INFORMACJA O INCYDENCIE BEZPIECZEŃSTWA DOTYCZĄCYM SYSTEMU MyDr
Szanowni Państwo,
informujemy o incydencie bezpieczeństwa dotyczącym systemu MyDr, z którego korzysta nasza placówka.
Otrzymaliśmy od firmy MyDr informację o zewnętrznym, celowym działaniu o charakterze przestępczym, w związku z którym mogło dojść do nieuprawnionego dostępu do części danych przetwarzanych w systemie MyDr.
Firma MyDr prowadzi postępowanie wyjaśniające mające na celu ustalenie dokładnego zakresu i charakteru incydentu. Zgodnie z przekazanymi nam informacjami potencjalnie objęte incydentem dane mają przede wszystkim charakter historyczny i mogą pochodzić z 2024 roku oraz lat wcześniejszych.
- Zakres danych
Na podstawie informacji, którymi obecnie dysponujemy, incydent może dotyczyć następujących kategorii danych:
- imię i nazwisko,
- numer PESEL,
- numer dowodu osobistego,
- adres zamieszkania,
- numer telefonu – wyłącznie w przypadku osób, które posiadały konto w MyDr i samodzielnie wprowadziły ten numer do swojego konta,
- adres e-mail – wyłącznie w przypadku osób, które posiadały konto w MyDr i samodzielnie wprowadziły ten adres do swojego konta.
Nasza placówka nie wprowadza numerów telefonów ani adresów e-mail pacjentów do kont MyDr i nie prowadzi komunikacji z pacjentami za pośrednictwem tego systemu.
Na obecnym etapie nie jest możliwe potwierdzenie, że wszystkie wskazane powyżej kategorie danych zostały objęte incydentem ani że incydent dotyczy danych każdego pacjenta. Zakres danych oraz osób, których dane mogły zostać objęte incydentem, jest nadal ustalany.
- Możliwe konsekwencje incydentu
Potencjalne konsekwencje zależą od kategorii danych, które mogły zostać objęte incydentem.
W przypadku danych identyfikacyjnych i adresowych oraz danych kontaktowych potencjalnym ryzykiem jest ich wykorzystanie przez osoby nieuprawnione w szczególności do prób podszywania się pod osobę, której dane dotyczą, prowadzenia ukierunkowanych prób wyłudzenia informacji lub przeprowadzania ataków phishingowych.
W przypadku numeru PESEL oraz numeru dowodu osobistego potencjalnym ryzykiem jest ich wykorzystanie w celu kradzieży tożsamości, w tym podejmowania prób zaciągnięcia zobowiązań lub dokonania innych czynności z wykorzystaniem danych osoby, której dane dotyczą.
- Działania podjęte przez placówkę
Po otrzymaniu informacji o incydencie podjęliśmy działania zgodnie z obowiązującymi w placówce procedurami dotyczącymi ochrony danych osobowych.
Przeprowadziliśmy analizę charakteru incydentu oraz potencjalnego ryzyka dla praw i wolności osób, których dane mogą być objęte incydentem.
Incydent został zgłoszony Prezesowi Urzędu Ochrony Danych Osobowych.
Pozostajemy w kontakcie z firmą MyDr oraz monitorujemy dalsze ustalenia dotyczące zakresu i skutków incydentu.
Firma MyDr poinformowała nas, że jej systemy są obecnie operacyjne i bezpieczne do bieżącego użytkowania. Jednocześnie prowadzone jest dalsze postępowanie wyjaśniające dotyczące danych historycznych.
- Zalecane działania
W celu ograniczenia potencjalnych skutków incydentu rekomendujemy:
- a) Zastrzeżenie numeru PESEL
Zalecamy zastrzeżenie numeru PESEL. Czynność ta jest bezpłatna i może zostać wykonana za pośrednictwem aplikacji mObywatel lub w urzędzie gminy albo miasta.
- b) Zachowanie szczególnej ostrożności
Prosimy o zachowanie szczególnej ostrożności w przypadku otrzymywania wiadomości SMS, wiadomości e-mail lub połączeń telefonicznych, w których wykorzystywane są Państwa dane osobowe lub informacje związane z korzystaniem z naszej placówki.
Nie należy przekazywać osobom kontaktującym się telefonicznie lub elektronicznie haseł, kodów autoryzacyjnych, danych logowania, danych bankowych ani innych poufnych informacji.
W przypadku otrzymania podejrzanej wiadomości nie należy otwierać zawartych w niej linków ani załączników. W razie wątpliwości zalecamy samodzielne skontaktowanie się z placówką za pośrednictwem oficjalnych danych kontaktowych.
- Bieżące korzystanie z systemu MyDr
Firma MyDr poinformowała, że jej systemy są obecnie operacyjne i bezpieczne do bieżącego użytkowania.
W związku z powyższym placówka kontynuuje korzystanie z systemu w zakresie niezbędnym do bieżącej obsługi pacjentów.
Powyższe nie oznacza zakończenia postępowania wyjaśniającego dotyczącego incydentu. Analiza danych historycznych nadal jest prowadzona.
- Czy incydent dotyczy Państwa danych?
Na obecnym etapie nie możemy potwierdzić, że dane każdego pacjenta zostały objęte incydentem.
Firma MyDr nadal prowadzi analizę mającą na celu ustalenie dokładnego zakresu incydentu.
Jeżeli w toku dalszego postępowania uzyskamy potwierdzone informacje dotyczące danych konkretnej osoby lub konieczne będzie podjęcie dodatkowych działań, przekażemy odpowiednią informację bezpośrednio.
Jeżeli chcecie być Państwo na bieżąco z podejmowanymi przez MyDr działaniami, prosimy odwiedzić ich stronę: https://pro.mydr.pl/portal-info
- Kontakt
W przypadku pytań dotyczących incydentu lub ochrony danych osobowych prosimy o kontakt z Inspektorem Ochrony Danych:
Adres e-mail:
iod@bielenda.pl
- Dalsze informacje
Postępowanie wyjaśniające dotyczące incydentu pozostaje w toku. W przypadku uzyskania nowych, potwierdzonych informacji dotyczących zakresu lub skutków incydentu niniejszy komunikat zostanie odpowiednio zaktualizowany.
Przepraszamy za niepokój związany z zaistniałą sytuacją. Zapewniamy, że bezpieczeństwo i poufność danych osobowych pacjentów pozostają dla naszej placówki priorytetem.