Dane pacjenta przed 12 kwietnia 2024 r.
Jeżeli incydent objął Pani/Pana dane przetwarzane przed tą datą, wśród danych objętych incydentem mogły znaleźć się:
* jeśli zostały podane
Otrzymaliśmy od dostawcy oprogramowania informację o wycieku danych osobowych naszych pacjentów. Poniżej przekazujemy najważniejsze informacje oraz zalecane działania.
Z przykrością informujemy, że system naszego podmiotu przetwarzającego, tj. MyDr Sp. z o.o. z siedzibą w Warszawie, padł ofiarą cyberataku, w wyniku którego doszło do naruszenia poufności Pani/Pana danych osobowych, a w niektórych przypadkach również danych osobowych Pani/Pana przedstawiciela ustawowego lub osoby upoważnionej do dostępu do dokumentacji medycznej.
Nie oznacza to, że Pani/Pana dane zostały odczytane, wykorzystane lub upublicznione. Zespoły MyDr oraz zewnętrzni eksperci stale monitorują sytuację i nie wykryli, aby dane objęte incydentem zostały publicznie udostępnione.
Przeprowadzone przez MyDr analizy forensic potwierdziły, że incydent został opanowany oraz że nie ma dowodów wskazujących na dalszy nieuprawniony dostęp do systemów.
Zakres incydentu był ograniczony. Poniżej przedstawiamy kategorie danych, które mogły zostać objęte zdarzeniem.
Jeżeli incydent objął Pani/Pana dane przetwarzane przed tą datą, wśród danych objętych incydentem mogły znaleźć się:
* jeśli zostały podane
W nielicznych przypadkach incydent mógł obejmować dane zawarte w anulowanych skierowaniach na badania medyczne wystawionych po 12 kwietnia 2024 r.
Zakres danych objętych incydentem mógł zawierać dane wskazane w dokumentacji, takie jak imię i nazwisko, adres zamieszkania, dane kontaktowe, PESEL oraz informację o stopniu pokrewieństwa lub rodzaju relacji z pacjentem.
Mimo że prowadzony przez MyDr stały monitoring nie wykazał dotychczas żadnych przypadków wykorzystania ani publicznego ujawnienia danych, nie można wykluczyć, że ze względu na charakter incydentu może on potencjalnie wiązać się z wysokim ryzykiem dla praw lub wolności osób.
zaciągnięcia kredytu, pożyczki lub zawarcia innych umów bez Pani/Pana wiedzy;
uzyskania dostępu do Pani/Pana danych dotyczących zdrowia w instytucjach medycznych, w których uwierzytelnianie osób następuje przy pomocy numeru PESEL.
Incydent mógł dotyczyć również danych dotyczących zdrowia, których nieuprawnione użycie może naruszać Pani/Pana prawa, w szczególności gdyby osoby trzecie próbowały wykorzystać te informacje w sposób niekorzystny lub do dokonania oszustwa.
Warto zachować ostrożność i czujność. Na obecnym etapie prowadzony przez MyDr monitoring nie wykazał żadnych przypadków wykorzystania ani publicznego ujawnienia danych. Nie ma zatem powodów do niepokoju.
Proste kroki, które mogą pomóc ograniczyć potencjalne skutki incydentu.
Można bezpłatnie zastrzec numer PESEL w aplikacji mObywatel, przez Internet na stronie mObywatel.gov.pl lub osobiście w Urzędzie Gminy (Miasta).
Informacje na gov.plZwracaj uwagę na wszelkie kontakty z nieznanymi osobami, które nie miały prawa znać historii Pani/Pana zdrowia, a które proponują usługi medyczne, pseudomedyczne lub terapeutyczne.
W przypadku podejrzenia, że dane zostały wykorzystane niezgodnie z prawem, można zgłosić to na Policję.
Sprawdź sposób zgłoszeniaBez względu na zakres danych osobowych, w przypadku podejrzenia, że zostały one wykorzystane niezgodnie z prawem, można zgłosić to na Policję.
Aby ograniczyć negatywne skutki wykrytego ataku MyDr Sp. z o.o. podjął szereg działań technicznych, organizacyjnych i prawnych.
niezwłocznie opanował i zakończył incydent, a także wdrożył dodatkowe, ukierunkowane środki techniczne i organizacyjne mające na celu zapobieganie podobnym incydentom w przyszłości;
zaangażował wyspecjalizowaną firmę z zakresu cyberbezpieczeństwa w celu przeprowadzenia szczegółowej analizy incydentu;
zgłosił incydent wyspecjalizowanej jednostce Policji - Centralnemu Biuru Zwalczania Cyberprzestępczości Policji i ściśle z nią współpracuje;
współpracuje z Ministerstwem Cyfryzacji, Centrum e-Zdrowia, CSIRT NASK i CSIRT Centrum e-Zdrowia;
współpracuje z Urzędem Ochrony Danych Osobowych;
kontynuuje monitoring systemów w celu wykrycia ewentualnych skutków incydentu i niezwłocznego reagowania na pojawiające się zagrożenia;
prowadzi stały monitoring internetu w celu wykrycia, czy dane, których dotyczy incydent, zostały upublicznione.
Nasza placówka — jako administrator Pani/Pana danych osobowych, po otrzymaniu zawiadomienia o naruszeniu od MyDr Sp. z o.o., dokonała zgłoszenia tego naruszenia do Prezesa Urzędu Ochrony Danych Osobowych.
W przypadku dodatkowych pytań dotyczących zakresu incydentu prosimy o kontakt. Nasz zespół pozostaje do dyspozycji.