Informacja o incydencie bezpieczeństwa, będącym naruszeniem bezpieczeństwa danych osobowych u dostawcy systemu (MyDr), będącym naszym podmiotem przetwarzającym

 

Szanowny Panie/Pani

NZOZ Ber-Med w Wieliszewie  jako Administrator danych osobowych, informuje o naruszeniu ochrony Pani/Pana danych osobowych, które nastąpiło u naszego dostawcy oprogramowania firmy MyDr.

  1. Opis oraz analiza naruszenia

W związku z komunikatami Urzędu Ochrony Danych Osobowych,  Ministerstwa Cyfryzacji oraz firmy MyDr, a także potwierdzeniem że doszło do nieuprawnionego dostępu zewnętrznego podmiotu do baz danych tego dostawcy,  podjęliśmy natychmiastowe działania weryfikacyjne, aby ustalić, czy i w jakim stopniu incydent ten dotyczy danych pacjentów również naszej placówki. Na chwilę obecną tzn. 7.09.2026 MyDr poinformowało nas jako Administratora, że naruszenie dotyczy także danych osobowych, dla których Administratorem jest NZOZ Ber-Med w Wieliszewie, w tym Pana/Pani danych osobowych

W świetle ustaleń przekazanych prze MyDr udało się zawęzić, że naruszenie miało miejsce w czasie od 24 czerwca 2026 do 1 lipca 2026, kiedy to zanotowano ostatnią aktywność nieuprawnionej osoby trzeciej w infrastrukturze chmurowej MyDr, udało się także zawęzić kategorie danych do danych archiwalnych tzn. umieszczonych w  bazie przez 12 kwietnia 2024 oraz w niewielkiej liczbie dotyczących anulowanych e-skierowań

  1. Kategorie danych, których dotyczy naruszenie

Imię i nazwisko

PESEL

Adres zamieszkania

Dane kontaktowe

Dane dotyczące zdrowia

Dane dotyczące ubezpieczenia społecznego

Dane dotyczące pracodawcy

Dane dotyczące osoby upoważnionej do wglądu w dokumentację, opiekuna prawnego

  1. Przeprowadziliśmy analizę ryzyka, która wykazała ryzyko naruszenia dla praw i wolności osoby, której dane dotyczą, co powoduje możliwość wystąpienia negatywnych skutków, w szczególności:
  • naruszenie prywatności,
  • ryzyko wykorzystania informacji przez osoby nieuprawnione
  • ryzyko nieuprawnionego rozpowszechniania informacji dotyczących zdrowia
  • dyskomfort, stres w związku z rozpowszechnianiem danych osobowych bez wiedzy osoby, której dane dotyczą

W szczególności, jeśli dane te zostałyby publicznie ujawnione, mogłyby zostać użyte przez osoby nieuprawnione do:

  • zaciągnięcia kredytu lub pożyczki lub zawarcia innych umów bez wiedzy podmiotu danych;
  • uzyskania dostępu do danych podmiotu danych dotyczących zdrowia w instytucjach medycznych, w których uwierzytelnianie osób następuje przy pomocy numeru PESEL.

Przy ocenie ryzyka administrator wziął pod uwagę, iż w przypadku danych dotyczących zdrowia, ich nieuprawnione użycie może naruszać prawa podmiotów danych, w szczególności, gdyby osoby trzecie próbowały wykorzystać te informacje:

  • w sposób niekorzystny dla podmiotu danych, w tym prowadzący do gorszego traktowania w środowisku zamieszkania;
  • w celu dokonania oszustwa, np. poprzez kontakt z podmiotem danych lub jego bliskimi w celu zaoferowania alternatywnych metod leczenia zdiagnozowanych chorób podmiotu danych.
  1. Aby zniwelować wystąpienie negatywnych skutków naruszenia dla praw i wolności osoby której dane dotyczą, a także zapobiec podobnych sytuacji w przyszłości Administrator razem z Inspektorem Ochrony Danych oraz pozostając na bieżąco w kontakcie z podmiotem przetwarzającym tj. MyDr, zastosował poniższe działania i wprowadził środki zaradcze
  • niezwłocznie podjął działania wyjaśniające,
  • dokonał analizy ryzyka naruszenia praw i wolności,
  • zgłosił naruszenie Prezesowi Urzędu Ochrony Danych Osobowych,
  • wdrożył działania organizacyjne mające zapobiegać podobnym zdarzeniom w przyszłości (m.in. wzmocnienie zasad weryfikacji umów z podmiotami przetwarzającymi, dogłębna analiza na etapie wyboru podmiotu przetwarzającego.
  1. Rekomendowane działania dla Państwa

W  celu minimalizacji potencjalnego ryzyka zalecamy podjęcie następujących kroków

  • Śledzenie komunikatów na stronie uodo.gov.pl
  • Zastrzeżenie numeru PESEL: Rekomendujemy bezpłatne zastrzeżenie numeru PESEL za pomocą aplikacji mObywatel lub serwisu gov.pl
  • Weryfikacja w rządowej bazie: bezpiecznedane.gov.pl
  • Czujność na phishing: Prosimy o szczególną ostrożność przy odbieraniu wiadomości e-mail oraz SMS od nieznanych nadawców, pisanych łamaną polszczyzną, zwłaszcza zawierających podejrzane linki, informację o niedopłatach
  1. Dodatkowe rekomendacje od MyDr

W związku z incydentem skutkującym naruszeniem poufności danych osobowych, dla których Administratorem jest  między innymi Ber-Med. w Wieliszewie został stworzony dedykowany, pojedynczy punkt kontaktowy dla pacjentów: dane@mydr.pl

Przygotowano również zestaw często zadawanych pytań (FAQ’S), dostępny na stronie internetowej https://pacjent.mydr.pl.

W razie pytań i wątpliwości dotyczących zdarzenia prosimy o kontakt z naszym Inspektorem Ochrony Danych Arkadiuszem Zielińskim pisząc na adres arkadiusz.zielinski@safeguard.com.pl

 

 

Dyrektor NZOZ Ber-Med. Wieliszew

Joanna Berlińska

This will close in 120 seconds