Administrator
CM PULS Spółka z ograniczoną odpowiedzialnością
ul. Szkolna 7, 39-460 Nowa Dęba
Co się stało?
Z przykrością informujemy, że system naszego podmiotu przetwarzającego, tj. MyDr Sp. z o.o. z siedzibą w Warszawie, padł ofiarą cyberataku, w wyniku którego doszło do naruszenia poufności Pani/Pana danych osobowych oraz danych osobowych Pani/Pana przedstawiciela ustawowego lub osoby upoważnionej do dostępu do dokumentacji medycznej.
Chcielibyśmy podkreślić, że nie oznacza to, że Pani/Pana dane zostały odczytane, wykorzystane lub upublicznione. Zespoły MyDr oraz zewnętrzni eksperci stale monitorują sytuację i nie wykryli, aby dane objęte incydentem zostały publicznie udostępnione. Przeprowadzone przez MyDr analizy śledcze potwierdziły, że incydent został opanowany oraz że nie ma dowodów wskazujących na dalszy nieuprawniony dostęp do systemów.
Ustalenia dokonane przez MyDr przy wsparciu ekspertów zajmujących się analizą śledczą wskazują, że incydent obejmował ograniczony zakres danych przed 12 kwietnia 2024 r., z wyjątkiem nielicznych przypadków, w których mógł również objąć dane zawarte w anulowanych skierowaniach na badania medyczne wystawione po tej dacie.
Wśród danych objętych incydentem mogły znaleźć się Pani/Pana: imię, nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL, dane dotyczące zdrowia, ubezpieczenia społecznego i — jeśli zostały podane — informacje dotyczące pracodawcy lub inne dane identyfikacyjne.
Zakres danych objętych incydentem mógł również zawierać dane Pani/Pana przedstawiciela ustawowego lub osoby upoważnionej do dostępu do dokumentacji medycznej. W zależności od zakresu informacji przekazanych przez tę osobę może to dotyczyć takich danych jak: imię i nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL oraz informacja o stopniu pokrewieństwa lub rodzaju relacji z pacjentem.
Mimo że prowadzony przez MyDr stały monitoring nie wykazał dotychczas żadnych przypadków wykorzystania ani publicznego ujawnienia danych, nie można wykluczyć, że ze względu na charakter incydentu w określonych okolicznościach może on potencjalnie wiązać się z wysokim ryzykiem dla praw lub wolności osób, których dane zostałyby niewłaściwie wykorzystane. Chcemy pomóc Pani/Panu zachować bezpieczeństwo na wypadek zmiany okoliczności, dlatego przekazujemy informacje o ewentualnych konsekwencjach oraz zalecanych środkach ostrożności.
Jakie ewentualne konsekwencje zidentyfikowaliśmy?
Wśród danych objętych naruszeniem mógł znajdować się numer PESEL, który w połączeniu z imieniem i nazwiskiem oraz danymi kontaktowymi, w określonych sytuacjach, mógłby posłużyć osobom nieuprawnionym do działań niezgodnych z prawem. Jeśli dane te zostałyby publicznie ujawnione, mogłyby zostać użyte do:
- zaciągnięcia kredytu, pożyczki lub zawarcia innych umów bez Pani/Pana wiedzy;
- uzyskania dostępu do Pani/Pana danych zdrowia w instytucjach medycznych, w których uwierzytelnianie następuje przy pomocy numeru PESEL.
Incydent mógł również dotyczyć danych dotyczących zdrowia, których nieuprawnione użycie może naruszać Pani/Pana prawa, w szczególności gdyby osoby trzecie próbowały wykorzystać te informacje:
- w sposób niekorzystny dla Pani/Pana, w tym prowadzący do naruszenia praw lub gorszego traktowania;
- w celu dokonania oszustwa, np. poprzez zaoferowanie alternatywnych metod leczenia zdiagnozowanych chorób.
Raz jeszcze podkreślamy, że warto zachować ostrożność i czujność, jednak na obecnym etapie monitoring MyDr nie wykazał żadnych przypadków wykorzystania ani publicznego ujawnienia danych. Nie ma zatem powodów do niepokoju.
Jakie działania może Pan/Pani podjąć?
W przypadku numeru PESEL:
- Można bezpłatnie zastrzec numer PESEL w aplikacji mObywatel, na stronie mObywatel.gov.pl lub osobiście w Urzędzie Gminy (Miasta). Zastrzeżenie nie blokuje rejestracji u lekarza, realizacji recepty ani załatwiania spraw urzędowych. Więcej informacji.
- Można poinformować inne placówki medyczne, że osoby trzecie mogą próbować wykorzystać Pani/Pana PESEL do autoryzacji.
W przypadku danych dotyczących zdrowia:
- w razie potwierdzenia wykorzystania danych przez osoby nieuprawnione może Pani/Pan dochodzić ochrony praw na podstawie właściwych przepisów, w tym Kodeksu cywilnego;
- warto zachować szczególną ostrożność wobec kontaktów z nieznanymi osobami, które znają historię zdrowia i proponują usługi medyczne, pseudomedyczne lub terapeutyczne.
Bez względu na zakres danych osobowych, w przypadku podejrzenia ich bezprawnego wykorzystania można zgłosić to na Policję. Informacje o sposobie zgłoszenia.
Podkreślamy ponownie, że prowadzony przez MyDr monitoring nie wykazał dotychczas żadnych przypadków wykorzystania ani publicznego ujawnienia danych.
Jakie działania zostały już podjęte?
- MyDr niezwłocznie opanował i zakończył incydent oraz wdrożył dodatkowe środki techniczne i organizacyjne;
- zaangażował wyspecjalizowaną firmę z zakresu cyberbezpieczeństwa;
- zgłosił incydent Centralnemu Biuru Zwalczania Cyberprzestępczości Policji i współpracuje z nim;
- współpracuje z Ministerstwem Cyfryzacji, Centrum e-Zdrowia, CSIRT NASK i CSIRT Centrum e-Zdrowia;
- współpracuje z Urzędem Ochrony Danych Osobowych;
- kontynuuje monitoring systemów;
- prowadzi monitoring internetu w celu wykrycia ewentualnego upublicznienia danych.
Nasza placówka, jako administrator Pani/Pana danych osobowych, po otrzymaniu zawiadomienia od MyDr Sp. z o.o. dokonała zgłoszenia naruszenia Prezesowi Urzędu Ochrony Danych Osobowych.
Gdzie można uzyskać dalsze informacje?
CM PULS nie posiada informacji, jakie dane poszczególnych osób zostały objęte naruszeniem.
W przypadku pytań dotyczących zakresu incydentu prosimy o kontakt pod adresem dane@mydr.pl lub przez stronę pacjent.mydr.pl.
Z poważaniem
Dominik Murias
Prezes Zarządu
CM PULS Sp. z o.o.