Zawiadomienie
Zawiadomienie o naruszeniu ochrony danych osobowych pacjentów w Prywatnej Praktyce Lekarskiej Gabinet Dermatologiczny w wyniku cyberataku na podmiot przetwarzający dane osobowe elektronicznej dokumentacji medycznej MyDr w Warszawie.
Co się stało?
Z przykrością informujemy, że system podmiotu przetwarzającego, tj. MyDr Sp. z o.o. z siedzibą w Warszawie przetwarzający dane osobowe pacjentów i opiekunów na potrzeby realizacji zadań elektronicznej dokumentacji medycznej EDM- e- recepty, e- skierowania ,e-zwolnienia dla potrzeb Prywatnej Praktyki Lekarskiej lek. Anna Pajdowska padł ofiarą CYBERATAKU OBEJMUJĄCEGO CAŁĄ POLSKĘ, w wyniku którego doszło do naruszenia poufności danych osobowych ok. 19 milionów osób , w tym naszych pacjentów ,a w niektórych przypadkach również danych osobowych przedstawiciela ustawowego lub osoby upoważnionej do dostępu do dokumentacji medycznej.
Chcielibyśmy podkreślić, że nie oznacza to, że Pani/Pana dane zostały odczytane, wykorzystane lub upublicznione. Zespoły MyDr oraz zewnętrzni eksperci stale monitorują sytuację i nie wykryli, aby dane objęte incydentem zostały publicznie udostępnione.
Przeprowadzone przez MyDr analizy forensic potwierdziły, że incydent został opanowany oraz, że nie ma dowodów wskazujących na dalszy nieuprawniony dostęp do systemów.
O jakie dane chodzi?
Ustalenia dokonane przez MyDr przy wsparciu ekspertów z Ministerstwa Cyfryzacji oraz Policji zajmujących się zewnętrzną analizą wskazują, że incydent obejmował ograniczony zakres danych SPRZED 12 KWIETNIA 2024R.
Dane pacjenta przed 12 kwietnia 2024 r. Jeżeli incydent objął Pani/Pana dane przetwarzane przed 12 kwietnia 2024 r., wśród danych objętych incydentem mogły znaleźć się Pani/Pana: imię, nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL, E-recepty, dane dotyczące zdrowia - nr ICD. W większości dane te nie zawierały historii choroby- opisów wizyt, wywiadów, chorób współistniejących, opisów badania przedmiotowego , zleconych badań, wyników badań, skierowań, wyników badań obrazowych (z zastrzeżeniem pojedynczych przypadków). Mogły zawierać dane ubezpieczenia społecznego, informacje dotyczące pracodawcy, lub inne dane identyfikacyjne-tylko, jeśli zostały podane w przypadku wystawienia zwolnienia L4.
Dane przedstawiciela ustawowego lub osoby upoważnionej do dostępu do dokumentacji medycznej. Jeżeli jest Pani/Pan przedstawicielem ustawowym pacjenta lub osobą upoważnioną do dostępu do jego dokumentacji medycznej, zakres danych objętych incydentem mógł zawierać Pani/Pana dane wskazane w tej dokumentacji. W zależności od zakresu przekazanych informacji może to dotyczyć takich danych jak: imię i nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL oraz informacja o stopniu pokrewieństwa lub rodzaju relacji z pacjentem.
Mimo, że prowadzony przez MyDr stały monitoring nie wykazał dotychczas żadnych przypadków wykorzystania ani publicznego ujawnienia danych, nie można wykluczyć, że, ze względu na charakter incydentu, w określonych okolicznościach może on potencjalnie wiązać się z wysokim ryzykiem dla praw lub wolności osób, których dane zostałyby niewłaściwie wykorzystane.
Z powodu dość skąpych informacji otrzymanych automatycznie w SMS przesłanym do Pani/Pana przez szablon MyDr CHCEMY WYJAŚNIĆ I POMÓC Pani/Panu zachować bezpieczeństwo na wypadek zmiany okoliczności, dlatego przekazujemy informacje o ewentualnych konsekwencjach oraz zalecanych środkach ostrożności, które mogą pomóc w ochronie danych osobowych i ograniczeniu potencjalnych skutków incydentu.
Jakie ewentualne konsekwencje zidentyfikowaliśmy?
Wśród danych objętych incydentem mógł znajdować się numer PESEL, który w połączeniu z imieniem i nazwiskiem oraz danymi kontaktowymi, w określonych sytuacjach, mógłby posłużyć osobom nieuprawnionym do działań niezgodnych z prawem. W szczególności, jeśli dane te zostałyby publicznie ujawnione, mogłyby zostać użyte przez osoby nieuprawnione do:
Incydent mógł dotyczyć również danych dotyczących zdrowia, których nieuprawnione użycie może naruszać Pani/Pana prawa, w szczególności, gdyby osoby trzecie próbowały wykorzystać te informacje:
Raz jeszcze chcemy podkreślić, że warto zachować ostrożność i czujność, jednak na obecnym etapie prowadzony przez MyDr monitoring nie wykazał żadnych przypadków wykorzystania ani publicznego ujawnienia danych. Nie ma zatem powodów do niepokoju.
Jakie działania może Pan/Pani podjąć?
W przypadku numeru PESEL:
W przypadku danych dotyczących zdrowia:
Bez względu na zakres danych osobowych, w przypadku podejrzenia, że zostały one wykorzystane niezgodnie z prawem, można zgłosić to na Policję. Informacje o sposobie zgłoszenia znajdują się pod adresem: https:/www.gov.pl/web/gov/zglos- przestepstwo.
Podkreślamy ponownie, że prowadzony przez MyDr monitoring nie wykazał dotychczas żadnych przypadków wykorzystania ani publicznego ujawnienia danych.
Jakie działania zostały już podjęte?
Aby ograniczyć negatywne skutki wykrytego ataku MyDr Sp. z o.o. w WARSZAWIE podjął następujące działania:
1. niezwłocznie opanował i zakończył incydent, a także wdrożył dodatkowe, ukierunkowane środki techniczne i organizacyjne mające na celu zapobieganie podobnym incydentom w przyszłości;
2. zaangażował wyspecjalizowaną firmę z zakresu cyberbezpieczeństwa w celu przeprowadzenia szczegółowej analizy incydentu;
3. zgłosił incydent wyspecjalizowanej jednostce Policji - Centralnemu Biuru Zwalczania Cyberprzestępczości Policji i ściśle z nią współpracuje;
4. współpracuje z Ministerstwem Cyfryzacji, Centrum e-Zdrowia, CSIRT NASK i CSIRT Centrum e-Zdrowia;
5. współpracuje z Urzędem Ochrony Danych Osobowych;
6. kontynuuje monitoring systemów w celu wykrycia ewentualnych skutków incydentu i niezwłocznego reagowania na pojawiające się zagrożenia;
7. prowadzi stały monitoring internetu w celu wykrycia, czy dane, których dotyczy incydent, zostały upublicznione.
Nasza placówka - jako administrator Pani/Pana danych osobowych, po otrzymaniu zawiadomienia o naruszeniu od MyDr Sp. z o.o w Warszawie, DOKONAŁA zgłoszenia tego naruszenia do Prezesa Urzędu Ochrony Danych Osobowych w Warszawie ul. Moniuszki 1A, zleciła powiadomienia SMS, E-MAILEM i wysłała zawiadomienia listem poleconym do pacjentów/ opiekunów, którzy nie pozostawili danych do kontaktu -tel. lub adresu e-mailowego. Sprawa została przez nas natychmiast zgłoszona również do UODO oraz CSIRT NASK – zgłoszenie zostało oficjalnie przyjęte i zarejestrowane.
Gdzie można uzyskać dalsze informacje?
1) W przypadku dodatkowych pytań dotyczących zakresu incydentu prosimy o kontakt mailowy [email protected]. - JEST TO KONTAKT WSKAZANY I ZAAKCEPTOWANY przez Urząd Ochrony Danych Osobowych w Warszawie do udzielania informacji w tej sprawie.
2) Więcej informacji -obszar często zadawanych pytań FAQS https:/ pacjent.mydr.pl
3) Rządowa strona internetowa znajdująca się pod adresem: https://bezpiecznedane.gov.pl/
4) Jeśli chcieliby Państwo osobiście uzyskać informacje prosimy o telefon i umówienie rozmowy - 533 478 383, 537 98 98 98
Z poważaniem Lek. Anna Pajdowska
Kompleksowa diagnostyka