WYCIEK DANYCH – WAŻNA INFORMACJA DLA LEKARZY

Postępowanie w przypadku naruszenia ochrony danych osobowych

W świetle ostatnich doniesień o naruszeniach bezpieczeństwa w zewnętrznych systemach Elektronicznej Dokumentacji Medycznej (takich jak np. MyDr), Świętokrzyska Izba Lekarska przypomina wszystkim członkom oraz pacjentom o obowiązujących procedurach i zasadach bezpieczeństwa.

Należy pamiętać, że odpowiedzialność za zgłoszenie incydentu zawsze spoczywa na administratorze danych (czyli placówce medycznej lub gabinecie), nawet jeśli wyciek nastąpił po stronie zewnętrznego dostawcy oprogramowania.

CZĘŚĆ I

Instrukcja dla Podmiotów Leczniczych (Administratorów Danych)

Każdy podmiot medyczny powierzający dane pacjentów zewnętrznym firmom IT musi zachować czujność i w razie awarii natychmiast ocenić, czy zaistniało ryzyko naruszenia praw osób fizycznych.

Kluczowe kroki po stwierdzeniu wycieku

  1. Analiza ryzyka: natychmiast po otrzymaniu informacji o incydencie, należy ocenić skalę zagrożenia dla pacjentów.
  2. Zgłoszenie do UODO: jeśli ryzyko istnieje, administrator ma maksymalnie 72 godziny na poinformowanie Urzędu Ochrony Danych Osobowych. Wszelkie opóźnienia wymagają pisemnego uzasadnienia. Zgłoszeń dokonuje się przez dedykowany formularz elektroniczny.
  3. Poinformowanie poszkodowanych: gdy incydent stwarza wysokie ryzyko dla pacjentów (np. ujawniono numery PESEL lub dane o stanie zdrowia), należy bezzwłocznie powiadomić same osoby, których dane wyciekły.

Ważne! Brak reakcji lub zatajenie wycieku może skutkować nałożeniem surowych kar finansowych przez Prezesa UODO. Kary są ostatecznością, ale przy ich wymierzaniu urząd bierze pod uwagę m.in. to, czy administrator sam zgłosił problem i czy aktywnie pomagał poszkodowanym.

Co musi zawierać komunikat dla pacjenta?

Element komunikatuSzczegółowe wytyczne
Opis zdarzeniaJasne wyjaśnienie, co dokładnie wyciekło i jakiej grupy osób dotyczy incydent.
Dane kontaktoweWskazanie Inspektora Ochrony Danych (IOD) lub innej osoby udzielającej informacji.
Możliwe skutkiOstrzeżenie przed konsekwencjami, takimi jak ryzyko wyłudzenia kredytu (przy wycieku PESEL) czy naruszenie dóbr osobistych (przy danych medycznych).
Środki zaradczeWskazówki, jak pacjent może się chronić (np. zastrzeżenie numeru PESEL, skorzystanie z pomocy psychologicznej) oraz działania podjęte przez samą placówkę.

CZĘŚĆ II

Przewodnik – co robić, gdy Twoje dane są zagrożone?

Sytuacje, w których niepowołane osoby zyskują dostęp do serwerów, mogą zdarzyć się niezależnie od nas. Kiedy otrzymasz od swojej przychodni lub gabinetu zawiadomienie o wycieku, powinieneś podjąć natychmiastowe kroki zapobiegawcze.

  • Zastrzeż swój PESEL: to najprostsza metoda, aby zablokować oszustom możliwość wzięcia pożyczki na Twoje nazwisko.
  • Zachowaj wzmożoną czujność: hakerzy często wykorzystują skradzione dane do tzw. phishingu. Ignoruj podejrzane SMS-y, maile oraz telefony, które pod pretekstem awarii proszą o podanie dodatkowych informacji lub haseł do banku.
  • Egzekwuj swoje prawa: jeśli podejrzewasz, że jakaś instytucja bezprawnie przetwarza Twoje dane, zażądaj od niej wyjaśnień. Dopiero gdy podmiot zignoruje Twój wniosek (np. o usunięcie danych), złóż oficjalną, imienną skargę do Prezesa UODO, precyzyjnie wskazując sprawcę naruszenia.


CZĘŚĆ III

Codzienna cyberhigiena – Złote Zasady Bezpieczeństwa

Ochrona prywatności to proces ciągły. Niezależnie od tego, czy jesteś pacjentem, czy lekarzem, przestrzegaj poniższych reguł w codziennym życiu:

  • Chroń swoje dokumenty: nigdy nie zostawiaj dowodu osobistego, paszportu czy legitymacji pod zastaw (np. wypożyczając sprzęt sportowy). Zgadzaj się na kopiowanie dokumentów tylko wtedy, gdy wynika to wprost z przepisów prawa.
  • Uważaj na udostępnianie informacji: media społecznościowe to skarbnica wiedzy dla przestępców. Ograniczaj publikowanie szczegółów ze swojego życia prywatnego i zawodowego.
  • Nie ufaj nieznanym rozmówcom: nigdy nie podawaj danych wrażliwych przez telefon, jeśli to nie Ty inicjowałeś połączenie. W razie wątpliwości rozłącz się i samodzielnie zadzwoń na oficjalny numer instytucji.
  • Czytaj, zanim wyrazisz zgodę: wypełniając ankiety, formularze w sklepach czy programy lojalnościowe, sprawdzaj, kto i w jakim celu zbiera Twoje dane. Podawaj tylko te informacje, które są absolutnie niezbędne (tzw. minimalizacja danych).
  • Niszcz ślady: zanim wyrzucisz rachunki, faktury czy etykiety z paczek, trwale je zniszcz. Podobnie postępuj z elektroniką – przed sprzedażą lub wyrzuceniem starego komputera czy telefonu użyj specjalistycznego oprogramowania do trwałego wykasowania dysku.
  • Zadbaj o zaplecze techniczne: korzystaj z legalnych i aktualizowanych programów antywirusowych oraz zapór sieciowych (firewall). Regularnie zmieniaj hasła, unikając używania dat urodzenia, imion bliskich czy tych samych ciągów znaków w różnych serwisach.

Szczegółowe zasady postępowania i odpowiedzialności, w tym obowiązki lekarza – administratora danych pacjentów na stronie Naczelnej Izby Lekarskiej

Udostepnij :

Facebook
Twitter
LinkedIn
Pinterest

Zapisz się do newslettera

Zapisz się do naszego newslettera aby otrzymywać najświeższe informacje.

Najnowsze wpisy
Kategorie

Tu jest miejsce na Twoje ogłoszenie

Zadzwoń 41 362 13 81 wew. 14
Przejdź do treści