WAŻNY KOMUNIKAT DLA PACJENTÓW
GAUDIUM SP. Z O.O.
Zawiadomienie o naruszeniu ochrony danych osobowych
Szanowni Państwo,
w związku z otrzymaną informacją o incydencie dotyczącym bezpieczeństwa systemu informatycznego MyDr Sp. z o.o., wykorzystywanego przez podmioty lecznicze do przetwarzania danych osobowych, w tym danych pacjentów Gaudium Sp. z o.o., jako administrator danych osobowych, informuje o naruszeniu ochrony danych osobowych.
Niniejsze zawiadomienie przekazujemy w celu zapewnienia Państwu jasnej i przejrzystej informacji o charakterze incydentu, możliwych konsekwencjach oraz działaniach podjętych w celu ograniczenia potencjalnych skutków naruszenia.
1. Co się wydarzyło?
System informatyczny MyDr Sp. z o.o. padł ofiarą cyberataku, w wyniku którego mogło dojść do naruszenia poufności danych osobowych przetwarzanych w tym systemie.
Zgodnie z informacjami przekazanymi Gaudium Sp. z o.o. przez MyDr Sp. z o.o., przeprowadzone analizy śledcze oraz działania podjęte przez MyDr wskazują, że incydent został opanowany oraz że nie stwierdzono dalszego nieuprawnionego dostępu do systemów.
Jednocześnie prowadzony monitoring nie wykazał dotychczas przypadków publicznego udostępnienia ani wykorzystania danych objętych incydentem.
Samo objęcie danych zakresem incydentu nie oznacza, że dane konkretnej osoby zostały odczytane, wykorzystane lub publicznie ujawnione.
Zgodnie z ustaleniami przekazanymi przez MyDr Sp. z o.o., incydent obejmował ograniczony zakres danych przetwarzanych przed 12 kwietnia 2024 r., z wyjątkiem nielicznych przypadków, w których mógł również objąć dane zawarte w anulowanych skierowaniach na badania medyczne wystawionych po tej dacie.
2. Jakich danych może dotyczyć incydent?
Wśród danych, które potencjalnie mogły zostać objęte incydentem, mogły znaleźć się w szczególności:
-
imię i nazwisko,
-
adres zamieszkania,
-
dane kontaktowe, w tym numer telefonu lub adres poczty elektronicznej,
-
numer PESEL,
-
dane dotyczące zdrowia,
-
dane dotyczące ubezpieczenia społecznego,
-
informacje dotyczące pracodawcy – jeżeli zostały podane,
-
inne dane identyfikacyjne znajdujące się w systemie.
W przypadku pacjentów dane mogą obejmować również informacje dotyczące udzielanych świadczeń zdrowotnych oraz dane dotyczące zdrowia.
W przypadku personelu zakres danych może zależeć od informacji przetwarzanych w systemie i może obejmować dane identyfikacyjne, kontaktowe oraz inne dane przekazane w związku z korzystaniem z systemu.
Nie oznacza to, że wszystkie wymienione powyżej kategorie danych dotyczą każdej osoby objętej incydentem.
3. Jakie mogą być potencjalne konsekwencje?
Ze względu na charakter incydentu oraz rodzaj danych, które potencjalnie mogły zostać objęte naruszeniem, nie można całkowicie wykluczyć ryzyka dla praw lub wolności osób, których dane dotyczą.
W szczególności w przypadku numeru PESEL, w połączeniu z imieniem i nazwiskiem oraz innymi danymi identyfikacyjnymi, istnieje potencjalne ryzyko wykorzystania danych przez osoby nieuprawnione, w szczególności do:
-
podszywania się pod daną osobę,
-
podejmowania prób zaciągnięcia kredytu, pożyczki lub zawarcia innych zobowiązań,
-
podejmowania prób wykorzystania danych do oszustw lub wyłudzeń,
-
podejmowania prób uzyskania dostępu do usług lub informacji wymagających potwierdzenia tożsamości.
W przypadku danych dotyczących zdrowia ich nieuprawnione wykorzystanie może dodatkowo prowadzić do naruszenia prywatności oraz dóbr osobistych osoby, której dane dotyczą.
Informacje dotyczące zdrowia mogłyby w szczególności zostać wykorzystane przez osoby nieuprawnione:
-
w sposób naruszający prywatność lub inne prawa osoby, której dane dotyczą;
-
w celu podejmowania prób oszustwa lub wyłudzenia, np. poprzez kontakt z daną osobą lub jej bliskimi z wykorzystaniem informacji dotyczących jej stanu zdrowia;
-
w celu kierowania do niej niezamówionych ofert usług medycznych, pseudomedycznych lub terapeutycznych.
Należy jednak podkreślić, że na dzień sporządzenia niniejszego zawiadomienia nie stwierdzono przypadków wykorzystania ani publicznego ujawnienia danych objętych incydentem.
Pomimo tego, z uwagi na charakter zdarzenia i potencjalny zakres danych, zalecamy zachowanie ostrożności oraz zastosowanie wskazanych poniżej środków bezpieczeństwa.
4. Jakie działania mogą Państwo podjąć?
W przypadku numeru PESEL
Zalecamy rozważenie bezpłatnego zastrzeżenia numeru PESEL.
Numer PESEL można zastrzec:
-
za pośrednictwem aplikacji mObywatel,
-
przez Internet za pośrednictwem serwisu mObywatel.gov.pl,
-
osobiście w urzędzie gminy lub miasta.
Od 1 czerwca 2024 r. instytucje finansowe, w tym banki, są zobowiązane do weryfikowania, czy numer PESEL jest zastrzeżony przy zawieraniu m.in. umowy kredytu lub pożyczki. Zastrzeżenie PESEL nie uniemożliwia korzystania z podstawowych usług, takich jak rejestracja u lekarza czy realizacja recepty.
Więcej informacji znajduje się na stronie:
Zastrzeż swój numer PESEL – gov.pl
W przypadku podejrzenia próby wykorzystania Państwa danych osobowych zalecamy zachowanie dokumentacji dotyczącej takiego zdarzenia oraz niezwłoczne zgłoszenie sprawy właściwym organom.
W przypadku danych dotyczących zdrowia
Zalecamy zachowanie szczególnej ostrożności wobec kontaktów z osobami, które powołują się na informacje dotyczące Państwa stanu zdrowia, a których Państwo nie przekazywaliście takim osobom.
W szczególności należy zachować ostrożność wobec:
-
nieoczekiwanych telefonów,
-
wiadomości SMS,
-
wiadomości e-mail,
-
linków przesyłanych w wiadomościach,
-
ofert dotyczących leczenia lub usług medycznych, pseudomedycznych albo terapeutycznych,
-
osób żądających przekazania dodatkowych danych osobowych, danych logowania lub informacji finansowych.
W razie potwierdzenia wykorzystania danych przez osoby nieuprawnione osoba, której dane dotyczą, może korzystać ze środków ochrony prawnej przewidzianych w obowiązujących przepisach, w tym przepisach Kodeksu cywilnego.
W przypadku podejrzenia niezgodnego z prawem wykorzystania danych
Bez względu na zakres danych, w przypadku podejrzenia, że dane osobowe zostały wykorzystane niezgodnie z prawem, można zgłosić sprawę Policji.
Informacje dotyczące zgłaszania przestępstw dostępne są na stronie:
5. Jakie działania zostały podjęte przez MyDr Sp. z o.o.?
Zgodnie z informacjami przekazanymi Gaudium Sp. z o.o. przez MyDr Sp. z o.o., w związku z incydentem podjęto w szczególności następujące działania:
-
niezwłocznie opanowano i zakończono incydent oraz wdrożono dodatkowe, ukierunkowane środki techniczne i organizacyjne mające na celu zapobieganie podobnym incydentom w przyszłości;
-
zaangażowano wyspecjalizowaną firmę z zakresu cyberbezpieczeństwa w celu przeprowadzenia szczegółowej analizy incydentu;
-
zgłoszono incydent wyspecjalizowanej jednostce Policji – Centralnemu Biuru Zwalczania Cyberprzestępczości i podjęto z nią współpracę;
-
podjęto współpracę z Ministerstwem Cyfryzacji, Centrum e-Zdrowia, CSIRT NASK oraz CSIRT Centrum e-Zdrowia;
-
podjęto współpracę z Urzędem Ochrony Danych Osobowych;
-
kontynuowany jest monitoring systemów w celu wykrycia ewentualnych skutków incydentu i niezwłocznego reagowania na pojawiające się zagrożenia;
-
prowadzony jest stały monitoring Internetu w celu wykrycia, czy dane objęte incydentem zostały upublicznione.
6. Działania podjęte przez Gaudium Sp. z o.o.
Gaudium Sp. z o.o., jako administrator danych osobowych, po otrzymaniu zawiadomienia o naruszeniu od MyDr Sp. z o.o., dokonało zgłoszenia naruszenia ochrony danych osobowych Prezesowi Urzędu Ochrony Danych Osobowych.
Gaudium Sp. z o.o. pozostaje w kontakcie z MyDr Sp. z o.o. oraz monitoruje informacje dotyczące zakresu i skutków incydentu.
W przypadku uzyskania nowych informacji mających istotne znaczenie dla bezpieczeństwa osób, których dane dotyczą, Gaudium Sp. z o.o. podejmie odpowiednie działania wynikające z obowiązujących przepisów o ochronie danych osobowych.
7. Kontakt w sprawie naruszenia ochrony danych osobowych
W sprawach dotyczących przetwarzania danych osobowych przez Gaudium Sp. z o.o., można kontaktować się z:
Inspektorem Ochrony Danych Gaudium Sp. z o.o.
e-mail: iod@cmgaudium.com
W sprawach dotyczących technicznego przebiegu incydentu oraz ustaleń dokonanych przez MyDr Sp. z o.o. dodatkowe informacje można uzyskać pod adresem:
8. Podsumowanie
Gaudium Sp. z o.o. traktuje bezpieczeństwo danych osobowych pacjentów jako kwestię o szczególnym znaczeniu.
Na dzień sporządzenia niniejszego zawiadomienia nie stwierdzono przypadków wykorzystania ani publicznego ujawnienia danych objętych incydentem.
Jednocześnie, ze względu na charakter cyberataku oraz potencjalny zakres danych, zalecamy zachowanie ostrożności, w szczególności rozważenie zastrzeżenia numeru PESEL oraz zwracanie szczególnej uwagi na nieoczekiwane kontakty osób powołujących się na informacje dotyczące Państwa danych osobowych lub stanu zdrowia.
W przypadku pojawienia się nowych, istotnych informacji dotyczących incydentu Gaudium Sp. z o.o. będzie podejmować odpowiednie działania oraz przekazywać osobom, których dane dotyczą, informacje wymagane obowiązującymi przepisami prawa.
Z poważaniem
Zarząd Gaudium Sp.z o.o.
