Zawiadomienie o naruszeniu ochrony danych osobowych
Data publikacji i ostatniej aktualizacji: 16.09.2026
Najważniejsze informacje
- Co się stało: w systemie MyDr EDM, w którym prowadzimy dokumentację medyczną, osoba nieuprawniona skopiowała bazę danych obejmującą okres do 12 kwietnia 2024 r.
- Czego mogło dotyczyć: danych identyfikacyjnych i kontaktowych, numeru PESEL oraz informacji dotyczących zdrowia. Zakres jest różny dla poszczególnych grup i opisujemy go niżej.
- Co zrobić teraz: osobom pełnoletnim zalecamy zastrzeżenie numeru PESEL. Prosimy nikomu nie podawać haseł, kodów SMS ani kodów BLIK i weryfikować nieoczekiwane telefony, wiadomości oraz wezwania do zapłaty.
Osoby, których dane kontaktowe posiadamy, otrzymują zawiadomienie indywidualne pocztą elektroniczną, wiadomością SMS lub listem. Niniejsza informacja ma charakter uzupełniający i jest przeznaczona dla wszystkich zainteresowanych, w tym dla osób, z którymi nie możemy skontaktować się bezpośrednio, oraz dla osób, które chcą zweryfikować autentyczność otrzymanej wiadomości.
Co się wydarzyło
Fortitudo S.C., ul. Jana Pawła II 94, 35-317 Rzeszów, jest administratorem danych osobowych swoich pacjentów i przekazuje niniejsze zawiadomienie na podstawie art. 34 RODO.
Zgodnie z komunikatem dostawcy systemu, MyDr sp. z o.o., z 9 września 2026 r. osoba nieuprawniona uzyskała dostęp do środowiska dostawcy i skopiowała bazę danych przechowywaną w chmurze, zawierającą dane sprzed 12 kwietnia 2024 r.
Data 12 kwietnia 2024 r. opisuje zawartość skopiowanej bazy, a nie datę ataku. Archiwalny charakter danych nie wyklucza ich wykorzystania, zwłaszcza gdy chodzi o numer PESEL lub informacje dotyczące zdrowia.
Doszło zatem do naruszenia poufności danych, czyli uzyskania dostępu do nich przez osobę nieuprawnioną. Dostawca wskazał kilka grup osób o różnym zakresie naruszenia. Poniżej opisujemy zakres właściwy dla Państwa.
Jak czytać części dotyczące poszczególnych grup
Poniżej opisujemy trzy zakresy naruszenia wskazane przez dostawcę systemu. Nie wszystkie dotyczą każdej osoby. Jeżeli otrzymali Państwo zawiadomienie pocztą elektroniczną, wskazuje ono właściwą grupę. Wspólna treść wiadomości SMS nie oznacza, że dotyczą Państwa wszystkie wymienione niżej kategorie.
Do czasu ustalenia właściwej grupy prosimy stosować ogólne zalecenia ochronne opisane w dalszej części. Jeżeli potrzebują Państwo informacji, która część dotyczy konkretnego pacjenta, prosimy napisać na podany niżej adres e-mail. Odpowiemy po weryfikacji tożsamości oraz, gdy działają Państwo w imieniu innej osoby, uprawnienia do jej reprezentowania.
Grupa A: dokumentacja medyczna bez danych opiekuna lub osoby upoważnionej
- Dane identyfikacyjne i kontaktowe pacjenta: imię i nazwisko, numer PESEL, adres zamieszkania lub pobytu, numer telefonu i adres e-mail.
- Informacje dotyczące zdrowia zapisane w dokumentacji medycznej, na przykład wizyty, rozpoznania, prowadzone leczenie, wystawione recepty i skierowania.
- Dane dotyczące ubezpieczenia oraz informacje o pracodawcy, jeżeli zostały zapisane w bazie objętej incydentem.
Grupa B: dokumentacja medyczna z danymi opiekuna lub osoby upoważnionej
- Zakres jak w grupie A.
- Dodatkowo dane opiekuna prawnego lub osoby upoważnionej: imię i nazwisko, adres, dane kontaktowe, numer PESEL oraz informacja o relacji z pacjentem, w zakresie zapisanym w bazie objętej incydentem.
Przypisanie do tej grupy oznacza, że w dokumentacji pacjenta zapisano dane opiekuna lub osoby upoważnionej. Nie oznacza, że wszyscy pacjenci w tej grupie są dziećmi. Sam odbiór wiadomości nie przesądza, czyje dane przejęto. Historyczny kontakt rodzica zapisany w dokumentacji nie stanowi automatycznie upoważnienia do uzyskania informacji o pacjencie, który jest już pełnoletni.
Grupa C: wyłącznie anulowane skierowania
- Dane identyfikacyjne pacjenta, w tym imię i nazwisko oraz numer PESEL, a także dane kontaktowe, jeżeli znajdowały się w skierowaniu objętym incydentem.
- Informacje zapisane w anulowanym skierowaniu, na przykład wskazane badanie lub poradnia, powód skierowania oraz dane lekarza i placówki kierującej.
Zakres tej grupy obejmuje wyłącznie anulowane skierowania i nie przypisujemy jej przejęcia całej historii leczenia. Anulowanie skierowania nie pozbawia jednak zapisanych w nim informacji charakteru danych dotyczących zdrowia.
Wymienione kategorie opisują zakres właściwy dla tej grupy. Nie oznaczają, że wszystkie te dane zostały przejęte w odniesieniu do każdej osoby, ponieważ zakres zależy od informacji faktycznie zapisanych w systemie. Szczegóły nadal wyjaśniamy z dostawcą i poinformujemy Państwa, jeżeli ustalenia się zmienią.
Możliwe konsekwencje
- Podszywanie się pod osobę, której dane przejęto, próby wyłudzenia kredytu, pożyczki lub zakupów na raty oraz kierowanie nieznanych żądań zapłaty.
- Oszukańcze telefony, wiadomości SMS i e-maile wykorzystujące wiedzę o pacjencie, na przykład fałszywe dopłaty do wizyty, oferty badań lub prośby o pilną płatność.
- Próby pozyskania dalszych danych lub dostępu do informacji medycznych przy wykorzystaniu znajomości numeru PESEL i pozostałych danych.
- Utrata prywatności informacji o zdrowiu, a w konsekwencji stres, naruszenie dobrego imienia, gorsze traktowanie lub próby szantażu. W przypadku grupy C ryzyko to dotyczy informacji zapisanych w anulowanych skierowaniach.
Sam numer PESEL nie powinien wystarczyć do uzyskania finansowania, jednak przejęte dane mogą ułatwić podszycie się pod daną osobę przy nieskutecznej weryfikacji tożsamości. Sam fakt naruszenia nie tworzy po Państwa stronie obowiązku zapłaty. Nie stwierdzamy, że opisane skutki już wystąpiły.
Co robi Fortitudo
Naruszenie zgłosiliśmy Prezesowi Urzędu Ochrony Danych Osobowych i na bieżąco uzupełniamy zgłoszenie o nowe ustalenia, podejmowane działania oraz przebieg zawiadamiania osób, których dane mogą być objęte naruszeniem.
Wystąpiliśmy do MyDr z żądaniem szczegółowych wyjaśnień dotyczących zakresu przejętych danych, przebiegu incydentu oraz zastosowanych zabezpieczeń, i oczekujemy bieżącego przekazywania dalszych ustaleń. Informacje istotne dla Państwa bezpieczeństwa przekażemy w kolejnych komunikatach.
Uruchomiliśmy dedykowany kanał kontaktu dla osób, których dotyczy naruszenie, oraz przekazujemy zalecenia ochronne.
Przeprowadzimy przegląd ochrony danych osobowych i bezpieczeństwa informacji, obejmujący uprawnienia i zabezpieczenia kont, procedury reagowania na incydenty oraz współpracę z dostawcami systemów. Zaktualizujemy ocenę ryzyka i na jej podstawie wdrożymy potrzebne działania techniczne i organizacyjne.
Informacje przekazane przez dostawcę
MyDr poinformował o zabezpieczeniu środowiska, wdrożeniu dodatkowych środków ochrony, analizie przeprowadzonej z udziałem specjalistów oraz monitorowaniu skutków incydentu. Według komunikatu z 9 września 2026 r. na dzień jego wydania dostawca nie wykrył dowodów publicznego ujawnienia ani niewłaściwego wykorzystania danych.
Jest to datowana informacja dostawcy, a nie gwarancja braku nadużyć. Zabezpieczenie systemu nie oznacza odzyskania skopiowanych danych, a ich wykorzystanie nie wymaga publikacji.
Jak ograniczyć zagrożenia
Zastrzeżenie numeru PESEL
Osobom pełnoletnim zalecamy zastrzeżenie numeru PESEL. Usługa jest bezpłatna i dostępna w aplikacji mObywatel, w rządowym serwisie internetowym oraz w urzędzie gminy. Zastrzeżenie nie blokuje wizyt u lekarza ani realizacji recept, a ogranicza część ryzyk związanych z wyłudzeniami.
Jeżeli pacjentem jest osoba małoletnia, prosimy o szczególną czujność. Obowiązujące przepisy pozwalają na zastrzeżenie numeru PESEL wyłącznie osobom pełnoletnim, więc tą drogą nie można zastrzec numeru PESEL dziecka, a zastrzeżenie numeru rodzica go nie chroni. Prosimy weryfikować nieoczekiwane wiadomości dotyczące leczenia i płatności oraz reagować na próby wykorzystania danych dziecka.
Ostrożność wobec kontaktu ze strony osób trzecich
Prosimy nikomu nie podawać haseł, kodów SMS ani kodów BLIK, nie przekazywać danych bankowych i nie instalować aplikacji na polecenie osoby, która się z Państwem skontaktowała. Prosimy też nie dokonywać płatności za rzekome usunięcie danych z wycieku.
Znajomość Państwa numeru PESEL, adresu, daty urodzenia czy informacji o leczeniu nie potwierdza wiarygodności rozmówcy, ponieważ właśnie te dane mogły zostać przejęte. W razie wątpliwości prosimy zakończyć rozmowę i skontaktować się z daną instytucją przez znany wcześniej numer lub numer z jej oficjalnej strony.
Nieznane zobowiązania
Nieznany wniosek kredytowy, umowę lub wezwanie do zapłaty prosimy niezwłocznie wyjaśnić i zakwestionować w instytucji, która się na nie powołuje. Prosimy zachować podejrzane wiadomości i inne dowody. Przy zagrożeniu pieniędzy lub rachunku prosimy niezwłocznie skontaktować się z bankiem, podejrzenie przestępstwa zgłosić Policji, a o zdarzeniu mogącym mieć związek z naruszeniem poinformować także nas.
Sprawdzanie danych i monitorowanie
Adresy prosimy wpisywać samodzielnie w przeglądarce i sprawdzać nazwę domeny. Celowo nie umieszczamy w tej wiadomości klikalnych odnośników.
Kanały bezpłatne
- Rządowy serwis Bezpieczne Dane, adres bezpiecznedane.gov.pl. Po zalogowaniu pozwala sprawdzić numer PESEL w zbiorach udostępnionych w portalu. Nie pokazuje zakresu dokumentacji medycznej, a zakres udostępnianych w nim danych może się zmieniać. Wynik dotyczący numeru rodzica nie rozstrzyga o danych dziecka.
- Historia sprawdzania numeru PESEL, dostępna w usłudze zastrzegania PESEL. Nieoczekiwana weryfikacja może wymagać wyjaśnienia, ale sama w sobie nie dowodzi oszustwa ani zawarcia umowy.
Usługi komercyjne, całkowicie dobrowolne
Mogą Państwo rozważyć płatną usługę monitorowania zapytań kredytowych, oferowaną przez biura informacji kredytowej i gospodarczej. Zakres takiej usługi zależy od danych przekazywanych do tych systemów, nie obejmuje wszystkich umów ani wszystkich prób oszustwa, nie blokuje samodzielnie zawarcia umowy i nie zastępuje zastrzeżenia numeru PESEL. Przed aktywacją prosimy sprawdzić aktualny zakres i koszt. Skorzystanie z takiej usługi jest dobrowolne, a jej zakup nie jest warunkiem uzyskania pomocy z naszej strony.
Brak wyniku w serwisie sprawdzającym wycieki albo brak alertu nie potwierdza, że dane nie zostały przejęte lub wykorzystane. Prosimy nie czekać na taki wynik przed podjęciem działań ochronnych oraz nie przesyłać numeru PESEL, dokumentacji medycznej ani skanu dokumentu tożsamości do przypadkowych wyszukiwarek wycieków.
Jak rozpoznać nasze wiadomości
W związku z naruszeniem wysyłamy do pacjentów wiadomości e-mail i SMS.
Wiadomości SMS otrzymają Państwo od nadawcy: TWOJE DANE
Wiadomości e-mail wysyłamy z adresu: noreply@noreply.mydr.pl
Nigdy nie prosimy o podanie hasła, kodu SMS, kodu BLIK ani danych karty płatniczej i nie pobieramy żadnych opłat w związku z tym naruszeniem. Jeżeli otrzymali Państwo wiadomość, której treść różni się od niniejszej informacji, prosimy jej nie realizować i skontaktować się z nami.
Jesteśmy do Państwa dyspozycji
Rozumiemy, że ta sytuacja może budzić niepokój. Jeżeli potrzebują Państwo wyjaśnień albo zauważyli podejrzaną wiadomość lub próbę wykorzystania danych, prosimy o kontakt.
Fortitudo S.C., ul. Jana Pawła II 94, 35-317 Rzeszów
E-mail: zawiadomienie@fortitudo.pl
Telefon: +48 789 887 652
Osoba kontaktowa: Damian Osinko.
Odpowiemy na podstawie dostępnych ustaleń. Gdy potrzebne będą dalsze wyjaśnienia, zwrócimy się do dostawcy systemu. Prosimy nie przesyłać w pierwszej wiadomości skanów dokumentów tożsamości ani dokumentacji medycznej. W razie potrzeby uzgodnimy z Państwem sposób weryfikacji tożsamości oraz uprawnienia do reprezentowania pacjenta.
Dodatkowy punkt kontaktowy uruchomiony przez MyDr w sprawie zakresu incydentu: dane@mydr.pl. Pytania o działania Fortitudo oraz o realizację praw wynikających z RODO prosimy kierować bezpośrednio do nas.
Przepraszamy za niedogodności związane z tą sytuacją.
Damian Osinko
współwłaściciel Fortitudo S.C.









