ZAWIADOMIENIE O NARUSZENIU OCHRONY DANYCH OSOBOWYCH – INCYDENT MYDR

ZAWIADOMIENIE O NARUSZENIU OCHRONY DANYCH OSOBOWYCH

Drodzy Pacjenci,

dbając o Państwa bezpieczeństwo oraz zapewniając transparentność, informuję o incydencie bezpieczeństwa związanym z systemem informatycznym MyDr Sp. z o.o., z którego korzysta również mój Gabinet do obsługi wizyt.

Co się stało?

System podmiotu przetwarzającego, tj. MyDr Sp. z o.o. z siedzibą w Warszawie, padł ofiarą cyberataku, w wyniku którego doszło do naruszenia poufności danych osobowych pacjentów.

Incydent miał miejsce po stronie infrastruktury MyDr Sp. z o.o. jako zewnętrznego dostawcy oprogramowania, a nie w systemach wewnętrznych mojego Gabinetu.

Skala zdarzenia jest bardzo duża i ma charakter ogólnopolski. Według oficjalnych informacji Ministerstwa Cyfryzacji incydent może dotyczyć około 18,8 mln osób oraz ponad 12 tys. placówek medycznych w Polsce. Incydent obejmował zakres danych zgromadzonych przed 12 kwietnia 2024 r. W nielicznych przypadkach mógł również objąć dane zawarte w anulowanych e-skierowaniach wystawionych po tej dacie.

Według informacji przekazanych przez MyDr incydent został opanowany, podjęto dodatkowe działania techniczne i organizacyjne mające na celu zabezpieczenie systemów, a przeprowadzone analizy śledcze oraz bieżący monitoring nie wykazały dalszego nieuprawnionego dostępu do systemów. Na obecnym etapie nie stwierdzono, aby dane objęte incydentem zostały publicznie udostępnione lub wykorzystane.

Mimo że prowadzony przez MyDr stały monitoring nie wykazał dotychczas żadnych przypadków wykorzystania ani publicznego ujawnienia danych, nie można wykluczyć, że ze względu na charakter incydentu może on potencjalnie wiązać się z wysokim ryzykiem dla praw lub wolności osób, których dane zostałyby niewłaściwie wykorzystane.

Jako administrator danych jestem zobowiązany poinformować Państwa o potencjalnych ryzykach wykorzystania Państwa danych osobowych oraz przedstawić środki zaradcze, które mogą Państwo podjąć w celu ochrony swoich danych. Dlatego też proszę o zapoznanie się z treścią tego komunikatu.

Po otrzymaniu informacji od MyDr Sp. z o.o., jako administrator danych osobowych pacjentów, zgłosiłem naruszenie Prezesowi Urzędu Ochrony Danych Osobowych.

Jakie dane mogły zostać objęte incydentem?

Wśród danych objętych incydentem mogły znajdować się: numer PESEL, imię i nazwisko, adres zamieszkania, dane kontaktowe, dane dotyczące zdrowia.

Jakie może być ryzyko?

Wśród danych objętych naruszeniem mógł znajdować się numer PESEL, który w połączeniu z imieniem i nazwiskiem oraz danymi kontaktowymi, w określonych sytuacjach, mógłby posłużyć osobom nieuprawnionym do działań niezgodnych z prawem.

W szczególności, jeśli dane te zostałyby publicznie ujawnione, mogłyby zostać użyte przez osoby nieuprawnione do:

  • zaciągnięcia kredytu, pożyczki lub zawarcia innych umów bez Pani/Pana wiedzy;

  • uzyskania dostępu do Pani/Pana danych dotyczących zdrowia w instytucjach medycznych, w których uwierzytelnianie osób następuje przy pomocy numeru PESEL.

Incydent mógł również dotyczyć danych dotyczących zdrowia, których nieuprawnione użycie może naruszać Pani/Pana prawa, w szczególności gdyby osoby trzecie próbowały wykorzystać te informacje:

  • w sposób niekorzystny dla Pani/Pana, w tym prowadzący do naruszenia Pani/Pana praw lub do gorszego traktowania w środowisku zamieszkania;

  • w celu dokonania oszustwa, np. poprzez kontakt z Panią/Panem lub bliskimi w celu zaoferowania alternatywnych metod leczenia zdiagnozowanych u Pani/Pana chorób.

Proszę zachować ostrożność i czujność. Na obecnym etapie prowadzony przez MyDr monitoring nie wykazał żadnych przypadków wykorzystania ani publicznego ujawnienia danych.

Co mogą Państwo zrobić?

Przede wszystkim zastrzec numer PESEL.

Osoby, które ukończyły 18 lat, mogą bezpłatnie zastrzec numer PESEL w aplikacji mObywatel, przez stronę rządową lub osobiście w urzędzie gminy.

Zastrzeżenie PESEL nie blokuje korzystania z opieki zdrowotnej, realizacji recept ani załatwiania spraw urzędowych.

Jeśli chcą Państwo sprawdzić, czy Państwa numer PESEL został objęty incydentem, mogą to Państwo zrobić na stronie rządowej: bezpiecznedane.gov.pl.

Można też opcjonalnie skorzystać z zastrzeżenia kredytowego w portalu BIK.

Zachować szczególną ostrożność

Proszę zwracać szczególną uwagę na podejrzane próby kontaktu, zwłaszcza jeżeli osoba kontaktująca się z Państwem zna Państwa dane osobowe lub informacje dotyczące zdrowia.

Nie należy bez uprzedniego potwierdzenia wiarygodności:

  • podawać dodatkowych danych osobowych;

  • przekazywać osobom trzecim haseł, kodów SMS ani kodów autoryzacyjnych;

  • klikać w podejrzane linki;

  • dokonywać płatności na podstawie nieoczekiwanych wiadomości.

Należy uważać na kontakty z nieznanymi osobami, które proponują korzystanie z oferowanych przez nie usług medycznych, pseudomedycznych lub terapeutycznych.

Jeżeli pojawią się informacje wskazujące na nieuprawnione wykorzystanie Państwa danych, należy niezwłocznie podjąć odpowiednie działania, a w przypadku podejrzenia popełnienia przestępstwa można zgłosić sprawę organom ścigania.

Gdzie można uzyskać więcej informacji?

Dodatkowe informacje dotyczące incydentu są dostępne pod adresem:

pacjent.mydr.pl

W przypadku pytań dotyczących zakresu incydentu można również skontaktować się bezpośrednio z MyDr Sp. z o.o.:

dane@mydr.pl

Mogą się Państwo również kontaktować z moim Gabinetem za pośrednictwem formularza kontaktowego dostępnego na stronie www.topediatra.asysto.pl

Opisany Incydent bezpieczeństwa nie dotyczy strony rezerwacyjnej www.topediatra.asysto.pl ani danych przetwarzanych za jej pośrednictwem. Można bezpiecznie rezerwować wizyty przez internet. Proszę jednak nie podawać numeru PESEL przy próbie komunikacji przez formularz kontaktowy na tej stronie.

Ze względu na bardzo dużą skalę incydentu oraz liczbę osób, których może on dotyczyć, proszę o wyrozumiałość i cierpliwość — odpowiedź na wiadomość może wymagać czasu.

Mimo że na obecnym etapie nie stwierdzono wykorzystania ani publicznego ujawnienia danych objętych incydentem, proszę jednak o zachowanie zwiększonej ostrożności i stosowanie powyższych zaleceń.

Dziękuję za Państwa zrozumienie i ostrożność.

Z poważaniem

Administrator danych osobowych:

lek. Bartłomiej Toporowski
Prywatny Gabinet Pediatryczny
33-389 Jazowsko 475