Zawiadomienie o naruszeniu ochrony danych osobowych
Administrator danych osobowych: Specjalistyczna Praktyka Lekarska Andrzej Kozłowski, ul. Augustowska 2a, 15-218 Białystok
Szanowna Pani / Szanowny Panie,
Informuję, że system podmiotu przetwarzającego dane w moim imieniu, tj. MyDr Sp. z o.o. z siedzibą w Warszawie, padł ofiarą cyberataku, w wyniku którego doszło do naruszenia poufności danych osobowych Pani/Pana dziecka — pacjenta oraz Pani/Pana własnych danych osobowych jako przedstawiciela ustawowego lub osoby upoważnionej do dostępu do dokumentacji medycznej. Jako administrator ww. danych osobowych przekazuję niniejsze zawiadomienie zgodnie z obowiązkiem wynikającym z art. 34 RODO.
Co się stało?
Zespoły MyDr oraz zewnętrzni eksperci monitorują sytuację i na obecnym etapie nie wykryli, aby dane objęte incydentem zostały publicznie udostępnione. Nie mam jednak możliwości zagwarantować, że taka sytuacja nie zmieni się w przyszłości, dlatego traktuję niniejsze zawiadomienie z należytą powagą.
Ustalenia dokonane przez MyDr przy wsparciu ekspertów zajmujących się analizą śledczą wskazują, że incydent obejmował ograniczony zakres danych przed 12 kwietnia 2024 r., z wyjątkiem nielicznych przypadków, w których mógł również objąć dane zawarte w anulowanych skierowaniach na badania medyczne wystawione po tej dacie.
Mimo że prowadzony przez MyDr stały monitoring nie wykazał dotychczas żadnych przypadków wykorzystania ani publicznego ujawnienia danych, nie można wykluczyć, że, ze względu na charakter incydentu, w określonych okolicznościach może on potencjalnie wiązać się z wysokim ryzykiem dla praw lub wolności osób, których dane zostałyby niewłaściwie wykorzystane. Chcę pomóc Pani/Panu zachować bezpieczeństwo na wypadek zmiany okoliczności, dlatego przekazuję informacje o ewentualnych konsekwencjach oraz zalecanych środkach ostrożności, które mogą pomóc w ochronie danych osobowych i ograniczeniu potencjalnych skutków incydentu.
Jakie dane zostały objęte naruszeniem?
Dane Pani/Pana dziecka, które mogły zostać objęte incydentem: imię, nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL, dane dotyczące zdrowia.
Pani/Pana własne dane jako opiekuna, które mogły zostać objęte incydentem: imię i nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL, informacja o stopniu pokrewieństwa lub rodzaju relacji z pacjentem.
Jakie ewentualne konsekwencje zostały zidentyfikowane?
Dla dziecka:
- Ryzyko kradzieży tożsamości o odłożonym skutku — dane pozostają aktualne przez całe życie dziecka, a nadużycie (np. próba zaciągnięcia zobowiązania finansowego) może ujawnić się dopiero po latach, po uzyskaniu przez dziecko pełnoletności.
- Możliwość wykorzystania danych o zdrowiu dziecka w sposób szkodzący jego interesom, w tym w sporach rodzinnych o władzę rodzicielską, kontakty czy alimenty, a także ryzyko stygmatyzacji w środowisku szkolnym i rówieśniczym.
- Ryzyko wykorzystania danych zdrowotnych przez osoby proponujące alternatywne, nieprofesjonalne metody leczenia zdiagnozowanych u dziecka schorzeń.
Dla Pani/Pana jako opiekuna:
- Numer PESEL w połączeniu z imieniem, nazwiskiem i danymi kontaktowymi mógłby posłużyć osobom nieuprawnionym do zaciągnięcia kredytu, pożyczki lub zawarcia innych umów bez Pani/Pana wiedzy.
- Znajomość danych zdrowotnych dziecka i danych kontaktowych opiekuna razem stwarza wyjątkowo wiarygodne warunki do dokonania oszustwa — kontaktu telefonicznego, SMS lub e-mailowego, powołującego się na wyniki badań, receptę, teleporadę lub „dopłatę do wizyty” dziecka.
Zwracam się z prośbą o zachowanie ostrożności i czujności. Prowadzony przez MyDr monitoring nie wykazał do tej pory przypadków wykorzystania lub publicznego ujawnienia danych, jednak nie można tego wykluczyć w przyszłości, dlatego rekomenduję podjęcie środków ostrożności opisanych poniżej.
Jakie działania może Pani/Pan podjąć?
W przypadku Pani/Pana numeru PESEL:
- można bezpłatnie zastrzec numer PESEL w aplikacji mObywatel, przez Internet na stronie mObywatel.gov.pl lub osobiście w Urzędzie Gminy (Miasta). Instytucje finansowe są zobligowane weryfikować przy zawieraniu umów, czy PESEL jest zastrzeżony, co ogranicza ryzyko nieuprawnionego zaciągania zobowiązań. Zastrzeżenie PESEL nie blokuje możliwości rejestracji u lekarza, realizacji recepty czy załatwienia sprawy w urzędzie — więcej informacji: https://www.gov.pl/web/gov/zastrzez-swoj-numer-pesel-lub-cofnij-zastrzezenie;
- można poinformować inne placówki medyczne, w których korzysta Pani/Pan z usług, że osoby trzecie mogą chcieć wykorzystać Pani/Pana PESEL w celu autoryzacji w tych jednostkach.
W przypadku numeru PESEL Pani/Pana dziecka:
W obecnym stanie prawnym numer PESEL osoby niepełnoletniej nie może zostać zastrzeżony przez rodzica lub opiekuna prawnego — ustawa o ewidencji ludności przewiduje taką możliwość wyłącznie dla osób pełnoletnich, a Ministerstwo Cyfryzacji, w odpowiedzi na wniosek Prezesa UODO o zmianę przepisów w tym zakresie, poinformowało, że nie są obecnie planowane takie zmiany. Z tego powodu zalecamy środki alternatywne:
- Zastrzeżenie własnego numeru PESEL (jako opiekuna) — to jest wykonalne i ogranicza ryzyko nadużyć wobec Pani/Pana danych.
- Zachowanie ostrożności wobec każdego kontaktu telefonicznego, SMS lub e-mailowego powołującego się na wyniki badań, receptę, teleporadę lub płatność związaną z wizytą dziecka. Nasz gabinet nigdy nie prosi o dane logowania, kod BLIK ani płatność przez link.
- Zwrócenie uwagi na korespondencję finansową kierowaną na nazwisko dziecka (wezwania do zapłaty, monity, umowy telekomunikacyjne) — jest to nietypowe, ale możliwe, ponieważ nadużycie danych dziecka może ujawnić się z opóźnieniem.
- Niezwłoczne zastrzeżenie numeru PESEL dziecka, gdy dziecko osiągnie pełnoletność, jeśli do tego czasu przepisy się nie zmienią.
W przypadku danych dotyczących zdrowia dziecka:
- w razie potwierdzenia wykorzystania danych przez osoby nieuprawnione może Pani/Pan dochodzić ochrony praw na podstawie właściwych przepisów, w tym Kodeksu cywilnego;
- warto zachować szczególną ostrożność wobec kontaktów z nieznanymi osobami, które nie miały prawa znać historii Pani/Pana zdrowia, a które proponują usługi medyczne, pseudomedyczne lub terapeutyczne.
W przypadku podejrzenia niezgodnego z prawem wykorzystania danych osobowych można zgłosić to na Policję: https://www.gov.pl/web/gov/zglos-przestepstwo.
Jakie działania zostały już podjęte?
Ze strony MyDr Sp. z o.o.:
- niezwłocznie opanowano i zakończono incydent oraz wdrożono dodatkowe środki techniczne i organizacyjne mające na celu zapobieganie podobnym incydentom w przyszłości;
- zaangażowano wyspecjalizowaną firmę z zakresu cyberbezpieczeństwa w celu przeprowadzenia szczegółowej analizy incydentu;
- zgłoszono incydent Centralnemu Biuru Zwalczania Cyberprzestępczości Policji;
- podjęto współpracę z Ministerstwem Cyfryzacji, Centrum e-Zdrowia, CSIRT NASK i CSIRT Centrum e-Zdrowia oraz Urzędem Ochrony Danych Osobowych;
- prowadzony jest stały monitoring systemów oraz internetu w celu wykrycia ewentualnego upublicznienia danych.
Ze strony placówki Specjalistyczna Praktyka Lekarska Andrzej Kozłowski jako administratora Pani/Pana danych osobowych:
- niezwłocznie po otrzymaniu zawiadomienia od MyDr Sp. z o.o. zostało wykonane zgłoszenie naruszenia Prezesowi Urzędu Ochrony Danych Osobowych zgodnie z art. 33 RODO;
- zmienione zostały hasła dostępowe do systemu oraz sprawdzone zabezpieczenia sprzętu informatycznego, poprzez który następuje logowanie się w systemie MyDr;
- przekazuję Pani/Panu niniejsze zawiadomienie zgodnie z obowiązkiem wynikającym z art. 34 RODO.
Gdzie można uzyskać dalsze informacje?
W sprawach dotyczących niniejszego zawiadomienia oraz przetwarzania Pani/Pana danych osobowych przez naszą placówkę proszę o kontakt:
Andrzej Kozłowski — osobiście lub listownie pod adres ul. Augustowska 2a, 15-218 Białystok lub telefonicznie na numer 857 406 333.
W przypadku pytań technicznych dotyczących samego incydentu i zakresu danych objętych atakiem można również kontaktować się z MyDr Sp. z o.o.: dane@mydr.pl.
Z poważaniem,
Andrzej Kozłowski