Informujemy, że dane pacjentów rejestrowanych do poradni urologicznej oraz ortopedycznej przetwarzane były w systemie MyDr.
Informacja nie ma związku z pracownią rezonansu magnetycznego ani innymi poradniami działającymi przy ul. Zielonej 19.
Co właściwie się stało?
W dniu 10 sierpnia serwis branżowy Zaufana Trzecia Strona jako jeden z pierwszych poinformował, że skontaktowali się z nim rzekomi sprawcy ataku, twierdzący, że przejęli dane ponad 18,8 mln Polek i Polaków (dokładnie 18 814 422 unikatowych numerów PESEL) z systemów firmy MyDr – dostawcy oprogramowania gabinetowego (EDM) wykorzystywanego przez tysiące lekarzy, gabinetów prywatnych i przychodni w całej Polsce. Informacja ta była wówczas jedynie potencjalnym zagrożeniem, niepotwierdzonym oficjalnie.
W dniu, 12 sierpnia, incydent ten został oficjalnie potwierdzony przez Ministerstwo Cyfryzacji. Wicepremier i minister cyfryzacji Krzysztof Gawkowski poinformował, że doszło do „nadzwyczajnego wycieku danych” sięgającego blisko 19 milionów osób, a wykradziona baza ma ponad 2 terabajty i obejmuje m.in. numery PESEL, dane kontaktowe, informacje o receptach, wizytach oraz historii leczenia.
Jak wynika z informacji Ministerstwa Cyfryzacji przekazanych mediom, z oprogramowania MyDr korzystało ok. 12 tysięcy podmiotów – i, co istotne, nie są to wyłącznie prywatne, komercyjne gabinety i przychodnie. System MyDr EDM wykorzystywany jest również przez placówki realizujące świadczenia w ramach kontraktów z NFZ oraz jest zintegrowany z rządową Platformą P1 (e-recepty, e-skierowania, e-zwolnienia). Oznacza to, że skala potencjalnie dotkniętych osób i placówek jest szersza, niż mogłoby się wydawać na pierwszy rzut oka.
Wyciek pochodzi z systemu MyDr, który kapitałowo jest połączony z platformą ZnanyLekarz, jednak same systemy informatyczne są od siebie rozdzielone. Na dzień dzisiejszy nie potwierdzono wycieku danych z samej platformy ZnanyLekarz (np. z systemu rezerwacji wizyt) – incydent dotyczy wyłącznie oprogramowania gabinetowego MyDr.
Dlaczego to tak istotne dla Państwa?
Jeśli Państwo, Państwa bliscy lub pacjenci korzystali kiedykolwiek z usług lekarza lub przychodni posługującej się systemem MyDr do prowadzenia dokumentacji medycznej, umawiania wizyt czy wystawiania recept – niezależnie od tego, czy była to placówka komercyjna czy realizująca świadczenia z NFZ – istnieje realne ryzyko, że Państwa dane osobowe i medyczne znalazły się w wykradzionym zbiorze.
Zalecenia – co warto zrobić
Zalecam niezwłoczne zastrzeżenie swojego numeru PESEL. Zastrzeżenie jest bezpłatne, można je w każdej chwili wycofać, a skutecznie utrudnia wykorzystanie danych do zaciągnięcia kredytu, pożyczki czy innych zobowiązań na Państwa dane. Sam wicepremier Gawkowski podkreślił, że jest to „podstawowa, elementarna higiena cyfrowa”, a zastrzeżenie w aplikacji mObywatel trwa około pięciu sekund. Instrukcję krok po kroku znajdą Państwo na oficjalnej stronie rządowej: https://www.gov.pl/web/gov/zastrzez-swoj-numer-pesel-lub-cofnij-zastrzezenie
Zastrzeżenia można dokonać online przez aplikację mObywatel, portal mObywatel.gov.pl lub osobiście w urzędzie gminy/miasta.
2. Alerty BIK
Zalecam również zamówienie usługi Alerty BIK w Biurze Informacji Kredytowej. Usługa ta powiadamia Państwa niezwłocznie, gdy w BIK złożone zostanie zapytanie o Państwa dane w związku z wnioskiem kredytowym – co pozwala szybko wykryć próbę wyłudzenia kredytu na Państwa dane. Informacje o usłudze, korzyściach i sposobie zamówienia znajdują się na stronie: https://www.bik.pl/zamow-alerty-bik
3. Weryfikacja w serwisie Bezpieczne Dane
Serwis bezpiecznedane.gov.pl – rządowe narzędzie, które od 2023 r. pozwala sprawdzić e-mail/login/PESEL/telefon pod kątem znanych wycieków – nie zawiera jednak jeszcze danych z incydentu MyDr. Wicepremier Gawkowski zapowiedział, że dane trafią tam „sukcesywnie”, ale proces może potrwać kilka dni, ponieważ administratorami danych są tysiące pojedynczych placówek medycznych korzystających z MyDr, a nie sama firma MyDr. Oznacza to, że na dzień dzisiejszy nie ma możliwości jednoznacznego sprawdzenia czy dane konkretnego pracownika lub pacjenta znajdują się w wycieku.
Proszę zachować szczególną czujność wobec nietypowych wiadomości SMS, e-mail i telefonów – zwłaszcza podszywających się pod banki, urzędy, ZUS czy placówki medyczne, powołujących się na Państwa dane osobowe lub medyczne. Nie klikajcie Państwo w podejrzane linki i nie podawajcie danych logowania na żądanie takich kontaktów.
Informacja dla lekarzy prowadzących gabinety prywatne w systemie MyDr oraz będących właścicielami przychodni wykorzystujących MyDr
Zwracam się także bezpośrednio do lekarzy prowadzących prywatne gabinety lekarskie z użyciem oprogramowania MyDr, jak i do właścicieli przychodni oraz placówek (w tym realizujących kontrakty z NFZ) korzystających z tego systemu: proszę nie ignorować komunikatów w tej sprawie zarówno z podmiotu odpowiedzialnego za system MyDr jak również Ministerstwa Cyfryzacji bądź innych instytucji rządowych. Zgodnie z RODO to właśnie Państwa prywatny gabinet lekarski lub przychodnia – jako podmiot decydujący o celach i sposobach przetwarzania danych pacjentów – jest administratorem danych osobowych, a MyDr występuje wyłącznie jako podmiot przetwarzający (procesor) na Państwa zlecenie. W praktyce oznacza to, że to Państwo w pierwszej kolejności odpowiadają za bezpieczeństwo tych danych, w tym za ocenę ryzyka, ewentualne zgłoszenie naruszenia do Prezesa UODO oraz poinformowanie swoich pacjentów, jeśli ich dane zostały objęte incydentem. Rekomenduję kontakt z dostawcą (MyDr) w celu potwierdzenia zakresu incydentu dotyczącego Państwa placówki oraz konsultację z inspektorem ochrony danych.
Jeśli chcecie Państwo uzyskać więcej informacji o incydencie zachęcam do zapoznania się z poniższymi artykułami: