przez Adam

Centrum Medyczne Wilsona sp. z o.o.

Aktualizacja: 3 września 2026 r.

Ważna informacja dotycząca bezpieczeństwa danych Pacjentów

Centrum Medyczne Wilsona sp. z o.o. („CMW”) informuje o incydencie bezpieczeństwa dotyczącym danych osobowych przetwarzanych w zewnętrznym systemie elektronicznej dokumentacji medycznej MyDr EDM.

MyDr jest zewnętrznym dostawcą systemu elektronicznej dokumentacji medycznej, z którego CMW korzysta m.in. do prowadzenia dokumentacji medycznej i obsługi wizyt Pacjentów.

W dniu 2 września 2026 r. otrzymaliśmy od MyDr sp. z o.o. zindywidualizowane zawiadomienie potwierdzające, że incydent objął również dane przetwarzane na rzecz Centrum Medycznego Wilsona.

Incydent ma skalę ogólnopolską

Incydent nie dotyczy wyłącznie Centrum Medycznego Wilsona. MyDr jest dostawcą systemów wykorzystywanych przez tysiące placówek medycznych w całej Polsce.

Według informacji opublikowanych przez Ministerstwo Cyfryzacji 12 sierpnia 2026 r. incydent może dotyczyć około 18,8 mln osób oraz ponad 12 tys. placówek medycznych.

Informację o skali podajemy dla przedstawienia szerszego kontekstu zdarzenia. CMW odrębnie ustaliło zakres dotyczący naszej placówki i realizuje działania skierowane bezpośrednio do naszych Pacjentów.

12 686
przybliżona liczba Pacjentów wskazanych przez MyDr jako objętych incydentem po stronie CMW
PESEL
numery PESEL znajdują się w rekordach Pacjentów wskazanych CMW przez MyDr
03.09
CMW rozpoczyna indywidualne powiadamianie Pacjentów

Możesz również sprawdzić swój numer PESEL

Niezależnie od indywidualnego powiadomienia przekazywanego przez Centrum Medyczne Wilsona mogą Państwo dodatkowo sprawdzić, czy Państwa numer PESEL został wskazany w związku z incydentem, korzystając z państwowego serwisu:

Serwis bezpiecznedane.gov.pl jest usługą państwową i nie jest prowadzony przez Centrum Medyczne Wilsona ani przez MyDr. Ze względu na duże zainteresowanie może okresowo działać wolniej lub być czasowo niedostępny.

Jest to dodatkowa możliwość weryfikacji. CMW niezależnie prowadzi indywidualne powiadamianie Pacjentów znajdujących się na listach przekazanych naszej placówce przez MyDr.

Co się wydarzyło?

Zgodnie z informacjami przekazanymi przez MyDr incydent był wynikiem cyberataku na infrastrukturę chmurową MyDr. Nieuprawniona osoba trzecia utworzyła standardowe konto na platformie MyDr, a następnie wykorzystała je do uzyskania dostępu do środowiska serwerów chmurowych.

Według wyników postępowania wyjaśniającego MyDr osoba nieuprawniona uzyskała dostęp do danych i skopiowała m.in. kopię zapasową bazy danych MyDr datowaną na 12 kwietnia 2024 r. W przypadku ograniczonej liczby osób incydent objął również niektóre dane zawarte w anulowanych e-skierowaniach wystawionych po tej dacie.

Szczegółowe informacje dotyczące przebiegu zdarzenia, w tym daty nieuprawnionej aktywności, zostały ustalone przez MyDr w toku prowadzonego postępowania wyjaśniającego. Centrum Medyczne Wilsona otrzymało te informacje wraz z zindywidualizowanym potwierdzeniem dotyczącym naszej placówki 2 września 2026 r.

CMW wcześniej znało publiczne informacje dotyczące incydentu MyDr i podejmowało działania mające na celu wyjaśnienie, czy zdarzenie dotyczy naszej placówki. Zindywidualizowane potwierdzenie, że incydent objął dane przetwarzane na rzecz CMW, wraz ze szczegółowymi ustaleniami MyDr, otrzymaliśmy 2 września 2026 r.

24 czerwca 2026 r. – według późniejszych ustaleń MyDr tego dnia rozpoczęła się nieuprawniona aktywność w jego infrastrukturze chmurowej. Informację o tej dacie CMW otrzymało w ramach zawiadomienia przekazanego 2 września 2026 r.

1 lipca 2026 r. – według ustaleń MyDr jest to data ostatniej zidentyfikowanej aktywności nieuprawnionej osoby trzeciej w jego infrastrukturze.

2 września 2026 r. – CMW otrzymało od MyDr zindywidualizowane zawiadomienie potwierdzające, że incydent objął również dane przetwarzane na rzecz Centrum Medycznego Wilsona, wraz ze szczegółowymi informacjami wynikającymi z postępowania wyjaśniającego MyDr.

3 września 2026 r. – po otrzymaniu potwierdzenia CMW przeprowadziło własną ocenę ryzyka, przygotowało informację dla Pacjentów i rozpoczęło działania związane z ich indywidualnym powiadamianiem.

Jakich danych mógł dotyczyć incydent?

Zakres informacji może różnić się w zależności od Pacjenta. Na podstawie informacji przekazanych przez MyDr oraz danych przechowywanych w systemie incydent mógł obejmować w szczególności:

  • imię i nazwisko,
  • numer PESEL,
  • adres zamieszkania lub pobytu,
  • adres e-mail i numer telefonu, jeżeli znajdowały się w systemie,
  • dane dotyczące zdrowia,
  • informacje znajdujące się w elektronicznej dokumentacji medycznej, w tym dotyczące leczenia, wizyt, rozpoznań, badań, skierowań i dokumentów medycznych zapisanych w MyDr,
  • inne dane identyfikacyjne znajdujące się w dokumentacji, zależnie od zakresu danych konkretnego Pacjenta.

W części dokumentacji mogły znajdować się także dane przedstawiciela ustawowego Pacjenta lub osoby upoważnionej do wglądu w dokumentację medyczną . CMW prowadzi dodatkową weryfikację możliwości wyodrębnienia takich osób i zakresu ich danych.

Wśród Pacjentów objętych incydentem znajdują się również osoby małoletnie.

Jakie grupy Pacjentów zostały wskazane przez MyDr?

MyDr podzieliło Pacjentów CMW objętych incydentem na trzy grupy, zależnie od zakresu danych znajdujących się w dokumentacji. Poniższy opis pozwala lepiej wyjaśnić, jakie informacje mogły zostać objęte incydentem w poszczególnych przypadkach.

1. Dokumentacja medyczna – bez opiekuna

Pacjenci, których dotyczy dokumentacja sprzed 12 kwietnia 2024 r. lub dane znajdujące się w anulowanych skierowaniach wystawionych po tej dacie, a w ich dokumentacji nie ma danych opiekuna prawnego ani osoby upoważnionej do wglądu do dokumentacji medycznej.

Wśród danych objętych incydentem mogły znaleźć się:

  • imię i nazwisko,
  • adres zamieszkania,
  • dane kontaktowe,
  • numer PESEL,
  • dane dotyczące zdrowia,
  • dane dotyczące ubezpieczenia społecznego, jeżeli znajdowały się w systemie,
  • informacje dotyczące pracodawcy, jeżeli zostały podane i zapisane w systemie,
  • inne dane identyfikacyjne znajdujące się w dokumentacji.

2. Dokumentacja medyczna – z opiekunem lub osobą upoważnioną

Pacjenci, których dotyczy dokumentacja sprzed 12 kwietnia 2024 r. lub dane znajdujące się w anulowanych skierowaniach wystawionych po tej dacie, a w ich dokumentacji znajdują się dane opiekuna prawnego (np. rodzica Pacjenta) lub osoby upoważnionej do wglądu do dokumentacji medycznej.

Wśród danych Pacjenta objętych incydentem mogły znaleźć się:

  • imię i nazwisko,
  • adres zamieszkania,
  • dane kontaktowe,
  • numer PESEL,
  • dane dotyczące zdrowia,
  • dane dotyczące ubezpieczenia społecznego, jeżeli znajdowały się w systemie,
  • informacje dotyczące pracodawcy, jeżeli zostały podane i zapisane w systemie,
  • inne dane identyfikacyjne znajdujące się w dokumentacji.

W tej grupie incydent mógł również obejmować dane opiekuna prawnego lub osoby upoważnionej, w szczególności imię i nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL – jeżeli został zapisany – oraz informację o stopniu pokrewieństwa lub rodzaju relacji z Pacjentem.

3. Anulowane e-skierowania

Pacjenci objęci incydentem dotyczącym wyłącznie anulowanych e-skierowań, w zakresie wskazanym przez MyDr do 1 lipca 2026 r.. Dla tej grupy MyDr przekazało jedną listę, bez podziału na Pacjentów z opiekunem i bez opiekuna.

Wśród danych objętych incydentem mogły znaleźć się:

  • imię i nazwisko,
  • adres zamieszkania,
  • dane kontaktowe,
  • numer PESEL,
  • ograniczony zakres danych dotyczących zdrowia zawartych w anulowanych e-skierowaniach.

Dokładny zakres danych może różnić się pomiędzy poszczególnymi Pacjentami i zależy od informacji, które znajdowały się w systemie MyDr.

Ilu Pacjentów dotyczy incydent po stronie CMW?

MyDr udostępniło Centrum Medycznemu Wilsona listy obejmujące łącznie 12 686 pozycji dotyczących Pacjentów.

Liczbę tę traktujemy obecnie jako przybliżoną. Prowadzona jest końcowa weryfikacja list, m.in. pod kątem ewentualnych powielonych rekordów.

Osoby znajdujące się na listach przekazanych przez MyDr są objęte procesem indywidualnego powiadamiania.

Czy dane zostały opublikowane w Internecie?

Według informacji przekazanych przez MyDr, na dzień 2 września 2026 r. nie stwierdzono dowodów, aby dane objęte incydentem zostały opublikowane w Internecie lub w inny sposób publicznie udostępnione.

MyDr poinformowało również, że incydent został opanowany i nie ma dowodów na dalszy nieuprawniony dostęp do jego systemów. Dostawca prowadzi monitoring źródeł internetowych pod kątem ewentualnego ujawnienia danych.

Brak stwierdzonego obecnie wykorzystania danych nie pozwala jednak całkowicie wykluczyć ich wykorzystania w przyszłości.

Czego nie stwierdziliśmy po stronie CMW?

Na podstawie obecnych ustaleń nie ma przesłanek wskazujących, aby incydent objął własną infrastrukturę informatyczną Centrum Medycznego Wilsona.

  • nie stwierdziliśmy naruszenia bezpieczeństwa lokalnych komputerów lub serwerów CMW,
  • nie stwierdziliśmy przejęcia poczty elektronicznej CMW,
  • nie stwierdziliśmy podejrzanej aktywności na sprawdzonym koncie administracyjnym MyDr,
  • nie stwierdziliśmy utraty dostępu do dokumentacji medycznej,
  • incydent nie spowodował zakłócenia udzielania świadczeń przez CMW.

Jakie mogą być konsekwencje?

Ze względu na możliwość połączenia numeru PESEL, danych identyfikacyjnych i informacji dotyczących zdrowia CMW oceniło naruszenie jako mogące powodować wysokie ryzyko dla praw i wolności osób, których dane dotyczą .

Potencjalne konsekwencje mogą obejmować:

  • próby kradzieży lub wykorzystania tożsamości,
  • próby wyłudzenia kredytu lub pożyczki,
  • próby zawarcia umów przy użyciu cudzych danych,
  • oszustwa i próby wyłudzenia pieniędzy,
  • phishing wykorzystujący wiedzę o Pacjencie lub jego leczeniu,
  • nieuprawnione wykorzystanie informacji dotyczących zdrowia i naruszenie prywatności.

Co możesz zrobić, aby ograniczyć ryzyko?

1. Zastrzeż numer PESEL Jeżeli nie został jeszcze zastrzeżony, rekomendujemy jego zastrzeżenie. Można to zrobić bezpłatnie m.in. w aplikacji mObywatel lub za pośrednictwem usług administracji publicznej.
2. Zachowaj szczególną ostrożność Zwracaj uwagę na niespodziewane telefony, SMS-y i wiadomości e-mail, szczególnie jeżeli nadawca zna Twoje dane lub informacje dotyczące leczenia.
3. Nie podawaj haseł, kodów ani danych płatniczych CMW nie będzie w związku z tym incydentem prosiło o hasło, kod SMS, dane karty płatniczej ani wykonanie przelewu na „bezpieczne konto”.
4. Monitoruj rachunki i korespondencję Zwracaj uwagę na nietypowe operacje, pisma dotyczące umów, kredytów, pożyczek lub usług, których nie zamawiałeś.
5. Weryfikuj podejrzane wiadomości niezależnym kanałem Jeżeli otrzymasz wiadomość rzekomo od CMW i masz wątpliwości co do jej autentyczności, nie korzystaj z danych kontaktowych zawartych w podejrzanej wiadomości. Skontaktuj się z nami, korzystając z danych dostępnych na oficjalnej stronie CMW.

Czy otrzymam indywidualne powiadomienie?

Tak. W dniu 3 września 2026 r. CMW rozpoczyna indywidualne powiadamianie Pacjentów znajdujących się na listach przekazanych przez MyDr.

W zależności od posiadanych danych kontaktowych informacja będzie przekazywana:

  • e-mailem – jeżeli dostępny jest adres e-mail,
  • SMS-em – jeżeli dostępny jest numer telefonu, ale nie ma adresu e-mail,
  • listownie – jeżeli kontakt elektroniczny nie jest możliwy i dysponujemy adresem pocztowym.

Wysyłka jest realizowana etapami. Brak wiadomości w danej chwili nie oznacza automatycznie, że dana osoba nie została objęta incydentem.

Jakie działania podjęło Centrum Medyczne Wilsona?

CMW podejmowało działania wyjaśniające już po pojawieniu się publicznych informacji o incydencie MyDr. Po otrzymaniu 2 września 2026 r. zindywidualizowanego potwierdzenia dotyczącego naszej placówki rozpoczęliśmy realizację dalszych działań wynikających z ustalonego zakresu naruszenia.

  • zmieniono hasła kont administracyjnych związanych z systemem MyDr,
  • stosowane jest uwierzytelnianie dwuskładnikowe,
  • przeprowadzono przegląd aktywności konta administracyjnego,
  • prewencyjnie wymieniono certyfikat dostępu do systemu P1,
  • formalnie rozpoczęto audyt MyDr jako podmiotu przetwarzającego,
  • przeprowadzono ocenę ryzyka dla Pacjentów CMW,
  • przygotowano indywidualne zawiadomienia dla Pacjentów,
  • realizowane są obowiązki wobec Prezesa Urzędu Ochrony Danych Osobowych,
  • przygotowano jednolite zasady komunikacji dla personelu CMW odpowiadającego na pytania Pacjentów.

Kontakt w sprawie incydentu

Centrum Medyczne Wilsona

W przypadku pytań dotyczących indywidualnej sytuacji, przetwarzania danych przez CMW lub realizacji praw wynikających z RODO prosimy o kontakt:

E-mail:

rodo@centrumwilsona.pl

MyDr – informacje dotyczące zakresu incydentu

MyDr uruchomiło własny punkt kontaktowy dla Pacjentów dotyczący zakresu incydentu.

E-mail: dane@mydr.pl

Strona informacyjna: pacjent.mydr.pl

Najczęściej zadawane pytania – FAQ

Czy incydent dotyczy tylko Centrum Medycznego Wilsona?
Nie. Incydent ma skalę ogólnopolską. Według informacji Ministerstwa Cyfryzacji może dotyczyć około 18,8 mln osób oraz ponad 12 tys. placówek medycznych. CMW odrębnie ustaliło zakres dotyczący naszej placówki i prowadzi działania wobec naszych Pacjentów.
Dlaczego CMW informuje o tym dopiero 3 września?
CMW wcześniej znało publiczne informacje dotyczące incydentu MyDr i podejmowało działania wyjaśniające w celu ustalenia, czy zdarzenie obejmuje dane naszej placówki. Dopiero 2 września 2026 r. MyDr przekazało CMW zindywidualizowane potwierdzenie, że incydent dotyczy również danych przetwarzanych na rzecz naszej placówki, wraz ze szczegółowymi ustaleniami dotyczącymi zakresu i przebiegu zdarzenia. Po otrzymaniu tego potwierdzenia CMW niezwłocznie rozpoczęło własną ocenę ryzyka oraz przygotowanie informacji i indywidualnych powiadomień dla Pacjentów.
Skąd mam wiedzieć, czy incydent dotyczy właśnie mnie?
MyDr przekazało CMW listy Pacjentów objętych incydentem. Osoby znajdujące się na tych listach są indywidualnie powiadamiane e-mailem, SMS-em albo – w odpowiednich przypadkach – listownie.
Czy mogę samodzielnie sprawdzić swój numer PESEL?

Tak. Mogą Państwo dodatkowo skorzystać z państwowego serwisu bezpiecznedane.gov.pl .

Jest to dodatkowa możliwość weryfikacji. Centrum Medyczne Wilsona niezależnie powiadamia Pacjentów znajdujących się na listach przekazanych naszej placówce przez MyDr.

Nie dostałem wiadomości. Czy to oznacza, że incydent mnie nie dotyczy?
Niekoniecznie. Powiadomienia są realizowane etapami i różnymi kanałami komunikacji.
Czy moje dane medyczne mogły zostać objęte incydentem?
Tak. W przypadku Pacjentów objętych kopią dokumentacji zakres danych mógł obejmować informacje dotyczące zdrowia oraz dokumentację medyczną. Dokładny zakres może różnić się pomiędzy poszczególnymi osobami.
Czy mój numer PESEL został objęty incydentem?
Numery PESEL znajdują się w rekordach Pacjentów wskazanych CMW przez MyDr.
Czy powinienem zastrzec PESEL?
Rekomendujemy zastrzeżenie numeru PESEL osobom objętym incydentem, jeżeli numer nie został jeszcze zastrzeżony. Można to zrobić m.in. w aplikacji mObywatel.
Czy muszę zmienić hasła do banku lub poczty?
MyDr nie wskazało CMW, aby incydent obejmował hasła Pacjentów do bankowości elektronicznej, poczty e-mail lub innych niezależnych usług. Jeżeli jednak używasz tego samego hasła w wielu serwisach, dobrą praktyką jest stosowanie różnych haseł oraz uwierzytelniania dwuskładnikowego.
Czy dane zostały już wykorzystane przez przestępców?
Według informacji przekazanych przez MyDr na dzień 2 września 2026 r. nie było dowodów wskazujących na publiczne udostępnienie danych objętych incydentem. Nie można jednak wykluczyć ich wykorzystania w przyszłości.
Czy system Centrum Medycznego Wilsona został zhakowany?
Z obecnych ustaleń wynika, że incydent dotyczył infrastruktury chmurowej zewnętrznego dostawcy MyDr. CMW nie stwierdziło kompromitacji własnych lokalnych systemów informatycznych.
Czy incydent wpływa na możliwość leczenia lub dostęp do dokumentacji?
Nie stwierdziliśmy związanej z incydentem przerwy w dostępie do dokumentacji ani zakłócenia możliwości udzielania świadczeń przez Centrum Medyczne Wilsona.
Czy incydent dotyczy również dzieci?
Tak. Wśród rekordów przekazanych CMW znajdują się również dane osób małoletnich.
Czy dane rodzica lub osoby upoważnionej również mogły zostać objęte incydentem?
W części dokumentacji mogły znajdować się dane przedstawicieli ustawowych Pacjentów oraz osób upoważnionych do wglądu w dokumentację medyczną. CMW prowadzi dodatkową weryfikację w tym zakresie.
Czy CMW zgłasza incydent do UODO?
Tak. CMW oceniło, że naruszenie wymaga realizacji obowiązków wynikających z art. 33 i 34 RODO, w tym zgłoszenia naruszenia Prezesowi Urzędu Ochrony Danych Osobowych oraz indywidualnego zawiadomienia osób, których dane dotyczą.
Gdzie znajdę wszystkie informacje przygotowane przez CMW?
Aktualne informacje dotyczące incydentu, możliwych konsekwencji, zalecanych działań oraz odpowiedzi na najczęściej zadawane pytania publikujemy na stronie centrumwilsona.pl/dane.
Gdzie mogę zadać dodatkowe pytania dotyczące moich danych?
W sprawach dotyczących indywidualnej sytuacji, danych przetwarzanych przez CMW lub realizacji praw wynikających z RODO prosimy o kontakt pod adresem rodo@centrumwilsona.pl .
Niniejsza strona stanowi oficjalny publiczny komunikat CMW dotyczący incydentu. CMW równolegle wykorzystuje dostępne kanały bezpośredniego kontaktu z Pacjentami, w tym e-mail, SMS i korespondencję tradycyjną. Informacja będzie aktualizowana w przypadku pojawienia się nowych istotnych okoliczności.