Wyciek danych MyDR – co robić podpowiada UODO

W ostatnich dniach branżą medyczną i pacjentami w całej Polsce wstrząsnęła wiadomość o masowym wycieku danych z popularnego systemu do obsługi placówek medycznych MyDr. W ręce niepowołanych osób mogły trafić nie tylko imiona, nazwiska czy numery telefonów, ale przede wszystkim wrażliwe dane zdrowotne oraz numery PESEL setek tysięcy pacjentów. Co ten incydent oznacza w praktyce, jak uchronić się przed wyłudzeniem tożsamości i jakie obowiązki nakłada na placówki medyczne UODO odpowiada sam Urząd udzielając odpowiedzi na kluczowe pytania.

Co masz zrobić jako osoba, której dane wyciekły?

Jeśli otrzymałeś informację (np. od przychodni, lekarza lub dostawcy oprogramowania), że Twoje dane osobowe padły ofiarą incydentu bezpieczeństwa, nie wpadaj w panikę, ale działaj zdecydowanie.

Zastrzeż swój numer PESEL

To absolutny priorytet, aby uchronić się przed ewentualną próbą zaciągnięcia kredytu lub wyłudzenia usług na Twoje dane. Jak to zrobić? Najszybciej i najwygodniej przez aplikację mObywatel lub serwis gov.pl. Możesz to również zrobić osobiście w dowolnym urzędzie gminy/miasta.

Zachowaj wzmożoną ostrożność

Cyberprzestępcy często wykorzystują wycieknięte dane do organizowania celowanych ataków phisingowych czy socjotechnicznych. Uważaj na podejrzane wiadomości SMS oraz e-maile podszywające się pod banki, kurierów czy instytucje państwowe. Nigdy nie klikaj w linki wymagające logowania lub podawania dodatkowych danych poufnych. Zachowaj ostrożność podczas rozmów telefonicznych z konsultantami – jeśli ktoś prosi Cię o podanie kodów autoryzacyjnych lub haseł, natychmiast się rozłącz.

Co musi zrobić Administrator Danych (placówka / firma)?

Jeśli zarządzasz firmą lub placówką i doszło u Ciebie (lub u Twojego dostawcy oprogramowania) do naruszenia ochrony danych osobowych, przepisy RODO i wytyczne UODO nakładają na Ciebie konkretne obowiązki.

Zgłoszenie naruszenia do Prezesa UODO (Czas – 72 godziny)

Masz obowiązek zgłosić incydent do Urzędu Ochrony Danych Osobowych bez zbędnej zwłoki, nie później niż w ciągu 72 godzin od momentu stwierdzenia naruszenia. Ważne: Jeśli spóźnisz się z powiadomieniem organu nadzorczego, do formularza zgłoszeniowego musisz dołączyć szczegółowe wyjaśnienie przyczyn opóźnienia.

Poinformowanie osób, których dane dotyczą
Jeżeli analiza incydentu wykaże, że wyciek niesie za sobą wysokie ryzyko naruszenia praw lub wolności osób fizycznych (co w przypadku danych medycznych i numerów PESEL jest standardem), musisz bez zbędnej zwłoki zawiadomić poszkodowane osoby.

Komunikat skierowany do klientów/pacjentów powinien być napisany prostym językiem i zawierać:
Opis charakteru naruszenia.
Dane kontaktowe do Inspektora Ochrony Danych (IOD) lub innego punktu kontaktowego.
Opis możliwych konsekwencji wycieku.
Środki zastosowane lub proponowane przez Ciebie w celu zaradzenia naruszeniu oraz zminimalizowania jego negatywnych skutków.

W przypadku naruszenia bezpieczeństwa danych osobowych kluczowy jest czas i przejrzysta komunikacja. Dla poszkodowanych obywateli priorytetem pozostaje zabezpieczenie tożsamości (zastrzeżenie PESEL), a dla administratorów – szybka reakcja formalno-prawna i wdrożenie działań naprawczych.

materiał powstał na podstawie pytań i odpowiedzi udzielonych przez UODO na oficjalnej stronie internetowej Urzędu