top of page
Zawiadomienie o naruszeniu
ochrony danych osobowych

Szanowna Pani, Szanowny Panie, jako administrator Pani/Pana danych osobowych informuję o naruszeniu ochrony danych w podmiocie przetwarzającym MyDr, które może dotyczyć również Państwa (dotyczy wizyt w gabinecie przed 04.2024r.). Wedle doniesień, na chwilę obecną, sprawa dotyczy danych 19 milionów Polaków.

Chciałbym podkreślić, że cyberatak dotyczy systemu MyDr, a nie infrastruktury informatycznej gabinetu. Traktuję ochronę danych Państwa oraz Państwa dzieci priorytetowo, z mojej strony nie doszło do żadnych zaniedbań, nie byłem w żaden sposób w stanie zapobiec temu incydentowi.

Co się stało?

Z przykrością informujemy, że system naszego podmiotu przetwarzającego, tj. MyDr Sp. z o.o. z siedzibą w Warszawie, padł ofiarą cyberataku, w wyniku którego doszło do naruszenia poufności Pani/Pana danych osobowych i/lub danych osobowych dziecka.

 

Chcielibyśmy podkreślić, że nie oznacza to, że Pani/Pana dane zostały odczytane, wykorzystane lub upublicznione. Zespoły MyDr oraz zewnętrzni eksperci stale monitorują sytuację i nie wykryli, aby dane objęte incydentem zostały publicznie udostępnione. Przeprowadzone przez MyDr analizy śledcze potwierdziły, że incydent został opanowany oraz że nie ma dowodów wskazujących na dalszy nieuprawniony dostęp do systemów.

 

Ustalenia dokonane przez MyDr przy wsparciu ekspertów zajmujących się analizą śledczą wskazują, że incydent obejmował ograniczony zakres danych zawartych w anulowanych skierowaniach na badania medyczne.

 

Wśród danych objętych incydentem mogły znaleźć się Pani/Pana: imię, nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL oraz ograniczony zakres danych dotyczących zdrowia zawartych w anulowanych skierowaniach. Jeżeli posiada Pani/Pan przedstawiciela ustawowego, informacje zawarte w skierowaniach mogą również obejmować jego imię i nazwisko, adres zamieszkania oraz dane kontaktowe.

 

Mimo że prowadzony przez MyDr stały monitoring nie wykazał dotychczas żadnych przypadków wykorzystania ani publicznego ujawnienia danych, nie można wykluczyć, że, ze względu na charakter incydentu, w określonych okolicznościach może on potencjalnie wiązać się z wysokim ryzykiem dla praw lub wolności osób, których dane zostałyby niewłaściwie wykorzystane. Chcemy pomóc Pani/Panu zachować bezpieczeństwo na wypadek zmiany okoliczności, dlatego przekazujemy informacje o ewentualnych konsekwencjach oraz zalecanych środkach ostrożności, które mogą pomóc w ochronie danych osobowych i ograniczeniu potencjalnych skutków incydentu.

 

Jakie ewentualne konsekwencje zidentyfikowaliśmy?

Wśród danych objętych naruszeniem mógł znajdować się numer PESEL, który w połączeniu z imieniem i nazwiskiem oraz danymi kontaktowymi, w określonych sytuacjach, mógłby posłużyć osobom nieuprawnionym do działań niezgodnych z prawem. W szczególności, jeśli dane te zostałyby publicznie ujawnione, mogłyby zostać użyte przez osoby nieuprawnione do:

  • zaciągnięcia kredytu, pożyczki lub zawarcia innych umów bez Pani/Pana wiedzy;

  • uzyskania dostępu do Pani/Pana danych zdrowia w instytucjach medycznych, w których uwierzytelnianie osób następuje przy pomocy numeru PESEL.

 

Incydent mógł również dotyczyć danych dotyczących zdrowia, których nieuprawnione użycie może naruszać Pani/Pana prawa, w szczególności, gdyby osoby trzecie próbowały wykorzystać te informacje:

  • w sposób niekorzystny dla Pani/Pana, w tym prowadzący do naruszenia Pani/Pana praw lub do gorszego traktowania w środowisku zamieszkania;

  • w celu dokonania oszustwa, np. poprzez kontakt z Panią/Panem lub bliskimi w celu zaoferowania alternatywnych metod leczenia zdiagnozowanych u Pani/Pana chorób.

 

Raz jeszcze chcemy podkreślić, że warto zachować ostrożność i czujność, jednak na obecnym etapie prowadzony przez MyDr monitoring nie wykazał żadnych przypadków wykorzystania ani publicznego ujawnienia danych. Nie ma zatem powodów do niepokoju.

 

Jakie działania może Pan/Pani podjąć?

W przypadku numeru PESEL:

  • można sprawdzić bezpieczeństwo swoich danych na bezpiecznedane.gov.pl

  • można bezpłatnie zastrzec numer PESEL (dotyczy wyłącznie osób pełnoletnich) w aplikacji mobilnej mObywatel, przez Internet na stronie mObywatel.gov.pl lub osobiście w Urzędzie Gminy (Miasta). Instytucje finansowe są obecnie zobligowane weryfikować przy zawieraniu umów, czy PESEL jest zastrzeżony, co ogranicza ryzyko użycia danych do nieuprawnionego zaciągania zobowiązań na szkodę innych osób. Zastrzeżenie PESEL nie blokuje jednak możliwości rejestracji u lekarza, realizacji recepty czy załatwienia sprawy w urzędzie – więcej informacji pod linkiem: https://www.gov.pl/web/gov/zastrzez-swoj-numer-pesel-lub-cofnij-zastrzezenie;

  • można poinformować inne placówki medyczne, w których świadczone są dla Pani/Pana usługi, iż osoby trzecie mogą chcieć wykorzystać Pani/Pana PESEL w celu przejścia procesu autoryzacji w tych jednostkach.

 

W przypadku danych dotyczących zdrowia:

  • w razie potwierdzenia wykorzystania danych przez osoby nieuprawnione może Pani/Pan dochodzić względem nich ochrony swoich praw na podstawie właściwych przepisów, w tym Kodeksu Cywilnego;

  • warto zachować szczególną ostrożność wobec wszelkich kontaktów z nieznanymi osobami, które nie miały prawa znać historii Pani/Pana zdrowia, a które proponują Pani/Panu skorzystanie z oferowanych przez nie usług medycznych, pseudomedycznych lub terapeutycznych.

 

Bez względu na zakres danych osobowych, w przypadku podejrzenia, że zostały one wykorzystane niezgodnie z prawem, można zgłosić to na Policję.

Informacje o sposobie zgłoszenia znajdują się pod adresem: https://www.gov.pl/web/gov/zglos-przestepstwo.

 

Podkreślamy ponownie, że prowadzony przez MyDr monitoring nie wykazał dotychczas żadnych przypadków wykorzystania ani publicznego ujawnienia danych.

 

Jakie działania zostały już podjęte?

Aby ograniczyć negatywne skutki wykrytego ataku MyDr Sp. z o.o., podjął następujące działania:

  1. niezwłocznie opanował i zakończył incydent, a także wdrożył dodatkowe, ukierunkowane środki techniczne i organizacyjne mające na celu zapobieganie podobnym incydentom w przyszłości;

  2. zaangażował wyspecjalizowaną firmę z zakresu cyberbezpieczeństwa w celu przeprowadzenia szczegółowej analizy incydentu;

  3. zgłosił incydent wyspecjalizowanej jednostce Policji - Centralnemu Biuru Zwalczania Cyberprzestępczości Policji i ściśle z nią współpracuje;

  4. współpracuje z Ministerstwem Cyfryzacji, Centrum e-Zdrowia, CSIRT NASK i CSIRT Centrum e-Zdrowia;

  5. współpracuje z Urzędem Ochrony Danych Osobowych;

  6. kontynuuje monitoring systemów w celu wykrycia ewentualnych skutków incydentu i niezwłocznego reagowania na pojawiające się zagrożenia;

  7. prowadzi stały monitoring internetu w celu wykrycia, czy dane, których dotyczy incydent, zostały upublicznione.

 

Ja jako administrator Pani/Pana danych osobowych, niezwłocznie po otrzymaniu zawiadomienia o naruszeniu od MyDr Sp. z o.o., wystąpiłem do MyDr o ustalenie zakresu naruszenia, przeprowadziłem wewnętrzną analizę ryzyka, dokonałem zgłoszenia do Prezesa Urzędu Ochrony Danych Osobowych zgodnie z obowiązującymi przepisami oraz zmieniłem wszelkie dane dostępowe do systemu.

 

Gdzie można uzyskać dalsze informacje?

W przypadku dodatkowych pytań dotyczących zakresu incydentu prosimy o kontakt dane@mydr.pl
lub przeczytanie informacji na stronie pacjent.mydr.pl.

 

Kontakt do placówki

Inspektor ochrony danych gabinetu: Maciej Przybył, tel. 737894383, mail lekmaciejprzybyl@gmail.com.

JAK ROZPOZNAĆ WIADOMOŚĆ OD NAS

Nigdy nie prosimy o podanie numeru PESEL, hasła, kodu z wiadomości SMS ani danych karty płatniczej w wiadomości elektronicznej lub SMS. Nie wysyłamy odnośników do formularzy wymagających logowania. W razie wątpliwości co do autentyczności otrzymanej wiadomości prosimy o telefon pod oficjalny numer placówki: 737894383 . 

PRZETWARZANIE DANYCH OSOBOWYCH

Szanowni Państwo,

Od 25 maja 2018r. obowiązuje RODO, czyli Rozporządzenie Parlamentu Europejskiego i Rady (UE) z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE. W związku z powyższym pragniemy Państwa poinformować, że Specjalistyczna Praktyka Lekarska Maciej Przybył, z siedzibą w Katowice, przy ulicy Sowińskiego 17/253, przetwarza Państwa dane, zgodnie z obowiązującymi przepisami, w celu zapewnienia opieki zdrowotnej. Zachęcamy do zapoznania się z poniższymi, szczegółowymi informacjami, dotyczącymi przetwarzania danych osobowych znajdujących się w naszej bazie.

Administrator danych: Specjalistyczna Praktyka Lekarska Maciej Przybył, Katowice, Sowińskiego 17/253, http://www.pulmonologdzieci.pl

Cele przetwarzania: Zapewnienie opieki zdrowotnej, Gromadzenie i systematyzowanie informacji medycznej dla realizacji obowiązków ustawowych związanych z funkcjonowaniem Systemu Informacji Medycznej oraz systemu zabezpieczenia społecznego, Udzielanie Pacjentowi oraz upoważnionym przez niego osobom informacji o stanie zdrowia

Podstawy prawne przetwarzania: Artykuł 9. ust. 2.h) Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych)

Prawa związane z przetwarzaniem danych: prawo dostępu do danych osobowych oraz prawo żądania ich sprostowania, inne prawa określone w informacji szczegółowej

 

Szczegółowe informacje dotyczące przetwarzania danych Klienta

1. Administrator danych osobowych: Administratorem danych osobowych Pacjenta oraz jego Opiekuna jest Specjalistyczna Praktyka Lekarska Maciej Przybył (dalej: Przychodnia). Klient może się kontaktować w następujący sposób: listownie na adres: Sowińskiego 17/253, 40-272 Katowice przez e-mail: lekmaciejprzybyl@gmail.com telefonicznie: 737894383

2. Cele przetwarzania oraz podstawa prawna przetwarzania: Przychodnia będzie przetwarzać dane osobowe Pacjenta oraz jego Opiekuna na podstawie powszechnie obowiązujących przepisów prawa, dla celów: profilaktyki zdrowotnej, diagnozy medycznej, zapewnienia opieki zdrowotnej, udokumentowania uprawnień do uzyskania zabezpieczenia społecznego, leczenia, zarządzania systemami i usługami opieki zdrowotnej; gromadzenia i systematyzowania informacji medycznej dla realizacji obowiązków ustawowych związanych z funkcjonowaniem Systemu Informacji Medycznej; udzielania Pacjentowi oraz upoważnionym przez niego osobom informacji o stanie zdrowia; utrzymywania stałego kontaktu z Pacjentem.

3. Przekazywanie danych osobowych podmiotom trzecim: Dane osobowe Pacjenta oraz jego Opiekuna są/będą przetwarzane przez podmiot przetwarzający, którym jest operator oprogramowania komputerowego służącego do obsługi działalności Przychodni - „MyDr spółka z ograniczoną odpowiedzialnością” z siedzibą w Warszawie ul. Puławska 465. Dane osobowe Pacjenta mogą być przekazywane podmiotom publicznoprawnym, organom administracji publicznej na warunkach określonych powszechnie obowiązującymi przepisami prawa w celach związanych z prowadzeniem Systemu Informacji Medycznej, statystyki publicznej, zapewnieniem świadczeń z zakresu zabezpieczenia społecznego. Dane osobowe Pacjenta mogą być przekazywane innym podmiotom leczniczym w celach i zakresie niezbędnych dla sprawowania opieki zdrowotnej nad Pacjentem. Dane osobowe Pacjenta mogą być przekazywane aptekom w rozumieniu przepisów regulujących funkcjonowanie rynku farmaceutycznego w związku z realizacją recept elektronicznych na zasadach określonych przez właściwe przepisy prawa powszechnie obowiązującego.

4. Okres przechowywania danych osobowych: Dane osobowe Pacjenta w formie dokumentacji medycznej przechowywane są przez czas określony właściwymi przepisami prawa powszechnie obowiązującego

5. Prawa Pacjenta związane z przetwarzaniem danych osobowych i podejmowaniem zautomatyzowanych decyzji: Pacjentowi przysługują następujące prawa związane z przetwarzaniem danych osobowych:

a. prawo dostępu do swoich danych osobowych,

b. prawo żądania sprostowania swoich danych osobowych,

c. prawo do przenoszenia swoich danych osobowych, tj. prawo otrzymania od Przychodni swoich danych osobowych, w ustrukturyzowanym, powszechnie używanym formacie informatycznym nadającym się do odczytu maszynowego. Pacjent może przesłać te dane innemu administratorowi danych lub zażądać, aby Przychodnia przesłała te dane do innego administratora. Jednakże Przychodnia zrobi to tylko jeśli takie przesłanie jest technicznie możliwe.

 

Pacjentowi przysługuje prawo wniesienia skargi do organu nadzorczego zajmującego się ochroną danych osobowych, tj. Prezesa Urzędu Ochrony Danych Osobowych

©2020 by lek. Maciej Przybył specjalista chorób płuc dzieci. Stworzone przy pomocy Wix.com

bottom of page