Informacja dla Pacjentów w związku z incydentem cyberbezpieczeństwa dotyczącym systemu MyDr

Szanowni Państwo,

w związku z informacjami dotyczącymi incydentu cyberbezpieczeństwa w firmie MyDr sp. z o.o., dostarczającej system informatyczny wykorzystywany przez naszą placówkę, przekazujemy aktualne informacje oraz zalecenia dotyczące bezpieczeństwa Państwa danych.

Co się wydarzyło?

Firma MyDr poinformowała o nieuprawnionym dostępie do części danych przechowywanych w jej systemach. Incydent został następnie potwierdzony przez właściwe instytucje państwowe.

Zgodnie z obecnie dostępnymi informacjami incydent dotyczy danych historycznych znajdujących się w systemach MyDr do końca kwietnia 2024 r.

Zdarzenie miało miejsce po stronie dostawcy systemu MyDr, a nie w systemach centralnych e-zdrowia. Nie wpływa ono na możliwość korzystania ze świadczeń zdrowotnych, recept ani innych bieżących usług medycznych.

Czy dane pacjentów naszej placówki zostały ujawnione?

Na chwilę obecną nie mamy potwierdzenia, że dane pacjentów naszej placówki znalazły się w zbiorze danych, do którego uzyskano nieuprawniony dostęp.

Nie otrzymaliśmy dotychczas wykazu konkretnych osób ani zakresu danych dotyczących naszych pacjentów, które miałyby zostać przejęte.

Dlatego nie możemy obecnie ani potwierdzić, ani całkowicie wykluczyć, że incydent dotyczy konkretnego pacjenta.

Jeżeli otrzymamy od dostawcy informacje pozwalające ustalić, że incydent dotyczył określonych pacjentów naszej placówki, będziemy przekazywać dalsze informacje zgodnie z obowiązującymi przepisami.

Co z osobami, które zapisały się do naszej placówki po kwietniu 2024 r.?

Według obecnie dostępnych informacji zakres incydentu dotyczy danych historycznych do końca kwietnia 2024 r.

Jeżeli Państwa dane zostały po raz pierwszy wprowadzone do systemu MyDr po 30 kwietnia 2024 r., dostępne obecnie informacje wskazują, że nie powinny znajdować się w historycznym zbiorze objętym incydentem.

Nie możemy jednak na obecnym etapie zagwarantować tego indywidualnie każdemu pacjentowi, ponieważ oczekujemy na szczegółowe ustalenia dotyczące zakresu danych objętych zdarzeniem.

Jakich danych potencjalnie może dotyczyć incydent?

W zależności od zakresu informacji przetwarzanych w systemie w przypadku danego pacjenta mogły to być między innymi:

Nie oznacza to, że wszystkie powyższe dane dotyczą każdego pacjenta ani że zostały one ujawnione. Dokładny zakres dotyczący naszej placówki nie został jeszcze potwierdzony.

Jakie mogą być konsekwencje?

W przypadku rzeczywistego przejęcia danych osobowych możliwe są przede wszystkim:

Sam incydent nie oznacza, że doszło do wykorzystania Państwa danych ani że ponieśli Państwo jakąkolwiek szkodę.

Co zalecamy?

Ze względu na możliwy charakter danych rekomendujemy zastosowanie podstawowych środków ostrożności, nawet jeżeli nie ma obecnie potwierdzenia, że incydent dotyczy Państwa bezpośrednio.

1. Zastrzeżenie numeru PESEL

Najważniejszym środkiem ograniczającym ryzyko wykorzystania danych do celów finansowych jest zastrzeżenie numeru PESEL.

Można to zrobić między innymi za pomocą aplikacji mObywatel lub w urzędzie gminy.

Zastrzeżenie numeru PESEL nie uniemożliwia korzystania z opieki zdrowotnej ani realizacji recept.

2. Zachowanie szczególnej ostrożności wobec telefonów, SMS-ów i wiadomości e-mail

Prosimy zwracać szczególną uwagę na wiadomości dotyczące:

Osoba próbująca dokonać oszustwa może znać prawdziwe dane pacjenta, dlatego sama znajomość nazwiska, numeru PESEL, nazwy leku czy informacji o wizycie nie potwierdza autentyczności rozmówcy.

Nie należy klikać w podejrzane odnośniki ani instalować oprogramowania na polecenie osoby kontaktującej się telefonicznie.

3. Nieprzekazywanie danych uwierzytelniających

Prosimy nigdy nie przekazywać osobom kontaktującym się telefonicznie, SMS-em lub pocztą elektroniczną:

W przypadku wątpliwości należy zakończyć rozmowę i samodzielnie skontaktować się z daną instytucją, korzystając z jej oficjalnych danych kontaktowych.

4. Zabezpieczenie kont internetowych

Zalecamy:

5. Monitorowanie prób wykorzystania danych

Warto zwracać uwagę na nieznane zapytania kredytowe, nowe umowy lub korespondencję dotyczącą zobowiązań, których Państwo nie zaciągali.

Informacje o osobach zidentyfikowanych jako objęte incydentem mają być również udostępniane w rządowym serwisie służącym do sprawdzania, czy dane znalazły się w ujawnionych zbiorach.

Należy unikać przypadkowych stron internetowych oferujących „natychmiastowe sprawdzenie wycieku", jeżeli wymagają podania dodatkowych danych osobowych.

Co zrobić w przypadku podejrzanej wiadomości lub próby oszustwa?

Podejrzane wiadomości można zgłaszać do CERT Polska. Podejrzane wiadomości SMS można przekazywać na numer 8080.

Jeżeli doszło do faktycznej próby wykorzystania Państwa danych lub powstania szkody, należy również skontaktować się z Policją lub prokuraturą, a w przypadku zobowiązania finansowego także niezwłocznie z właściwym bankiem lub inną instytucją finansową.

Co robimy jako placówka?

Monitorujemy sytuację i ustalenia dotyczące incydentu oraz podejmujemy działania mające na celu ustalenie, czy dane powierzone MyDr przez naszą placówkę zostały objęte nieuprawnionym dostępem oraz których osób i jakiego zakresu danych mogłoby to dotyczyć.

Po uzyskaniu wiarygodnych, indywidualnych informacji dotyczących naszych pacjentów będziemy podejmować dalsze działania wymagane przepisami oraz aktualizować przekazywane Państwu informacje.

Państwa prawa

Mają Państwo prawo uzyskać od naszej placówki informacje dotyczące przetwarzania swoich danych oraz, gdy zakres incydentu zostanie ustalony, informacje dotyczące danych objętych naruszeniem.

Przysługuje Państwu również prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych oraz, w przypadkach przewidzianych prawem, dochodzenia roszczeń na drodze sądowej.

Kontakt

W przypadku pytań dotyczących incydentu prosimy o kontakt:

Centrum Zdrowia Alcea
tel.: 885-040-411

e-mail: biuro@alcea.com.pl

Osoba odpowiedzialna za ochronę danych:
Adrian Sołtysik

Ważna informacja dotycząca bezpieczeństwa

Nasza placówka nie prosi w wiadomościach SMS ani e-mail o przesyłanie numeru PESEL, hasła, kodów SMS, danych karty płatniczej ani danych logowania do banku.

Jeżeli otrzymają Państwo wiadomość budzącą wątpliwości i podającą się za wiadomość od naszej placówki, prosimy nie korzystać z zawartych w niej danych kontaktowych ani odnośników, lecz skontaktować się z nami samodzielnie pod oficjalnym numerem placówki.

Będziemy aktualizować niniejszy komunikat w przypadku pojawienia się nowych, potwierdzonych informacji.