyDr wynika, że w wyniku nieuprawnionego dostępu osoby trzeciej do bazy systemu mogło dojść do skopiowania danych pacjentów znajdujących się w systemie.

Według informacji przekazanych przez dostawcę incydent dotyczy przede wszystkim danych aktualnych na dzień sprzed 12 kwietnia 2024 r. W ograniczonym zakresie może obejmować również dane pochodzące z anulowanych skierowań wystawionych po tej dacie.

Kogo może dotyczyć naruszenie?

Naruszenie może dotyczyć przede wszystkim osób, których dane znajdowały się w systemie przed 12 kwietnia 2024 r., w tym pacjentów, ich przedstawicieli ustawowych oraz osób upoważnionych do dokumentacji medycznej.

Zgodnie z informacjami przekazanymi przez MyDr naruszenie co do zasady nie dotyczy osób, które stały się pacjentami Centrum dopiero po 12 kwietnia 2024 r., z zastrzeżeniem pojedynczych przypadków dotyczących anulowanych skierowań.

Jakie dane mogły zostać objęte naruszeniem?

W zależności od zakresu informacji znajdujących się w systemie mogły to być:

imię i nazwisko, numer PESEL, data urodzenia, adres zamieszkania, numer telefonu, adres e-mail oraz dane dotyczące zdrowia znajdujące się w dokumentacji medycznej.

W przypadku osób, które jedynie zapisały się na wizytę, ale do wizyty nie doszło, zakres danych może być ograniczony do imienia, nazwiska, numeru telefonu i adresu e-mail.

Jakie mogą być konsekwencje?

Ze względu na charakter danych objętych incydentem istnieje ryzyko ich wykorzystania m.in. do prób podszywania się pod inną osobę, oszustw, phishingu lub wyłudzania kolejnych informacji.

Szczególną ostrożność należy zachować wobec wiadomości i telefonów, których nadawcy powołują się na informacje dotyczące wizyt lekarskich, leczenia, recept, skierowań lub innych danych związanych ze zdrowiem. Posiadanie przez rozmówcę takich informacji nie oznacza, że kontaktuje się z Państwem rzeczywiście w imieniu placówki medycznej.

Według informacji przekazanych przez MyDr na moment publikacji niniejszego komunikatu nie ma dowodów na publiczne opublikowanie lub udostępnienie danych objętych naruszeniem. Dane pozostają jednak w posiadaniu nieuprawnionej osoby lub osób trzecich.

Co rekomendujemy naszym Pacjentom?

Dla zwiększenia bezpieczeństwa rekomendujemy przede wszystkim:

1. Zastrzeżenie numeru PESEL w aplikacji lub serwisie mObywatel albo w urzędzie gminy.

2. Sprawdzenie, czy Państwa dane zostały objęte naruszeniem, za pośrednictwem rządowego serwisu bezpiecznedane.gov.pl.

3. Zachowanie szczególnej ostrożności wobec wiadomości SMS, e-maili i telefonów dotyczących wizyt, recept, skierowań, wyników badań, płatności lub aktualizacji danych.

4. Nieprzekazywanie haseł, kodów SMS, kodów BLIK ani innych danych służących do uwierzytelnienia.

5. Nieklikanie w linki niewiadomego pochodzenia i nieotwieranie nieoczekiwanych załączników.

6. Korzystanie z unikalnych, silnych haseł oraz uwierzytelniania dwuskładnikowego lub wieloskładnikowego (2FA/MFA), wszędzie tam, gdzie jest ono dostępne.

7. Niezwłoczne zgłaszanie bankowi, dostawcy poczty lub innej właściwej instytucji wszelkich nieznanych logowań, operacji oraz prób zmiany haseł.

8. Zgłaszanie Policji prób oszustwa lub nieuprawnionego wykorzystania Państwa danych.

Bardzo ważne: Centrum Psychoterapii s.c. nie prosi Pacjentów w wiadomościach SMS, e-mail ani podczas rozmowy telefonicznej o przekazywanie haseł, kodów BLIK czy kodów SMS służących do autoryzacji.

Jeżeli otrzymają Państwo podejrzaną wiadomość lub telefon od osoby powołującej się na nasze Centrum, prosimy nie korzystać z numeru telefonu, adresu e-mail ani linku podanego w takiej wiadomości. Kontakt z Centrum należy zweryfikować za pomocą naszych oficjalnych kanałów komunikacji.

Jakie działania zostały podjęte?

Po uzyskaniu informacji dotyczących incydentu podjęliśmy działania mające na celu ograniczenie ryzyka dla bezpieczeństwa danych oraz naszych Pacjentów.

Zgodnie z zaleceniami dotyczącymi bezpieczeństwa dokonano zmian danych dostępowych do systemu, a personel został poinformowany o zdarzeniu i zasadach reagowania na potencjalne próby nieuprawnionego pozyskiwania danych.

Jako Administrator Danych złosiliśmy naruszenie Prezesowi UODO, po przeprowadzeniu oceny ryzyka zawiadamiamy osoby, których dane dotyczą, oraz wystąpiliśmy do MyDr sp. z o.o. o szczegółowe wyjaśnienia zaistniałej sytuacji.

Z informacji przekazywanych przez MyDr wynika, że sprawą zajmuje się Centralne Biuro Zwalczania Cyberprzestępczości, a MyDr współpracuje w związku z incydentem z właściwymi instytucjami publicznymi.

Sytuacja jest przez nas monitorowana. W przypadku uzyskania nowych, istotnych informacji dotyczących bezpieczeństwa danych naszych Pacjentów będziemy o nich informować.

Kontakt w sprawie naruszenia

Administrator danych:

Punkt kontaktowy po stronie Administratora Centrum Psychoterapii.s.c.

e-mail: kontakt@centrumpsychoterapii.org

Pytania dotyczące naruszenia w systemie MyDr EDM:  dane@mydr.pl

Pytania dotyczące samego incydentu w systemie MyDr EDM można kierować również do dostawcy systemu: dane@mydr.pl dane@mydr.pl

Informacje publikowane przez MyDr dotyczące zdarzenia oraz odpowiedzi na najczęściej zadawane pytania dostępne są na stronie pacjent.mydr.pl

Dla Państwa bezpieczeństwa prosimy, aby w wiadomościach dotyczących tego zdarzenia nie przesyłać numeru PESEL, kopii dokumentów tożsamości ani danych dotyczących zdrowia.

Osobom, których dane dotyczą, przysługuje również prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.

Dla Państwa bezpieczeństwa nie należy w wiadomościach związanych z pytaniami dotyczącymi naruszenia przekazywać numeru PESEL, kopii dokumentów ani danych medycznych.

Informujemy Państwa, iż każdemu, w przypadku naruszenia przepisów o ochronie danych osobowych, przysługuje prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych – w postaci papierowej w siedzibie urzędu lub przesyłając ją na adres: ul. Stanisława Moniuszki 1A, 00-014 Warszawa, albo w postaci elektronicznej na adres do doręczeń elektronicznych UODO: AE:PL-67085-31860-RWFHC-35.

Na bieżąco monitorujemy sytuację, podejmujemy kroki mające na celu wsparcie Państwa w zaistniałej sytuacji i będziemy informować Państwa o nowych, istotnych ustaleniach dotyczących naruszenia.

Centrum Psychoterapii s.c.