Zawiadomienie o naruszeniu ochrony danych osobowych
PRZEDSIĘBIORSTWO WIELOBRANŻOWE GABMED Sp. z o.o. z przykrością
informuje, że system informatyczny naszego kontrahenta, MyDr Sp. z o.o. z siedzibą
w Warszawie, padł ofiarą cyberataku, w wyniku którego doszło do naruszenia
poufności Pani/Pana danych osobowych.
Zgodnie z art. 34 RODO jesteśmy zobowiązani do zawiadomienia Pani/Pana jako
osoby dotkniętej naruszeniem. Poniżej znajdzie Pani informacje na ten temat.
NA CZYM POLEGA ZDARZENIE?
Ustalenia dokonane przez firmę MyDr przy wsparciu ekspertów zajmujących się
analizą śledczą wskazują, że incydent obejmował swoim zakresem dane
zamieszczone w systemie przed datą 12 kwietnia 2024 r., z
wyjątkiem nielicznych przypadków, w których mógł również objąć dane zawarte w
anulowanych skierowaniach na badania medyczne wystawione po tej dacie.
Wśród danych objętych incydentem mogły znaleźć się dane naszych Pacjentów,
Osób powiązanych z pacjentem (np. osób upoważnionych do dostępu do informacji,
dokumentacji medycznej), Personelu medycznego.
Incydent mógł objąć następujące Pani/Pana dane osobowe: imię, nazwisko, adres
zamieszkania, dane kontaktowe, numer PESEL, dane dotyczące zdrowia,
ubezpieczenia społecznego i (jeśli zostały podane) informacje dotyczące
pracodawcy, lub inne dane identyfikacyjne.
Chcielibyśmy podkreślić, że nie oznacza to, że Pani/Pana dane zostały odczytane,
wykorzystane lub upublicznione. Zespoły MyDr oraz zewnętrzni eksperci stale
monitorują sytuację i nie wykryli, aby dane objęte incydentem zostały publicznie
udostępnione. Przeprowadzone przez MyDr analizy śledcze potwierdziły, że incydent
został opanowany oraz że nie ma dowodów wskazujących na dalszy nieuprawniony
dostęp do systemów.
Mimo że prowadzony przez MyDr stały monitoring nie wykazał dotychczas żadnych
przypadków wykorzystania ani publicznego ujawnienia danych, nie można
wykluczyć, że ze względu na charakter incydentu, w określonych okolicznościach
może on potencjalnie wiązać się z wysokim ryzykiem dla praw lub wolności osób,
których dane zostałyby niewłaściwie wykorzystane. Chcemy pomóc Pani/Panu
zachować bezpieczeństwo na wypadek zmiany okoliczności, dlatego przekazujemy
informacje o ewentualnych konsekwencjach oraz zalecanych środkach ostrożności,
które mogą pomóc w ochronie danych osobowych i ograniczeniu potencjalnych
skutków incydentu.
Jakie ewentualne konsekwencje zidentyfikowaliśmy?
Wśród danych objętych naruszeniem mógł znajdować się numer PESEL, który
w połączeniu z imieniem i nazwiskiem oraz danymi kontaktowymi, w określonych
sytuacjach, mógłby posłużyć osobom nieuprawnionym do działań niezgodnych
z prawem. W szczególności, jeśli dane te zostałyby publicznie ujawnione, mogłyby
zostać użyte przez osoby nieuprawnione do:
● zaciągnięcia kredytu, pożyczki lub zawarcia innych umów bez Pani/Pana
wiedzy;
● uzyskania dostępu do Pani/Pana danych zdrowia w instytucjach medycznych,
w których uwierzytelnianie osób następuje przy pomocy numeru PESEL.
Incydent mógł również dotyczyć danych dotyczących zdrowia, których nieuprawnione
użycie może naruszać Pani/Pana prawa, w szczególności, gdyby osoby trzecie
próbowały wykorzystać te informacje:
● w sposób niekorzystny dla Pani/Pana, w tym prowadzący do naruszenia
Pani/Pana praw lub do gorszego traktowania w środowisku zamieszkania;
● w celu dokonania oszustwa, np. poprzez kontakt z Panią/Panem lub bliskimi w
celu zaoferowania alternatywnych metod leczenia zdiagnozowanych u
Pani/Pana chorób.
Raz jeszcze chcemy podkreślić, że warto zachować ostrożność i czujność, jednak na
obecnym etapie prowadzony przez MyDr monitoring nie wykazał żadnych
przypadków wykorzystania ani publicznego ujawnienia danych. Nie ma zatem
powodów do niepokoju.
Jakie działania może Pan/Pani podjąć?
W przypadku numeru PESEL:
● można bezpłatnie zastrzec numer PESEL w aplikacji mobilnej mObywatel,
przez Internet na stronie mObywatel.gov.pl lub osobiście w Urzędzie Gminy
(Miasta). Instytucje finansowe są obecnie zobligowane weryfikować przy
zawieraniu umów, czy PESEL jest zastrzeżony, co ogranicza ryzyko użycia
danych do nieuprawnionego zaciągania zobowiązań na szkodę innych osób.
Zastrzeżenie PESEL nie blokuje jednak możliwości rejestracji u lekarza,
realizacji recepty czy załatwienia sprawy w urzędzie – więcej informacji pod
linkiem: https://www.gov.pl/web/gov/zastrzez-swoj-numer-pesel-lub-cofnij-
zastrzezenie;
● można poinformować inne placówki medyczne, w których świadczone są dla
Pani/Pana usługi, iż osoby trzecie mogą chcieć wykorzystać Pani/Pana
PESEL w celu przejścia procesu autoryzacji w tych jednostkach.
W przypadku danych dotyczących zdrowia:
● w razie potwierdzenia wykorzystania danych przez osoby nieuprawnione
może Pani/Pan dochodzić względem nich ochrony swoich praw na podstawie
właściwych przepisów, w tym Kodeksu cywilnego;
● warto zachować szczególną ostrożność wobec wszelkich kontaktów z
nieznanymi osobami, które nie miały prawa znać historii Pani/Pana zdrowia, a
które proponują Pani/Panu skorzystanie z oferowanych przez nie usług
medycznych, pseudomedycznych lub terapeutycznych.
Bez względu na zakres danych osobowych, w przypadku podejrzenia, że zostały
one wykorzystane niezgodnie z prawem, można zgłosić to na Policję.
Informacje o sposobie zgłoszenia znajdują się pod
adresem: https://www.gov.pl/web/gov/zglos-przestepstwo.
Podkreślamy ponownie, że prowadzony przez MyDr monitoring nie wykazał
dotychczas żadnych przypadków wykorzystania ani publicznego ujawnienia
danych.
Jakie działania zostały już podjęte?
Aby ograniczyć negatywne skutki wykrytego ataku MyDr Sp. z o.o., podjął
następujące działania:
1. niezwłocznie opanował i zakończył incydent, a także wdrożył dodatkowe,
ukierunkowane środki techniczne i organizacyjne mające na celu
zapobieganie podobnym incydentom w przyszłości;
2. zaangażował wyspecjalizowaną firmę z zakresu cyberbezpieczeństwa w celu
przeprowadzenia szczegółowej analizy incydentu;
3. zgłosił incydent wyspecjalizowanej jednostce Policji – Centralnemu Biuru
Zwalczania Cyberprzestępczości Policji i ściśle z nią współpracuje;
4. współpracuje z Ministerstwem Cyfryzacji, Centrum e-Zdrowia, CSIRT NASK i
CSIRT Centrum e-Zdrowia;
5. współpracuje z Urzędem Ochrony Danych Osobowych;
6. kontynuuje monitoring systemów w celu wykrycia ewentualnych skutków
incydentu i niezwłocznego reagowania na pojawiające się zagrożenia;
7. prowadzi stały monitoring internetu w celu wykrycia, czy dane, których dotyczy
incydent, zostały upublicznione.
Nasza placówka – jako administrator Pani/Pana danych osobowych, po otrzymaniu
zawiadomienia o naruszeniu od MyDr Sp. z o.o., dokonała zgłoszenia tego
naruszenia do Prezesa Urzędu Ochrony Danych Osobowych.
Gdzie można uzyskać dalsze informacje?
W przypadku dodatkowych pytań dotyczących zakresu incydentu można
skonstatować się bezpośrednio z firmą MyDr na adres do kontaktu dane@mydr.pl.
Ponadto informujemy, że w związku ze zdarzeniem przysługuje Pani prawo
skorzystania ze środków ochrony dóbr osobistych, zgodnie z przepisami art. 24 i 448
Kodeksu Cywilnego, oraz art. 82 RODO, na zasadach określonych w tytule VI
Kodeksu Postępowania Cywilnego.
Powiadamiając Panią/Pana liczymy na to, iż nasze wyjaśnienia i podjęte działania
będą zgodne z Pani/Pana oczekiwaniami. Jeżeli ma Pani/Pan wątpliwości co do
obsługi przedmiotowego naruszenia ochrony danych osobowych może się Pani/Pan
zwrócić również do Prezesa Urzędu Ochrony Danych Osobowych.
W razie pytań lub wątpliwości prosimy o kontakt.
Dodatkowo informujemy, iż może Pani/Pan się również skontaktować z naszym
Inspektorem Ochrony Danych, w celu uzyskania dodatkowych informacji: Inspektor
Ochrony Danych – Maja Tułaczko-Guzińska, e-mail: rodo@jamano.pl

