Ważny komunikat dla pielęgniarek i położnych w związku z wyciekiem danych osobowych

W związku z potwierdzonym incydentem dotyczącym wycieku danych osobowych u dostawcy systemu Elektronicznej Dokumentacji Medycznej MyDr, który, zgodnie z komunikatem Prezesa Urzędu Ochrony Danych Osobowych, może dotyczyć danych niemal 19 mln Polaków, zwracamy uwagę pielęgniarek i położnych na konieczność zachowania szczególnej ostrożności.

W pierwszej kolejności warto zastrzec numer PESEL
Jednym z podstawowych działań, które może ograniczyć ryzyko wykorzystania danych przez osoby nieuprawnione, jest zastrzeżenie numeru PESEL.
Można to zrobić bezpłatnie m.in. w aplikacji mObywatel lub serwisie mObywatel.gov.pl.
Zastrzeżenie numeru PESEL stanowi istotne zabezpieczenie przed wykorzystaniem danych m.in. do zaciągnięcia kredytu lub pożyczki przez osobę nieuprawnioną.
Instrukcja zastrzeżenia numeru PESEL:
https://www.gov.pl/web/gov/zastrzez-swoj-numer-pesel-lub-cofnij-zastrzezenie
Zadbaj o bezpieczeństwo swoich danych i kont

W związku z zaistniałą sytuacją zalecamy również:

● stosowanie silnych i unikalnych haseł do poszczególnych usług;
● zmianę haseł, jeżeli to samo lub podobne hasło jest wykorzystywane w kilku serwisach;
● korzystanie z uwierzytelniania wieloskładnikowego (MFA) wszędzie tam, gdzie jest ono dostępne;
● zachowanie szczególnej ostrożności wobec wiadomości e-mail, SMS-ów i połączeń telefonicznych nakłaniających do podawania danych osobowych, danych logowania, haseł lub kodów autoryzacyjnych;
● nieklikanie w podejrzane linki i nieotwieranie załączników pochodzących z nieznanych źródeł;
● regularne monitorowanie aktywności na swoich kontach internetowych oraz zwracanie uwagi na nietypowe próby logowania i operacje, których sami nie wykonywaliśmy.

Należy również zachować szczególną czujność wobec prób phishingu i innych oszustw wykorzystujących pozyskane dane. Sam fakt, że osoba kontaktująca się z nami zna nasze dane, nie oznacza, że reprezentuje bank, urząd, placówkę medyczną lub inną zaufaną instytucję.

Kto jest administratorem danych i kto ma obowiązki wynikające z RODO?
Należy wyraźnie rozróżnić działania, które każdy może podjąć w celu ochrony własnych danych, od obowiązków administratora danych wynikających z RODO.

Obowiązek przeprowadzenia analizy naruszenia nie spoczywa na każdej pielęgniarce lub położnej tylko dlatego, że korzysta ona z systemu MyDr.

Administratorem danych osobowych może być w szczególności:

● indywidualna praktyka pielęgniarki lub położnej;
● grupowa praktyka pielęgniarek lub położnych;
● inny podmiot wykonujący działalność leczniczą.

Oznacza to, że pielęgniarka lub położna prowadząca własną praktykę może występować jednocześnie w dwóch różnych rolach: jako osoba, której własne dane mogły zostać objęte incydentem, oraz – w odniesieniu do danych swoich pacjentów – jako administrator danych osobowych.

Natomiast pielęgniarka lub położna będąca pracownikiem albo współpracownikiem podmiotu leczniczego nie staje się automatycznie administratorem danych pacjentów. W takim przypadku administratorem jest co do zasady podmiot, który określa cele i sposoby przetwarzania danych.

Co powinien zrobić administrator danych?

Prezes UODO przypomina administratorom danych, którzy powierzyli przetwarzanie danych firmie MyDr, o konieczności przeprowadzenia analizy ryzyka oraz ustalenia czy incydent obejmuje dane przetwarzane przez dany podmiot.

W zależności od dokonanych ustaleń i wyniku analizy administrator powinien ocenić, czy zachodzą przesłanki do:

● zgłoszenia naruszenia Prezesowi UODO – bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od stwierdzenia naruszenia;
● zawiadomienia osób, których dane dotyczą – jeżeli naruszenie może powodować wysokie ryzyko naruszenia ich praw lub wolności;
● podjęcia odpowiednich działań ograniczających możliwe negatywne konsekwencje naruszenia;
● udokumentowania naruszenia, przeprowadzonej analizy oraz podjętych działań.

Pielęgniarki i położne prowadzące własne praktyki oraz inne podmioty wykonujące działalność leczniczą korzystające z MyDr powinny zatem zweryfikować swoją sytuację również z perspektywy obowiązków administratora danych, a w razie wątpliwości skonsultować się z inspektorem ochrony danych lub osobą odpowiedzialną za ochronę danych.

Zalecamy bieżące śledzenie oficjalnych komunikatów Prezesa Urzędu Ochrony Danych Osobowych oraz informacji przekazywanych przez dostawcę systemu MyDr.

Źródło: nipip.pl

Komunikat Prezesa UODO:

https://uodo.gov.pl/pl/138/4538

Serwis wykorzystuje pliki cookies. Korzystając ze strony wyrażasz zgodę na wykorzystywanie plików cookies.