Informacja o naruszeniu bezpieczeństwa danych w systemie MyDr EDM

Szanowni Pacjenci,

Działając na podstawie art. 34 ust. 1 Ogólnego Rozporządzenia o Ochronie Danych Osobowych (RODO), niniejszym informuję o wystąpieniu naruszenia bezpieczeństwa danych osobowych, które miało miejsce u dostawcy zewnętrznego oprogramowania medycznego – spółki MyDr Sp. z o.o. (system MyDr EDM).

W wyniku incydentu u dostawcy, osoby nieuprawnione uzyskały dostęp do baz danych zawierających informacje o pacjentach przetwarzane w systemie do kwietnia 2024 roku. Ponieważ mój gabinet korzysta z tego oprogramowania, naruszenie mogło dotyczyć również danych pacjentów naszej placówki.

1. Jakie kategorie danych mogły ulec naruszeniu?

Naruszenie poufności może dotyczyć danych identyfikacyjnych (imię, nazwisko, numer PESEL), danych kontaktowych oraz danych szczególnej kategorii, czyli danych o stanie zdrowia (historia wizyt lekarskich, opisy udzielonych świadczeń, wystawione e-recepty oraz skierowania).

2. Jakie są potencjalne konsekwencje dla Pacjentów?

Konsekwencją nieuprawnionego dostępu do powyższych danych może być próba tzw. kradzieży tożsamości, wykorzystanie numeru PESEL do wyłudzenia produktów finansowych (np. pożyczek lub kredytów), próby zawarcia umów na szkodę pacjenta, a także zmasowane ataki telefoniczne lub SMS-owe o charakterze oszukańczym (phishing).

3. Jakie działania zalecam w celu zminimalizowania ryzyka?

Aby zabezpieczyć się przed ewentualnymi skutkami wycieku, gorąco rekomenduję Państwu podjęcie następujących kroków:

• Bezpłatne zastrzeżenie numeru PESEL: Można to zrobić natychmiast i bezpłatnie za pośrednictwem rządowej aplikacji mObywatel lub logując się na oficjalnym portalu gov.pl. Zastrzeżony PESEL uniemożliwi oszustom m.in. wzięcie pożyczki na Państwa dane.

• Zachowanie szczególnej ostrożności: Proszę uważnie weryfikować wiadomości SMS oraz połączenia telefoniczne od nieznanych numerów, w których rozmówca prosi o podanie haseł, kodów lub innych poufnych informacji.

• Ważna informacja: Mój gabinet nigdy nie wysyła wiadomości SMS ani e-mail zawierających linki do zewnętrznych stron internetowych w celu weryfikacji tego incydentu. Proszę nie klikać w żadne odnośniki w podejrzanych wiadomościach.

4. Środki podjęte przez Administratora danych

Jako Administrator danych osobowych podjęłam niezwłoczne działania mające na celu ochronę Państwa prywatności. Przeprowadziłam wewnętrzną analizę ryzyka, zmieniłam hasła dostępowe do systemów oraz dokonałam oficjalnego zgłoszenia incydentu do Prezesa Urzędu Ochrony Danych Osobowych (UODO) drogą elektroniczną. Ponieważ nie gromadzę numerów telefonów ani adresów e-mail od większości pacjentów (w celu ograniczenia zbędnego przetwarzania), niniejszy komunikat na stronie internetowej stanowi oficjalną formę publicznego zawiadomienia o incydencie.

W przypadku pytań dotyczących ochrony danych w moim gabinecie, pozostaję do Państwa dyspozycji podczas wizyt.

Z poważaniem,

Katarzyna koleśnik