Warszawa, 8 październik 2026 r.
Informacja o naruszeniu ochrony danych osobowych w systemie MyDr EDM
Rapiomed Group sp. z o.o.
ul. Łucka 15 lok. 204
00-842 Warszawa
Szanowni Państwo,
Jako właściciel Portalu, do którego dostęp można uzyskać poprzez stronę internetową https://receptomat.pl lub https://l4.pl, lub przez aplikację mobilną, z przykrością informujemy, że w systemie informatycznym dostawcy, z którego usług korzystaliśmy (naszego podmiotu przetwarzającego), tj. MyDr sp. z o.o. z siedzibą w Warszawie, zidentyfikowano incydent bezpieczeństwa, w wyniku którego doszło do naruszenia poufności Pani/Pana danych osobowych.
Jeżeli otrzymali Państwo od nas wiadomość SMS, a także dla osób z którymi nie mamy możliwości kontaktu – niniejszy komunikat stanowi pełną treść zawiadomienia o naruszeniu ochrony danych osobowych w rozumieniu art. 34 RODO.
Incydent powstał po stronie dostawcy systemu - spółki MyDr sp. z o.o. Spółka ta utworzyła dedykowany punkt kontaktowy dla pacjentów objętych naruszeniem i prowadzi własną stronę informacyjną. Pytania dotyczące przebiegu incydentu, jego zakresu oraz zastosowanych zabezpieczeń, można kierować w pierwszej kolejności tam - to MyDr sp. z o.o. dysponuje pełną wiedzą o zdarzeniu:
Co się stało?
Nasza placówka medyczna korzystała z systemu elektronicznej dokumentacji medycznej MyDr, dostarczanego przez MyDr sp. z o.o. z siedzibą w Warszawie. Spółka ta przetwarzała dane naszych Pacjentów na nasze zlecenie, na podstawie zawartej umowy powierzenia.
10 sierpnia 2026 r. MyDr sp. z o.o. poinformowała o incydencie bezpieczeństwa w swoich systemach. 12 sierpnia 2026 r. Ministerstwo Cyfryzacji potwierdziło nieuprawniony dostęp do danych historycznych gabinetów lekarskich przechowywanych w tych systemach.
2 października 2026 r. dostawca potwierdził, że incydent objął również dane Pacjentów naszej placówki medycznej. Wcześniej nie mieliśmy podstaw, aby zakładać, że incydent dotknął również Państwa.
Naruszenie nie wystąpiło w systemach naszej placówki i nie mogliśmy mu zapobiec. Zgodnie z zawartą umową powierzenia przetwarzania danych oraz art. 28 i 32 RODO, to MyDr sp. z o.o. jako podmiot przetwarzający odpowiada za bezpieczeństwo systemu MyDr EDM.
Rapiomed Group pozostaje natomiast administratorem Państwa danych i to na nas spoczywa obowiązek poinformowania Państwa o zdarzeniu, zgłoszenia naruszenia organowi nadzorczemu oraz obsługi Państwa pytań i wniosków – i te obowiązki wykonujemy.
Incydent na skalę ogólnopolską
Incydent nie dotyczy wyłącznie Rapiomed Group i naszego Portalu receptomat.pl / l4.pl. MyDr jest dostawcą systemów informatycznych wykorzystywanych przez tysiące placówek medycznych w całej Polsce, zarówno publicznych jak i prywatnych.
Według informacji opublikowanych przez Ministerstwo Cyfryzacji 12 sierpnia 2026 r.incydent może dotyczyć około 18,8 mln osób oraz ponad 12 tys. placówek medycznych.
Informację o skali podajemy dla przedstawienia szerszego kontekstu zdarzenia. Rapiomed Group ustaliła zakres incydentu dotyczący naszej placówki. Realizujemy działania skierowane bezpośrednio do naszych Pacjentów.
Kogo dotyczy naruszenie?
Naruszenie dotyczy danych osobowych wprowadzonych do systemu MyDr EDM przed 12 kwietnia 2024 r. W przypadku Rapiomed Group naruszenie objęło dane osobowe następujących kategorii osób, których dane były przetwarzane w systemie:
(i) pacjenci, których dotyczy dokumentacja medyczna sprzed 12 kwietnia 2024 r., a w systemie nie ma danych opiekuna lub osoby upoważnionej do wglądu do dokumentacji medycznej.
Czy dane zostały opublikowane w Internecie?
Według informacji przekazanych przez MyDr sp. z o.o., na dzień 8 października 2026 r. nie stwierdzono dowodów, aby dane objęte incydentem zostały opublikowane w Internecie lub w inny sposób publicznie udostępnione.
MyDr sp. z o.o. poinformowała również, że incydent został opanowany i nie ma dowodów na dalszy nieuprawniony dostęp do jego systemów. Dostawca prowadzi monitoring źródeł internetowych pod kątem ewentualnego ujawnienia danych.
Chcielibyśmy podkreślić, że incydent nie oznacza, że Pani/Pana dane zostały odczytane, wykorzystane lub upublicznione.
Wśród danych objętych incydentem mogły znaleźć się Pani/Pana:
- imię i nazwisko,
- adres zamieszkania,
- dane kontaktowe,
- numer PESEL,
- dane dotyczące zdrowia i ubezpieczenia społecznego (tylko jeśli był(a) Pani/Pan Pacjentem),
- informacje dotyczące pracodawcy, lub inne dane identyfikacyjne (jeśli zostały podane)
Mimo że prowadzony przez MyDr sp. z o.o. stały monitoring nie wykazał dotychczas żadnych przypadków wykorzystania ani publicznego ujawnienia danych, nie można wykluczyć, że ze względu na charakter incydentu, w określonych okolicznościach może on potencjalnie wiązać się z wysokim ryzykiem dla praw lub wolności osób, których dane zostałyby niewłaściwie wykorzystane. Chcemy pomóc Pani/Panu zachować bezpieczeństwo na wypadek zmiany okoliczności, dlatego przekazujemy informacje o ewentualnych konsekwencjach oraz zalecanych środkach ostrożności, które mogą pomóc w ochronie danych osobowych i ograniczeniu potencjalnych skutków incydentu.
Jakie ewentualne konsekwencje zidentyfikowaliśmy?
Wśród danych objętych naruszeniem mógł znajdować się numer PESEL, który w połączeniu z imieniem i nazwiskiem oraz danymi kontaktowymi, w określonych sytuacjach, mógłby posłużyć osobom nieuprawnionym do działań niezgodnych z prawem. W szczególności, jeśli dane te zostałyby publicznie ujawnione, mogłyby zostać użyte przez osoby nieuprawnione do:
- zaciągnięcia kredytu, pożyczki lub zawarcia innych umów bez Pani/Pana wiedzy;
- uzyskania dostępu do Pani/Pana danych zdrowia w instytucjach medycznych, w których uwierzytelnianie osób następuje przy pomocy numeru PESEL.
Incydent mógł również dotyczyć danych dotyczących zdrowia, których nieuprawnione użycie może naruszać Pani/Pana prawa, w szczególności, gdyby osoby trzecie próbowały wykorzystać te informacje:
- w sposób niekorzystny dla Pani/Pana, w tym prowadzący do naruszenia Pani/Pana praw lub do gorszego traktowania w środowisku zamieszkania;
- celem dokonania oszustwa, np. poprzez kontakt z Panią/Panem lub bliskimi w celu zaoferowania alternatywnych metod leczenia zdiagnozowanych u Pani/Pana chorób;
- celem dokonania oszustwa poprzez podszywanie się pod podmioty medyczne w celu wyłudzenia opłat za standardowe usługi medyczne.
Raz jeszcze chcemy podkreślić, że warto zachować ostrożność i czujność, jednak na obecnym etapie prowadzony przez MyDr sp. z o.o. monitoring nie wykazał żadnych przypadków wykorzystania ani publicznego ujawnienia danych.
Jakie działania może Pan/Pani podjąć?
W przypadku numeru PESEL:- można bezpłatnie zastrzec numer PESEL w aplikacji mobilnej mObywatel, przez Internet na stronie mObywatel.gov.pl lub osobiście w Urzędzie Gminy (Miasta). Instytucje finansowe są obecnie zobligowane weryfikować przy zawieraniu umów, czy PESEL jest zastrzeżony, co ogranicza ryzyko użycia danych do nieuprawnionego zaciągania zobowiązań na szkodę innych osób. Zastrzeżenie PESEL nie blokuje jednak możliwości rejestracji u lekarza, realizacji recepty czy załatwienia sprawy w urzędzie – więcej informacji pod linkiem: https://www.gov.pl/web/gov/zastrzez-swoj-numer-pesel-lub-cofnij-zastrzezenie;
- można poinformować inne placówki medyczne, w których świadczone są dla Pani/Pana usługi, iż osoby trzecie mogą chcieć wykorzystać Pani/Pana PESEL w celu przejścia procesu autoryzacji w tych jednostkach.
W przypadku danych dotyczących zdrowia:- w razie potwierdzenia wykorzystania danych przez osoby nieuprawnione może Pani/Pan dochodzić względem nich ochrony swoich praw na podstawie właściwych przepisów, w tym Kodeksu cywilnego;
- warto zachować szczególną ostrożność wobec wszelkich kontaktów z nieznanymi osobami, które nie miały prawa znać historii Pani/Pana zdrowia, a które proponują Pani/Panu skorzystanie z oferowanych przez nie usług medycznych, pseudomedycznych lub terapeutycznych.
Bez względu na zakres danych osobowych, w przypadku podejrzenia, że zostały one wykorzystane niezgodnie z prawem, można zgłosić to na Policję. Informacje o sposobie zgłoszenia znajdują się pod adresem:
https://www.gov.pl/web/gov/zglos-przestepstwo.
Możesz również sprawdzić swój numer PESEL
Niezależnie od indywidualnego powiadomienia, jakie Pani/Panu przekazujemy, można dodatkowo sprawdzić, czy Państwa numer PESEL został wskazany w związku z incydentem, korzystając z państwowego serwisu:
Serwis bezpiecznedane.gov.pl jest usługą publicznąi nie jest prowadzony przez Rapiomed Group sp. z o.o. ani przez MyDr sp. z o.o. Ze względu na duże zainteresowanie może okresowo działać wolniej lub być czasowo niedostępny.
Jest to dodatkowa możliwość weryfikacji, z której nie musi Pani/Pan korzystać.
Jakie działania zostały już podjęte?
Aby ograniczyć negatywne skutki wykrytego ataku, MyDr Sp. z o.o., podjęła następujące działania:
- niezwłocznie opanowała i zakończyła incydent, a także wdrożyła dodatkowe, ukierunkowane środki techniczne i organizacyjne mające na celu zapobieganie podobnym incydentom w przyszłości;
- zaangażowała wyspecjalizowaną firmę z zakresu cyberbezpieczeństwa w celu przeprowadzenia szczegółowej analizy incydentu;
- zgłosiła incydent wyspecjalizowanej jednostce Policji - Centralnemu Biuru Zwalczania Cyberprzestępczości Policji i ściśle z nią współpracuje;
- współpracuje z Ministerstwem Cyfryzacji, Centrum e-Zdrowia, CSIRT NASK i CSIRT Centrum e-Zdrowia;
- współpracuje z Urzędem Ochrony Danych Osobowych;
- kontynuuje monitoring systemów w celu wykrycia ewentualnych skutków incydentu i niezwłocznego reagowania na pojawiające się zagrożenia;
- prowadzi stały monitoring internetu w celu wykrycia, czy dane, których dotyczy incydent, zostały upublicznione.
Jakie działania podjęła Rapiomed Group?
Nasza placówka - jako administrator Pani/Pana danych osobowych, po otrzymaniu zawiadomienia o naruszeniu od MyDr sp. z o.o., dokonała zgłoszenia tego naruszenia do Prezesa Urzędu Ochrony Danych Osobowych.
Chcielibyśmy także podkreślić, że obecnie
nie współpracujemy z MyDr, co powoduje, że realizowane w serwisie
receptomat.pl i
l4.pl konsultacje nie są objęte przekazywaniem danych do systemu MyDr. Nasz własny system informatyczny jest bezpieczny i nie uległ żadnemu incydentowi.
Ponadto po stronie Rapiomed Group:
- zmieniono hasła kont administracyjnych związanych z systemem MyDr EDM,
- stosowane jest uwierzytelnianie dwuskładnikowe,
- prewencyjnie wymieniono certyfikat dostępu do systemu P1,
- przeprowadzono ocenę ryzyka dla Pacjentów,
- przygotowano indywidualne zawiadomienia dla Pacjentów,
- realizowane są obowiązki wobec UODO,
- przygotowano jednolite zasady komunikacji dla personelu odpowiadającego na pytania Pacjentów,
- nasz własny system informatyczny, w którym po zakończeniu współpracy z MyDr przechowujemy dokumentację medyczną i wszelkie dane pacjentów przechodzi regularne audyty bezpieczeństwa, a po incydencie MyDr planujemy przeprowadzić ponownie przyspieszony audyt.
Gdzie można uzyskać dalsze informacje?
W przypadku dodatkowych pytań dotyczących zakresu incydentu prosimy o kontakt z MyDr - pełne dane kontaktowe znajdą Państwo na początku niniejszej informacji.
Jako administrator danych osobowych również służymy Państwu informacją w sprawie incydentu pod adresem e-mail:
[email protected].
Z wyrazami szacunku,
Rapiomed Group sp. z o.o.