I Co się stało
Aktualizacja z 25 września 2026 r.
MyDr przekazał nam wykaz osób, których dane mogły zostać objęte incydentem. 25 września 2026 r. wysłaliśmy do tych osób indywidualne zawiadomienia e-mailem i SMS-em. Jeżeli dostałaś lub dostałeś taką wiadomość, poniżej znajdziesz wszystko, co warto wiedzieć i zrobić.
W systemach spółki MyDr Sp. z o.o., dostawcy oprogramowania do dokumentacji medycznej, z którego korzysta także nasza klinika, doszło do cyberataku i wycieku danych. Incydent objął placówki medyczne w całej Polsce, a sprawa dotyczy około 19 milionów osób. Według wykazu przekazanego przez MyDr mógł objąć także dane części naszych pacjentów.
Nie będziemy niczego umniejszać. Ta strona zbiera w jednym miejscu wszystko, co wiemy, co zrobiliśmy i co warto zrobić.
10 sierpnia MyDr poinformował nas o incydencie w swoich systemach. 12 sierpnia potwierdziło go Ministerstwo Cyfryzacji. Atak nie dotyczył systemów naszej kliniki: nasza strona, portal rezerwacji i wewnętrzne narzędzia działają normalnie i nie zostały naruszone. Dane naszych pacjentów były jednak przetwarzane u tego dostawcy na nasze zlecenie, na podstawie umowy powierzenia, więc jako ich administrator to my informujemy Cię o sytuacji.
II Czy to dotyczy Ciebie
Według ustaleń MyDr, dokonanych z udziałem ekspertów od analizy śledczej, incydent objął dane zapisane w systemie przed 12 kwietnia 2024 r. MyDr przekazał nam wykaz naszych pacjentów, których dane mogły się w nim znaleźć.
- Jeżeli jesteś w tym wykazie, 25 września 2026 r. wysłaliśmy Ci indywidualne zawiadomienie e-mailem lub SMS-em, na dane kontaktowe zapisane w naszej dokumentacji.
- Jeżeli nie dostałaś ani nie dostałeś od nas takiej wiadomości, najpewniej Twoich danych nie ma w wykazie przekazanym przez MyDr.
- Jeżeli od 2024 r. zmieniłaś lub zmieniłeś numer telefonu albo adres e-mail, zawiadomienie mogło do Ciebie nie trafić. Napisz wtedy na rodo@klinika-adhd.pl albo zadzwoń do rejestracji, a sprawdzimy to.
- Jeżeli trafiłaś lub trafiłeś do nas po 12 kwietnia 2024 r., według ustaleń MyDr incydent nie objął Twoich danych.
Wśród danych objętych incydentem mogły się znaleźć: imię i nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL, dane dotyczące zdrowia i ubezpieczenia społecznego oraz, jeżeli zostały podane, informacje dotyczące pracodawcy lub inne dane identyfikacyjne.
Jest jeszcze jedno, o czym piszemy wprost. Jesteśmy kliniką zajmującą się ADHD, więc sama obecność w naszej bazie mówi coś o Twoim zdrowiu. Rozumiemy, że to może być najbardziej niepokojąca część tej sytuacji.
Według MyDr incydent został opanowany i nie ma dowodów na dalszy nieuprawniony dostęp do jego systemów. Stały monitoring prowadzony przez MyDr i zewnętrznych ekspertów nie wykazał dotychczas, by dane objęte incydentem zostały upublicznione lub wykorzystane. Nie da się tego jednak wykluczyć, dlatego zachęcamy do kroków opisanych niżej.
III Jedna rzecz, którą warto zrobić dziś
Zastrzeż numer PESEL. Zajmuje to kilka minut w aplikacji mObywatel, w banku, na poczcie albo w urzędzie gminy. Zastrzeżenie blokuje wzięcie kredytu czy pożyczki na Twoje dane, założenie rachunku i wydanie duplikatu karty SIM.
Zastrzeżenie nie utrudnia leczenia. Nadal umówisz wizytę, odbierzesz receptę i zrealizujesz ją w aptece.
IV Na co uważać w najbliższych miesiącach
Największe ryzyko to nie sam wyciek, lecz to, co oszuści próbują z nim zrobić. Osoby, które mają takie dane, potrafią dzwonić i pisać bardzo wiarygodnie, bo znają imię, PESEL, czasem nazwę leku albo datę wizyty.
- Nie podawaj przez telefon numeru PESEL, haseł, kodów z SMS ani danych karty. Nikomu, także osobom podającym się za nas, aptekę, NFZ czy bank.
- Nie klikaj w linki w wiadomościach o receptach, wynikach badań, dopłatach czy "weryfikacji danych".
- Numer na wyświetlaczu telefonu może być sfałszowany. W razie wątpliwości rozłącz się i zadzwoń do nas na numer z tej strony.
- Uważaj na osoby, które znają historię Twojego leczenia i proponują Ci usługi medyczne, pseudomedyczne albo terapeutyczne. Nie miały prawa jej znać.
- Możesz uprzedzić inne placówki medyczne, z których korzystasz, że ktoś może próbować posłużyć się Twoim numerem PESEL, żeby podszyć się pod Ciebie.
- Próbę oszustwa możesz bezpłatnie zgłosić do CERT Polska (incydent.cert.pl) albo przesłać podejrzany SMS na numer 8080. Jeżeli podejrzewasz, że Twoje dane zostały wykorzystane niezgodnie z prawem, możesz to zgłosić na Policji (gov.pl/web/gov/zglos-przestepstwo).
My nigdy nie prosimy o PESEL, hasło ani dane karty w mailu czy SMS. Nie wysyłamy też linków do stron wymagających logowania.
V Co zrobiliśmy
- Zgłosiliśmy naruszenie Prezesowi Urzędu Ochrony Danych Osobowych w ustawowym terminie, 13 sierpnia 2026 r.
- Wezwaliśmy MyDr do przekazania pełnych informacji, w tym wykazu osób, których dane objęto. Na podstawie wykazu otrzymanego od MyDr 25 września 2026 r. wysłaliśmy indywidualne zawiadomienia e-mailem i SMS-em.
- Zmieniliśmy dane dostępowe do systemu, włączyliśmy dodatkowe zabezpieczenia logowania i zweryfikowaliśmy uprawnienia personelu.
- Wykonaliśmy własną kopię dokumentacji medycznej poza systemem dostawcy.
- Przeszkoliliśmy rejestrację, w tym wprowadziliśmy dodatkową weryfikację tożsamości przy kontakcie telefonicznym. Prosimy o wyrozumiałość, jeżeli zadamy Ci jedno pytanie więcej niż zwykle: robimy to, bo numer PESEL przestał wystarczać jako potwierdzenie tożsamości.
Decyzję o dalszej współpracy z dostawcą podejmiemy po otrzymaniu od niego pełnych wyjaśnień.
Co zrobił MyDr
Według informacji przekazanych nam przez MyDr Sp. z o.o. spółka:
- opanowała i zakończyła incydent oraz wdrożyła dodatkowe środki techniczne i organizacyjne, które mają zapobiegać podobnym zdarzeniom,
- zaangażowała wyspecjalizowaną firmę z zakresu cyberbezpieczeństwa do szczegółowej analizy incydentu,
- zgłosiła incydent Centralnemu Biuru Zwalczania Cyberprzestępczości Policji i współpracuje z nim,
- współpracuje z Ministerstwem Cyfryzacji, Centrum e-Zdrowia, CSIRT NASK, CSIRT Centrum e-Zdrowia oraz z Urzędem Ochrony Danych Osobowych,
- stale monitoruje swoje systemy i internet, żeby wykryć ewentualne skutki incydentu albo upublicznienie danych.
VI Najczęstsze pytania
Dostałam lub dostałem od Was wiadomość o naruszeniu. Skąd mam wiedzieć, że jest prawdziwa?
25 września 2026 r. wysłaliśmy zawiadomienia e-mailem i SMS-em do osób, których dane według MyDr mogły zostać objęte incydentem. Nasze zawiadomienie nie prosi o żadne dane, hasła ani płatności i nie zawiera linku do logowania. Jeżeli wiadomość, którą dostałaś lub dostałeś, o coś takiego prosi, nie pochodzi od nas. W razie jakichkolwiek wątpliwości zadzwoń do rejestracji: +48 663 23 23 43.
Czy moja dokumentacja z terapii wyciekła?
Według MyDr wśród danych objętych incydentem mogły się znaleźć dane dotyczące zdrowia zapisane w dokumentacji przed 12 kwietnia 2024 r. Dlatego, jeżeli dostałaś lub dostałeś od nas zawiadomienie, przyjmujemy ostrożnie, że mogło to dotyczyć także informacji o Twoim leczeniu. Monitoring prowadzony przez MyDr nie wykazał dotychczas, by dane zostały upublicznione.
Czy mogę bezpiecznie umówić wizytę?
Tak. Nasze systemy nie zostały naruszone i działają normalnie, a zastrzeżenie numeru PESEL niczego w leczeniu nie zmienia.
Czy mogę usunąć swoje dane z systemu?
Dokumentacja medyczna podlega ustawowym okresom przechowywania i nie może zostać usunięta na żądanie. Możesz natomiast złożyć wniosek dotyczący pozostałego zakresu przetwarzania: napisz na rodo@klinika-adhd.pl.
Co mi przysługuje?
Masz prawo dowiedzieć się od nas, jakiego zakresu danych dotyczy naruszenie, prawo dostępu do swoich danych, prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych oraz prawo dochodzenia odszkodowania przed sądem.
VII Kontakt
W sprawach ochrony danych: rodo@klinika-adhd.pl (inspektor ochrony danych: Mariusz Duszczyk).
Rejestracja: +48 663 23 23 43, kontakt@klinika-adhd.pl.
Pytania o przebieg i zakres incydentu w systemach MyDr: dane@mydr.pl (MyDr Sp. z o.o.).
Odpowiemy na każde pytanie, także takie, na które odpowiedź brzmi "jeszcze nie wiemy".
Przepraszamy, że musisz się tym zajmować. Zaufanie, którym nas obdarzasz, obejmuje także Twoje dane i traktujemy to poważnie.
Tomasz Giziński, Prezes Zarządu
Kliniki ADHD Sp. z o.o.
Administrator danych: Kliniki ADHD Sp. z o.o., ul. Karola Bohdanowicza 17/37, lok. A-I, 02-127 Warszawa, KRS 0000988293, NIP 5252920754, REGON 522924007.