Przejdź do treści

|

Pon – Pt: 8.00 – 18.00

Ważna informacja dotycząca danych osobowych

Informacja dla pacjentów NZOZ Alma Med dotycząca cyberataku na system firmy MyDr, zakresu naruszenia historycznych danych oraz zalecanych środków ostrożności.

Szanowna Pani, Szanowny Panie,

informujemy o naruszeniu ochrony danych osobowych związanym z cyberatakiem na system elektronicznej dokumentacji medycznej MyDr, z którego wcześniej korzystał NZOZ Alma Med.

Chcemy wyraźnie podkreślić, że do ataku i skopiowania danych doszło w infrastrukturze firmy MyDr – zewnętrznego dostawcy oprogramowania – a nie w systemach informatycznych naszej placówki.

Od 2021 roku przykładamy szczególną wagę do ochrony danych pacjentów i przystąpiliśmy do zatwierdzonego przez Prezesa Urzędu Ochrony Danych Osobowych Kodeksu postępowania dotyczący ochrony danych osobowych w małych placówkach medycznych. Pozostajemy pod stałą opieką Inspektora Ochrony Danych, który wspiera nas również w prawidłowym przeprowadzeniu wszystkich działań związanych z tym zdarzeniem.

NZOZ Alma Med działa obecnie w ramach Ośrodka Zdrowia sp. z o.o., który – jako następca prawny NZOZ Alma Med sp. z o.o. – jest administratorem Pani/Pana danych i realizuje obowiązki informacyjne związane z tym zdarzeniem.

Co się wydarzyło?

Zgodnie z informacją przekazaną przez MyDr osoba nieuprawniona uzyskała dostęp do środowiska tej firmy i skopiowała zawartość przechowywanej w nim bazy danych. Zasadniczo zdarzenie objęło dane zapisane przed 12 kwietnia 2024 r., a w ograniczonej liczbie przypadków mogło również dotyczyć danych zawartych w anulowanych skierowaniach wystawionych po tej dacie.

Naruszenie nie nastąpiło w systemach zarządzanych przez NZOZ Alma Med. Dotyczy ono danych powierzonych firmie MyDr w związku z korzystaniem z dostarczanego przez nią oprogramowania.

Od 1 lutego 2026 r. nasza placówka pracuje w systemie KS-SOMED. Opisywany incydent nie dotyczy obecnie używanego przez nas systemu.

Jakich danych mogło dotyczyć naruszenie?

W zależności od informacji zapisanych w systemie MyDr naruszenie mogło obejmować:

* imię i nazwisko;
* numer PESEL i datę urodzenia;
* adres zamieszkania i dane kontaktowe;
* dane dotyczące ubezpieczenia;
* informacje dotyczące zdrowia, w tym historię wizyt, rozpoznania, wystawione recepty i przepisane leki;
* inne dane identyfikacyjne zapisane w systemie.

Otrzymuje Pani/Pan tę wiadomość, ponieważ MyDr wskazał Panią/Pana jako osobę objętą naruszeniem.

Czy dane zostały wykorzystane?

Według informacji przekazanych przez MyDr incydent został opanowany i nie ma dowodów na dalszy nieuprawniony dostęp do systemu. Prowadzony przez MyDr monitoring nie wykazał dotychczas publicznego udostępnienia ani niewłaściwego wykorzystania danych.

Nie można jednak całkowicie wykluczyć takiego ryzyka w przyszłości, dlatego przekazujemy tę informację oraz zalecane środki ostrożności.

Jakie mogą być konsekwencje?

Dane identyfikacyjne, w szczególności numer PESEL w połączeniu z imieniem, nazwiskiem i danymi kontaktowymi, mogą zostać wykorzystane do prób:

* wyłudzenia kredytu, pożyczki lub zawarcia innej umowy;
* podszywania się pod placówkę medyczną, aptekę, NFZ, bank lub inną instytucję;
* uzyskania dalszych informacji przy użyciu danych pacjenta;
* kierowania wiarygodnie wyglądających wiadomości lub telefonów wykorzystujących informacje dotyczące zdrowia.

Dane dotyczące zdrowia mogłyby również zostać wykorzystane w sposób naruszający prywatność lub dobra osobiste pacjenta.

Co warto zrobić?

Rekomendujemy przede wszystkim:

1. Zastrzec numer PESEL – bezpłatnie w aplikacji mObywatel, na stronie gov.pl albo w urzędzie gminy. Zastrzeżenie numeru PESEL nie utrudnia korzystania z opieki zdrowotnej ani realizacji recept.

2. Zachować ostrożność wobec telefonów i wiadomości dotyczących zdrowia, recept, wyników badań, płatności lub konieczności potwierdzenia danych.

3. Nie podawać przez telefon ani w wiadomości numeru PESEL, haseł, kodów SMS oraz danych karty płatniczej.

4. Nie otwierać linków ani załączników przesłanych przez nieznane osoby. W razie wątpliwości należy samodzielnie znaleźć oficjalny numer danej instytucji i skontaktować się z nią bezpośrednio.

5. Rozważyć włączenie uwierzytelniania dwuskładnikowego w bankowości elektronicznej, poczcie elektronicznej oraz innych ważnych usługach.

Co zrobiliśmy?

Po otrzymaniu szczegółowych informacji od MyDr:

* niezwłocznie włączyliśmy Inspektora Ochrony Danych w obsługę zdarzenia;
* przeanalizowaliśmy przekazany przez MyDr wykaz osób i zakres danych;
* realizujemy wymagane obowiązki wobec Prezesa Urzędu Ochrony Danych Osobowych;
* uruchomiliśmy indywidualne zawiadamianie osób wskazanych przez MyDr;
* przygotowaliśmy dla pracowników jednolite zasady udzielania informacji pacjentom.

Działania te prowadzimy we współpracy z Jamano sp. z o.o., zapewniającą naszej organizacji obsługę Inspektora Ochrony Danych.

Kontakt

W sprawach dotyczących danych przetwarzanych przez NZOZ Alma Med i Ośrodek Zdrowia sp. z o.o. można kontaktować się z naszym Inspektorem Ochrony Danych:

e-mail: rodo@jamano.pl

MyDr uruchomił również punkt kontaktowy dotyczący technicznych okoliczności incydentu:

e-mail: dane@mydr.pl
informacje dla pacjentów: https://pacjent.mydr.pl

Wiadomość ma charakter wyłącznie informacyjny. Nie prosimy w niej o przesłanie numeru PESEL, hasła, kodu SMS, danych karty płatniczej ani innych danych służących do potwierdzania tożsamości.

Z poważaniem

Ośrodek Zdrowia sp. z o.o.
NZOZ Alma Med sp. z o.o.

Spis treści: