Zawiadomienie o podejrzeniu naruszenia ochrony danych osobowych

Administrator: Eng-Med

Co się stało?

Informujemy, że system naszego podmiotu przetwarzającego, tj. MyDr Sp. z o.o. z siedzibą w
Warszawie, padł ofiarą cyberataku, w wyniku którego mogło dojść do naruszenia poufności
Pani/Pana danych osobowych.
Chcielibyśmy podkreślić, że nie oznacza to, że Pani/Pana dane zostały odczytane,
wykorzystane lub upublicznione. Zespoły MyDr oraz zewnętrzni eksperci stale monitorują
sytuację i nie wykryli, aby dane objęte incydentem zostały publicznie udostępnione.
Przeprowadzone przez MyDr analizy śledcze potwierdziły, że incydent został opanowany
oraz że nie ma dowodów wskazujących na dalszy nieuprawniony dostęp do systemów.
Ustalenia dokonane przez MyDr przy wsparciu ekspertów zajmujących się analizą śledczą
wskazują, że incydent obejmował ograniczony zakres danych przed 12 kwietnia 2024 r., z
wyjątkiem nielicznych przypadków, w których mógł również objąć dane zawarte w
anulowanych skierowaniach na badania medyczne wystawione po tej dacie.
Wśród danych objętych incydentem mogły znaleźć się Pani/Pana: imię, nazwisko, adres
zamieszkania, dane kontaktowe, numer PESEL,
Mimo że prowadzony przez MyDr stały monitoring nie wykazał dotychczas żadnych
przypadków wykorzystania ani publicznego ujawnienia danych, nie można wykluczyć, że, ze
względu na charakter incydentu, w określonych okolicznościach może on potencjalnie wiązać
się z wysokim ryzykiem dla praw lub wolności osób, których dane zostałyby niewłaściwie
wykorzystane. Chcemy pomóc Pani/Panu zachować bezpieczeństwo na wypadek zmiany
okoliczności, dlatego przekazujemy informacje o ewentualnych konsekwencjach oraz
zalecanych środkach ostrożności, które mogą pomóc w ochronie danych osobowych i
ograniczeniu potencjalnych skutków incydentu.

Jakie ewentualne konsekwencje zidentyfikowaliśmy?

Wśród danych objętych naruszeniem mógł znajdować się numer PESEL, który w połączeniu
z imieniem i nazwiskiem oraz danymi kontaktowymi, w określonych sytuacjach, mógłby
posłużyć osobom nieuprawnionym do działań niezgodnych z prawem.
Raz jeszcze chcemy podkreślić, że warto zachować ostrożność i czujność, jednak na obecnym
etapie prowadzony przez MyDr monitoring nie wykazał żadnych przypadków wykorzystania
ani publicznego ujawnienia danych. Nie ma zatem powodów do niepokoju.

Jakie działania może Pan/Pani podjąć?

W przypadku numeru PESEL:

  • można bezpłatnie zastrzec numer PESEL w aplikacji mobilnej mObywatel, przez
    Internet na stronie mObywatel.gov.pl lub osobiście w Urzędzie Gminy (Miasta).
    Instytucje finansowe są obecnie zobligowane weryfikować przy zawieraniu umów,
    czy PESEL jest zastrzeżony, co ogranicza ryzyko użycia danych do nieuprawnionego
    zaciągania zobowiązań na szkodę innych osób. Zastrzeżenie PESEL nie blokuje
    jednak możliwości rejestracji u lekarza, realizacji recepty czy załatwienia sprawy w
    urzędzie – więcej informacji pod linkiem: https://www.gov.pl/web/gov/zastrzez-swoj-
    numer-pesel-lub-cofnij-zastrzezenie;
  • można poinformować inne placówki medyczne, w których świadczone są dla
    Pani/Pana usługi, iż osoby trzecie mogą chcieć wykorzystać Pani/Pana PESEL w celu
    przejścia procesu autoryzacji w tych jednostkach.

Bez względu na zakres danych osobowych, w przypadku podejrzenia, że zostały one
wykorzystane niezgodnie z prawem przez nieuprawnioną osobę, można zgłosić to na Policję.

Informacje o sposobie zgłoszenia znajdują się pod adresem:
https://www.gov.pl/web/gov/zglos-przestepstwo.

Podkreślamy ponownie, że prowadzony przez MyDr monitoring nie wykazał dotychczas
żadnych przypadków wykorzystania ani publicznego ujawnienia danych.

Jakie działania zostały już podjęte?

Aby ograniczyć negatywne skutki wykrytego ataku MyDr Sp. z o.o., podjął następujące
działania:

  1. niezwłocznie opanował i zakończył incydent, a także wdrożył dodatkowe,
    ukierunkowane środki techniczne i organizacyjne mające na celu zapobieganie
    podobnym incydentom w przyszłości;
  2. zaangażował wyspecjalizowaną firmę z zakresu cyberbezpieczeństwa w celu
    przeprowadzenia szczegółowej analizy incydentu;
  3. zgłosił incydent wyspecjalizowanej jednostce Policji – Centralnemu Biuru Zwalczania
    Cyberprzestępczości Policji i ściśle z nią współpracuje;
  4. współpracuje z Ministerstwem Cyfryzacji, Centrum e-Zdrowia, CSIRT NASK i
    CSIRT Centrum e-Zdrowia;
  5. współpracuje z Urzędem Ochrony Danych Osobowych;
  6. kontynuuje monitoring systemów w celu wykrycia ewentualnych skutków incydentu i
    niezwłocznego reagowania na pojawiające się zagrożenia;
  7. prowadzi stały monitoring internetu w celu wykrycia, czy dane, których dotyczy
    incydent, zostały upublicznione.
    Nasza placówka – jako administrator Pani/Pana danych osobowych, po otrzymaniu
    zawiadomienia o naruszeniu od MyDr Sp. z o.o., dokonała zgłoszenia tego naruszenia do
    Prezesa Urzędu Ochrony Danych Osobowych.

Gdzie można uzyskać dalsze informacje?

W przypadku dodatkowych pytań dotyczących zakresu incydentu prosimy o kontakt pod adresem: dane@mydr.pl.

Przewijanie do góry