Aktualizacja: 8 października 2026 r.
Szanowni Państwo,
Niniejszy komunikat dotyczy pacjentów spółek Gabinety SKIM sp. z o.o. oraz Profilaktyka Stomatologiczna Pomorze sp. z o.o. Naruszenie ochrony danych osobowych w systemie FELG Dent / FELG, z którego korzystają obie spółki, mogło objąć Państwa dane. Dostawca systemu, FELG Software sp. z o.o., potwierdził wystąpienie naruszenia.
Rozumiemy, że ta informacja może wywoływać niepokój. Przepraszamy za zaistniałą sytuację. Poniżej przedstawiamy aktualne ustalenia, podjęte działania oraz wskazówki, które pomogą Państwu ograniczyć ryzyko wykorzystania danych.
Co się wydarzyło?
Zgodnie z informacjami przekazanymi przez FELG osoba nieuprawniona uzyskała dostęp do danych w systemie w okresie od 28 sierpnia 2026 r., godz. 00:40, do 29 września 2026 r., godz. 18:00.
FELG poinformował, że system został zabezpieczony 29 września 2026 r. o godz. 21:42. Dostawca przekazał również informację o żądaniu okupu w zamian za nieujawnianie danych.
Spółka Gabinety SKIM sp. z o.o. otrzymała ogólną informację o ataku 1 października 2026 r., bez potwierdzenia, czy zdarzenie dotyczy jej danych. Potwierdzenie objęcia naruszeniem danych Gabinetów SKIM wpłynęło 7 października 2026 r. o godz. 20:14.
Jakich danych dotyczy naruszenie?
FELG wskazał następujące kategorie danych:
• imię i nazwisko;
• adres zamieszkania;
• numer telefonu i adres e-mail;
• numer PESEL;
• daty wizyt;
• informacje o płatnościach;
• informacje o receptach.
Informacje o wizytach i receptach mogą ujawniać dane dotyczące zdrowia.
W systemie przechowujemy również dane osób upoważnionych przez pacjentów do wglądu w ich dokumentację medyczną. Naruszenie mogło objąć także dane tych osób, w zakresie, w jakim były zapisane w systemie. Szczegółowy zakres jest nadal ustalany.
Zakres danych może różnić się w zależności od osoby i informacji zapisanych w systemie. Nie oznacza to, że każda wymieniona kategoria została objęta naruszeniem w odniesieniu do każdej osoby.
Nadal ustalany jest szczegółowy zakres danych dotyczących poszczególnych osób oraz okres, z którego te dane pochodzą. Wskazany wyżej czas nieuprawnionego dostępu nie oznacza, że naruszenie dotyczy wyłącznie pacjentów korzystających z wizyt w tym okresie.
Nie dysponujemy obecnie zweryfikowanymi informacjami pozwalającymi określić pełny zakres skopiowania lub dalszego udostępnienia danych.
Jakie działania podjęliśmy?
• Jesteśmy w trakcie informowania wszystkich pacjentów o możliwości wycieku ich danych w związku z incydentem w systemie FELG. • Poinformowaliśmy personel o zdarzeniu i przekazaliśmy instrukcje postępowania. • Przygotowaliśmy zasady obsługi pytań pacjentów przez rejestrację oraz przekazywania zgłoszeń wymagających indywidualnego wyjaśnienia. • Koordynujemy obsługę incydentu i analizujemy informacje przekazywane przez FELG. • Zapewniliśmy kontakt z Inspektorem Ochrony Danych dla każdej spółki. Właściwe adresy e-mail podajemy w części „Kontakt w sprawie Państwa danych”.
Brak otrzymania indywidualnej wiadomości nie oznacza, że dane danej osoby na pewno nie zostały objęte zdarzeniem.
FELG poinformował nas o kontakcie z CERT Polska, zespołem reagowania na incydenty Centrum e-Zdrowia i Urzędem Ochrony Danych Osobowych oraz o złożeniu zawiadomienia do prokuratury.
Jakie mogą być konsekwencje?
Dane mogą zostać wykorzystane do:
• podszywania się pod Państwa i prób wyłudzenia zobowiązań finansowych; • wysyłania fałszywych wiadomości lub wykonywania telefonów pod pozorem kontaktu z gabinetem, bankiem albo urzędem; • wyłudzania pieniędzy, haseł, kodów autoryzacyjnych lub kolejnych danych; • naruszenia prywatności, w tym ujawnienia informacji dotyczących zdrowia; • prób szantażu lub innych nadużyć.
Są to możliwe następstwa naruszenia. Ich wskazanie nie oznacza, że wystąpiły u konkretnej osoby.
Co mogą państwo zrobić już teraz?
1. Zastrzec numer PESEL, jeżeli są Państwo pełnoletni. Można to zrobić bezpłatnie przez usługę internetową mObywatel lub w dowolnym urzędzie gminy. Zastrzeżenie PESEL nie uniemożliwia rejestracji do lekarza ani realizacji recept. Szczegóły: oficjalna instrukcja na gov.pl.
2. Zachować ostrożność wobec nieoczekiwanych wiadomości i telefonów. Znajomość Państwa nazwiska, terminu wizyty czy innych prawdziwych danych nie potwierdza wiarygodności rozmówcy.
3. Nie podawać haseł, kodów BLIK, kodów autoryzacyjnych ani danych kart płatniczych osobom kontaktującym się w związku z incydentem. Nie otwierać podejrzanych linków i załączników.
4. Weryfikować nietypowe prośby o zapłatę niezależnym kanałem, korzystając z danych kontaktowych podanych na oficjalnej stronie danej instytucji.
5. Obserwować rachunki bankowe i korespondencję dotyczącą nieznanych zobowiązań. W przypadku podejrzenia oszustwa lub nieuprawnionej transakcji niezwłocznie skontaktować się z bankiem. Podejrzenie popełnienia przestępstwa należy zgłosić Policji, zachowując wiadomości i inne dowody.
6. Zgłaszać podejrzane wiadomości. SMS-y zawierające podejrzane linki można przekazywać do CERT Polska na numer 8080, a podejrzane strony przez formularz CERT Polska.
Kontakt w sprawie Państwa danych
Administratorem Państwa danych jest odpowiednio Gabinety SKIM sp. z o.o. albo Profilaktyka Stomatologiczna Pomorze sp. z o.o. Każda spółka jest administratorem danych przetwarzanych w ramach swojej działalności, w szczególności w związku z udzielanymi przez nią świadczeniami. FELG jest dostawcą systemu, któremu spółki powierzają przetwarzanie danych.
Pytania dotyczące incydentu, zakresu Państwa danych oraz zgłoszenia podejrzenia ich wykorzystania prosimy kierować do:
Gabinety SKIM sp. z o.o.
Kontakt do Inspektora Danych Osobowych: rodo@gabinetyskim.pl
Profilaktyka Stomatologiczna Pomorze sp. z o.o. (PSP)
Kontakt do Inspektora Danych Osobowych: rodopsp@gabinetyskim.pl
W pierwszej wiadomości prosimy krótko opisać sprawę. Nie należy przesyłać numeru PESEL, skanów dokumentów tożsamości ani dokumentacji medycznej. Jeżeli udzielenie indywidualnej odpowiedzi będzie wymagało potwierdzenia tożsamości, wskażemy odpowiedni sposób weryfikacji.
Ze względu na dużą liczbę telefonów czas oczekiwania na połączenie z rejestracją może być wydłużony. Kontakt mailowy z Inspektorem Ochrony Danych pozwoli skierować pytanie bezpośrednio do osoby zajmującej się ochroną danych.
W komunikacji dotyczącej incydentu nie prosimy o hasła, kody BLIK, kody autoryzacyjne ani opłaty za udzielenie informacji o zdarzeniu.
Będziemy Państwa informować o nowych, zweryfikowanych ustaleniach, gdy tylko je otrzymamy. Informacje będziemy publikować w aktualizacjach tego komunikatu oraz, stosownie do sytuacji, przekazywać w indywidualnych wiadomościach.
Komunikaty dostawcy systemu FELG dotyczące incydentu:
https://status.felg.cloud/incydent
Zarządy spółek
Gabinety SKIM sp. z o.o.
Profilaktyka Stomatologiczna Pomorze sp. z o.o.