Przychodnia ZDROWIE Elżbieta Gliniak w Iłowej informuje o naruszeniu ochrony danych osobowych w systemie MyDr EDM. Zdarzenie mogło objąć dane osobowe pacjentów, w tym mieszkańców naszej gminy.
Komunikat został przekazany przez ZDROWIE Elżbieta Gliniak, ul. Surzyna 5, 68-120 Iłowa.
ZDROWIE Elżbieta Gliniak informuje o naruszeniu ochrony danych osobowych, które objęło system MyDr EDM oferowany przez dostawcę - MyDr sp. z o.o. z siedzibą w Warszawie (02-844), ul. Puławska 465, KRS: 0000704950.
System stał się celem cyberataku, w wyniku którego doszło do naruszenia poufności danych osobowych.
Przychodnia została poinformowana przez MyDr sp. z o.o., że doszło do naruszenia ochrony danych przetwarzanych w środowisku cyfrowym dostawcy. Z przekazanych informacji wynika, że nieuprawniona osoba trzecia uzyskała dostęp do kopii zapasowych baz danych w systemie MyDr EDM, wykorzystywanym m.in. do prowadzenia dokumentacji medycznej.
W toku analizy ustalono, że kopia zapasowa bazy danych z 12 kwietnia 2024 r. została pozyskana przez osoby nieuprawnione.
MyDr poinformował, że incydent został opanowany, system zabezpieczono i nie ma dowodów na dalszy nieuprawniony dostęp.
Ustalenia dokonane przez MyDr przy wsparciu ekspertów zajmujących się analizą śledczą wskazują, że incydent obejmował ograniczony zakres danych sprzed 12 kwietnia 2024 r., z wyjątkiem nielicznych przypadków, w których mógł również objąć dane zawarte w anulowanych skierowaniach na badania medyczne wystawionych po tej dacie.
Na dzień przekazania informacji MyDr nie stwierdził przypadków publicznego ujawnienia ani niewłaściwego wykorzystania danych objętych incydentem.
Nie można jednak całkowicie wykluczyć ryzyka ich wykorzystania w przyszłości. Dlatego pacjenci proszeni są o zachowanie szczególnej ostrożności i zastosowanie opisanych poniżej środków bezpieczeństwa.
Zakres danych może być różny dla poszczególnych osób. W zależności od informacji znajdujących się w systemie MyDr incydent mógł obejmować - jeżeli takie dane zostały przez pacjentów podane – m.in.:
- imię i nazwisko,
- numer PESEL,
- adres zamieszkania,
- dane kontaktowe,
- dane dotyczące zdrowia,
- dane dotyczące ubezpieczenia społecznego,
- informacje dotyczące pracodawcy,
- inne dane umożliwiające identyfikację.
Dane przetwarzane w systemie MyDr EDM w placówce obejmują w szczególności dane dotyczące samego faktu korzystania z usług świadczonych przez placówkę oraz kody chorób zgodnie z systemem ICD-10. Także te dane są uznawane za dane dotyczące zdrowia.
W niektórych przypadkach informacje mogą obejmować również dane dotyczące wystawionych na rzecz pacjentów zwolnień lekarskich.
Z tego względu, a także dlatego, że dane mogą obejmować numer PESEL, zdarzenie traktowane jest z najwyższą powagą i starannością.
Zastrzeżenie numeru PESEL
Numer PESEL można bezpłatnie zastrzec w aplikacji mobilnej mObywatel, przez Internet na stronie mObywatel.gov.pl lub osobiście w urzędzie gminy lub miasta.
Należy zachować dowód dokonania zastrzeżenia. Instytucje finansowe są obecnie zobowiązane do weryfikowania przy zawieraniu umów, czy PESEL jest zastrzeżony, co ogranicza ryzyko wykorzystania danych do nieuprawnionego zaciągania zobowiązań na Państwa szkodę.
Zastrzeżenie numeru PESEL nie blokuje możliwości rejestracji u lekarza, realizacji recepty czy załatwienia sprawy w urzędzie.
Więcej informacji:
https://www.gov.pl/web/gov/zastrzez-swoj-numer-pesel-lub-cofnij-zastrzezenie
Monitorowanie zdolności kredytowej
Można uruchomić usługę alertów w BIK oraz w biurach informacji gospodarczej, takich jak BIG InfoMonitor, KRD czy ERIF.
Ostrożność podczas korzystania z usług medycznych
Można poinformować inne placówki medyczne, z których usług Państwo korzystają, że osoby trzecie mogą próbować wykorzystać Państwa PESEL w celu weryfikacji tożsamości.
Szczególna ostrożność w kontaktach telefonicznych i elektronicznych
Przestępcy mogą próbować wykorzystać pozyskane dane w celu popełnienia oszustwa lub nakłonienia Państwa do podjęcia niekorzystnych działań.
Szczególną czujność należy zachować, gdy nieznana osoba:
- powołuje się na dotyczące Państwa informacje,
- prosi o podanie dodatkowych danych osobowych,
- nakłania do dokonania płatności lub przelewu,
- przesyła link lub załącznik i prosi o jego otwarcie.
Nie należy podawać kodów autoryzacyjnych ani haseł przez telefon. Nie należy również otwierać podejrzanych linków lub załączników otrzymanych SMS-em lub pocztą elektroniczną.
Podejrzane wiadomości można bezpłatnie przekazać do CERT Polska:
- SMS-em na numer 8080,
- e-mailem na adres cert@cert.pl – najlepiej jako załącznik,
- za pośrednictwem formularza: https://incydent.cert.pl
W przypadku potwierdzenia wykorzystania danych przez osoby nieuprawnione pacjenci mogą skorzystać ze środków ochrony dóbr osobistych wskazanych w Kodeksie cywilnym oraz Kodeksie postępowania cywilnego, w tym dochodzić swoich praw na drodze sądowej.
Warto zachować szczególną ostrożność wobec wszelkich kontaktów z nieznanymi osobami, które nie powinny znać informacji o stanie zdrowia, a które proponują skorzystanie z oferowanych przez nie usług medycznych, pseudomedycznych lub terapeutycznych, powołując się na informacje dotyczące zdrowia.
Jeżeli incydent wywołał silny stres lub niepokój, można skorzystać z profesjonalnej pomocy psychologicznej.
Bez względu na zakres danych osobowych, w przypadku podejrzenia, że dane zostały wykorzystane do popełnienia przestępstwa, sprawę można zgłosić organom ścigania.
Informacje o tym, jak zgłosić przestępstwo:
https://www.gov.pl/web/gov/zglos-przestepstwo
Przychodnia podkreśla, że na obecnym etapie prowadzony przez MyDr monitoring nie wykazał żadnych przypadków wykorzystania ani publicznego ujawnienia danych.
Niezależnie od tego pacjenci powinni zachować ostrożność. Przekazane informacje dotyczą możliwych konsekwencji incydentu oraz środków ostrożności, które mogą pomóc w ochronie danych osobowych i ograniczeniu potencjalnych skutków zdarzenia.
Zgodnie z informacjami przekazanymi przez MyDr, dostawca opanował incydent i wdrożył dodatkowe środki techniczne oraz organizacyjne mające zapobiegać podobnym zdarzeniom w przyszłości.
MyDr Sp. z o.o. uruchomiła dedykowany punkt kontaktowy dla osób mających pytania dotyczące zakresu incydentu:
Aktualne informacje dotyczące naruszenia można również uzyskać pod adresem:
Pacjenci mogą skontaktować się także bezpośrednio z przychodnią:
ZDROWIE Elżbieta Gliniak
ul. Surzyna 5
68-120 Iłowa
tel. 68 377 42 58
e-mail: egzdrowie@gmail.com




















