Ważna informacja dla pacjentów

Zawiadomienie o naruszeniu ochrony danych osobowych

Otrzymaliśmy od dostawcy oprogramowania informację o wycieku danych osobowych naszych pacjentów. Poniżej przekazujemy najważniejsze informacje oraz zalecane działania.

Security noticeMONITOROWANE

Ochrona
danych pacjentów

Incydent opanowany24 / 7
Forensic analysis
No public disclosure detected
01 / Najważniejsze

Co się stało?

Z przykrością informujemy, że system naszego podmiotu przetwarzającego, tj. MyDr Sp. z o.o. z siedzibą w Warszawie, padł ofiarą cyberataku, w wyniku którego doszło do naruszenia poufności Pani/Pana danych osobowych, a w niektórych przypadkach również danych osobowych Pani/Pana przedstawiciela ustawowego lub osoby upoważnionej do dostępu do dokumentacji medycznej.

Co to oznacza?

Nie oznacza to, że Pani/Pana dane zostały odczytane, wykorzystane lub upublicznione. Zespoły MyDr oraz zewnętrzni eksperci stale monitorują sytuację i nie wykryli, aby dane objęte incydentem zostały publicznie udostępnione.

Przeprowadzone przez MyDr analizy forensic potwierdziły, że incydent został opanowany oraz że nie ma dowodów wskazujących na dalszy nieuprawniony dostęp do systemów.

02 / Zakres

O jakie dane
chodzi?

Zakres incydentu był ograniczony. Poniżej przedstawiamy kategorie danych, które mogły zostać objęte zdarzeniem.

01

Dane pacjenta przed 12 kwietnia 2024 r.

Jeżeli incydent objął Pani/Pana dane przetwarzane przed tą datą, wśród danych objętych incydentem mogły znaleźć się:

imię i nazwiskoadres zamieszkaniadane kontaktowePESELdane dotyczące zdrowiaubezpieczenie społecznedane pracodawcy*inne dane identyfikacyjne

* jeśli zostały podane

02

Dane w anulowanych skierowaniach

W nielicznych przypadkach incydent mógł obejmować dane zawarte w anulowanych skierowaniach na badania medyczne wystawionych po 12 kwietnia 2024 r.

imię i nazwiskoadreskontaktPESELograniczony zakres danych zdrowotnych
03

Przedstawiciel ustawowy lub osoba upoważniona

Zakres danych objętych incydentem mógł zawierać dane wskazane w dokumentacji, takie jak imię i nazwisko, adres zamieszkania, dane kontaktowe, PESEL oraz informację o stopniu pokrewieństwa lub rodzaju relacji z pacjentem.

Ryzyko
potencjalne
0potwierdzonych przypadków
wykorzystania danych
03 / Bezpieczeństwo

Jakie ewentualne konsekwencje zidentyfikowaliśmy?

Mimo że prowadzony przez MyDr stały monitoring nie wykazał dotychczas żadnych przypadków wykorzystania ani publicznego ujawnienia danych, nie można wykluczyć, że ze względu na charakter incydentu może on potencjalnie wiązać się z wysokim ryzykiem dla praw lub wolności osób.

01

zaciągnięcia kredytu, pożyczki lub zawarcia innych umów bez Pani/Pana wiedzy;

02

uzyskania dostępu do Pani/Pana danych dotyczących zdrowia w instytucjach medycznych, w których uwierzytelnianie osób następuje przy pomocy numeru PESEL.

Incydent mógł dotyczyć również danych dotyczących zdrowia, których nieuprawnione użycie może naruszać Pani/Pana prawa, w szczególności gdyby osoby trzecie próbowały wykorzystać te informacje w sposób niekorzystny lub do dokonania oszustwa.

Warto zachować ostrożność i czujność. Na obecnym etapie prowadzony przez MyDr monitoring nie wykazał żadnych przypadków wykorzystania ani publicznego ujawnienia danych. Nie ma zatem powodów do niepokoju.

04 / Twoje bezpieczeństwo

Jakie działania
może Pan/Pani podjąć?

Proste kroki, które mogą pomóc ograniczyć potencjalne skutki incydentu.

01

Zastrzeż numer PESEL

Można bezpłatnie zastrzec numer PESEL w aplikacji mObywatel, przez Internet na stronie mObywatel.gov.pl lub osobiście w Urzędzie Gminy (Miasta).

Informacje na gov.pl
02

Zachowaj szczególną ostrożność

Zwracaj uwagę na wszelkie kontakty z nieznanymi osobami, które nie miały prawa znać historii Pani/Pana zdrowia, a które proponują usługi medyczne, pseudomedyczne lub terapeutyczne.

03

Zgłoś podejrzenie wykorzystania danych

W przypadku podejrzenia, że dane zostały wykorzystane niezgodnie z prawem, można zgłosić to na Policję.

Sprawdź sposób zgłoszenia

Bez względu na zakres danych osobowych, w przypadku podejrzenia, że zostały one wykorzystane niezgodnie z prawem, można zgłosić to na Policję.

05 / Reakcja na incydent

Jakie działania zostały już podjęte?

Aby ograniczyć negatywne skutki wykrytego ataku MyDr Sp. z o.o. podjął szereg działań technicznych, organizacyjnych i prawnych.

01

niezwłocznie opanował i zakończył incydent, a także wdrożył dodatkowe, ukierunkowane środki techniczne i organizacyjne mające na celu zapobieganie podobnym incydentom w przyszłości;

02

zaangażował wyspecjalizowaną firmę z zakresu cyberbezpieczeństwa w celu przeprowadzenia szczegółowej analizy incydentu;

03

zgłosił incydent wyspecjalizowanej jednostce Policji - Centralnemu Biuru Zwalczania Cyberprzestępczości Policji i ściśle z nią współpracuje;

04

współpracuje z Ministerstwem Cyfryzacji, Centrum e-Zdrowia, CSIRT NASK i CSIRT Centrum e-Zdrowia;

05

współpracuje z Urzędem Ochrony Danych Osobowych;

06

kontynuuje monitoring systemów w celu wykrycia ewentualnych skutków incydentu i niezwłocznego reagowania na pojawiające się zagrożenia;

07

prowadzi stały monitoring internetu w celu wykrycia, czy dane, których dotyczy incydent, zostały upublicznione.

Administrator

Nasza placówka — jako administrator Pani/Pana danych osobowych, po otrzymaniu zawiadomienia o naruszeniu od MyDr Sp. z o.o., dokonała zgłoszenia tego naruszenia do Prezesa Urzędu Ochrony Danych Osobowych.

06 / Kontakt

Gdzie można uzyskać dalsze informacje?

W przypadku dodatkowych pytań dotyczących zakresu incydentu prosimy o kontakt. Nasz zespół pozostaje do dyspozycji.