Szanowni Państwo,
Spółdzielnia Lekarska Port Zdrowia w Gdańsku, jako administrator danych osobowych, informuje o naruszeniu ochrony danych pacjentów przetwarzanych w systemie Medyc, którego dostawcą jest Qbusoft.
Co się wydarzyło?
Qbusoft potwierdził, że 23 sierpnia 2026 r. osoba nieuprawniona dokonała skutecznego eksportu i przesłania danych z bazy naszej placówki. Według informacji przekazanych przez dostawcę naruszenie objęło wszystkich pacjentów zapisanych w systemie Medyc oraz całą historię danych znajdującą się w wyeksportowanych tabelach.
Zdarzenie nastąpiło w infrastrukturze dostawcy systemu. Spółdzielnia Lekarska Port Zdrowia niezwłocznie podjęła działania przewidziane dla administratora danych, w tym zawiadomiła Prezesa Urzędu Ochrony Danych Osobowych.
Jakie dane zostały wykradzione?
Dostawca potwierdził kradzież następujących danych w formie jawnej:
- imię i nazwisko,
- numer PESEL,
- adres zamieszkania,
- numer telefonu,
- adres e-mail.
Na obecnym etapie nie potwierdzono kradzieży dokumentacji medycznej przechowywanej w postaci plików PDF i zdjęć. Dostawca nadal analizuje ten obszar. O nowych istotnych ustaleniach będziemy informować.
Jakie mogą być konsekwencje?
Skradzione dane mogą zostać wykorzystane w szczególności do:
- podszywania się pod pacjenta i prób kradzieży tożsamości,
- prób zaciągnięcia zobowiązań lub zawarcia umów z wykorzystaniem cudzych danych,
- kierowania fałszywych telefonów, SMS-ów i wiadomości e-mail, w tym podszywających się pod przychodnię, NFZ, bank, Policję albo inne instytucje,
- prób uzyskania dodatkowych danych, kodów autoryzacyjnych, haseł lub pieniędzy,
- naruszenia prywatności pacjentów.
Co zalecamy pacjentom?
- Niezwłocznie zastrzec numer PESEL, np. w aplikacji mObywatel, w serwisie mObywatel.gov.pl albo w urzędzie gminy. Zastrzeżenie nie utrudnia wizyty u lekarza, pobytu w szpitalu ani realizacji recepty.
- Zachować szczególną ostrożność wobec telefonów, SMS-ów i e-maili. Nie podawać kodów, haseł ani danych osobowych osobom kontaktującym się niespodziewanie.
- Weryfikować kontakt z przychodnią, korzystając wyłącznie z numerów i adresów opublikowanych na naszej oficjalnej stronie internetowej.
- Jeżeli w koncie pacjenta używano hasła stosowanego także w innych serwisach, zmienić je we wszystkich tych miejscach.
- Zgłaszać Policji próby wykorzystania danych oraz poinformować o nich naszą placówkę.
Jakie działania podjęliśmy?
- zgłosiliśmy naruszenie Prezesowi Urzędu Ochrony Danych Osobowych,
- zażądaliśmy od Qbusoft szczegółowych informacji, zabezpieczenia dowodów oraz dalszego raportowania wyników analizy,
- prowadzimy dokumentację naruszenia i ocenę jego skutków,
- przekazujemy pacjentom informacje i zalecenia umożliwiające ograniczenie potencjalnych skutków zdarzenia,
- weryfikujemy zabezpieczenia oraz dostęp użytkowników do systemu.
Według Qbusoft podatności zostały usunięte, sekrety techniczne zrotowane, a infrastruktura jest objęta wzmożonym monitoringiem. Dostawca współpracuje z Policją, UODO i CSIRT NASK. Wyjaśnianie zdarzenia nadal trwa.
Kontakt
W sprawach dotyczących naruszenia mogą Państwo kontaktować się z naszym Inspektorem Ochrony Danych lub wyznaczonym punktem kontaktowym:
- e-mail: administracja@lekarze-specjalisci.pl
- adres korespondencyjny: Spółdzielnia Lekarska Port Zdrowia w Gdańsku, ul. Grunwaldzka 68, 80-244 Gdańsk
Przepraszamy za zaistniałą sytuację i związany z nią niepokój. Będziemy przekazywać dalsze istotne informacje wraz z postępem wyjaśniania incydentu.
