Zawiadomienie

o naruszeniu ochrony danych osobowych przez SPZOZ Warszawa – Ursynów

Szanowni państwo,

Wypełniając obowiązek wynikający z art. 34 ogólnego rozporządzenia o ochronie danych (RODO), Pan Paweł Kurek, pełniący obowiązki dyrektora SPZOZ Warszawa-Ursynów, informuje o zidentyfikowanym w dniu 28 sierpnia 2026 r. incydencie cybernetycznym. Zdarzenie to skutkuje naruszeniem ochrony Państwa danych osobowych.

W dalszej części przekazuję: 

  1. Opis charakteru naruszenia.
  2. Możliwe konsekwencje z jakimi mogą się Państwo spotkać w związku z naruszeniem.
  3. Działania i środki, jakie zostały podjęte i jakie obecnie nadal są podejmowanie w celu zaradzenia naruszeniu a także w celu zminimalizowania jego ewentualnych skutków.
  4. Informacje o możliwych działaniach, jakie mogą Państwo wykonać samodzielnie.
  1. Opis charakteru naruszenia

Infrastruktura informatyczna administratora padła ofiarą ataku hakerskiego, w wyniku którego przełamano zabezpieczenia serwera pocztowego. Atak polegał na wdrożeniu złośliwego oprogramowania (ransomware), które zaszyfrowało przechowywaną korespondencję e-mail. Choć obecnie trwają zaawansowane analizy śledcze, na tym etapie nie możemy jednoznacznie wykluczyć, że w trakcie ataku doszło również do naruszenia poufności, a skopiowane dane mogły zostać ujawnione osobom nieupoważnionym.

W korespondencji objętej incydentem mogły znajdować się następujące kategorie Państwa danych osobowych (tylko jeżeli dane te znajdowały się w treści korespondencji lub załącznikach do wiadomości):

Dane identyfikacyjne i kontaktowe pacjentów:

  • Imię i nazwisko, numer PESEL, data urodzenia.
  • Adres zamieszkania lub pobytu.
  • Numery telefonów i prywatne adresy e-mail (np. z korespondencji z pacjentami umawiającymi wizyty lub składającymi wnioski).

Dane o stanie zdrowia (szczególna kategoria tj. art. 9 RODO):

  • Skany skierowań od i do innych placówek (mogące zawierać kody chorób ICD-10 i opisy dolegliwości).
  • Wyniki badań laboratoryjnych i obrazowych przesyłane przez zewnętrzne laboratoria lub samych pacjentów.
  • Dokumentacja związana ze skargami pacjentów, często zawierająca szczegółowe, wrażliwe opisy przebiegu leczenia.
  • Zaświadczenia lekarskie i orzeczenia (np. medycyny pracy).
  • Wnioski pacjentów o wydanie i przesłanie dokumentacji medycznej.

Dane pracownicze, HR i rekrutacyjne (personelu medycznego oraz administracji):

  • CV kandydatów do pracy (wykształcenie, historia zatrudnienia, wizerunek/zdjęcie).
  • Umowy o pracę, kontrakty cywilnoprawne i B2B, harmonogramy dyżurów.
  • Dane finansowe pracowników: paski płac, informacje o premiach, numery rachunków bankowych.
  • Zaświadczenia o niezdolności do pracy (e-ZLA), urlopy macierzyńskie, dane członków rodzin zgłaszanych do ubezpieczenia zdrowotnego w ZUS.
  • Notatki służbowe, ewentualne kary porządkowe i dokumentacja z postępowań wyjaśniających wewnątrz struktury administratora.

Dane rozliczeniowe i finansowe:

  • Faktury imienne wystawiane pacjentom za usługi komercyjne.
  • Zestawienia i raporty dla Narodowego Funduszu Zdrowia, które w załącznikach mogą zawierać listy pacjentów (PESEL) z przypisanymi procedurami medycznymi.

Dane kontrahentów i partnerów biznesowych:

  • Dane osobowe przedstawicieli handlowych, serwisantów sprzętu medycznego, dostawców leków.
  • Adresy e-mail i numery telefonów służbowych pracowników innych podmiotów leczniczych, z którymi współpracuje administrator.
  1. Możliwe konsekwencje naruszenia

W związku z faktem, że incydent mógł dotyczyć danych wrażliwych (w tym także nr PESEL i dokumentacji medycznej), ryzyko naruszenia Państwa praw i wolności ocenia się jako wysokie. Potencjalne, negatywne konsekwencje dla Państwa bezpieczeństwa mogą obejmować w szczególności:

  • Możliwość uzyskania przez osoby trzecie pożyczek w instytucjach pozabankowych z użyciem Państwa danych, a także próby zawarcia umów cywilnoprawnych na Państwa szkodę (np. z operatorami telekomunikacyjnymi czy dostawcami RTV). W skrajnych przypadkach może to skutkować otrzymaniem wezwań do zwrotu środków, których Państwo nigdy nie otrzymali.
  • Ryzyko podjęcia próby zmiany Państwa adresu korespondencyjnego, numeru telefonu lub adresu e-mail powiązanego z kontami bankowymi, kredytowymi, czy rozliczeniowymi (np. media, wszelkiego rodzaju subskrypcje). Może to utrudnić Państwu dostęp do tych usług i doprowadzić do przejęcia istotnych dokumentów.
  • Uzyskanie przez przestępców możliwości podjęcia próby założenia firmy na Państwa nazwisko (wykorzystywanej do wyłudzeń podatkowych lub innej nielegalnej działalności) lub złożenia fałszywej deklaracji podatkowej. Działania te mogą wymusić na Państwu konieczność składania wyjaśnień w Urzędzie Skarbowym oraz innych instytucjach w sprawach, z którymi nie mają Państwo związku.
  • Ryzyko nieuprawnionego uzyskania dostępu do Państwa świadczeń z ZUS lub NFZ oraz do systemów obsługujących udzielanie świadczeń medycznych. Ujawnienie numeru PESEL może również ograniczyć możliwość korzystania z usług kierowanych do ogółu obywateli (np. głosowania w ramach budżetu obywatelskiego czy internetowej rejestracji w urzędach).
  • Ujawnienie danych osobowych (w tym nr PESEL) osobom nieupoważnionym bezpośrednio narusza Państwa prawo do prywatności oraz dobra osobiste. W przypadku ujawnienia informacji o zarobkach lub stanie zdrowia pojawia się również ryzyko dyskryminacji.
  • Zwiększone ryzyko ukierunkowanych oszustw telefonicznych (np. metodą „na wnuczka” lub „na policjanta”). Ze względu na wyciek adresu zamieszkania, nie można również wykluczyć wzrostu zagrożenia fizycznego, takiego jak niechciane wizyty, stalking czy próby włamań.
  • Możliwość sfałszowania Państwa historii zawodowej i wykorzystania zebranych danych do nielegalnych celów, w tym oszustw rekrutacyjnych oraz podszywania się pod pracowników.

Na chwilę obecną Administrator nie otrzymał sygnałów, z których wynikałoby, że dane osobowe zostały w jakikolwiek sposób dalej udostępnione czy komukolwiek ujawnione lub w jakikolwiek inny sposób bezprawnie wykorzystane. 

  1. Zastosowane środki zaradcze

Administrator niezwłocznie podjął kroki mitygujące: zabezpieczył i odizolował zaatakowany serwer od reszty sieci. Rozpoczęto także szczegółową weryfikację ewentualnego wycieku danych z infrastruktury. O incydencie został formalnie zawiadomiony Prezes Urzędu Ochrony Danych Osobowych i inne uprawnione organy państwowe.

  1. Zalecane działania i środki ochrony dla Państwa

Mimo braku potwierdzonych sygnałów o bezprawnym wykorzystaniu danych, prosimy o zachowanie szczególnej czujności i zalecamy podjęcie następujących działań prewencyjnych:

  1. Zastrzeżenie numeru PESEL. Od 1 czerwca 2024 r. instytucje finansowe (np. banki) będą miały obowiązek weryfikować, czy numer PESEL jest zastrzeżony przy zawieraniu np. umowy kredytu lub pożyczki. W dowolnym momencie może Pani cofnąć zastrzeżenie, wykonać przysługujące Pani czynności a następnie zastrzec numer ponownie. Zastrzeżenie numeru PESEL w żaden sposób nie zablokuje Pani możliwości rejestracji do lekarza, realizacji recepty czy załatwienia sprawy urzędowej, ale zabezpiecza Panią przed zawarciem umowy kredytu/pożyczki w Pani imieniu przez osoby do tego nieuprawnione.

Zastrzec numer PESEL można na wiele sposobów, w tym elektronicznie, za pośrednictwem Internetu oraz osobiście w urzędzie. Wszelkie szczegóły tego jak to zrobić znajdują się na rządowej stronie: https://www.gov.pl/web/gov/zastrzez-swoj-numer-pesel-lub-cofnij-zastrzezenie

  1. Wykupienie rocznego abonamentu tzw. Alertów w BIK (Biurze Informacji Kredytowej) na koszt SPZOZ Warszawa – Ursynów. Alerty takie przychodzą w postaci krótkich wiadomości SMS wysyłanych na Pani nr telefonu komórkowego zawsze, gdy ktoś złoży wniosek o kredyt/pożyczkę na Pani dane lub spróbuje podpisać w Pani imieniu umowę np. na świadczenie usług telekomunikacyjnych z operatorem sieci komórkowej lub usług RTV z dostawcą sygnału telewizyjnego.
  2. Przejrzenie dostępnych informacji w Internecie na swój temat i usunięcie tych, które mogą wykorzystać przestępcy do nielegalnej działalności, w szczególności nr telefonów komórkowych, adresy e-mail, wizerunek, adresy zamieszkania, ale także zbędne informacje o miejscach pobytu czy zainteresowaniach i wszelkie inne szczegóły, które mogą zostać wykorzystane przez przestępców do podszywania się pod Panią.
  3. Możliwość skorzystania ze środków ochrony dóbr osobistych wskazanych w kodeksie cywilnym i kodeksie postępowania cywilnego. Przysługuje Pani prawo do wytoczenia powództwa o ochronę dóbr osobistych na podstawie art. 24 k.c. Żądaniem pozwu może być żądanie usunięcia skutków naruszenia. Posiada Pani także prawo roszczenia o odszkodowanie za powstałą szkodę majątkową lub zadośćuczynienie za poniesioną krzywdę spowodowaną naruszeniem dobra osobistego – prawa do prywatności w zakresie autonomii informacyjnej co do decydowania o ujawnianiu informacji o swojej osobie z art. 23 k.c. w zw. z art. 24 k.c. w zw. z art. 448 k.c. (zadośćuczynienie za naruszenie dobra osobistego).

Ponadto:

  1. Zachowanie szczególnej rozwagi podczas umieszczania jakichkolwiek prywatnych danych na swój temat w Internecie. Obecnie zakres przestępczej działalności Internetowej jest bardzo szeroki i aktywny.
  2. Weryfikację swoich haseł wykorzystywanych w różnych portalach, sklepach internetowych, kontach pocztowych i ich zmianę w taki sposób by były w każdym takim miejscu niepowtarzalne a także by logowanie było zawsze dwuskładnikowe (2FA).

Jeżeli dowie się Pani o upublicznieniu, wykorzystaniu lub o jakimkolwiek dalszym ujawnieniu danych osobowych, bardzo proszę o niezwłoczne przekazanie tej informacji do Inspektora Ochrony Danych SPZOZ Warszawa – Ursynów, korzystając z danych podanych w nagłówku oraz na końcu niniejszego zawiadomienia, i/lub o kontakt z najbliższą jednostką Policji lub o zgłoszenie na numer alarmowy 112. Ponadto ma Pani prawo złożyć zawiadomienie do prokuratury o możliwości popełnienia przestępstwa w związku z wejściem nieuprawnionej osoby w posiadanie Pani danych osobowych i wykorzystywanie lub możliwości ich wykorzystania w jakikolwiek niedozwolony sposób.

  1. Dane kontaktowe do Inspektora Ochrony Danych:

W razie jakichkolwiek pytań, proszę o kontakt z Inspektorem Ochrony Danych, Panem Rafałem Kosuń telefonicznie: +48 509 902 590, za pośrednictwem poczty elektronicznej: iod@zozursynow.pl lub listownie, pisząc na adres siedziby Administratora danych, z dopiskiem „Inspektor Ochrony Danych”. 

Administrator danych osobowych:
Samodzielny Publiczny Zakład Opieki Zdrowotnej Warszawa – Ursynów
02-786 Warszawa, ul. Zamiany 13,
NIP 9511998375, REGON 017185839

Nr telefonu: +48 22 33 44 610
Adres e-mail: biuro@zozursynow.pl