Centrum Medyczne Wilsona sp. z o.o.
Ważna informacja dotycząca bezpieczeństwa danych Pacjentów
Centrum Medyczne Wilsona sp. z o.o. („CMW”) informuje o incydencie bezpieczeństwa dotyczącym danych osobowych przetwarzanych w zewnętrznym systemie elektronicznej dokumentacji medycznej MyDr EDM.
MyDr jest zewnętrznym dostawcą systemu elektronicznej dokumentacji medycznej, z którego CMW korzysta m.in. do prowadzenia dokumentacji medycznej i obsługi wizyt Pacjentów.
W dniu 2 września 2026 r. otrzymaliśmy od MyDr sp. z o.o. zindywidualizowane zawiadomienie potwierdzające, że incydent objął również dane przetwarzane na rzecz Centrum Medycznego Wilsona.
Incydent ma skalę ogólnopolską
Incydent nie dotyczy wyłącznie Centrum Medycznego Wilsona. MyDr jest dostawcą systemów wykorzystywanych przez tysiące placówek medycznych w całej Polsce.
Według informacji opublikowanych przez Ministerstwo Cyfryzacji 12 sierpnia 2026 r. incydent może dotyczyć około 18,8 mln osób oraz ponad 12 tys. placówek medycznych.
Informację o skali podajemy dla przedstawienia szerszego kontekstu zdarzenia. CMW odrębnie ustaliło zakres dotyczący naszej placówki i realizuje działania skierowane bezpośrednio do naszych Pacjentów.
Możesz również sprawdzić swój numer PESEL
Niezależnie od indywidualnego powiadomienia przekazywanego przez Centrum Medyczne Wilsona mogą Państwo dodatkowo sprawdzić, czy Państwa numer PESEL został wskazany w związku z incydentem, korzystając z państwowego serwisu:
Serwis bezpiecznedane.gov.pl jest usługą państwową i nie jest prowadzony przez Centrum Medyczne Wilsona ani przez MyDr. Ze względu na duże zainteresowanie może okresowo działać wolniej lub być czasowo niedostępny.
Jest to dodatkowa możliwość weryfikacji. CMW niezależnie prowadzi indywidualne powiadamianie Pacjentów znajdujących się na listach przekazanych naszej placówce przez MyDr.
Co się wydarzyło?
Zgodnie z informacjami przekazanymi przez MyDr incydent był wynikiem cyberataku na infrastrukturę chmurową MyDr. Nieuprawniona osoba trzecia utworzyła standardowe konto na platformie MyDr, a następnie wykorzystała je do uzyskania dostępu do środowiska serwerów chmurowych.
Według wyników postępowania wyjaśniającego MyDr osoba nieuprawniona uzyskała dostęp do danych i skopiowała m.in. kopię zapasową bazy danych MyDr datowaną na 12 kwietnia 2024 r. W przypadku ograniczonej liczby osób incydent objął również niektóre dane zawarte w anulowanych e-skierowaniach wystawionych po tej dacie.
Szczegółowe informacje dotyczące przebiegu zdarzenia, w tym daty nieuprawnionej aktywności, zostały ustalone przez MyDr w toku prowadzonego postępowania wyjaśniającego. Centrum Medyczne Wilsona otrzymało te informacje wraz z zindywidualizowanym potwierdzeniem dotyczącym naszej placówki 2 września 2026 r.
CMW wcześniej znało publiczne informacje dotyczące incydentu MyDr i podejmowało działania mające na celu wyjaśnienie, czy zdarzenie dotyczy naszej placówki. Zindywidualizowane potwierdzenie, że incydent objął dane przetwarzane na rzecz CMW, wraz ze szczegółowymi ustaleniami MyDr, otrzymaliśmy 2 września 2026 r.
24 czerwca 2026 r. – według późniejszych ustaleń MyDr tego dnia rozpoczęła się nieuprawniona aktywność w jego infrastrukturze chmurowej. Informację o tej dacie CMW otrzymało w ramach zawiadomienia przekazanego 2 września 2026 r.
1 lipca 2026 r. – według ustaleń MyDr jest to data ostatniej zidentyfikowanej aktywności nieuprawnionej osoby trzeciej w jego infrastrukturze.
2 września 2026 r. – CMW otrzymało od MyDr zindywidualizowane zawiadomienie potwierdzające, że incydent objął również dane przetwarzane na rzecz Centrum Medycznego Wilsona, wraz ze szczegółowymi informacjami wynikającymi z postępowania wyjaśniającego MyDr.
3 września 2026 r. – po otrzymaniu potwierdzenia CMW przeprowadziło własną ocenę ryzyka, przygotowało informację dla Pacjentów i rozpoczęło działania związane z ich indywidualnym powiadamianiem.
Jakich danych mógł dotyczyć incydent?
Zakres informacji może różnić się w zależności od Pacjenta. Na podstawie informacji przekazanych przez MyDr oraz danych przechowywanych w systemie incydent mógł obejmować w szczególności:
- imię i nazwisko,
- numer PESEL,
- adres zamieszkania lub pobytu,
- adres e-mail i numer telefonu, jeżeli znajdowały się w systemie,
- dane dotyczące zdrowia,
- informacje znajdujące się w elektronicznej dokumentacji medycznej, w tym dotyczące leczenia, wizyt, rozpoznań, badań, skierowań i dokumentów medycznych zapisanych w MyDr,
- inne dane identyfikacyjne znajdujące się w dokumentacji, zależnie od zakresu danych konkretnego Pacjenta.
W części dokumentacji mogły znajdować się także dane przedstawiciela ustawowego Pacjenta lub osoby upoważnionej do wglądu w dokumentację medyczną . CMW prowadzi dodatkową weryfikację możliwości wyodrębnienia takich osób i zakresu ich danych.
Wśród Pacjentów objętych incydentem znajdują się również osoby małoletnie.
Jakie grupy Pacjentów zostały wskazane przez MyDr?
MyDr podzieliło Pacjentów CMW objętych incydentem na trzy grupy, zależnie od zakresu danych znajdujących się w dokumentacji. Poniższy opis pozwala lepiej wyjaśnić, jakie informacje mogły zostać objęte incydentem w poszczególnych przypadkach.
1. Dokumentacja medyczna – bez opiekuna
Pacjenci, których dotyczy dokumentacja sprzed 12 kwietnia 2024 r. lub dane znajdujące się w anulowanych skierowaniach wystawionych po tej dacie, a w ich dokumentacji nie ma danych opiekuna prawnego ani osoby upoważnionej do wglądu do dokumentacji medycznej.
Wśród danych objętych incydentem mogły znaleźć się:
- imię i nazwisko,
- adres zamieszkania,
- dane kontaktowe,
- numer PESEL,
- dane dotyczące zdrowia,
- dane dotyczące ubezpieczenia społecznego, jeżeli znajdowały się w systemie,
- informacje dotyczące pracodawcy, jeżeli zostały podane i zapisane w systemie,
- inne dane identyfikacyjne znajdujące się w dokumentacji.
2. Dokumentacja medyczna – z opiekunem lub osobą upoważnioną
Pacjenci, których dotyczy dokumentacja sprzed 12 kwietnia 2024 r. lub dane znajdujące się w anulowanych skierowaniach wystawionych po tej dacie, a w ich dokumentacji znajdują się dane opiekuna prawnego (np. rodzica Pacjenta) lub osoby upoważnionej do wglądu do dokumentacji medycznej.
Wśród danych Pacjenta objętych incydentem mogły znaleźć się:
- imię i nazwisko,
- adres zamieszkania,
- dane kontaktowe,
- numer PESEL,
- dane dotyczące zdrowia,
- dane dotyczące ubezpieczenia społecznego, jeżeli znajdowały się w systemie,
- informacje dotyczące pracodawcy, jeżeli zostały podane i zapisane w systemie,
- inne dane identyfikacyjne znajdujące się w dokumentacji.
W tej grupie incydent mógł również obejmować dane opiekuna prawnego lub osoby upoważnionej, w szczególności imię i nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL – jeżeli został zapisany – oraz informację o stopniu pokrewieństwa lub rodzaju relacji z Pacjentem.
3. Anulowane e-skierowania
Pacjenci objęci incydentem dotyczącym wyłącznie anulowanych e-skierowań, w zakresie wskazanym przez MyDr do 1 lipca 2026 r.. Dla tej grupy MyDr przekazało jedną listę, bez podziału na Pacjentów z opiekunem i bez opiekuna.
Wśród danych objętych incydentem mogły znaleźć się:
- imię i nazwisko,
- adres zamieszkania,
- dane kontaktowe,
- numer PESEL,
- ograniczony zakres danych dotyczących zdrowia zawartych w anulowanych e-skierowaniach.
Dokładny zakres danych może różnić się pomiędzy poszczególnymi Pacjentami i zależy od informacji, które znajdowały się w systemie MyDr.
Ilu Pacjentów dotyczy incydent po stronie CMW?
MyDr udostępniło Centrum Medycznemu Wilsona listy obejmujące łącznie 12 686 pozycji dotyczących Pacjentów.
Liczbę tę traktujemy obecnie jako przybliżoną. Prowadzona jest końcowa weryfikacja list, m.in. pod kątem ewentualnych powielonych rekordów.
Osoby znajdujące się na listach przekazanych przez MyDr są objęte procesem indywidualnego powiadamiania.
Czy dane zostały opublikowane w Internecie?
Według informacji przekazanych przez MyDr, na dzień 2 września 2026 r. nie stwierdzono dowodów, aby dane objęte incydentem zostały opublikowane w Internecie lub w inny sposób publicznie udostępnione.
MyDr poinformowało również, że incydent został opanowany i nie ma dowodów na dalszy nieuprawniony dostęp do jego systemów. Dostawca prowadzi monitoring źródeł internetowych pod kątem ewentualnego ujawnienia danych.
Brak stwierdzonego obecnie wykorzystania danych nie pozwala jednak całkowicie wykluczyć ich wykorzystania w przyszłości.
Czego nie stwierdziliśmy po stronie CMW?
Na podstawie obecnych ustaleń nie ma przesłanek wskazujących, aby incydent objął własną infrastrukturę informatyczną Centrum Medycznego Wilsona.
- nie stwierdziliśmy naruszenia bezpieczeństwa lokalnych komputerów lub serwerów CMW,
- nie stwierdziliśmy przejęcia poczty elektronicznej CMW,
- nie stwierdziliśmy podejrzanej aktywności na sprawdzonym koncie administracyjnym MyDr,
- nie stwierdziliśmy utraty dostępu do dokumentacji medycznej,
- incydent nie spowodował zakłócenia udzielania świadczeń przez CMW.
Jakie mogą być konsekwencje?
Ze względu na możliwość połączenia numeru PESEL, danych identyfikacyjnych i informacji dotyczących zdrowia CMW oceniło naruszenie jako mogące powodować wysokie ryzyko dla praw i wolności osób, których dane dotyczą .
Potencjalne konsekwencje mogą obejmować:
- próby kradzieży lub wykorzystania tożsamości,
- próby wyłudzenia kredytu lub pożyczki,
- próby zawarcia umów przy użyciu cudzych danych,
- oszustwa i próby wyłudzenia pieniędzy,
- phishing wykorzystujący wiedzę o Pacjencie lub jego leczeniu,
- nieuprawnione wykorzystanie informacji dotyczących zdrowia i naruszenie prywatności.
Co możesz zrobić, aby ograniczyć ryzyko?
Czy otrzymam indywidualne powiadomienie?
Tak. W dniu 3 września 2026 r. CMW rozpoczyna indywidualne powiadamianie Pacjentów znajdujących się na listach przekazanych przez MyDr.
W zależności od posiadanych danych kontaktowych informacja będzie przekazywana:
- e-mailem – jeżeli dostępny jest adres e-mail,
- SMS-em – jeżeli dostępny jest numer telefonu, ale nie ma adresu e-mail,
- listownie – jeżeli kontakt elektroniczny nie jest możliwy i dysponujemy adresem pocztowym.
Wysyłka jest realizowana etapami. Brak wiadomości w danej chwili nie oznacza automatycznie, że dana osoba nie została objęta incydentem.
Jakie działania podjęło Centrum Medyczne Wilsona?
CMW podejmowało działania wyjaśniające już po pojawieniu się publicznych informacji o incydencie MyDr. Po otrzymaniu 2 września 2026 r. zindywidualizowanego potwierdzenia dotyczącego naszej placówki rozpoczęliśmy realizację dalszych działań wynikających z ustalonego zakresu naruszenia.
- zmieniono hasła kont administracyjnych związanych z systemem MyDr,
- stosowane jest uwierzytelnianie dwuskładnikowe,
- przeprowadzono przegląd aktywności konta administracyjnego,
- prewencyjnie wymieniono certyfikat dostępu do systemu P1,
- formalnie rozpoczęto audyt MyDr jako podmiotu przetwarzającego,
- przeprowadzono ocenę ryzyka dla Pacjentów CMW,
- przygotowano indywidualne zawiadomienia dla Pacjentów,
- realizowane są obowiązki wobec Prezesa Urzędu Ochrony Danych Osobowych,
- przygotowano jednolite zasady komunikacji dla personelu CMW odpowiadającego na pytania Pacjentów.
Kontakt w sprawie incydentu
Centrum Medyczne Wilsona
W przypadku pytań dotyczących indywidualnej sytuacji, przetwarzania danych przez CMW lub realizacji praw wynikających z RODO prosimy o kontakt:
E-mail:
rodo@centrumwilsona.plMyDr – informacje dotyczące zakresu incydentu
MyDr uruchomiło własny punkt kontaktowy dla Pacjentów dotyczący zakresu incydentu.
E-mail: dane@mydr.pl
Strona informacyjna: pacjent.mydr.pl
Najczęściej zadawane pytania – FAQ
Czy incydent dotyczy tylko Centrum Medycznego Wilsona?
Dlaczego CMW informuje o tym dopiero 3 września?
Skąd mam wiedzieć, czy incydent dotyczy właśnie mnie?
Czy mogę samodzielnie sprawdzić swój numer PESEL?
Tak. Mogą Państwo dodatkowo skorzystać z państwowego serwisu bezpiecznedane.gov.pl .
Jest to dodatkowa możliwość weryfikacji. Centrum Medyczne Wilsona niezależnie powiadamia Pacjentów znajdujących się na listach przekazanych naszej placówce przez MyDr.
