Ważny komunikat dla pacjentów PH Zdrowia dotyczący incydentu bezpieczeństwa systemu MyDr
Aktualizacja: 13 sierpnia 2026 r.
Szanowni Państwo,
informujemy o incydencie bezpieczeństwa dotyczącym firmy MyDr, dostawcy systemu elektronicznej dokumentacji medycznej, z którego korzysta PH Zdrowia.
Zgodnie z informacjami przekazanymi przez właściwe instytucje państwowe doszło do nieuprawnionego dostępu do historycznych danych przechowywanych w systemach firmy MyDr.
Według komunikatu Ministerstwa Cyfryzacji incydent dotyczył danych historycznych znajdujących się w systemach MyDr do kwietnia 2024 r.
Incydent wystąpił w infrastrukturze dostawcy systemu MyDr, a nie w systemach informatycznych PH Zdrowia.
Obecnie ustalamy z MyDr, czy i w jakim dokładnie zakresie incydent objął dane powierzone przez PH Zdrowia oraz których konkretnie osób dotyczy.
Na moment publikacji tego komunikatu nie dysponujemy jeszcze kompletnym, potwierdzonym przez dostawcę wykazem osób i indywidualnym zakresem danych objętych incydentem.
Komunikat będziemy aktualizować wraz z otrzymywaniem kolejnych potwierdzonych informacji.
Czy incydent oznacza, że dane każdego pacjenta PH Zdrowia zostały ujawnione?
Nie.
Sam fakt, że PH Zdrowia korzysta z systemu MyDr, nie pozwala stwierdzić, że incydent objął dane każdego naszego pacjenta ani że w odniesieniu do każdej osoby ujawniony został taki sam zakres informacji.
Wystąpiliśmy do MyDr o przekazanie informacji umożliwiających ustalenie:
czy dane powierzone przez PH Zdrowia znalazły się w zbiorze objętym incydentem;
których osób dotyczy naruszenie;
jaki zakres danych dotyczy poszczególnych osób;
czy doszło jedynie do nieuprawnionego dostępu, czy również do pobrania lub skopiowania danych;
jakiego okresu dotyczą dane.
Po otrzymaniu potwierdzonych informacji podejmiemy dalsze działania wymagane przepisami oraz będziemy odpowiednio informować osoby, których dane dotyczą.
Jakich danych może dotyczyć incydent?
Zgodnie z informacjami dotyczącymi zdarzenia, w zależności od zakresu informacji przechowywanych w MyDr, incydent może dotyczyć między innymi:
imienia i nazwiska;
numeru PESEL;
daty urodzenia;
numeru telefonu;
adresu e-mail;
danych adresowych;
informacji dotyczących oddziału NFZ;
informacji związanych z korzystaniem ze świadczeń zdrowotnych;
historii wizyt;
informacji dotyczących wystawionych recept i przepisanych leków;
rozpoznań i innych informacji dotyczących stanu zdrowia.
Nie oznacza to, że wszystkie wymienione dane dotyczą każdego pacjenta PH Zdrowia.
Dokładny zakres danych dotyczący poszczególnych osób jest obecnie ustalany.
Co robi PH Zdrowia?
Po uzyskaniu informacji o incydencie rozpoczęliśmy działania związane z bezpieczeństwem danych oraz realizacją obowiązków PH Zdrowia jako administratora danych osobowych.
W szczególności:
ustalamy z MyDr zakres incydentu dotyczący danych powierzonych przez PH Zdrowia;
wystąpiliśmy do dostawcy o wskazanie osób i kategorii danych objętych zdarzeniem;
prowadzimy i dokumentujemy analizę incydentu oraz ocenę ryzyka;
weryfikujemy dostęp użytkowników i uprawnienia do wykorzystywanego systemu;
podejmujemy działania mające ograniczyć ewentualne ryzyko dalszego wykorzystania danych;
będziemy aktualizować informacje dla pacjentów po otrzymaniu kolejnych potwierdzonych ustaleń.
Jeżeli otrzymamy potwierdzenie, że incydent objął dane konkretnej osoby i będzie to wymagało indywidualnego zawiadomienia, będziemy realizować obowiązki wynikające z przepisów o ochronie danych osobowych.
Co rekomendujemy pacjentom?
Nawet jeżeli nie mają Państwo obecnie potwierdzenia, że incydent dotyczy Państwa danych, warto podjąć kilka prostych działań ostrożnościowych.
1. Zastrzeż numer PESEL
Rekomendujemy zastrzeżenie numeru PESEL.
Najłatwiej zrobić to w aplikacji mObywatel. Można również skorzystać z usługi dostępnej na gov.pl lub dokonać zastrzeżenia w urzędzie gminy.
Zastrzeżenie PESEL ogranicza możliwość wykorzystania danych do zawierania niektórych umów lub zaciągania zobowiązań finansowych na Państwa dane.
Czy zastrzeżenie PESEL utrudni korzystanie z leczenia?
Nie.
Z zastrzeżonym numerem PESEL można nadal między innymi:
zarejestrować się do lekarza;
odbyć wizytę;
korzystać z leczenia;
zrealizować receptę.
2. Zachowaj szczególną ostrożność wobec telefonów, SMS-ów i e-maili
Po ujawnieniu danych jednym z najważniejszych zagrożeń są ukierunkowane próby oszustwa i phishingu.
Oszust może dysponować prawdziwymi informacjami dotyczącymi danej osoby. Z tego powodu wiadomość może wyglądać znacznie bardziej wiarygodnie niż typowy spam.
Sama znajomość przez rozmówcę Państwa:
imienia i nazwiska,
numeru PESEL,
nazwy placówki medycznej,
nazwiska lekarza,
informacji o wizycie,
recepty lub leku
nie jest dowodem, że kontaktująca się osoba rzeczywiście reprezentuje PH Zdrowia, MyDr, NFZ, bank, aptekę lub inną instytucję.
Jeżeli otrzymają Państwo podejrzany telefon:
zakończcie rozmowę i samodzielnie zadzwońcie na oficjalny numer danej instytucji.
Nie oddzwaniajcie na numer podany przez rozmówcę lub przesłany w podejrzanej wiadomości.
Pamiętajcie również, że numer telefonu widoczny na ekranie może zostać sfałszowany.
3. Nie przekazuj wrażliwych danych w odpowiedzi na wiadomość
Nie należy przekazywać w odpowiedzi na SMS, wiadomość e-mail ani podczas niezweryfikowanej rozmowy telefonicznej:
numeru PESEL;
hasła;
kodu SMS;
kodów autoryzacyjnych;
danych logowania do bankowości elektronicznej;
danych karty płatniczej.
Nie należy również instalować żadnego programu umożliwiającego zdalny dostęp do telefonu lub komputera na polecenie osoby kontaktującej się telefonicznie.
Jak rozpoznać wiadomość od PH Zdrowia?
W związku z tym incydentem chcemy szczególnie podkreślić:
PH Zdrowia nie będzie prosić Państwa w wiadomości SMS ani e-mail o przesłanie:
numeru PESEL;
hasła;
kodu otrzymanego SMS-em;
danych karty płatniczej;
danych logowania do banku.
Nie będziemy również prosić Państwa o instalowanie oprogramowania umożliwiającego zdalny dostęp do telefonu lub komputera.
Jeżeli otrzymają Państwo wiadomość, która budzi wątpliwości, nie klikajcie w przesłany link i nie odpowiadajcie na wiadomość.
Zamiast tego prosimy samodzielnie skontaktować się z PH Zdrowia:
tel. +48 571 940 842
4. Zabezpiecz swoje najważniejsze konta
Dodatkowo rekomendujemy:
stosowanie różnych haseł do różnych usług;
zmianę hasła, jeżeli to samo hasło było wykorzystywane w kilku miejscach;
włączenie uwierzytelniania dwuskładnikowego wszędzie tam, gdzie jest ono dostępne;
zwracanie uwagi na powiadomienia dotyczące nieznanych prób logowania;
regularne sprawdzanie historii rachunków bankowych;
zwracanie uwagi na zapytania kredytowe lub zobowiązania, których Państwo nie zaciągali.
5. Sprawdź serwis Bezpieczne Dane
Informacje dotyczące danych z incydentu MyDr mają być sukcesywnie przekazywane do oficjalnego serwisu bezpiecznedane.gov.pl.
W serwisie będzie można sprawdzić, czy dostępne informacje dotyczą również Państwa.
Proces uzupełniania bazy może potrwać, dlatego brak informacji przy pierwszym sprawdzeniu nie musi oznaczać, że wszystkie dane dotyczące incydentu zostały już przeanalizowane.
Prosimy korzystać wyłącznie z oficjalnego serwisu.
Szczególną ostrożność należy zachować wobec innych stron internetowych, reklam i wiadomości obiecujących „natychmiastowe sprawdzenie wycieku”, zwłaszcza jeśli wymagają podania dodatkowych danych osobowych lub danych płatniczych.
Co zrobić, jeżeli otrzymam podejrzany SMS lub telefon?
Jeżeli ktoś podszywa się pod PH Zdrowia, MyDr, lekarza, NFZ, aptekę lub bank:
nie podawaj żadnych dodatkowych danych;
nie klikaj w przesłane linki;
nie podawaj kodów SMS;
nie instaluj żadnych programów;
zakończ rozmowę;
samodzielnie znajdź oficjalny numer instytucji i skontaktuj się z nią ponownie.
Podejrzaną wiadomość SMS można również przesłać do CERT Polska na numer 8080.
Jeżeli doszło do faktycznego oszustwa, wykorzystania Państwa danych lub powstania szkody, należy niezwłocznie skontaktować się z właściwą instytucją finansową oraz rozważyć zawiadomienie Policji lub prokuratury.
Jeżeli ktoś podszywał się pod PH Zdrowia, prosimy również poinformować nas o zdarzeniu.
Czy mogę nadal korzystać z wizyt w PH Zdrowia?
Tak.
Incydent dotyczący bezpieczeństwa danych w systemach MyDr nie oznacza wstrzymania świadczeń zdrowotnych.
Wizyty w PH Zdrowia odbywają się normalnie.
Można również nadal korzystać z recept oraz innych świadczeń medycznych.
Najczęściej zadawane pytania
Czy moje dane na pewno wyciekły?
Na obecnym etapie nie możemy tego potwierdzić w odniesieniu do każdej konkretnej osoby.
Oczekujemy na przekazanie przez MyDr informacji pozwalających jednoznacznie ustalić, których osób i jakiego zakresu danych dotyczy incydent.
Czy brak wiadomości od PH Zdrowia oznacza, że moje dane nie zostały objęte incydentem?
Nie należy na tej podstawie wyciągać takiego wniosku.
Ustalenie indywidualnego zakresu incydentu jest obecnie w toku. Informacje będziemy aktualizować po uzyskaniu potwierdzonych danych.
Czy mam zastrzec PESEL, jeśli nie wiem jeszcze, czy moje dane zostały objęte incydentem?
Jest to działanie ostrożnościowe, które rekomendujemy.
Zastrzeżenie PESEL nie utrudnia korzystania z opieki zdrowotnej ani realizowania recept.
Czy powinienem zmienić hasło do Internetowego Konta Pacjenta lub banku?
Jeżeli to samo hasło było używane również w innych serwisach, należy je zmienić.
Niezależnie od tego rekomendujemy stosowanie unikalnych haseł oraz włączenie uwierzytelniania dwuskładnikowego.
Czy PH Zdrowia będzie do mnie dzwonić w tej sprawie?
Możemy kontaktować się z pacjentami, jeżeli będzie to konieczne do realizacji obowiązków związanych z incydentem.
Nie będziemy jednak podczas takiego kontaktu prosić o podanie hasła, kodu SMS, danych karty płatniczej ani danych logowania do banku.
W razie najmniejszych wątpliwości można zakończyć rozmowę i samodzielnie zadzwonić do PH Zdrowia na oficjalny numer:
+48 571 940 842
Czy PH Zdrowia zmieni system MyDr?
Analizujemy sytuację oraz informacje przekazywane przez dostawcę i właściwe instytucje.
Decyzje dotyczące dalszego korzystania z systemu będą podejmowane po uzyskaniu pełniejszych informacji dotyczących przyczyn i zakresu incydentu oraz zastosowanych zabezpieczeń.
Obecnie naszym priorytetem jest prawidłowa obsługa incydentu, bezpieczeństwo danych oraz przekazywanie pacjentom rzetelnych informacji.
Kontakt w sprawie danych osobowych i incydentu MyDr
Pytania dotyczące ochrony danych osobowych oraz incydentu można kierować do:
PH Zdrowia Katarzyna Pragnący, Marta Hat spółka cywilna
ul. Wiktora Heltmana 58/5
30-565 Kraków
E-mail w sprawach dotyczących danych osobowych:
ph.zdrowia@gmail.com
Telefon:
+48 571 940 842
Prosimy, aby w wiadomości dotyczącej incydentu nie przesyłać dokumentacji medycznej, skanów dokumentów tożsamości, danych karty płatniczej ani haseł.
Aktualizacja informacji
Sytuacja jest nadal wyjaśniana.
Będziemy aktualizować niniejszy komunikat po otrzymaniu od MyDr lub właściwych instytucji kolejnych potwierdzonych informacji dotyczących zakresu incydentu.
Data ostatniej aktualizacji: 13 sierpnia 2026 r.
Informacja dodatkowa
Sam fakt nieuprawnionego dostępu do danych nie oznacza automatycznie, że dane zostały wykorzystane do popełnienia oszustwa albo że konkretna osoba poniosła szkodę.
Rekomendowane wyżej działania mają charakter środków ostrożności mających ograniczyć potencjalne ryzyko.
PH Zdrowia będzie przekazywać wyłącznie informacje, które zostały przez nas zweryfikowane i potwierdzone.