Wyciek danych z MyDr: co możesz zrobić teraz, zanim pojawią się kolejne fakty
Urząd Ochrony Danych Osobowych potwierdził, że odpowiednie służby prowadzą działania wyjaśniające okoliczności incydentu cyberbezpieczeństwa w systemach firmy MyDr. Obowiązek powiadomienia osób dotkniętych naruszeniem spoczywa na administratorach danych, czyli placówkach medycznych i lekarzach, którzy korzystali z usług tej spółki. Poniżej wyjaśniamy, co z tego wynika dla ciebie jako pacjenta i jak działać, nie czekając na kolejne oświadczenia.
Najważniejsze:
- Obowiązek poinformowania pacjentów o naruszeniu ich danych spoczywa na administratorach, czyli konkretnych przychodniach i gabinetach korzystających z MyDr, nie na samej spółce.
- UODO zaleca zastrzeżenie numeru PESEL i szczególną ostrożność wobec podejrzanych telefonów, maili i SMS-ów.
Kto ma obowiązek cię powiadomić i dlaczego to ważne rozróżnienie
W przypadku incydentów dotyczących systemów dostarczanych przez zewnętrznych dostawców technologii często dochodzi do nieporozumienia: pacjenci czekają na wiadomość od firmy, której nazwy nigdy nie słyszeli, tymczasem prawo nakłada obowiązek powiadomienia na kogoś zupełnie innego. Zgodnie z zasadami wynikającymi z RODO to administrator danych, czyli przychodnia, gabinet lub szpital, który korzystał z danego systemu, musi ocenić ryzyko i jeśli uzna, że jest ono realne, poinformować osoby, których dane dotyczą. UODO wprost przypomina, że ten obowiązek spoczywa na administratorach, a nie na samej spółce świadczącej usługę techniczną.
Czytaj także: Po wycieku z MyDr warto zastrzec PESEL. Nikt nie weźmie wtedy kredytu na twoje dane, a bank wstrzyma dużą wypłatę
Praktyczna konsekwencja jest taka, że nie należy czekać na jeden centralny komunikat: informacja, jeśli w ogóle do ciebie trafi, powinna przyjść od konkretnej placówki medycznej, z której usług korzystałeś.
Co zrobić od razu, nie czekając na potwierdzenie
UODO wskazuje, że gdy administrator uzna, iż istnieje ryzyko wykorzystania danych, i powiadomi cię o incydencie, powinieneś podjąć działania ograniczające ewentualne negatywne konsekwencje. Warto jednak nie czekać biernie na takie powiadomienie, lecz działać profilaktycznie. Urząd wymienia konkretne kroki:
- Zastrzeżenie numeru PESEL, utrudnia wyłudzenie kredytu i inne formy kradzieży tożsamości.
- Zachowanie szczególnej ostrożności przy podawaniu danych przez internet lub telefon, by nie ułatwiać osobom o nieuczciwych zamiarach pozyskania dodatkowych informacji.
- Dokładna analiza otrzymywanych wiadomości SMS i e-mail pod kątem prób phishingu, których celem może być wyłudzenie danych lub uzyskanie dostępu do kont bankowych i innych usług.
Wyciek danych medycznych jest szczególnie wrażliwy, bo dane tego rodzaju mogą być wykorzystane do spersonalizowanych prób wyłudzenia: ktoś, kto zna twoje dane medyczne, może budować bardziej wiarygodne scenariusze kontaktu niż w przypadku masowego spamu opartego wyłącznie na adresie e-mail. Dlatego ostrożność wobec nieoczekiwanych telefonów i wiadomości jest tu ważniejsza niż w typowym wycieku danych handlowych.
Procedury UODO: od zgłoszenia do ewentualnej kary
Jeśli uważasz, że administrator danych naruszył twoje prawa wynikające z RODO, możesz skontaktować się z Urzędem Ochrony Danych Osobowych. UODO dysponuje różnymi środkami nadzorczymi wobec administratorów, którzy nie wywiązują się ze swoich obowiązków, przy czym kara finansowa nie jest jedynym ani automatycznym rozwiązaniem.
Co pozostaje otwarte obecnie
Okoliczności incydentu są nadal wyjaśniane przez służby. UODO informuje, powołując się na Ministerstwo Cyfryzacji, że odpowiednie organy prowadzą działania mające na celu ustalenie okoliczności zdarzenia. Oznacza to, że część faktów dotyczących zakresu naruszenia, rodzaju danych i tego, które konkretnie placówki oraz osoby są nim objęte, nie jest jeszcze publicznie potwierdzona.
Z punktu widzenia pacjenta najważniejsze pytania pozostają bez odpowiedzi: czy moje konkretne dane rzeczywiście wyciekły i czy trafiły w niepowołane ręce. Do momentu, gdy administrator twoich danych medycznych nie wyśle stosownego powiadomienia lub nie pojawi się wiarygodne narzędzie weryfikacyjne zasilone danymi z tego incydentu, nie ma sposobu na jednoznaczne ustalenie tego faktu. Właśnie dlatego działania profilaktyczne opisane powyżej są sensowne niezależnie od ostatecznego potwierdzenia.
Najczęściej zadawane pytania
Czy muszę sam kontaktować się z placówką medyczną w sprawie wycieku?
Nie musisz, ale masz do tego prawo. Możesz zwrócić się do administratora danych, czyli placówki, z żądaniem wyjaśnienia, czy twoje dane były objęte incydentem i na jakich zasadach są przetwarzane. To twoje prawo wynikające z RODO.
Co powinienem zrobić, jeśli placówka nie odpowiada na moje pytania?
Masz prawo domagać się od administratora danych wyjaśnień dotyczących przetwarzania twoich danych. Jeśli placówka nie realizuje twoich praw, możesz zwrócić się do Prezesa UODO, który dysponuje odpowiednimi uprawnieniami nadzorczymi.
Czy zastrzeżenie numeru PESEL wystarczy, by być bezpiecznym?
UODO traktuje zastrzeżenie PESEL jako jeden z kilku rekomendowanych kroków, nie jako jedyne zabezpieczenie. Równie ważna jest ostrożność wobec nieoczekiwanych telefonów i wiadomości oraz unikanie podawania dodatkowych danych osobom, których tożsamości nie możesz zweryfikować.
Czy UODO automatycznie nałoży karę na administratora, który nie powiadomił pacjentów?
Nie. Decyzję o ewentualnej karze Prezes UODO podejmuje indywidualnie. UODO dysponuje różnymi środkami nadzorczymi i stosuje je odpowiednio do okoliczności sprawy.
Materiał przygotowany z wykorzystaniem narzędzi sztucznej inteligencji.
Fot. Ann H / Pexels









