NZOZ MEDICA SPÓŁKA PARTNERSKA
Mirosława Starczewska, Marta Tomiło-Bąk
ul. 3-go Maja 6/54, 22-100 Chełm

ZAWIADOMIENIE O NARUSZENIU OCHRONY DANYCH OSOBOWYCH

Najważniejsze informacje w skrócie

  • Doszło do nieuprawnionego dostępu do systemów MyDr Sp. z o.o.; incydent został opanowany.
  • Brak dowodów, by dane zostały odczytane, wykorzystane lub upublicznione.
  • Naruszenie mogło dotyczyć danych przetwarzanych przed 12 kwietnia 2024 r. oraz — w nielicznych przypadkach
    — danych z anulowanych skierowań wystawionych później.
  • Pytania dotyczące technicznego zakresu incydentu: dane@mydr.pl.
  • Kontakt do Inspektora Ochrony Danych naszej placówki: agata.szwed@asprotectis.pl, tel. 505 049 107.

Co się stało?
Z przykrością informujemy, że system naszego podmiotu przetwarzającego, tj. MyDr Sp. z o.o. z siedzibą w
Warszawie, padł ofiarą cyberataku, w wyniku którego doszło do naruszenia poufności Pani/Pana danych
osobowych, a w niektórych przypadkach również danych osobowych Pani/Pana przedstawiciela ustawowego lub
osoby upoważnionej do dostępu do dokumentacji medycznej.
Chcielibyśmy podkreślić, że nie oznacza to, że Pani/Pana dane zostały odczytane, wykorzystane lub upublicznione.
Zespoły MyDr oraz zewnętrzni eksperci stale monitorują sytuację i nie wykryli, aby dane objęte incydentem
zostały publicznie udostępnione. Przeprowadzone przez MyDr analizy forensic potwierdziły, że incydent został
opanowany oraz że nie ma dowodów wskazujących na dalszy nieuprawniony dostęp do systemów.


O jakie dane chodzi?
Ustalenia dokonane przez MyDr przy wsparciu ekspertów zajmujących się zewnętrzną analizą wskazują, że
incydent obejmował ograniczony zakres danych przed 12 kwietnia 2024 r. oraz, w nielicznych przypadkach,
danych zawartych w anulowanych skierowaniach na badania medyczne wystawionych po tej dacie.


Dane pacjenta przed 12 kwietnia 2024 r.
Jeżeli incydent objął Pani/Pana dane przetwarzane przed 12 kwietnia 2024 r., wśród danych objętych incydentem
mogły znaleźć się Pani/Pana: imię, nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL, dane
dotyczące zdrowia, ubezpieczenia społecznego, i (jeśli zostały podane) informacje dotyczące pracodawcy, lub
inne dane identyfikacyjne.


Dane w anulowanych skierowaniach
Jeżeli incydent objął Pani/Pana dane zawarte w anulowanych skierowaniach na badania medyczne, wśród danych
objętych incydentem mogły znaleźć się Pani/Pana: imię, nazwisko, adres zamieszkania, dane kontaktowe, numer
PESEL oraz ograniczony zakres danych dotyczących zdrowia zawartych w anulowanych skierowaniach.


Dane przedstawiciela ustawowego lub osoby upoważnionej do dostępu do dokumentacji medycznej
Jeżeli jest Pani/Pan przedstawicielem ustawowym pacjenta lub osobą upoważnioną do dostępu do jego
dokumentacji medycznej, zakres danych objętych incydentem mógł zawierać Pani/Pana dane wskazane w tej
dokumentacji. W zależności od zakresu przekazanych informacji może to dotyczyć takich danych jak: imię i nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL oraz informacja o stopniu pokrewieństwa lub
rodzaju relacji z pacjentem.
Mimo że prowadzony przez MyDr stały monitoring nie wykazał dotychczas żadnych przypadków wykorzystania
ani publicznego ujawnienia danych, nie można wykluczyć, że ze względu na charakter incydentu, w określonych
okolicznościach może on potencjalnie wiązać się z wysokim ryzykiem dla praw lub wolności osób, których dane
zostałyby niewłaściwie wykorzystane. Chcemy pomóc Pani/Panu zachować bezpieczeństwo na wypadek zmiany
okoliczności, dlatego przekazujemy informacje o ewentualnych konsekwencjach oraz zalecanych środkach
ostrożności, które mogą pomóc w ochronie danych osobowych i ograniczeniu potencjalnych skutków incydentu.


Jakie ewentualne konsekwencje zidentyfikowaliśmy?
Wśród danych objętych incydentem mógł znajdować się numer PESEL, który w połączeniu z imieniem i nazwiskiem oraz danymi kontaktowymi, w określonych sytuacjach, mógłby posłużyć osobom nieuprawnionym do
działań niezgodnych z prawem. W szczególności, jeśli dane te zostałyby publicznie ujawnione, mogłyby zostać
użyte przez osoby nieuprawnione do:
– zaciągnięcia kredytu, pożyczki lub zawarcia innych umów bez Pani/Pana wiedzy;
– uzyskania dostępu do Pani/Pana danych dotyczących zdrowia w instytucjach medycznych, w których
uwierzytelnianie osób następuje przy pomocy numeru PESEL.
Incydent mógł dotyczyć również danych dotyczących zdrowia, których nieuprawnione użycie może naruszać
Pani/Pana prawa, w szczególności, gdyby osoby trzecie próbowały wykorzystać te informacje:
– w sposób niekorzystny dla Pani/Pana, w tym prowadzący do naruszenia Pani/Pana praw lub gorszego
traktowania w środowisku zamieszkania;
– w celu dokonania oszustwa, np. poprzez kontakt z Panią/Panem lub bliskimi w celu zaoferowania
alternatywnych metod leczenia zdiagnozowanych u Pani/Pana chorób.
Raz jeszcze chcemy podkreślić, że warto zachować ostrożność i czujność, jednak na obecnym etapie prowadzony
przez MyDr monitoring nie wykazał żadnych przypadków wykorzystania ani publicznego ujawnienia danych. Nie
ma zatem powodów do niepokoju.


Jakie działania może Pan/Pani podjąć?
W przypadku numeru PESEL
– można bezpłatnie zastrzec numer PESEL w aplikacji mobilnej mObywatel, przez Internet na stronie
mObywatel.gov.pl lub osobiście w Urzędzie Gminy (Miasta). Instytucje finansowe są obecnie zobligowane
weryfikować przy zawieraniu umów, czy PESEL jest zastrzeżony, co ogranicza ryzyko użycia danych do
nieuprawnionego zaciągania zobowiązań na szkodę innych osób. Zastrzeżenie PESEL nie blokuje jednak
możliwości rejestracji u lekarza, realizacji recepty czy załatwienia sprawy w urzędzie.
Więcej informacji: gov.pl — zastrzeż swój numer PESEL
– można poinformować inne placówki medyczne, w których świadczone są dla Pani/Pana usługi, iż osoby
trzecie mogą chcieć wykorzystać Pani/Pana PESEL w celu przejścia procesu autoryzacji w tych jednostkach.


W przypadku danych dotyczących zdrowia
– w razie potwierdzenia wykorzystania danych przez osoby nieuprawnione może Pani/Pan dochodzić
względem nich ochrony swoich praw na podstawie właściwych przepisów, w tym Kodeksu Cywilnego;
– warto zachować szczególną ostrożność wobec wszelkich kontaktów z nieznanymi osobami, które nie miały
prawa znać historii Pani/Pana zdrowia, a które proponują Pani/Panu skorzystanie z oferowanych przez nie
usług medycznych, pseudomedycznych lub terapeutycznych.
Bez względu na zakres danych osobowych, w przypadku podejrzenia, że zostały one wykorzystane niezgodnie z
prawem, można zgłosić to na Policję. Informacje o sposobie zgłoszenia: gov.pl — zgłoś przestępstwo
Podkreślamy ponownie, że prowadzony przez MyDr monitoring nie wykazał dotychczas żadnych przypadków
wykorzystania ani publicznego ujawnienia danych.


Jakie działania zostały już podjęte?
Aby ograniczyć negatywne skutki wykrytego ataku, MyDr Sp. z o.o. podjął następujące działania:

  1. niezwłocznie opanował i zakończył incydent, a także wdrożył dodatkowe, ukierunkowane środki techniczne i
    organizacyjne mające na celu zapobieganie podobnym incydentom w przyszłości;
  2. zaangażował wyspecjalizowaną firmę z zakresu cyberbezpieczeństwa w celu przeprowadzenia szczegółowej
    analizy incydentu;
  3. zgłosił incydent wyspecjalizowanej jednostce Policji — Centralnemu Biuru Zwalczania Cyberprzestępczości
    Policji — i ściśle z nią współpracuje;
  4. współpracuje z Ministerstwem Cyfryzacji, Centrum e-Zdrowia, CSIRT NASK i CSIRT Centrum e-Zdrowia;
  5. współpracuje z Urzędem Ochrony Danych Osobowych;
  6. kontynuuje monitoring systemów w celu wykrycia ewentualnych skutków incydentu i niezwłocznego
    reagowania na pojawiające się zagrożenia;
  7. prowadzi stały monitoring internetu w celu wykrycia, czy dane, których dotyczy incydent, zostały
    upublicznione.
    Nasza placówka jako administrator Pani/Pana danych osobowych, po otrzymaniu zawiadomienia o naruszeniu od
    MyDr Sp. z o.o.:
    – dokonała zgłoszenia naruszenia do Prezesa Urzędu Ochrony Danych Osobowych, zgodnie z art. 33 RODO;
    – skierowała do MyDr Sp. z o.o. pisemne wezwanie o przekazanie szczegółowych informacji na temat zakresu i
    przyczyn naruszenia;
    – na bieżąco monitoruje komunikaty MyDr Sp. z o.o. oraz Ministerstwa Cyfryzacji dotyczące przebiegu i
    zakresu incydentu oraz przekazuje istotne informacje osobom, których dane dotyczą, w tym w formie
    niniejszego zawiadomienia.

Gdzie można uzyskać dalsze informacje?
W przypadku dodatkowych pytań dotyczących technicznego zakresu incydentu po stronie systemu MyDr prosimy
o kontakt: dane@mydr.pl.
W sprawach związanych z ochroną Pani/Pana danych osobowych przetwarzanych przez naszą placówkę, w tym w
związku z niniejszym zawiadomieniem, może się Pani/Pan kontaktować z wyznaczonym przez administratora
Inspektorem Ochrony Danych — Panią Agatą Szwed (ASProtectis), pod adresem e-mail
agata.szwed@asprotectis.pl
Z poważaniem,
NZOZ MEDICA SPÓŁKA PARTNERSKA
Mirosława Starczewska, Marta Tomiło-Bąk

Źródło: ZAWIADOMIENIE O NARUSZENIU OCHRONY DANYCH OSOBOWYCH