Informacja o incydencie związanym z danymi w systemach MyDr

Szanowni Państwo,

informujemy, że w związku z incydentem cyberbezpieczeństwa dotyczącym systemów firmy MyDr, z której usług informatycznych korzysta nasza placówka, właściwe służby prowadzą działania mające na celu ustalenie okoliczności zdarzenia oraz jego zakresu.

O sprawie poinformował również Urząd Ochrony Danych Osobowych (UODO).

Czy doszło do wycieku Państwa danych?

Do wycieku danych doszło w przypadku osób korzystających z usług naszej placówki przed dniem 12 kwietnia 2024.

Dane, których dotyczy naruszenie, mogą obejmować, w odniesieniu do poszczególnych kategorii osób: 

  1. Pacjenci: imię, nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL, dane dotyczące zdrowia oraz dane dotyczące ubezpieczenia społecznego (jeśli zostały podane), informacje dotyczące pracodawcy danej osoby oraz inne dane umożliwiające identyfikację.
  2. Przedstawiciele prawni pacjenta lub osoby upoważnione do wglądu w dokumentację medyczną pacjenta (jeśli dotyczy): 

imię, nazwisko, adres zamieszkania, dane kontaktowe oraz numer PESEL, a także informacja o stopniu pokrewieństwa lub rodzaju relacji z pacjentem.

Pozostajemy w kontakcie z dostawcą systemu oraz analizujemy informacje dotyczące zdarzenia.

Co warto zrobić już teraz?

W związku z możliwością nieuprawnionego wykorzystania danych zalecamy zachowanie szczególnej ostrożności.

W szczególności:

  • zachowaj ostrożność wobec wiadomości SMS, e-maili i połączeń telefonicznych, w których ktoś powołuje się na naszą placówkę, MyDr, lekarza, bank, urząd lub inną instytucję;
  • nie podawaj przez telefon ani w odpowiedzi na wiadomość SMS lub e-mail haseł, kodów autoryzacyjnych, danych logowania do bankowości elektronicznej ani innych dodatkowych danych osobowych;
  • nie klikaj w podejrzane linki przesyłane SMS-em lub pocztą elektroniczną;
  • w przypadku otrzymania nietypowej wiadomości dotyczącej wizyty, recepty, płatności lub danych medycznych zweryfikuj ją, kontaktując się z placówką poprzez znany Ci numer telefonu lub dane kontaktowe zamieszczone na naszej oficjalnej stronie;
  • jeżeli otrzymasz informację, że naruszenie obejmowało Twój numer PESEL, rozważ jego zastrzeżenie.

Zastrzeżenie numeru PESEL może ograniczyć ryzyko wykorzystania danych m.in. do zaciągnięcia zobowiązania przez osobę podszywającą się pod Ciebie.

Uważaj na próby wyłudzenia dodatkowych informacji

Sam incydent może zostać wykorzystany przez przestępców do przeprowadzania ataków phishingowych.

Przykładowo osoba kontaktująca się z Pacjentem może znać część jego danych, a następnie – powołując się na incydent w MyDr – próbować uzyskać kolejne informacje, hasło, kod SMS, dane karty płatniczej albo nakłonić do kliknięcia w przesłany link.

Sama znajomość części Państwa danych przez rozmówcę nie oznacza, że jest on pracownikiem naszej placówki lub innej instytucji, za którą się podaje.

W razie wątpliwości należy przerwać kontakt i samodzielnie skontaktować się z daną instytucją, korzystając ze znanych i zweryfikowanych danych kontaktowych.

Co robi nasza placówka?

Bezpieczeństwo i poufność danych naszych Pacjentów traktujemy priorytetowo. W związku ze zdarzeniem:

  • analizujemy zakres incydentu i jego potencjalny wpływ na dane Pacjentów;
  • pozostajemy w kontakcie z dostawcą systemu MyDr;
  • weryfikujemy, jakie dane mogły zostać objęte zdarzeniem;
  • podejmujemy wymagane prawem działania związane z ochroną danych osobowych;
  • będziemy przekazywać Pacjentom kolejne informacje, jeżeli pojawią się istotne, potwierdzone ustalenia.

Dane, których dotyczył incydent, mogły obejmować numery PESEL, które w połączeniu z imieniem i nazwiskiem oraz danymi kontaktowymi osób fizycznych mogłyby w pewnych sytuacjach zostać wykorzystane przez osoby nieuprawnione do prowadzenia działalności niezgodnej z prawem. W szczególności, gdyby dane te zostały upublicznione, osoby nieuprawnione mogłyby je wykorzystać do:

  1. uzyskania pożyczki lub kredytu lub zawarcia innych umów bez wiedzy danej osoby;
  2. uzyskania dostępu do danych dotyczących zdrowia danej osoby w placówkach medycznych, w których uwierzytelnianie odbywa się za pomocą numeru PESEL.

Incydent mógł również dotyczyć danych dotyczących zdrowia; gdyby dane dotyczące zdrowia zostały wykorzystane bez zgody danej osoby, takie nieuprawnione wykorzystanie mogłoby naruszać prawa osób fizycznych, w szczególności gdyby osoby trzecie próbowały wykorzystać te informacje:

  • w sposób niekorzystny dla tych osób, w tym prowadzący do naruszenia ich praw lub gorszego traktowania w środowisku zamieszkania;
  • w celu popełnienia oszustwa, np. poprzez kontaktowanie się z osobą lub jej bliskimi w celu zaoferowania alternatywnych metod leczenia chorób, które u niej zdiagnozowano.

Kontakt

Jeżeli mają Państwo pytania dotyczące przetwarzania danych osobowych lub tego zdarzenia, prosimy o kontakt bezpośrednio z naszym Inspektorem Ochrony Danych:

e-mail: iod@cdpm.pl
telefon: +48 883 925 879

Prosimy o zachowanie ostrożności i śledzenie komunikatów publikowanych przez naszą placówkę.

Zobacz również

Uczestniczymy w projekcie „Wdrożenie e-usług w placówkach POZ i ich integracja z systemem e-zdrowia z wykorzystaniem narzędzia centralnego” („e-Gabinet+”), finansowanego z Funduszy Europejskich.

Skip to content