Administrator danych CM Woronicza sp. z o.o. informuje o incydencie bezpieczeństwa dotyczącym systemu MyDr. Osobom, które otrzymały od nas zawiadomienie o naruszeniu danych, rekomendujemy zastrzeżenie numeru PESEL oraz zapoznanie się z poniższymi informacjami.
Co się wydarzyło?
Zostaliśmy poinformowani przez dostawcę systemu medycznego MyDr Sp. z o.o., że doszło do incydentu bezpieczeństwa w środowisku MyDr. Z przekazanych nam informacji wynika, że nieuprawniona osoba trzecia uzyskała dostęp do środowiska MyDr i skopiowała zawartość znajdującej się w nim bazy danych, co spowodowało naruszenie poufności danych osobowych. Incydent dotyczył danych sprzed 12 kwietnia 2024 r., a w ograniczonej liczbie przypadków mógł również obejmować dane znajdujące się w anulowanych skierowaniach
wystawionych po tej dacie. MyDr poinformował, że incydent został opanowany, system zabezpieczono i nie ma dowodów na dalszy nieuprawniony dostęp.
Na dzień przekazania nam ostatecznych informacji MyDr nie stwierdził również przypadków publicznego ujawnienia ani niewłaściwego wykorzystania danych objętych incydentem.
Nie można jednak całkowicie wykluczyć ryzyka ich wykorzystania w przyszłości, dlatego prosimy Pacjentów o zachowanie ostrożności i zastosowanie opisanych poniżej środków bezpieczeństwa.
Jakie dane mogły zostać objęte incydentem?
Zakres danych może być różny dla poszczególnych osób. W zależności od informacji znajdujących się w systemie MyDr incydent mógł obejmować m.in.:
- imię i nazwisko,
- numer PESEL,
- adres zamieszkania,
- dane kontaktowe,
- dane dotyczące zdrowia,
- dane dotyczące ubezpieczenia społecznego,
- informacje dotyczące pracodawcy – jeśli zostały podane,
- inne dane umożliwiające identyfikację.
Ze względu na możliwość występowania wśród tych informacji numeru PESEL oraz danych dotyczących zdrowia incydent traktujemy poważnie.
Co rekomendujemy Pacjentom?
Osobom, które otrzymały od CM Woronicza zawiadomienie o naruszeniu, rekomendujemy przede wszystkim zastrzeżenie
numeru PESEL. Można zrobić to bezpłatnie w aplikacji mObywatel, przez Internet lub osobiście w urzędzie gminy lub miasta. Zastrzeżenie numeru PESEL ogranicza możliwość wykorzystania danych m.in. do zaciągnięcia zobowiązań finansowych bez wiedzy właściciela numeru. Nie uniemożliwia korzystania z opieki medycznej, rejestracji do lekarza ani realizacji recepty.
Zastrzeż numer PESEL – informacje na gov.pl
Prosimy również o zachowanie szczególnej ostrożności wobec telefonów, wiadomości SMS i e-maili od nieznanych osób, szczególnie jeśli rozmówca:
- posiada informacje dotyczące Państwa zdrowia,
- prosi o podanie dodatkowych danych osobowych,
- nakłania do dokonania płatności lub przelewu,
- przesyła link i prosi o jego otwarcie,
- proponuje usługi medyczne, pseudomedyczne lub terapeutyczne, powołując się na informacje dotyczące Państwa zdrowia.
W przypadku podejrzenia, że dane zostały wykorzystane do popełnienia przestępstwa, sprawę można zgłosić Policji.
Jak zgłosić przestępstwo – informacje na gov.pl
Jakie mogą być konsekwencje wykorzystania danych?
Numer PESEL w połączeniu z innymi danymi identyfikacyjnymi mógłby potencjalnie zostać wykorzystany przez osoby nieuprawnione m.in. do próby zaciągnięcia kredytu lub pożyczki, zawarcia innej umowy bez wiedzy osoby, której dane dotyczą, albo próby uzyskania dostępu do informacji w placówkach medycznych, w których do uwierzytelniania wykorzystywany jest numer PESEL.
W przypadku danych dotyczących zdrowia istnieje również potencjalne ryzyko naruszenia prywatności lub prób oszustwa, np. poprzez kontaktowanie się z Pacjentem lub jego bliskimi i oferowanie określonych usług na podstawie posiadanych informacji dotyczących zdrowia.
Podkreślamy, że na obecnym etapie MyDr nie stwierdził publicznego ujawnienia ani niewłaściwego wykorzystania danych objętych incydentem.
Jakie działania zostały podjęte?
Zgodnie z informacjami przekazanymi CM Woronicza, MyDr opanował incydent i wdrożył dodatkowe środki techniczne i organizacyjne mające zapobiegać podobnym zdarzeniom w przyszłości. Do szczegółowej analizy zdarzenia została zaangażowana wyspecjalizowana firma zajmująca się cyberbezpieczeństwem. MyDr poinformował również o zgłoszeniu incydentu Centralnemu Biuru Zwalczania Cyberprzestępczości oraz współpracy m.in. z Urzędem Ochrony Danych Osobowych, Ministerstwem Cyfryzacji, Centrum e-Zdrowia, CSIRT NASK oraz CSIRT Centrum e-Zdrowia.
MyDr prowadzi również monitoring systemów i Internetu w celu wykrycia ewentualnych dalszych skutków incydentu lub
upublicznienia danych.
CM Woronicza sp. z o.o., jako administrator danych osobowych, po otrzymaniu informacji o incydencie dokonała zgłoszenia naruszenia Prezesowi Urzędu Ochrony Danych Osobowych.
Otrzymałaś/eś od nas SMS lub e-mail dotyczący naruszenia danych? Oznacza to, że zgodnie z informacjami przekazanymi CM Woronicza przez MyDr Twoje dane zostały objęte incydentem. Rekomendujemy zastrzeżenie numeru PESEL jako środek ostrożności.
W przypadku pytań dotyczących zakresu incydentu MyDr uruchomił dedykowany punkt kontaktowy dla osób, których dane dotyczą: [email protected]
Ważne
Prosimy o zachowanie ostrożności, ale bez niepotrzebnej paniki. Na obecnym etapie MyDr nie stwierdził publicznego ujawnienia ani niewłaściwego wykorzystania danych objętych incydentem.
Osobom, które otrzymały od nas zawiadomienie o naruszeniu, rekomendujemy przede wszystkim zastrzeżenie numeru PESEL oraz zachowanie szczególnej ostrożności wobec podejrzanych telefonów, wiadomości SMS i e-maili.

