Szanowni Państwo,
Zwracamy się do Państwa z pilną i ważną wiadomością dotyczącą bezpieczeństwa danych osobowych przetwarzanych w systemie naszego partnera obsługującego MyDr EDM uległ awarii, która jak się okazało była skutkiem ataku cyfrowego przestępcy.
Charakter naruszenia
Wyniki analizy przeprowadzonej przez MyDr przy wsparciu ekspertów ds. analizy forensic wskazują, że nieuprawniona strona trzecia uzyskała dostęp do środowiska i skopiowała z niego zawartość bazy danych przechowywanej w chmurze MyDr, zawierającą dane sprzed 12 kwietnia 2024 roku, a w przypadku ograniczonej liczby osób – również dane osobowe zawarte w anulowanych skierowaniach.
System EDM firmy MyDr został zabezpieczony i pozostaje w pełni sprawny.
Chcielibyśmy podkreślić, że nie oznacza to, iż dane przetwarzane przez Państwa organizację zostały wykorzystane lub upublicznione. Zespoły MyDr oraz zewnętrzni eksperci stale monitorują sytuację i na dzień wysłania tego komunikatu nie wykryli żadnych dowodów na to, że dane objęte tym incydentem zostały upublicznione.
Analiza forensic przeprowadzona przez MyDr potwierdziła, że incydent został opanowany i nie ma dowodów na dalszy nieuprawniony dostęp do systemów.
Kategorie osób i dane osobowe, których dotyczy incydent
Dane, których dotyczy naruszenie, mogą obejmować, w odniesieniu do poszczególnych kategorii osób:
Pacjenci: imię, nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL, dane dotyczące zdrowia oraz dane dotyczące ubezpieczenia społecznego (jeśli zostały podane), informacje dotyczące pracodawcy danej osoby oraz inne dane umożliwiające identyfikację.
Przedstawiciele prawni pacjenta lub osoby upoważnione do wglądu w dokumentację medyczną pacjenta (jeśli dotyczy): imię, nazwisko, adres zamieszkania, dane kontaktowe oraz numer PESEL, a także informacja o stopniu pokrewieństwa lub rodzaju relacji z pacjentem.
Możliwe konsekwencje incydentu
- Osoby trzecie mogą podjąć próbę uzyskania na Pani / Pana szkodę, pożyczek w instytucjach pozabankowych np. przez internet lub telefonicznie, bez konieczności okazywania dokumentu tożsamości
- Pani / Pana dane osobowe mogą zostać wykorzystane np. do oddania głosu w głosowaniu nad środkami budżetu obywatelskiego tym samym skorzystać z Pana / Pani praw obywatelskich.
- Pana / Pani dane osobowe mogą zostać wykorzystane przez osobę trzecią do próby wyłudzenia ubezpieczenia.
- Osoby trzecie mogą podjąć próbę zawarcia na Pana / Pani szkodę umów cywilno-prawnych.
- Pana / Pani dane osobowe mogą zostać wykorzystane przez osoby trzecie do ukrycia swojej tożsamości, np. przy otrzymywaniu mandatu
- Incydent mógł również dotyczyć danych dotyczących zdrowia; gdyby dane dotyczące zdrowia
zostały wykorzystane bez zgody danej osoby, takie nieuprawnione wykorzystanie mogłoby naruszać
prawa osób fizycznych, w szczególności gdyby osoby trzecie próbowały wykorzystać te informacje:
- w sposób niekorzystny dla tych osób, w tym prowadzący do naruszenia ich praw lub gorszego traktowania w środowisku zamieszkania;
- w celu popełnienia oszustwa, np. poprzez kontaktowanie się z osobą lub jej bliskimi w celu zaoferowania alternatywnych metod leczenia chorób, które u niej zdiagnozowano.
Podjęliśmy wszelkie możliwe działania zaradcze aby zapobiec i zminimalizować skutki naruszenia, działania te wraz z okolicznościami naruszenia są dokumentowane.
W celu zminimalizowania ewentualnych negatywnych skutków wycieku zalecamy aby Państwo:
- Ignorowali nieoczekiwane wiadomości, w szczególności od nieznanych nadawców,
- Zachowali ostrożność w sytuacji odbierania połączeń telefonicznych od nieznanych numerów telefonów.
- Założyli konto w systemie informacji kredytowej lub gospodarczej w celu dodatkowego zabezpieczenia swoich danych przed nieuprawnionym wykorzystaniem.
- Zastrzegli numer PESEL
Jeśli dowie się Pani / Pan o wykorzystaniu Pani / Pana danych osobowych przez osobę nieuprawnioną, prosimy o jak najszybsze przekazanie nam tej informacji oraz powiadomienia właściwych organów w celu zapobieżenia tzw. „kradzieży tożsamości”.
Całą sytuację traktujemy niezwykle poważnie. Atak na system i naruszenie bezpieczeństwa danych zostały zgłoszone do organów ścigania oraz do instytucji państwowych zajmujących się ochroną danych osobowych.
Zrobiliśmy wszystko, aby skutki naruszenia były jak najmniej dla Państwa odczuwalne, niemniej za całe zdarzenie serdecznie przepraszamy.
W związku z tym incydentem został udostępniony dedykowany, pojedynczy punkt kontaktowy dla pacjentów: dane@mydr.pl, aby odpowiadać na ich pytania dotyczące zakresu incydentu.
Dodatkowe informacje mogą uzyskać Państwo, kontaktując się z naszym Inspektorem Ochrony Danych: iod.ada-med@abi-tech.pl