Informacja o incydencie bezpieczeństwa danych osobowych


Komunikat
SALUTARI Sp. z o.o. informuje o incydencie bezpieczeństwa danych osobowych związanym z systemem informatycznym naszego podmiotu przetwarzającego, MyDr Sp. z o.o.
Zgodnie z informacjami przekazanymi przez MyDr, doszło do cyberataku skutkującego nieuprawnionym dostępem do środowiska informatycznego oraz skopiowaniem kopii zapasowej bazy danych z 12 kwietnia 2024 r. W odniesieniu do ograniczonej liczby osób incydent mógł także obejmować dane zawarte w anulowanych skierowaniach wystawionych po tej dacie.
Incydent mógł dotyczyć części pacjentów SALUTARI Sp. z o.o. W zależności od zakresu danych przetwarzanych w związku z udzielaniem świadczeń, potencjalnie objęte mogły być:
• imię i nazwisko
• adres zamieszkania lub pobytu
• adres e-mail i numer telefonu
• numer PESEL
• dane dotyczące zdrowia, w tym dane zawarte w dokumentacji medycznej
• dane dotyczące ubezpieczenia społecznego
• informacje o pracodawcy, jeżeli zostały przekazane
• dane przedstawiciela ustawowego albo osoby upoważnionej do dostępu do dokumentacji medycznej, jeżeli zostały wprowadzone do systemu
Według informacji przekazanych przez MyDr, dotychczas nie stwierdzono publicznego opublikowania ani wykorzystania danych objętych incydentem. MyDr kontynuuje monitoring dostępnych źródeł internetowych, w tym źródeł związanych z cyberprzestępczością. Brak potwierdzenia publikacji nie wyklucza jednak ryzyka związanego z nieuprawnionym pozyskaniem danych, dlatego przekazujemy zalecenia ostrożności.


Zalecane działania
Jeżeli otrzymali Państwo indywidualne zawiadomienie od SALUTARI Sp. z o.o. dotyczące tego incydentu, prosimy o zapoznanie się z jego treścią.
W szczególności zalecamy:
• Rozważenie nieodpłatnego zastrzeżenia numeru PESEL w aplikacji mObywatel, przez serwis gov.pl lub w urzędzie gminy.
• Zachowanie ostrożności wobec nieoczekiwanych e-maili, SMS-ów i telefonów odnoszących się do leczenia, wyników badań, recept, skierowań, płatności lub dokumentacji medycznej.
• Niepodawanie telefonicznie ani przez wiadomości haseł, kodów jednorazowych, kodów BLIK, danych karty płatniczej ani danych logowania.
• Nieotwieranie linków ani załączników przesłanych przez nieznane osoby lub w wiadomościach budzących wątpliwość.
• Zgłoszenie podejrzenia oszustwa Policji oraz zachowanie otrzymanej korespondencji i innych dowodów.
• Kontakt z innymi placówkami medycznymi, jeżeli zachodzi obawa wykorzystania numeru PESEL w procesie identyfikacji.
Zastrzeżenie PESEL jest dostępne bezpłatnie. Od 1 czerwca 2024 r. instytucje finansowe objęte obowiązkiem ustawowym, w tym banki, weryfikują status zastrzeżenia PESEL przed zawarciem m.in. umowy kredytu lub pożyczki.

Działania SALUTARI i MyDr
Po otrzymaniu informacji o incydencie SALUTARI Sp. z o.o. podjęła działania wynikające z obowiązków administratora danych, w tym dokonała oceny ryzyka dla osób, których dane dotyczą, oraz zgłosiła naruszenie Prezesowi Urzędu Ochrony Danych Osobowych.
Według informacji otrzymanych od MyDr, procesor podjął działania techniczne i organizacyjne obejmujące:
• odizolowanie systemów objętych incydentem oraz ograniczenie dostępu zewnętrznego;
• wycofanie dotychczasowych serwerów i utworzenie nowego środowiska;
• reset haseł i kluczy API oraz unieważnienie aktywnych sesji użytkowników;
• zamknięcie zidentyfikowanych ścieżek dostępu wykorzystanych przez osobę nieuprawnioną;
• wzmocnienie kontroli dostępu, monitoringu oraz mechanizmów wykrywania zagrożeń;
• współpracę z zewnętrznymi ekspertami cyberbezpieczeństwa, organami ścigania, CERT Polska, CSIRT NASK, Centrum e-Zdrowia i UODO.
Kontakt
W sprawach dotyczących przetwarzania danych osobowych przez SALUTARI Sp. z o.o. oraz realizacji praw wynikających z RODO prosimy o kontakt:
SALUTARI Sp. z o.o.
ul. Wolności 23B/59-61, Mielec
E-mail: recepcja@salutari.pl
Telefon: 177788403 wew. 100 lub 104

Prosimy również pamiętać, że osoba odbierająca telefony nie ma możliwości zweryfikować państwa tożsamości w związku z czym nie poda telefonicznie czy Państwa dane są objęte incydentem.

Informacje czy państwa dane są objęte incydentem można sprawdzić na rządowej stronie bezpiecznedane.gov.pl

W pytaniach dotyczących zakresu incydentu w systemie można kontaktować się z MyDr pod adresem: dane@mydr.pl lub na stronie internetowej pacjent.mydr.pl