
Ważna informacja dotycząca danych osobowych
Informacja dla pacjentów NZOZ Alma Med dotycząca cyberataku na system firmy MyDr, zakresu naruszenia historycznych danych oraz zalecanych środków ostrożności.
Szanowna Pani, Szanowny Panie,
informujemy o naruszeniu ochrony danych osobowych związanym z cyberatakiem na system elektronicznej dokumentacji medycznej MyDr, z którego wcześniej korzystał NZOZ Alma Med.
Chcemy wyraźnie podkreślić, że do ataku i skopiowania danych doszło w infrastrukturze firmy MyDr – zewnętrznego dostawcy oprogramowania – a nie w systemach informatycznych naszej placówki.
Od 2021 roku przykładamy szczególną wagę do ochrony danych pacjentów i przystąpiliśmy do zatwierdzonego przez Prezesa Urzędu Ochrony Danych Osobowych Kodeksu postępowania dotyczący ochrony danych osobowych w małych placówkach medycznych. Pozostajemy pod stałą opieką Inspektora Ochrony Danych, który wspiera nas również w prawidłowym przeprowadzeniu wszystkich działań związanych z tym zdarzeniem.
NZOZ Alma Med działa obecnie w ramach Ośrodka Zdrowia sp. z o.o., który – jako następca prawny NZOZ Alma Med sp. z o.o. – jest administratorem Pani/Pana danych i realizuje obowiązki informacyjne związane z tym zdarzeniem.
Co się wydarzyło?
Zgodnie z informacją przekazaną przez MyDr osoba nieuprawniona uzyskała dostęp do środowiska tej firmy i skopiowała zawartość przechowywanej w nim bazy danych. Zasadniczo zdarzenie objęło dane zapisane przed 12 kwietnia 2024 r., a w ograniczonej liczbie przypadków mogło również dotyczyć danych zawartych w anulowanych skierowaniach wystawionych po tej dacie.
Naruszenie nie nastąpiło w systemach zarządzanych przez NZOZ Alma Med. Dotyczy ono danych powierzonych firmie MyDr w związku z korzystaniem z dostarczanego przez nią oprogramowania.
Od 1 lutego 2026 r. nasza placówka pracuje w systemie KS-SOMED. Opisywany incydent nie dotyczy obecnie używanego przez nas systemu.
Jakich danych mogło dotyczyć naruszenie?
W zależności od informacji zapisanych w systemie MyDr naruszenie mogło obejmować:
* imię i nazwisko;
* numer PESEL i datę urodzenia;
* adres zamieszkania i dane kontaktowe;
* dane dotyczące ubezpieczenia;
* informacje dotyczące zdrowia, w tym historię wizyt, rozpoznania, wystawione recepty i przepisane leki;
* inne dane identyfikacyjne zapisane w systemie.
Otrzymuje Pani/Pan tę wiadomość, ponieważ MyDr wskazał Panią/Pana jako osobę objętą naruszeniem.
Czy dane zostały wykorzystane?
Według informacji przekazanych przez MyDr incydent został opanowany i nie ma dowodów na dalszy nieuprawniony dostęp do systemu. Prowadzony przez MyDr monitoring nie wykazał dotychczas publicznego udostępnienia ani niewłaściwego wykorzystania danych.
Nie można jednak całkowicie wykluczyć takiego ryzyka w przyszłości, dlatego przekazujemy tę informację oraz zalecane środki ostrożności.
Jakie mogą być konsekwencje?
Dane identyfikacyjne, w szczególności numer PESEL w połączeniu z imieniem, nazwiskiem i danymi kontaktowymi, mogą zostać wykorzystane do prób:
* wyłudzenia kredytu, pożyczki lub zawarcia innej umowy;
* podszywania się pod placówkę medyczną, aptekę, NFZ, bank lub inną instytucję;
* uzyskania dalszych informacji przy użyciu danych pacjenta;
* kierowania wiarygodnie wyglądających wiadomości lub telefonów wykorzystujących informacje dotyczące zdrowia.
Dane dotyczące zdrowia mogłyby również zostać wykorzystane w sposób naruszający prywatność lub dobra osobiste pacjenta.
Co warto zrobić?
Rekomendujemy przede wszystkim:
1. Zastrzec numer PESEL – bezpłatnie w aplikacji mObywatel, na stronie gov.pl albo w urzędzie gminy. Zastrzeżenie numeru PESEL nie utrudnia korzystania z opieki zdrowotnej ani realizacji recept.
2. Zachować ostrożność wobec telefonów i wiadomości dotyczących zdrowia, recept, wyników badań, płatności lub konieczności potwierdzenia danych.
3. Nie podawać przez telefon ani w wiadomości numeru PESEL, haseł, kodów SMS oraz danych karty płatniczej.
4. Nie otwierać linków ani załączników przesłanych przez nieznane osoby. W razie wątpliwości należy samodzielnie znaleźć oficjalny numer danej instytucji i skontaktować się z nią bezpośrednio.
5. Rozważyć włączenie uwierzytelniania dwuskładnikowego w bankowości elektronicznej, poczcie elektronicznej oraz innych ważnych usługach.
Co zrobiliśmy?
Po otrzymaniu szczegółowych informacji od MyDr:
* niezwłocznie włączyliśmy Inspektora Ochrony Danych w obsługę zdarzenia;
* przeanalizowaliśmy przekazany przez MyDr wykaz osób i zakres danych;
* realizujemy wymagane obowiązki wobec Prezesa Urzędu Ochrony Danych Osobowych;
* uruchomiliśmy indywidualne zawiadamianie osób wskazanych przez MyDr;
* przygotowaliśmy dla pracowników jednolite zasady udzielania informacji pacjentom.
Działania te prowadzimy we współpracy z Jamano sp. z o.o., zapewniającą naszej organizacji obsługę Inspektora Ochrony Danych.
Kontakt
W sprawach dotyczących danych przetwarzanych przez NZOZ Alma Med i Ośrodek Zdrowia sp. z o.o. można kontaktować się z naszym Inspektorem Ochrony Danych:
e-mail: rodo@jamano.pl
MyDr uruchomił również punkt kontaktowy dotyczący technicznych okoliczności incydentu:
e-mail: dane@mydr.pl
informacje dla pacjentów: https://pacjent.mydr.pl
Wiadomość ma charakter wyłącznie informacyjny. Nie prosimy w niej o przesłanie numeru PESEL, hasła, kodu SMS, danych karty płatniczej ani innych danych służących do potwierdzania tożsamości.
Z poważaniem
Ośrodek Zdrowia sp. z o.o.
NZOZ Alma Med sp. z o.o.
Spis treści: