Zawiadomienie o naruszeniu ochrony danych osobowych pacjentów Oddziału Dziennego Leczenia Uzależnień (Medyc)

Odwykowo-Psychiatryczny Ośrodek Leczniczy Grabicz i Karnowski i wsp.- psychiatrzy sp.p.

ul. Okrężna 79
88-100 Inowrocław

Co się stało?

Z przykrością informujemy, że system naszego podmiotu przetwarzającego, tj. Qbusoft Sp. z o.o. z siedzibą w Olsztynie (producenta oprogramowania Medyc), padł ofiarą cyberataku, w wyniku którego doszło do naruszenia poufności Pani/Pana danych osobowych pacjentów Oddziału Dziennego Leczenia Uzależnień naszego Ośrodka.

Ustalenia dokonane przez Qbusoft przy wsparciu ekspertów zajmujących się analizą śledczą wskazują, że osoba nieuprawniona w dniach 22–23 sierpnia 2026 r. wykorzystała błąd bezpieczeństwa w interfejsie aplikacji (podatność typu SQL injection). Doprowadziło to do skutecznego wytransferowania zaszyfrowanego archiwum bazy danych poza środowisko systemowe dostawcy. Incydent ten został wykryty w nocy z 8 na 9 września 2026 r.

Zgodnie z oficjalnym i ostatecznym stanowiskiem dostawcy oprogramowania, polecenia eksportu danych nie były ograniczone czasowo, co oznacza, że wyciekły dane osobowe pacjentów Oddziału Dziennego z okresu od 1.07.2024 do 23.08.2026.

Wśród danych, których pobranie z bazy zostało jednoznacznie udowodnione, znalazły się Pani/Pana: imię, nazwisko, numer PESEL, adres zamieszkania/pobytu, numer telefonu oraz adres e-mail.

Ważna informacja dot. szyfrowania i danych medycznych: W bazie danych systemowej pola imię, nazwisko oraz PESEL były przechowywane w formie zaszyfrowanej. Jednak ze względu na strukturę zastosowanego kodu, dostawca nakazał przyjąć scenariusz, że dane te były łatwe do odszyfrowania i należy założyć, że atakujący uzyskali dostęp do danych w formie jawnej. Ponadto, analiza wykazała uruchomienie skryptów skierowanych do tabel zawierających dane medyczne. Dostawca wskazał, że jest bardzo prawdopodobne, iż przestępcy pozyskali również dane w postaci dokumentacji medycznej- karty informacyjna leczenia szpitalnego (wypis ).

Ze względu na charakter i skalę tego incydentu, w określonych okolicznościach wiąże się on z wysokim ryzykiem dla praw lub wolności osób, których dane zostały bezprawnie pozyskane. Chcemy pomóc Pani/Panu zachować maksymalne bezpieczeństwo, dlatego przekazujemy informacje o ewentualnych konsekwencjach oraz zalecanych środkach ostrożności, które pozwolą na ochronę danych i ograniczenie skutków tego ataku.

Jakie ewentualne konsekwencje zidentyfikowaliśmy?

Wśród danych objętych naruszeniem znajduje się numer PESEL, który w połączeniu z jawnym imieniem, nazwiskiem oraz danymi kontaktowymi może posłużyć osobom nieuprawnionym do działań niezgodnych z prawem. Dane te mogą zostać użyte przez oszustów do:

  • zaciągnięcia kredytu, pożyczki lub zawarcia innych umów cywilnoprawnych bez Pani/Pana wiedzy;
  • uzyskania dostępu do Pani/Pana danych zdrowia w innych instytucjach medycznych, w których uwierzytelnianie osób następuje wyłącznie przy pomocy numeru PESEL.

Incydent dotyczy również danych wrażliwych (danych o zdrowiu i procesie terapeutycznym). Ich nieuprawnione użycie może naruszać Pani/Pana prawa, w szczególności, gdyby osoby trzecie próbowały wykorzystać te informacje:

  • w sposób niekorzystny dla Pani/Pana, w tym prowadzący do naruszenia dóbr osobistych, prywatności lub do gorszego traktowania w środowisku zamieszkania i pracy;
  • w celu dokonania oszustwa lub wyłudzenia pieniędzy (np. poprzez kontakt telefoniczny, powoływanie się na wiedzę o odbytym leczeniu i oferowanie fikcyjnych usług medycznych czy terapeutycznych).

Jakie działania może Pan/Pani podjąć?

W przypadku numeru PESEL:

  • Niezwłocznie zastrzec numer PESEL – można to zrobić całkowicie bezpłatnie w rządowej aplikacji mobilnej mObywatel, przez internet na stronie obywatel.gov.pl lub osobiście w dowolnym Urzędzie Gminy/Miasta. Instytucje finansowe mają ustawowy obowiązek weryfikować status PESEL przed zawarciem umowy pożyczki, co zablokuje przestępcom możliwość wyłudzenia pieniędzy na Państwa konto. Zastrzeżenie PESEL nie wpływa na rejestrację do lekarza, zakup leków czy załatwianie spraw urzędowych. Więcej szczegółów znajdą Państwo na stronie Ministerstwa: Zastrzeż swój numer PESEL.
  • można poinformować inne placówki medyczne, z których Pani/Pan korzysta, iż osoby trzecie weszły w posiadanie Pani/Pana danych i mogą próbować przejść proces weryfikacji tożsamości na Państwa szkodę.

W przypadku danych kontaktowych oraz danych o zdrowiu:

  • Warto zachować szczególną ostrożność i zasadę ograniczonego zaufania wobec wszelkich niespodziewanych kontaktów telefonicznych (głosowych), wiadomości SMS oraz e-mail od nieznanych osób, które powołują się na historię Państwa zdrowia.
  • W przypadku podejrzenia, że Państwa dane zostały już wykorzystane przez oszustów (np. otrzymali Państwo podejrzany SMS lub informację o próbie logowania), należy jak najszybciej zgłosić ten fakt na Policję. Instrukcja, jak dokonać takiego zgłoszenia, znajduje się na stronie: Zgłoś przestępstwo na Policji.

Jakie działania zostały już podjęte?

W celu wyeliminowania zagrożenia oraz ograniczenia skutków ataku, podjęto następujące działania naprawcze:

  1. Dostawca systemu (Qbusoft Sp. z o.o.) rozpoznał lukę bezpieczeństwa i trwale usunął podatność aplikacyjną (SQL injection) tego samego dnia, w którym wykryto atak. Dostęp sprawcy został całkowicie odcięty.
  2. Qbusoft wdrożył dodatkowe środki techniczne, ograniczył uprawnienia bazodanowe, dokonał przymusowej rotacji wszystkich haseł i sekretów technicznych oraz objął infrastrukturę stałym nadzorem i monitoringiem.
  3. Dostawca przekazał wszelkie materiały dowodowe i zgłosił sprawę do Wydziału Walki z Cyberprzestępczością Policji (w dniu 09.09.2026 r.) oraz do Urzędu Ochrony Danych Osobowych (w dniu 10.09.2026 r.).
  4. Nasz Ośrodek – jako samodzielny Administrator Pani/Pana danych osobowych – po uzyskaniu szczegółowych i ostatecznych informacji od dostawcy, dokonał oficjalnego zgłoszenia tego naruszenia do Prezesa Urzędu Ochrony Danych Osobowych (UODO), realizując obowiązki wynikające z przepisów RODO.

Gdzie można uzyskać dalsze informacje?

Rozumiemy, jak trudna i niepokojąca jest to sytuacja. W przypadku dodatkowych pytań dotyczących tego incydentu, pozostajemy do Państwa pełnej dyspozycji. Mogą się Państwo kontaktować bezpośrednio z naszym Ośrodkiem pod adresem e-mail: opol.inowroclaw@gmail.com oraz iod@terapia-inowroclaw.pl

Z wyrazami szacunku,

Kierownictwo Odwykowo-Psychiatrycznego Ośrodka Leczniczego Grabicz i Karnowski i wspólnicy – psychiatrzy sp. p.