W związku z potwierdzonym incydentem dotyczącym wycieku danych osobowych u dostawcy systemu Elektronicznej Dokumentacji Medycznej MyDr, który, zgodnie z komunikatem Prezesa Urzędu Ochrony Danych Osobowych, może dotyczyć danych niemal 19 mln Polaków, zwracamy uwagę pielęgniarek i położnych na konieczność zachowania szczególnej ostrożności.
W pierwszej kolejności warto zastrzec numer PESEL
Jednym z podstawowych działań, które może ograniczyć ryzyko wykorzystania danych przez osoby nieuprawnione, jest zastrzeżenie numeru PESEL.
Można to zrobić bezpłatnie m.in. w aplikacji mObywatel lub serwisie mObywatel.gov.pl.
Zastrzeżenie numeru PESEL stanowi istotne zabezpieczenie przed wykorzystaniem danych m.in. do zaciągnięcia kredytu lub pożyczki przez osobę nieuprawnioną.
Instrukcja zastrzeżenia numeru PESEL:
https://www.gov.pl/web/gov/zastrzez-swoj-numer-pesel-lub-cofnij-zastrzezenie
Zadbaj o bezpieczeństwo swoich danych i kont
W związku z zaistniałą sytuacją zalecamy również:
● stosowanie silnych i unikalnych haseł do poszczególnych usług;
● zmianę haseł, jeżeli to samo lub podobne hasło jest wykorzystywane w kilku serwisach;
● korzystanie z uwierzytelniania wieloskładnikowego (MFA) wszędzie tam, gdzie jest ono dostępne;
● zachowanie szczególnej ostrożności wobec wiadomości e-mail, SMS-ów i połączeń telefonicznych nakłaniających do podawania danych osobowych, danych logowania, haseł lub kodów autoryzacyjnych;
● nieklikanie w podejrzane linki i nieotwieranie załączników pochodzących z nieznanych źródeł;
● regularne monitorowanie aktywności na swoich kontach internetowych oraz zwracanie uwagi na nietypowe próby logowania i operacje, których sami nie wykonywaliśmy.
Należy również zachować szczególną czujność wobec prób phishingu i innych oszustw wykorzystujących pozyskane dane. Sam fakt, że osoba kontaktująca się z nami zna nasze dane, nie oznacza, że reprezentuje bank, urząd, placówkę medyczną lub inną zaufaną instytucję.
Kto jest administratorem danych i kto ma obowiązki wynikające z RODO?
Należy wyraźnie rozróżnić działania, które każdy może podjąć w celu ochrony własnych danych, od obowiązków administratora danych wynikających z RODO.
Obowiązek przeprowadzenia analizy naruszenia nie spoczywa na każdej pielęgniarce lub położnej tylko dlatego, że korzysta ona z systemu MyDr.
Administratorem danych osobowych może być w szczególności:
● indywidualna praktyka pielęgniarki lub położnej;
● grupowa praktyka pielęgniarek lub położnych;
● inny podmiot wykonujący działalność leczniczą.
Oznacza to, że pielęgniarka lub położna prowadząca własną praktykę może występować jednocześnie w dwóch różnych rolach: jako osoba, której własne dane mogły zostać objęte incydentem, oraz – w odniesieniu do danych swoich pacjentów – jako administrator danych osobowych.
Natomiast pielęgniarka lub położna będąca pracownikiem albo współpracownikiem podmiotu leczniczego nie staje się automatycznie administratorem danych pacjentów. W takim przypadku administratorem jest co do zasady podmiot, który określa cele i sposoby przetwarzania danych.
Co powinien zrobić administrator danych?
Prezes UODO przypomina administratorom danych, którzy powierzyli przetwarzanie danych firmie MyDr, o konieczności przeprowadzenia analizy ryzyka oraz ustalenia czy incydent obejmuje dane przetwarzane przez dany podmiot.
W zależności od dokonanych ustaleń i wyniku analizy administrator powinien ocenić, czy zachodzą przesłanki do:
● zgłoszenia naruszenia Prezesowi UODO – bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od stwierdzenia naruszenia;
● zawiadomienia osób, których dane dotyczą – jeżeli naruszenie może powodować wysokie ryzyko naruszenia ich praw lub wolności;
● podjęcia odpowiednich działań ograniczających możliwe negatywne konsekwencje naruszenia;
● udokumentowania naruszenia, przeprowadzonej analizy oraz podjętych działań.
Pielęgniarki i położne prowadzące własne praktyki oraz inne podmioty wykonujące działalność leczniczą korzystające z MyDr powinny zatem zweryfikować swoją sytuację również z perspektywy obowiązków administratora danych, a w razie wątpliwości skonsultować się z inspektorem ochrony danych lub osobą odpowiedzialną za ochronę danych.
Zalecamy bieżące śledzenie oficjalnych komunikatów Prezesa Urzędu Ochrony Danych Osobowych oraz informacji przekazywanych przez dostawcę systemu MyDr.
Źródło: nipip.pl
Komunikat Prezesa UODO: