INFORMACJA O NARUSZENIU OCHRONY DANYCH OSOBOWYCH

INFORMACJA O NARUSZENIU OCHRONY DANYCH OSOBOWYCH

Szanowni Państwo,informujemy, że otrzymaliśmy od firmy MyDr — dostawcy systemu elektronicznej dokumentacji medycznej wykorzystywanego przez Sonicus Centrum Diagnostyczne — potwierdzenie wystąpienia naruszenia poufności danych osobowych.

Na czym polegało naruszenie?

Nieuprawniona osoba trzecia uzyskała dostęp do środowiska informatycznego MyDr i skopiowała bazę danych przechowywaną w chmurze. Incydent dotyczył danych znajdujących się w systemie przed 12 kwietnia 2024 r., a w przypadku ograniczonej liczby osób również danych zawartych w anulowanych skierowaniach.

Incydent miał miejsce po stronie firmy MyDr, która przetwarzała dane na zlecenie naszej placówki. Zgodnie z informacjami przekazanymi przez MyDr system został zabezpieczony i działa prawidłowo. Na dzień przekazania nam zawiadomienia nie stwierdzono upublicznienia ani niewłaściwego wykorzystania danych, jednak nie można wykluczyć takiego ryzyka w przyszłości.

Jakich danych mogło dotyczyć naruszenie?

W zależności od zakresu informacji zapisanych w systemie naruszenie mogło obejmować:

  • imię i nazwisko, numer PESEL, datę urodzenia, adres zamieszkania oraz dane kontaktowe;
  • informacje o wizytach, rozpoznaniach, wynikach badań, zaleceniach, receptach, skierowaniach i inne dane dotyczące zdrowia;
  • dane przedstawicieli prawnych lub osób upoważnionych do dokumentacji medycznej, w tym informacje o ich relacji z pacjentem;
  • dane personelu medycznego, w szczególności imię i nazwisko, wykonywaną funkcję, numer prawa wykonywania zawodu, specjalizację, a w niektórych przypadkach numer PESEL.

Nie wszystkie wymienione kategorie danych dotyczą każdej osoby. Osoby wskazane przez MyDr jako objęte incydentem są powiadamiane indywidualnie z wykorzystaniem dostępnych danych kontaktowych.

Możliwe konsekwencje

Pozyskane dane mogą zostać wykorzystane m.in. do:

  • podszywania się pod osobę, której dane dotyczą;
  • podejmowania prób zawarcia umowy, uzyskania pożyczki lub kredytu;
  • kierowania wiarygodnie wyglądających wiadomości, telefonów lub prób wyłudzenia informacji;
  • prób uzyskania dostępu do danych medycznych lub innych usług;
  • naruszenia prywatności, dobrego imienia albo niekorzystnego wykorzystania informacji o stanie zdrowia.

Podjęte działania

MyDr poinformował o zabezpieczeniu systemów, zamknięciu wykorzystanych dróg dostępu, wymianie infrastruktury, unieważnieniu aktywnych sesji oraz wzmocnieniu kontroli dostępu i monitorowania zagrożeń. W analizę incydentu zaangażowano zewnętrznych ekspertów ds. cyberbezpieczeństwa, a zdarzenie zgłoszono właściwym organom i instytucjom.

Sonicus Centrum Diagnostyczne rozpoczęło realizację obowiązków wynikających z RODO, w tym zgłoszenie naruszenia Prezesowi Urzędu Ochrony Danych Osobowych oraz indywidualne powiadamianie osób objętych incydentem. Ponadto:

  • zablokowano dotychczasowy certyfikat komunikacji placówki z systemem P1 i wygenerowano nowy;
  • przeprowadzono przegląd kont użytkowników, nadanych uprawnień i dostępnych logów systemowych;
  • zweryfikowano stosowanie indywidualnych kont i uwierzytelniania wieloskładnikowego;
  • rozpoczęto przegląd procedur reagowania na incydenty i zarządzania dostępem do danych.

Jak można ograniczyć ryzyko?

Zalecamy:

  1. Zastrzeżenie numeru PESEL — bezpłatnie w aplikacji lub serwisie mObywatel albo osobiście w urzędzie gminy.
  2. Sprawdzenie w rządowym serwisie bezpiecznedane.gov.pl, czy numer PESEL został wykazany wśród danych objętych incydentem MyDr.
  3. Zachowanie szczególnej ostrożności wobec wiadomości e-mail, SMS-ów i telefonów nawiązujących do stanu zdrowia, wizyt, recept lub płatności. Nie należy przekazywać haseł, kodów SMS ani danych logowania.
  4. Regularne sprawdzanie rachunków bankowych, zobowiązań finansowych oraz informacji o wystawionych receptach, skierowaniach i udzielonych świadczeniach.
  5. Rozważenie uruchomienia alertów informujących o próbach zaciągnięcia zobowiązań z wykorzystaniem danych osobowych.
  6. W przypadku podejrzenia wykorzystania danych — niezwłoczny kontakt z bankiem, właściwą instytucją oraz Policją.

Kontakt

Więcej informacji dotyczących danych przetwarzanych przez Sonicus Centrum Diagnostyczne można uzyskać:

Sonicus Centrum Diagnostyczne
ul. Krasińskiego 8
41-800 Zabrze
tel. 797 999 163
e-mail: kontakt@sonicus.pl

Pytania dotyczące technicznych okoliczności incydentu MyDr można kierować również na adres: dane@mydr.pl.

Przepraszamy za zaistniałą sytuację i zapewniamy, że traktujemy bezpieczeństwo danych oraz prywatność naszych pacjentów z najwyższą powagą.

Warto również przeczytać