Administratorem Pani/Pana danych osobowych jest:
Ośrodek Terapii Uzależnień ZMIANA – Beata Procajło
z siedzibą przy ul. Drawieńskiej 32, 73-200 Choszczno
Niniejsze zawiadomienie kierowane jest do osób, których dane osobowe mogły zostać objęte naruszeniem ochrony danych osobowych.
Osoby, dla których Administrator posiada aktualne dane kontaktowe umożliwiające skuteczne indywidualne zawiadomienie, są informowane bezpośrednio, w szczególności za pośrednictwem wiadomości SMS. Niniejsza publikacja służy również poinformowaniu osób, których nie można skutecznie zawiadomić indywidualnie z wykorzystaniem posiadanych przez Administratora danych kontaktowych.
Co się stało?
Z przykrością informujemy, że system naszego podmiotu przetwarzającego, tj. MyDr Sp. z o.o. z siedzibą w Warszawie, padł ofiarą cyberataku, w wyniku którego doszło do naruszenia poufności danych osobowych przetwarzanych w systemie elektronicznej dokumentacji medycznej.
W związku z incydentem nieuprawniona osoba trzecia uzyskała dostęp do środowiska informatycznego MyDr i skopiowała dane ze środowiska tego podmiotu. Zgodnie z ustaleniami przekazanymi Administratorowi przez MyDr, zakres danych potencjalnie objętych incydentem obejmuje dane zawarte w kopii zapasowej bazy danych datowanej na 12 kwietnia 2024 r. oraz, w odniesieniu do ograniczonej liczby osób, niektóre dane zawarte w anulowanych skierowaniach na badania medyczne wystawionych po tej dacie.
W niektórych przypadkach incydent mógł objąć również dane osobowe przedstawiciela ustawowego pacjenta lub osoby upoważnionej do dostępu do jego dokumentacji medycznej.
Zgodnie z informacjami przekazanymi Administratorowi przez MyDr, przeprowadzone analizy wskazują, że incydent został opanowany i na obecnym etapie nie stwierdzono dowodów wskazujących na dalszy nieuprawniony dostęp do systemów. MyDr oraz zaangażowani przez niego eksperci prowadzą dalszy monitoring w celu wykrycia ewentualnych skutków incydentu.
Na dzień sporządzenia niniejszego zawiadomienia Administrator nie posiada informacji wskazujących na publiczne ujawnienie danych objętych incydentem lub ich wykorzystanie przez osoby nieuprawnione. Nie można jednak wykluczyć możliwości wykorzystania danych w przyszłości.
O jakie dane chodzi?
Ustalenia dokonane przez MyDr przy wsparciu zewnętrznych ekspertów wskazują, że incydent mógł objąć dane osobowe zawarte w kopii zapasowej bazy danych datowanej na 12 kwietnia 2024 r. oraz, w odniesieniu do ograniczonej liczby osób, niektóre dane osobowe zawarte w anulowanych skierowaniach na badania medyczne wystawionych po 12 kwietnia 2024 r.
- Dane pacjenta zawarte w kopii zapasowej bazy danych datowanej na 12 kwietnia 2024 r.
Jeżeli incydent objął Pani/Pana dane zawarte w tej kopii zapasowej, wśród danych objętych incydentem mogły znaleźć się w szczególności: imię i nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL, dane dotyczące zdrowia oraz informacja o wyniku weryfikacji uprawnienia do świadczeń opieki zdrowotnej w systemie e-WUŚ.
- Dane przedstawiciela ustawowego lub osoby upoważnionej do dostępu do dokumentacji medycznej
Jeżeli jest Pani/Pan przedstawicielem ustawowym pacjenta lub osobą upoważnioną do dostępu do jego dokumentacji medycznej, incydent mógł objąć również Pani/Pana dane osobowe zawarte w tej dokumentacji.
W zależności od zakresu przekazanych informacji mogły to być w szczególności: imię i nazwisko, dane kontaktowe oraz informacja o stopniu pokrewieństwa lub rodzaju relacji z pacjentem.
Na dzień sporządzenia niniejszego zawiadomienia nie stwierdzono przypadków wykorzystania ani publicznego ujawnienia danych objętych incydentem. Nie można jednak wykluczyć, że dane te mogą zostać wykorzystane w przyszłości.
Z tego względu rekomendujemy zachowanie szczególnej ostrożności oraz zastosowanie wskazanych poniżej środków ostrożności, w szczególności dotyczących ochrony numeru PESEL oraz reagowania na podejrzane kontakty lub próby wykorzystania danych osobowych.
Jakie ewentualne konsekwencje zidentyfikowaliśmy?
Wśród danych objętych incydentem mógł znajdować się numer PESEL, który w połączeniu z imieniem i nazwiskiem oraz innymi danymi identyfikacyjnymi lub kontaktowymi, w określonych okolicznościach, może zostać wykorzystany przez osoby nieuprawnione do działań niezgodnych z prawem.
W szczególności, w przypadku niewłaściwego wykorzystania tych danych, potencjalne konsekwencje mogą obejmować:
- próbę zaciągnięcia kredytu, pożyczki lub zawarcia innej umowy z wykorzystaniem Pani/Pana danych osobowych;
- kradzież lub przywłaszczenie tożsamości;
- próby uzyskania dostępu do usług lub informacji dotyczących Pani/Pana osoby przy wykorzystaniu danych identyfikacyjnych;
- wykorzystanie danych do prowadzenia działań o charakterze oszukańczym, w tym podszywania się pod Panią/Pana.
Incydent mógł dotyczyć również danych dotyczących zdrowia. Są to dane szczególnie chronione, których nieuprawnione wykorzystanie lub ujawnienie może prowadzić do naruszenia Pani/Pana prywatności oraz innych praw i wolności.
W przypadku uzyskania dostępu do informacji dotyczących zdrowia osoby nieuprawnione mogłyby potencjalnie wykorzystać je m.in.:
- do prowadzenia działań o charakterze oszukańczym lub socjotechnicznym, w tym kontaktowania się z Panią/Panem lub osobami bliskimi z wykorzystaniem informacji dotyczących stanu zdrowia;
- do oferowania usług medycznych, pseudomedycznych lub terapeutycznych w sposób wykorzystujący wiedzę o stanie zdrowia;
- w sposób mogący prowadzić do naruszenia Pani/Pana prywatności, dobrego imienia lub innych praw i wolności.
Na dzień sporządzenia niniejszego zawiadomienia Administrator nie posiada informacji wskazujących na wykorzystanie lub publiczne ujawnienie danych objętych incydentem. Nie można jednak wykluczyć, że dane te mogą zostać wykorzystane w przyszłości. Z tego względu zalecamy zachowanie szczególnej ostrożności oraz zastosowanie środków ostrożności wskazanych w dalszej części niniejszego zawiadomienia.
Jakie działania może Pan/Pani podjąć?
W przypadku numeru PESEL
- można bezpłatnie zastrzec numer PESEL w aplikacji mObywatel, przez Internet na stronie mObywatel.gov.pl lub osobiście w urzędzie gminy (miasta). Zastrzeżenie numeru PESEL ogranicza możliwość wykorzystania go m.in. do zaciągnięcia na Pani/Pana dane niektórych zobowiązań finansowych. Zastrzeżenie PESEL nie blokuje możliwości rejestracji u lekarza, realizacji recepty czy załatwienia sprawy w urzędzie;
- warto zachować ostrożność wobec wiadomości SMS, e-maili i telefonów, w których rozmówca powołuje się na Pani/Pana dane osobowe lub prosi o podanie dodatkowych danych, kodów, haseł lub danych dostępowych;
- w przypadku podejrzenia wykorzystania numeru PESEL lub innych danych osobowych przez osobę nieuprawnioną należy rozważyć zgłoszenie tego faktu Policji.
Więcej informacji dotyczących zastrzeżenia numeru PESEL można znaleźć na stronie gov.pl:
https://www.gov.pl/web/gov/zastrzez-swoj-numer-pesel-lub-cofnij-zastrzezenie
W przypadku danych dotyczących zdrowia
- warto zachować szczególną ostrożność wobec kontaktów z nieznanymi osobami, które powołują się na informacje dotyczące Pani/Pana stanu zdrowia lub historii leczenia;
- w szczególności należy zachować ostrożność wobec osób oferujących usługi medyczne, pseudomedyczne lub terapeutyczne, jeżeli sposób kontaktu lub zakres posiadanych przez nie informacji budzi wątpliwości;
- w razie podejrzenia wykorzystania danych dotyczących zdrowia przez osoby nieuprawnione można zgłosić ten fakt Policji oraz rozważyć podjęcie odpowiednich działań prawnych.
Bez względu na zakres danych osobowych, w przypadku otrzymania podejrzanych wiadomości, telefonów lub innych prób kontaktu, w których osoba kontaktująca się wykorzystuje Pani/Pana dane osobowe lub informacje dotyczące zdrowia, zalecamy zachowanie ostrożności, nieprzekazywanie dodatkowych danych oraz zweryfikowanie tożsamości osoby kontaktującej się.
W przypadku podejrzenia, że dane osobowe zostały wykorzystane niezgodnie z prawem, można zgłosić ten fakt Policji. Informacje o sposobie zgłoszenia przestępstwa znajdują się na stronie gov.pl:
https://www.gov.pl/web/gov/zglos-przestepstwo
Jakie działania zostały już podjęte?
W celu ograniczenia potencjalnych negatywnych skutków naruszenia Administrator:
- dokonał analizy zakresu naruszenia oraz oceny ryzyka dla praw i wolności osób, których dane dotyczą;
- zgłosił naruszenie ochrony danych osobowych Prezesowi Urzędu Ochrony Danych Osobowych;
- podjął decyzję o zawiadomieniu osób, których dane dotyczą, o naruszeniu, w tym poprzez niniejsze publiczne zawiadomienie w odniesieniu do osób, których nie można skutecznie zawiadomić bezpośrednio;
- przekazuje osobom, których dane dotyczą, informacje dotyczące potencjalnych konsekwencji naruszenia oraz zalecanych środków ostrożności, w szczególności możliwości zastrzeżenia numeru PESEL;
- pozostaje w kontakcie z podmiotem przetwarzającym w celu uzyskiwania aktualnych informacji dotyczących incydentu, jego skutków oraz dalszych działań podejmowanych w związku z naruszeniem.
W związku z incydentem MyDr, jako podmiot przetwarzający, podjął działania mające na celu ograniczenie jego skutków i zapobieżenie podobnym zdarzeniom w przyszłości, w szczególności:
- niezwłocznie opanował i zakończył incydent oraz wdrożył dodatkowe, ukierunkowane środki techniczne i organizacyjne;
- zaangażował wyspecjalizowaną firmę z zakresu cyberbezpieczeństwa w celu przeprowadzenia szczegółowej analizy incydentu;
- zgłosił incydent Centralnemu Biuru Zwalczania Cyberprzestępczości Policji i współpracuje z właściwymi organami;
- współpracuje z Ministerstwem Cyfryzacji, Centrum e-Zdrowia, CSIRT NASK oraz CSIRT Centrum e-Zdrowia;
- kontynuuje monitoring systemów w celu wykrywania ewentualnych skutków incydentu i reagowania na pojawiające się zagrożenia;
- prowadzi stały monitoring Internetu w celu ustalenia, czy dane objęte incydentem zostały upublicznione.
Na dzień sporządzenia niniejszego zawiadomienia Administrator nie posiada informacji wskazujących na publiczne ujawnienie lub wykorzystanie danych objętych incydentem.
Gdzie można uzyskać dalsze informacje?
W przypadku pytań wszelkie kwestie dotyczące przetwarzania danych osobowych oraz korzystania z praw związanych z przetwarzaniem danych osobowych można kierować do Inspektora Ochrony Danych. Z Inspektorem można kontaktować się w następujący sposób: listownie na adres: 73-200 Choszczno, ul. Drawieńska 32 z dopiskiem: Inspektor Ochrony Danych; lub przez email: iodo@otuzmiana.pl lub biuro@dbi-consulting.pl:
W sprawach dotyczących technicznych aspektów incydentu dodatkowe informacje można uzyskać od podmiotu przetwarzającego – MyDr Sp. z o.o. – pod adresem e-mail: dane@mydr.pl.
Z poważaniem
Beata Procajło
Kierownik Ośrodka Terapii Uzależnień ZMIANA

