W ostatnich dniach pojawiły się informacje o możliwym poważnym incydencie bezpieczeństwa dotyczącym systemów MyDr, wykorzystywanych przez placówki medyczne.
| Zaufana Trzecia Strona opisuje kontakt ze sprawcami, którzy twierdzą, że weszli w posiadanie danych pacjentów i dysponują bazą zawierającą ponad 18,8 mln unikalnych numerów PESEL. https://zaufanatrzeciastrona.pl/post/hakerzy-twierdza-ze-ukradli-dane-ponad-18-milionow-polek-i-polakow-z-firmy-mydr/ |
Na obecnym etapie nie należy przesądzać, czy deklaracje sprawców co do zakresu pozyskanych danych są prawdziwe ani czy zdarzenie dotyczy wszystkich placówek korzystających z systemów MyDr.
Co powinna zrobić placówka?
W typowym modelu to placówka medyczna jest administratorem danych pacjentów, a dostawca systemu przetwarza je na jej zlecenie (na gruncie RODO jest podmiotem przetwarzającym). Oznacza to, że incydent po stronie dostawcy może rodzić obowiązki również po stronie placówki.
W pierwszej kolejności warto:
- sprawdzić komunikaty otrzymane od MyDr,
- ustalić, czy incydent dotyczy danych pacjentów Twojej placówki,
- uzyskać informacje o zakresie danych, liczbie osób i charakterze nieuprawnionego dostępu,
- ocenić ryzyko dla pacjentów,
- zdecydować, czy naruszenie wymaga zgłoszenia Prezesowi UODO.
RODO zobowiązuje podmiot przetwarzający do poinformowania administratora o stwierdzonym naruszeniu bez zbędnej zwłoki, a także do pomocy w wykonywaniu obowiązków związanych z bezpieczeństwem danych.
Czy trzeba zgłaszać naruszenie do UODO?
Nie każde naruszenie wymaga zgłoszenia.
Jeżeli jednak naruszenie może powodować ryzyko dla praw lub wolności osób fizycznych, administrator powinien zgłosić je Prezesowi UODO bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od jego stwierdzenia.
W przypadku danych pacjentów ocena powinna być szczególnie uważna, ponieważ dane dotyczące zdrowia należą do szczególnych kategorii danych osobowych.
Jeżeli naruszenie może powodować wysokie ryzyko dla pacjentów, może powstać również obowiązek ich zawiadomienia.
Nie czekaj wyłącznie na dalsze komunikaty
Jeżeli placówka korzysta z MyDr, samo oczekiwanie na kolejne informacje od dostawcy może nie być wystarczające. Warto aktywnie ustalić, czy incydent dotyczy danych przetwarzanych przez placówkę i udokumentować przeprowadzoną ocenę.
Nawet decyzja o braku zgłoszenia powinna mieć swoje uzasadnienie. RODO wymaga bowiem dokumentowania naruszeń, ich skutków i podjętych działań.
Korzystasz z MyDr? Możemy pomóc
Pomagamy placówkom medycznym ocenić, czy incydent dotyczy ich danych, przygotować pytania do dostawcy, przeprowadzić ocenę ryzyka oraz ustalić, czy konieczne jest zgłoszenie naruszenia do Prezesa UODO lub zawiadomienie pacjentów.
Jeżeli Twoja placówka korzysta z MyDr albo otrzymała informację o incydencie, zapraszamy do kontaktu.
Pomożemy ustalić, jakie działania należy podjąć.