Ważna informacja dotycząca bezpieczeństwa danych pacjentów
Aktualizacja 9 września 2026 r.
Cromed sp. z o.o. (CROMED) informuje o incydencie bezpieczeństwa dotyczącym danych osobowych przetwarzanych w zewnętrznym systemie elektronicznej dokumentacji medycznej MyDr EDM.
Najważniejsze informacje
Otrzymaliśmy od MyDr sp. z o.o., dostawcy systemu MyDr EDM, indywidualne zawiadomienie dotyczące naszej placówki, potwierdzające, że incydent bezpieczeństwa w infrastrukturze MyDr objął również dane części Pacjentów CROMED.
Po otrzymaniu zawiadomienia rozpoczęliśmy analizę przekazanych informacji, ocenę ryzyka oraz przygotowanie indywidualnych powiadomień.
W dniu 7 września 2026 r. rozpoczęliśmy indywidualne informowanie osób wskazanych przez MyDr jako objęte incydentem oraz podjęliśmy działania wymagane przepisami RODO.
Niniejszy komunikat ma charakter uzupełniający wobec indywidualnych zawiadomień przekazanych osobom, których dane dotyczą.
Skala incydentu
Incydent nie dotyczy wyłącznie CROMED. MyDr jest zewnętrznym dostawcą systemu elektronicznej dokumentacji medycznej wykorzystywanego przez wiele placówek medycznych w całej Polsce.
CROMED odrębnie ustalił zakres zdarzenia dotyczący naszej placówki i realizuje działania skierowane bezpośrednio do naszych Pacjentów.
Przebieg zdarzenia
Zgodnie z informacjami przekazanymi przez MyDr incydent był wynikiem cyberataku na infrastrukturę chmurową należącą do tego podmiotu. Nieuprawniona osoba trzecia uzyskała dostęp do środowiska serwerów chmurowych MyDr i skopiowała między innymi kopię zapasową bazy danych datowaną na 12 kwietnia 2024 r.
W przypadku ograniczonej liczby osób incydent mógł również obejmować dane znajdujące się w anulowanych e-skierowaniach wystawionych po tej dacie. Szczegółowe informacje dotyczące przebiegu zdarzenia zostały ustalone przez MyDr w toku postępowania wyjaśniającego prowadzonego przez ten podmiot.
Ustalenia dotyczące infrastruktury CROMED
Na podstawie obecnych ustaleń nie ma przesłanek wskazujących, aby incydent objął własną infrastrukturę informatyczną Cromed sp. z o.o. Zdarzenie dotyczyło infrastruktury chmurowej zewnętrznego dostawcy systemu MyDr EDM.
· nie stwierdziliśmy naruszenia bezpieczeństwa lokalnych komputerów ani serwerów CROMED;
· nie stwierdziliśmy przejęcia poczty elektronicznej CROMED;
· nie stwierdziliśmy utraty dostępu do dokumentacji medycznej;
· incydent nie spowodował zakłóceń w udzielaniu świadczeń ani funkcjonowaniu placówki.
Osoby objęte incydentem
Incydent nie dotyczy wszystkich Pacjentów CROMED.
MyDr przekazało naszej placówce wykazy osób, których dane mogły zostać objęte zdarzeniem. Osoby znajdujące się w tych wykazach zostały przez nas indywidualnie poinformowane. Dokładny zakres danych dotyczących konkretnej osoby został wskazany w przekazanym jej zawiadomieniu.
Dodatkowa weryfikacja numeru PESEL jest możliwa w państwowym serwisie bezpiecznedane.gov.pl.
Serwis nie jest prowadzony przez CROMED ani przez MyDr.
Zakres danych
W zależności od zakresu informacji znajdujących się w systemie MyDr incydent mógł obejmować:
· imię i nazwisko;
· adres zamieszkania;
· numer telefonu lub adres e-mail;
· numer PESEL;
· dane dotyczące zdrowia, leczenia i udzielonych świadczeń medycznych;
· dane dotyczące ubezpieczenia społecznego, jeżeli znajdowały się w systemie;
· informacje dotyczące pracodawcy, jeżeli zostały podane;
· inne dane identyfikacyjne zapisane w dokumentacji.
W niektórych przypadkach incydent mógł również obejmować dane przedstawiciela ustawowego Pacjenta albo osoby upoważnionej do dostępu do dokumentacji medycznej, w szczególności imię i nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL, jeżeli został zapisany, oraz informację o stopniu pokrewieństwa lub rodzaju relacji z Pacjentem.
W przypadku anulowanych e-skierowań zakres mógł obejmować dane identyfikacyjne, dane kontaktowe, numer PESEL oraz ograniczony zakres informacji dotyczących zdrowia.
Zakres danych może różnić się pomiędzy poszczególnymi osobami. Informacja dotycząca konkretnego Pacjenta znajduje się w otrzymanym przez niego indywidualnym zawiadomieniu.
Informacje o wykorzystaniu danych
Według informacji przekazanych przez MyDr prowadzone analizy i monitoring nie wykazały dotychczas przypadków publicznego udostępnienia ani wykorzystania danych objętych incydentem.
MyDr poinformowało również, że incydent został opanowany oraz że nie stwierdzono dowodów wskazujących na dalszy nieuprawniony dostęp do jego systemów.
Brak potwierdzonego wykorzystania danych nie pozwala jednak całkowicie wykluczyć takiego ryzyka w przyszłości. Z tego względu przekazujemy zalecenia dotyczące środków ostrożności.
Możliwe konsekwencje
Potencjalne konsekwencje niewłaściwego wykorzystania danych mogą obejmować:
· próby podszywania się pod osobę, której dane dotyczą;
· próby wyłudzenia kredytu, pożyczki lub zawarcia umowy przy użyciu cudzych danych;
· oszustwa i próby wyłudzenia dodatkowych informacji lub pieniędzy;
· wiadomości phishingowe wykorzystujące znajomość danych osobowych albo informacji dotyczących leczenia;
· próby uzyskania dostępu do informacji dotyczących zdrowia;
· nieuprawnione wykorzystanie informacji medycznych;
· naruszenie prywatności lub dóbr osobistych.
Zalecane działania ochronne
Zastrzeżenie numeru PESEL
Jeżeli numer PESEL nie został jeszcze zastrzeżony, rekomendujemy jego bezpłatne zastrzeżenie w aplikacji mObywatel, za pośrednictwem serwisu gov.pl albo osobiście w urzędzie gminy. Zastrzeżenie numeru PESEL nie uniemożliwia rejestracji do lekarza, realizacji recept ani korzystania ze świadczeń medycznych.
Ostrożność wobec wiadomości i telefonów
Należy uważać na niespodziewane telefony, wiadomości SMS i e-maile, zwłaszcza gdy nadawca zna dane osobowe albo informacje dotyczące leczenia.
Ochrona haseł i kodów
CROMED nie będzie w związku z tym incydentem prosił o:
· hasła do poczty lub bankowości internetowej;
· kody SMS;
· dane karty płatniczej;
· dokonanie przelewu lub przelanie pieniędzy na tak zwane bezpieczne konto.
Monitorowanie rachunków i korespondencji
Warto zwracać uwagę na nietypowe operacje bankowe oraz korespondencję dotyczącą umów, pożyczek, kredytów lub usług, których dana osoba nie zamawiała.
Weryfikowanie kontaktu
W przypadku otrzymania wiadomości rzekomo pochodzącej od CROMED należy zweryfikować ją, korzystając wyłącznie z danych kontaktowych dostępnych na oficjalnej stronie naszej placówki. W razie podejrzenia, że dane zostały wykorzystane niezgodnie z prawem, należy niezwłocznie skontaktować się z bankiem lub inną właściwą instytucją oraz rozważyć zgłoszenie sprawy Policji.
Działania podjęte przez MyDr
Zgodnie z informacjami przekazanymi CROMED przez MyDr sp. z o.o., w celu ograniczenia negatywnych skutków cyberataku dostawca:
1. niezwłocznie opanował i zakończył incydent oraz wdrożył dodatkowe, ukierunkowane środki techniczne i organizacyjne mające zapobiegać podobnym zdarzeniom w przyszłości;
2. zaangażował wyspecjalizowaną firmę z zakresu cyberbezpieczeństwa w celu przeprowadzenia szczegółowej analizy incydentu;
3. zgłosił incydent Centralnemu Biuru Zwalczania Cyberprzestępczości i ściśle współpracuje z tą jednostką;
4. współpracuje z Ministerstwem Cyfryzacji, Centrum e-Zdrowia, CSIRT NASK oraz CSIRT Centrum e-Zdrowia;
5. współpracuje z Urzędem Ochrony Danych Osobowych;
6. kontynuuje monitoring swoich systemów w celu wykrywania ewentualnych skutków incydentu i niezwłocznego reagowania na pojawiające się zagrożenia;
7. prowadzi stały monitoring internetu w celu ustalenia, czy dane objęte incydentem zostały publicznie udostępnione.
Działania podjęte przez CROMED
Po otrzymaniu indywidualnego zawiadomienia od MyDr sp. z o.o.:
· przeprowadziliśmy ocenę ryzyka dla osób, których dane dotyczą;
· przygotowaliśmy indywidualne zawiadomienia;
· 7 września 2026 r. rozpoczęliśmy indywidualne informowanie osób objętych incydentem;
· zgłosiliśmy naruszenie Prezesowi Urzędu Ochrony Danych Osobowych;
· zmieniliśmy hasła dostępowe związane z systemem MyDr;
· dokonaliśmy przeglądu stosowanych zabezpieczeń;
· wdrożyliśmy dodatkowe środki organizacyjne;
· rozpoczęliśmy działania kontrolne wobec MyDr jako podmiotu przetwarzającego;
· przygotowaliśmy zasady udzielania Pacjentom informacji dotyczących incydentu.
Kontakt w sprawie incydentu
W przypadku pytań dotyczących indywidualnej sytuacji, zakresu danych lub realizacji praw wynikających z RODO prosimy o kontakt z CROMED:
Cromed sp. z o.o.
ul. Starołęcka 42A
61-360 Poznań
tel. 790 516 809
Przed udzieleniem informacji dotyczących indywidualnego przypadku konieczne będzie potwierdzenie tożsamości osoby kontaktującej się z placówką.
Informacje dotyczące zakresu incydentu można również uzyskać bezpośrednio od dostawcy systemu MyDr:
E-mail: dane@mydr.pl
Strona informacyjna: pacjent.mydr.pl
Niniejsza strona stanowi oficjalny publiczny komunikat CROMED dotyczący incydentu. Informacja będzie aktualizowana w przypadku otrzymania nowych, istotnych ustaleń.
Nowoczesna poradnia psychiatryczna
UMÓW WIZYTĘ
Projekt strony: hello@ko-ad.com
Wszelkie prawa zastrzeżone / Cromed / 2025
Projekt strony: hello@ko-ad.com
Projekt strony: hello@ko-ad.com
Wszelkie prawa zastrzeżone / Cromed / 2025
Wszelkie prawa zastrzeżone / Cromed / 2025
Michał Suchorski
Prezes Zarządu
+48 503 631 945
m.suchorski@cromed.com.pl
Anna Aranowska
Project Manager
+48 606 393 477
a.aranowska@cromed.com.pl
Ważna informacja dotycząca bezpieczeństwa danych pacjentów
Aktualizacja 9 września 2026 r.
Cromed sp. z o.o. (CROMED) informuje o incydencie bezpieczeństwa dotyczącym danych osobowych przetwarzanych w zewnętrznym systemie elektronicznej dokumentacji medycznej MyDr EDM.
Najważniejsze informacje
Otrzymaliśmy od MyDr sp. z o.o., dostawcy systemu MyDr EDM, indywidualne zawiadomienie dotyczące naszej placówki, potwierdzające, że incydent bezpieczeństwa w infrastrukturze MyDr objął również dane części Pacjentów CROMED.
Po otrzymaniu zawiadomienia rozpoczęliśmy analizę przekazanych informacji, ocenę ryzyka oraz przygotowanie indywidualnych powiadomień.
W dniu 7 września 2026 r. rozpoczęliśmy indywidualne informowanie osób wskazanych przez MyDr jako objęte incydentem oraz podjęliśmy działania wymagane przepisami RODO.
Niniejszy komunikat ma charakter uzupełniający wobec indywidualnych zawiadomień przekazanych osobom, których dane dotyczą.
Skala incydentu
Incydent nie dotyczy wyłącznie CROMED. MyDr jest zewnętrznym dostawcą systemu elektronicznej dokumentacji medycznej wykorzystywanego przez wiele placówek medycznych w całej Polsce.
CROMED odrębnie ustalił zakres zdarzenia dotyczący naszej placówki i realizuje działania skierowane bezpośrednio do naszych Pacjentów.
Przebieg zdarzenia
Zgodnie z informacjami przekazanymi przez MyDr incydent był wynikiem cyberataku na infrastrukturę chmurową należącą do tego podmiotu. Nieuprawniona osoba trzecia uzyskała dostęp do środowiska serwerów chmurowych MyDr i skopiowała między innymi kopię zapasową bazy danych datowaną na 12 kwietnia 2024 r.
W przypadku ograniczonej liczby osób incydent mógł również obejmować dane znajdujące się w anulowanych e-skierowaniach wystawionych po tej dacie. Szczegółowe informacje dotyczące przebiegu zdarzenia zostały ustalone przez MyDr w toku postępowania wyjaśniającego prowadzonego przez ten podmiot.
Ustalenia dotyczące infrastruktury CROMED
Na podstawie obecnych ustaleń nie ma przesłanek wskazujących, aby incydent objął własną infrastrukturę informatyczną Cromed sp. z o.o. Zdarzenie dotyczyło infrastruktury chmurowej zewnętrznego dostawcy systemu MyDr EDM.
· nie stwierdziliśmy naruszenia bezpieczeństwa lokalnych komputerów ani serwerów CROMED;
· nie stwierdziliśmy przejęcia poczty elektronicznej CROMED;
· nie stwierdziliśmy utraty dostępu do dokumentacji medycznej;
· incydent nie spowodował zakłóceń w udzielaniu świadczeń ani funkcjonowaniu placówki.
Osoby objęte incydentem
Incydent nie dotyczy wszystkich Pacjentów CROMED.
MyDr przekazało naszej placówce wykazy osób, których dane mogły zostać objęte zdarzeniem. Osoby znajdujące się w tych wykazach zostały przez nas indywidualnie poinformowane. Dokładny zakres danych dotyczących konkretnej osoby został wskazany w przekazanym jej zawiadomieniu.
Dodatkowa weryfikacja numeru PESEL jest możliwa w państwowym serwisie bezpiecznedane.gov.pl.
Serwis nie jest prowadzony przez CROMED ani przez MyDr.
Zakres danych
W zależności od zakresu informacji znajdujących się w systemie MyDr incydent mógł obejmować:
· imię i nazwisko;
· adres zamieszkania;
· numer telefonu lub adres e-mail;
· numer PESEL;
· dane dotyczące zdrowia, leczenia i udzielonych świadczeń medycznych;
· dane dotyczące ubezpieczenia społecznego, jeżeli znajdowały się w systemie;
· informacje dotyczące pracodawcy, jeżeli zostały podane;
· inne dane identyfikacyjne zapisane w dokumentacji.
W niektórych przypadkach incydent mógł również obejmować dane przedstawiciela ustawowego Pacjenta albo osoby upoważnionej do dostępu do dokumentacji medycznej, w szczególności imię i nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL, jeżeli został zapisany, oraz informację o stopniu pokrewieństwa lub rodzaju relacji z Pacjentem.
W przypadku anulowanych e-skierowań zakres mógł obejmować dane identyfikacyjne, dane kontaktowe, numer PESEL oraz ograniczony zakres informacji dotyczących zdrowia.
Zakres danych może różnić się pomiędzy poszczególnymi osobami. Informacja dotycząca konkretnego Pacjenta znajduje się w otrzymanym przez niego indywidualnym zawiadomieniu.
Informacje o wykorzystaniu danych
Według informacji przekazanych przez MyDr prowadzone analizy i monitoring nie wykazały dotychczas przypadków publicznego udostępnienia ani wykorzystania danych objętych incydentem.
MyDr poinformowało również, że incydent został opanowany oraz że nie stwierdzono dowodów wskazujących na dalszy nieuprawniony dostęp do jego systemów.
Brak potwierdzonego wykorzystania danych nie pozwala jednak całkowicie wykluczyć takiego ryzyka w przyszłości. Z tego względu przekazujemy zalecenia dotyczące środków ostrożności.
Możliwe konsekwencje
Potencjalne konsekwencje niewłaściwego wykorzystania danych mogą obejmować:
· próby podszywania się pod osobę, której dane dotyczą;
· próby wyłudzenia kredytu, pożyczki lub zawarcia umowy przy użyciu cudzych danych;
· oszustwa i próby wyłudzenia dodatkowych informacji lub pieniędzy;
· wiadomości phishingowe wykorzystujące znajomość danych osobowych albo informacji dotyczących leczenia;
· próby uzyskania dostępu do informacji dotyczących zdrowia;
· nieuprawnione wykorzystanie informacji medycznych;
· naruszenie prywatności lub dóbr osobistych.
Zalecane działania ochronne
Zastrzeżenie numeru PESEL
Jeżeli numer PESEL nie został jeszcze zastrzeżony, rekomendujemy jego bezpłatne zastrzeżenie w aplikacji mObywatel, za pośrednictwem serwisu gov.pl albo osobiście w urzędzie gminy. Zastrzeżenie numeru PESEL nie uniemożliwia rejestracji do lekarza, realizacji recept ani korzystania ze świadczeń medycznych.
Ostrożność wobec wiadomości i telefonów
Należy uważać na niespodziewane telefony, wiadomości SMS i e-maile, zwłaszcza gdy nadawca zna dane osobowe albo informacje dotyczące leczenia.
Ochrona haseł i kodów
CROMED nie będzie w związku z tym incydentem prosił o:
· hasła do poczty lub bankowości internetowej;
· kody SMS;
· dane karty płatniczej;
· dokonanie przelewu lub przelanie pieniędzy na tak zwane bezpieczne konto.
Monitorowanie rachunków i korespondencji
Warto zwracać uwagę na nietypowe operacje bankowe oraz korespondencję dotyczącą umów, pożyczek, kredytów lub usług, których dana osoba nie zamawiała.
Weryfikowanie kontaktu
W przypadku otrzymania wiadomości rzekomo pochodzącej od CROMED należy zweryfikować ją, korzystając wyłącznie z danych kontaktowych dostępnych na oficjalnej stronie naszej placówki. W razie podejrzenia, że dane zostały wykorzystane niezgodnie z prawem, należy niezwłocznie skontaktować się z bankiem lub inną właściwą instytucją oraz rozważyć zgłoszenie sprawy Policji.
Działania podjęte przez MyDr
Zgodnie z informacjami przekazanymi CROMED przez MyDr sp. z o.o., w celu ograniczenia negatywnych skutków cyberataku dostawca:
1. niezwłocznie opanował i zakończył incydent oraz wdrożył dodatkowe, ukierunkowane środki techniczne i organizacyjne mające zapobiegać podobnym zdarzeniom w przyszłości;
2. zaangażował wyspecjalizowaną firmę z zakresu cyberbezpieczeństwa w celu przeprowadzenia szczegółowej analizy incydentu;
3. zgłosił incydent Centralnemu Biuru Zwalczania Cyberprzestępczości i ściśle współpracuje z tą jednostką;
4. współpracuje z Ministerstwem Cyfryzacji, Centrum e-Zdrowia, CSIRT NASK oraz CSIRT Centrum e-Zdrowia;
5. współpracuje z Urzędem Ochrony Danych Osobowych;
6. kontynuuje monitoring swoich systemów w celu wykrywania ewentualnych skutków incydentu i niezwłocznego reagowania na pojawiające się zagrożenia;
7. prowadzi stały monitoring internetu w celu ustalenia, czy dane objęte incydentem zostały publicznie udostępnione.
Działania podjęte przez CROMED
Po otrzymaniu indywidualnego zawiadomienia od MyDr sp. z o.o.:
· przeprowadziliśmy ocenę ryzyka dla osób, których dane dotyczą;
· przygotowaliśmy indywidualne zawiadomienia;
· 7 września 2026 r. rozpoczęliśmy indywidualne informowanie osób objętych incydentem;
· zgłosiliśmy naruszenie Prezesowi Urzędu Ochrony Danych Osobowych;
· zmieniliśmy hasła dostępowe związane z systemem MyDr;
· dokonaliśmy przeglądu stosowanych zabezpieczeń;
· wdrożyliśmy dodatkowe środki organizacyjne;
· rozpoczęliśmy działania kontrolne wobec MyDr jako podmiotu przetwarzającego;
· przygotowaliśmy zasady udzielania Pacjentom informacji dotyczących incydentu.
Kontakt w sprawie incydentu
W przypadku pytań dotyczących indywidualnej sytuacji, zakresu danych lub realizacji praw wynikających z RODO prosimy o kontakt z CROMED:
Cromed sp. z o.o.
ul. Starołęcka 42A
61-360 Poznań
tel. 790 516 809
Przed udzieleniem informacji dotyczących indywidualnego przypadku konieczne będzie potwierdzenie tożsamości osoby kontaktującej się z placówką.
Informacje dotyczące zakresu incydentu można również uzyskać bezpośrednio od dostawcy systemu MyDr:
E-mail: dane@mydr.pl
Strona informacyjna: pacjent.mydr.pl
Niniejsza strona stanowi oficjalny publiczny komunikat CROMED dotyczący incydentu. Informacja będzie aktualizowana w przypadku otrzymania nowych, istotnych ustaleń.
Ważna informacja dotycząca bezpieczeństwa danych pacjentów
Aktualizacja 9 września 2026 r.
Cromed sp. z o.o. (CROMED) informuje o incydencie bezpieczeństwa dotyczącym danych osobowych przetwarzanych w zewnętrznym systemie elektronicznej dokumentacji medycznej MyDr EDM.
Najważniejsze informacje
Otrzymaliśmy od MyDr sp. z o.o., dostawcy systemu MyDr EDM, indywidualne zawiadomienie dotyczące naszej placówki, potwierdzające, że incydent bezpieczeństwa w infrastrukturze MyDr objął również dane części Pacjentów CROMED.
Po otrzymaniu zawiadomienia rozpoczęliśmy analizę przekazanych informacji, ocenę ryzyka oraz przygotowanie indywidualnych powiadomień.
W dniu 7 września 2026 r. rozpoczęliśmy indywidualne informowanie osób wskazanych przez MyDr jako objęte incydentem oraz podjęliśmy działania wymagane przepisami RODO.
Niniejszy komunikat ma charakter uzupełniający wobec indywidualnych zawiadomień przekazanych osobom, których dane dotyczą.
Skala incydentu
Incydent nie dotyczy wyłącznie CROMED. MyDr jest zewnętrznym dostawcą systemu elektronicznej dokumentacji medycznej wykorzystywanego przez wiele placówek medycznych w całej Polsce.
CROMED odrębnie ustalił zakres zdarzenia dotyczący naszej placówki i realizuje działania skierowane bezpośrednio do naszych Pacjentów.
Przebieg zdarzenia
Zgodnie z informacjami przekazanymi przez MyDr incydent był wynikiem cyberataku na infrastrukturę chmurową należącą do tego podmiotu. Nieuprawniona osoba trzecia uzyskała dostęp do środowiska serwerów chmurowych MyDr i skopiowała między innymi kopię zapasową bazy danych datowaną na 12 kwietnia 2024 r.
W przypadku ograniczonej liczby osób incydent mógł również obejmować dane znajdujące się w anulowanych e-skierowaniach wystawionych po tej dacie. Szczegółowe informacje dotyczące przebiegu zdarzenia zostały ustalone przez MyDr w toku postępowania wyjaśniającego prowadzonego przez ten podmiot.
Ustalenia dotyczące infrastruktury CROMED
Na podstawie obecnych ustaleń nie ma przesłanek wskazujących, aby incydent objął własną infrastrukturę informatyczną Cromed sp. z o.o. Zdarzenie dotyczyło infrastruktury chmurowej zewnętrznego dostawcy systemu MyDr EDM.
· nie stwierdziliśmy naruszenia bezpieczeństwa lokalnych komputerów ani serwerów CROMED;
· nie stwierdziliśmy przejęcia poczty elektronicznej CROMED;
· nie stwierdziliśmy utraty dostępu do dokumentacji medycznej;
· incydent nie spowodował zakłóceń w udzielaniu świadczeń ani funkcjonowaniu placówki.
Osoby objęte incydentem
Incydent nie dotyczy wszystkich Pacjentów CROMED.
MyDr przekazało naszej placówce wykazy osób, których dane mogły zostać objęte zdarzeniem. Osoby znajdujące się w tych wykazach zostały przez nas indywidualnie poinformowane. Dokładny zakres danych dotyczących konkretnej osoby został wskazany w przekazanym jej zawiadomieniu.
Dodatkowa weryfikacja numeru PESEL jest możliwa w państwowym serwisie bezpiecznedane.gov.pl.
Serwis nie jest prowadzony przez CROMED ani przez MyDr.
Zakres danych
W zależności od zakresu informacji znajdujących się w systemie MyDr incydent mógł obejmować:
· imię i nazwisko;
· adres zamieszkania;
· numer telefonu lub adres e-mail;
· numer PESEL;
· dane dotyczące zdrowia, leczenia i udzielonych świadczeń medycznych;
· dane dotyczące ubezpieczenia społecznego, jeżeli znajdowały się w systemie;
· informacje dotyczące pracodawcy, jeżeli zostały podane;
· inne dane identyfikacyjne zapisane w dokumentacji.
W niektórych przypadkach incydent mógł również obejmować dane przedstawiciela ustawowego Pacjenta albo osoby upoważnionej do dostępu do dokumentacji medycznej, w szczególności imię i nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL, jeżeli został zapisany, oraz informację o stopniu pokrewieństwa lub rodzaju relacji z Pacjentem.
W przypadku anulowanych e-skierowań zakres mógł obejmować dane identyfikacyjne, dane kontaktowe, numer PESEL oraz ograniczony zakres informacji dotyczących zdrowia.
Zakres danych może różnić się pomiędzy poszczególnymi osobami. Informacja dotycząca konkretnego Pacjenta znajduje się w otrzymanym przez niego indywidualnym zawiadomieniu.
Informacje o wykorzystaniu danych
Według informacji przekazanych przez MyDr prowadzone analizy i monitoring nie wykazały dotychczas przypadków publicznego udostępnienia ani wykorzystania danych objętych incydentem.
MyDr poinformowało również, że incydent został opanowany oraz że nie stwierdzono dowodów wskazujących na dalszy nieuprawniony dostęp do jego systemów.
Brak potwierdzonego wykorzystania danych nie pozwala jednak całkowicie wykluczyć takiego ryzyka w przyszłości. Z tego względu przekazujemy zalecenia dotyczące środków ostrożności.
Możliwe konsekwencje
Potencjalne konsekwencje niewłaściwego wykorzystania danych mogą obejmować:
· próby podszywania się pod osobę, której dane dotyczą;
· próby wyłudzenia kredytu, pożyczki lub zawarcia umowy przy użyciu cudzych danych;
· oszustwa i próby wyłudzenia dodatkowych informacji lub pieniędzy;
· wiadomości phishingowe wykorzystujące znajomość danych osobowych albo informacji dotyczących leczenia;
· próby uzyskania dostępu do informacji dotyczących zdrowia;
· nieuprawnione wykorzystanie informacji medycznych;
· naruszenie prywatności lub dóbr osobistych.
Zalecane działania ochronne
Zastrzeżenie numeru PESEL
Jeżeli numer PESEL nie został jeszcze zastrzeżony, rekomendujemy jego bezpłatne zastrzeżenie w aplikacji mObywatel, za pośrednictwem serwisu gov.pl albo osobiście w urzędzie gminy. Zastrzeżenie numeru PESEL nie uniemożliwia rejestracji do lekarza, realizacji recept ani korzystania ze świadczeń medycznych.
Ostrożność wobec wiadomości i telefonów
Należy uważać na niespodziewane telefony, wiadomości SMS i e-maile, zwłaszcza gdy nadawca zna dane osobowe albo informacje dotyczące leczenia.
Ochrona haseł i kodów
CROMED nie będzie w związku z tym incydentem prosił o:
· hasła do poczty lub bankowości internetowej;
· kody SMS;
· dane karty płatniczej;
· dokonanie przelewu lub przelanie pieniędzy na tak zwane bezpieczne konto.
Monitorowanie rachunków i korespondencji
Warto zwracać uwagę na nietypowe operacje bankowe oraz korespondencję dotyczącą umów, pożyczek, kredytów lub usług, których dana osoba nie zamawiała.
Weryfikowanie kontaktu
W przypadku otrzymania wiadomości rzekomo pochodzącej od CROMED należy zweryfikować ją, korzystając wyłącznie z danych kontaktowych dostępnych na oficjalnej stronie naszej placówki. W razie podejrzenia, że dane zostały wykorzystane niezgodnie z prawem, należy niezwłocznie skontaktować się z bankiem lub inną właściwą instytucją oraz rozważyć zgłoszenie sprawy Policji.
Działania podjęte przez MyDr
Zgodnie z informacjami przekazanymi CROMED przez MyDr sp. z o.o., w celu ograniczenia negatywnych skutków cyberataku dostawca:
1. niezwłocznie opanował i zakończył incydent oraz wdrożył dodatkowe, ukierunkowane środki techniczne i organizacyjne mające zapobiegać podobnym zdarzeniom w przyszłości;
2. zaangażował wyspecjalizowaną firmę z zakresu cyberbezpieczeństwa w celu przeprowadzenia szczegółowej analizy incydentu;
3. zgłosił incydent Centralnemu Biuru Zwalczania Cyberprzestępczości i ściśle współpracuje z tą jednostką;
4. współpracuje z Ministerstwem Cyfryzacji, Centrum e-Zdrowia, CSIRT NASK oraz CSIRT Centrum e-Zdrowia;
5. współpracuje z Urzędem Ochrony Danych Osobowych;
6. kontynuuje monitoring swoich systemów w celu wykrywania ewentualnych skutków incydentu i niezwłocznego reagowania na pojawiające się zagrożenia;
7. prowadzi stały monitoring internetu w celu ustalenia, czy dane objęte incydentem zostały publicznie udostępnione.
Działania podjęte przez CROMED
Po otrzymaniu indywidualnego zawiadomienia od MyDr sp. z o.o.:
· przeprowadziliśmy ocenę ryzyka dla osób, których dane dotyczą;
· przygotowaliśmy indywidualne zawiadomienia;
· 7 września 2026 r. rozpoczęliśmy indywidualne informowanie osób objętych incydentem;
· zgłosiliśmy naruszenie Prezesowi Urzędu Ochrony Danych Osobowych;
· zmieniliśmy hasła dostępowe związane z systemem MyDr;
· dokonaliśmy przeglądu stosowanych zabezpieczeń;
· wdrożyliśmy dodatkowe środki organizacyjne;
· rozpoczęliśmy działania kontrolne wobec MyDr jako podmiotu przetwarzającego;
· przygotowaliśmy zasady udzielania Pacjentom informacji dotyczących incydentu.
Kontakt w sprawie incydentu
W przypadku pytań dotyczących indywidualnej sytuacji, zakresu danych lub realizacji praw wynikających z RODO prosimy o kontakt z CROMED:
Cromed sp. z o.o.
ul. Starołęcka 42A
61-360 Poznań
tel. 790 516 809
Przed udzieleniem informacji dotyczących indywidualnego przypadku konieczne będzie potwierdzenie tożsamości osoby kontaktującej się z placówką.
Informacje dotyczące zakresu incydentu można również uzyskać bezpośrednio od dostawcy systemu MyDr:
E-mail: dane@mydr.pl
Strona informacyjna: pacjent.mydr.pl
Niniejsza strona stanowi oficjalny publiczny komunikat CROMED dotyczący incydentu. Informacja będzie aktualizowana w przypadku otrzymania nowych, istotnych ustaleń.