Katarzyna Drozdowicz psychiatra Libiąż psychiatra Chrzanów psychiatra Trzebinia psychiatra Jaworzno

ODO, upważnienia

Nr konta bankowego:

ING Bank Śląski

76 1050 1302 1000 0092 7002 2354

psychiatra Libiąż Katarzyna Drozdowicz telefon kontaktowy

+48 577 966 865

psychiatra Libiąż Katarzyna Drozdowicz e-mail

drozdowicz.kontakt@gmail.com

Godziny przyjęć:

Pn 08-11

Wt  08-11 oraz 16-18

Cz 08-11

w Jaworznie

w Libiążu

w Libiążu

Katarzyna Drozdowicz psychiatra Libiąż psychiatra Chrzanów psychiatra Trzebinia psychiatra Jaworzno
kontakt psychiatra Libiąż Katarzyna Drozdowicz leczenie depresji leczenie lęku

Informacje dla pacjenta

Poniżej znajdują się informacje o przetwarzaniu danych osobowych oraz o zasadach upoważniania osób bliskich do dostępu do dokumentacji medycznej.

 

Zawiadomienie o naruszeniu ochrony danych osobowych

 

Prywatna Praktyka Lekarska Katarzyna Drozdowicz

al. Jana Pawła II 13/1 32-590 Libiąż

 

 

Co się stało?

Z przykrością informujemy, że system naszego podmiotu przetwarzającego, tj. MyDr Sp. z o.o. z siedzibą w Warszawie, padł ofiarą cyberataku, w wyniku którego doszło do naruszenia poufności Pani/Pana danych osobowych.

 

Chcielibyśmy podkreślić, że nie oznacza to, że Pani/Pana dane zostały odczytane, wykorzystane lub upublicznione. Zespoły MyDr oraz zewnętrzni eksperci stale monitorują sytuację i nie wykryli, aby dane objęte incydentem zostały publicznie udostępnione. Przeprowadzone przez MyDr analizy śledzcze potwierdziły, że incydent został opanowany oraz że nie ma dowodów wskazujących na dalszy nieuprawniony dostęp do systemów.

 

Ustalenia dokonane przez MyDr przy wsparciu ekspertów zajmujących się analizą śledczą wskazują, że incydent obejmował ograniczony zakres danych przed 12 kwietnia 2024 r., z wyjątkiem nielicznych przypadków, w których mógł również objąć dane zawarte w anulowanych skierowaniach na badania medyczne wystawione po tej dacie.

 

Wśród danych objętych incydentem mogły znaleźć się Pani/Pana: imię, nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL, dane dotyczące zdrowia, ubezpieczenia społecznego, i (jeśli zostały podane) informacje dotyczące pracodawcy, lub inne dane identyfikacyjne.

 

Mimo że prowadzony przez MyDr stały monitoring nie wykazał dotychczas żadnych przypadków wykorzystania ani publicznego ujawnienia danych, nie można wykluczyć, że, ze względu na charakter incydentu, w określonych okolicznościach może on potencjalnie wiązać się z wysokim ryzykiem dla praw lub wolności osób, których dane zostałyby niewłaściwie wykorzystane. Chcemy pomóc Pani/Panu zachować bezpieczeństwo na wypadek zmiany okoliczności, dlatego przekazujemy informacje o ewentualnych konsekwencjach oraz zalecanych środkach ostrożności, które mogą pomóc w ochronie danych osobowych i ograniczeniu potencjalnych skutków incydentu.

 

Jakie ewentualne konsekwencje zidentyfikowaliśmy?

Wśród danych objętych naruszeniem mógł znajdować się numer PESEL, który w połączeniu z imieniem i nazwiskiem oraz danymi kontaktowymi, w określonych sytuacjach, mógłby posłużyć osobom nieuprawnionym do działań niezgodnych z prawem. W szczególności, jeśli dane te zostałyby publicznie ujawnione, mogłyby zostać użyte przez osoby nieuprawnione do:

  • zaciągnięcia kredytu, pożyczki lub zawarcia innych umów bez Pani/Pana wiedzy;

  • uzyskania dostępu do Pani/Pana danych zdrowia w instytucjach medycznych, w których uwierzytelnianie osób następuje przy pomocy numeru PESEL.

 

Incydent mógł również dotyczyć danych dotyczących zdrowia, których nieuprawnione użycie może naruszać Pani/Pana prawa, w szczególności, gdyby osoby trzecie próbowały wykorzystać te informacje:

  • w sposób niekorzystny dla Pani/Pana, w tym prowadzący do naruszenia Pani/Pana praw lub do gorszego traktowania w środowisku zamieszkania;

  • w celu dokonania oszustwa, np. poprzez kontakt z Panią/Panem lub bliskimi w celu zaoferowania alternatywnych metod leczenia zdiagnozowanych u Pani/Pana chorób.

 

Raz jeszcze chcemy podkreślić, że warto zachować ostrożność i czujność, jednak na obecnym etapie prowadzony przez MyDr monitoring nie wykazał żadnych przypadków wykorzystania ani publicznego ujawnienia danych. Nie ma zatem powodów do niepokoju.

 

Jakie działania może Pan/Pani podjąć?

W przypadku numeru PESEL:

  • można bezpłatnie zastrzec numer PESEL w aplikacji mobilnej mObywatel, przez Internet na stronie mObywatel.gov.pl lub osobiście w Urzędzie Gminy (Miasta). Instytucje finansowe są obecnie zobligowane weryfikować przy zawieraniu umów, czy PESEL jest zastrzeżony, co ogranicza ryzyko użycia danych do nieuprawnionego zaciągania zobowiązań na szkodę innych osób. Zastrzeżenie PESEL nie blokuje jednak możliwości rejestracji u lekarza, realizacji recepty czy załatwienia sprawy w urzędzie – więcej informacji pod linkiem: https://www.gov.pl/web/gov/zastrzez-swoj-numer-pesel-lub-cofnij-zastrzezenie;

  • można poinformować inne placówki medyczne, w których świadczone są dla Pani/Pana usługi, iż osoby trzecie mogą chcieć wykorzystać Pani/Pana PESEL w celu przejścia procesu autoryzacji w tych jednostkach.

 

W przypadku danych dotyczących zdrowia:

  • w razie potwierdzenia wykorzystania danych przez osoby nieuprawnione może Pani/Pan dochodzić względem nich ochrony swoich praw na podstawie właściwych przepisów, w tym Kodeksu cywilnego;

  • warto zachować szczególną ostrożność wobec wszelkich kontaktów z nieznanymi osobami, które nie miały prawa znać historii Pani/Pana zdrowia, a które proponują Pani/Panu skorzystanie z oferowanych przez nie usług medycznych, pseudomedycznych lub terapeutycznych.

 

Bez względu na zakres danych osobowych, w przypadku podejrzenia, że zostały one wykorzystane niezgodnie z prawem, można zgłosić to na Policję.

Informacje o sposobie zgłoszenia znajdują się pod adresem: https://www.gov.pl/web/gov/zglos-przestepstwo.

 

Podkreślamy ponownie, że prowadzony przez MyDr monitoring nie wykazał dotychczas żadnych przypadków wykorzystania ani publicznego ujawnienia danych.

 

Jakie działania zostały już podjęte?

Aby ograniczyć negatywne skutki wykrytego ataku MyDr Sp. z o.o., podjął następujące działania:

  • niezwłocznie opanował i zakończył incydent, a także wdrożył dodatkowe, ukierunkowane środki techniczne i organizacyjne mające na celu zapobieganie podobnym incydentom w przyszłości;

  • zaangażował wyspecjalizowaną firmę z zakresu cyberbezpieczeństwa w celu przeprowadzenia szczegółowej analizy incydentu;

  • zgłosił incydent wyspecjalizowanej jednostce Policji - Centralnemu Biuru Zwalczania Cyberprzestępczości Policji i ściśle z nią współpracuje;

  • współpracuje z Ministerstwem Cyfryzacji, Centrum e-Zdrowia, CSIRT NASK i CSIRT Centrum e-Zdrowia;

  • współpracuje z Urzędem Ochrony Danych Osobowych;

  • kontynuuje monitoring systemów w celu wykrycia ewentualnych skutków incydentu i niezwłocznego reagowania na pojawiające się zagrożenia;

  • prowadzi stały monitoring internetu w celu wykrycia, czy dane, których dotyczy incydent, zostały upublicznione.

 

Nasza placówka - jako administrator Pani/Pana danych osobowych, po otrzymaniu zawiadomienia o naruszeniu od MyDr Sp. z o.o., dokonała zgłoszenia tego naruszenia do Prezesa Urzędu Ochrony Danych Osobowych.

 

Gdzie można uzyskać dalsze informacje?

W przypadku dodatkowych pytań dotyczących zakresu incydentu prosimy o kontakt dane@mydr.pl.

 

Z poważaniem

Katarzyna Drozdowicz

 

 

Przetwarzanie danych osobowych

 

Podanie przez Państwa danych osobowych gromadzonych w dokumentacji medycznej jest obowiązkowe i wynika z mocy przepisu prawa tj. ustawy o działalności leczniczej i ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta, a brak podania danych osobowych będzie skutkował możliwością odstąpienia od udzielenia świadczeń, chyba, że inne przepisy stanowią inaczej.

 

Zgodnie z art. 13 ust. 1 i ust. 2 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne Rozporządzenie o Ochronie Danych Osobowych, „RODO”), informuję, że:

 

Administrator Danych Osobowych

Administratorem Państwa danych osobowych jest Katarzyna Drozdowicz pod firmą: Katarzyna Drozdowicz Prywatna Praktyka Lekarska, z siedzibą w Libiążu przy al. Jana Pawła II 13/, kod pocztowy: 32-500; tel.: 577-966-865; e-mail: drozdowicz.kontakt@gmail.com.

 

Cel przetwarzania danych osobowych

Państwa dane osobowe przetwarzane będą w celu:

  • prowadzenia profilaktyki zdrowotnej - informowania o możliwości udzielenia świadczenia, przekazywania materiałów edukacyjnych,

  • udzielania świadczeń zdrowotnych (diagnostycznych i leczniczych), w tym prowadzenia dokumentacji medycznej, jej udostępniania i archiwizacji - na podstawie art. 23 i następne ustawy z dnia 6 listopada 2008 r. o prawach pacjenta i Rzeczniku Praw Pacjenta

  • odpowiedzi na pytania zadane w formularzu kontaktowym lub bezpośrednio na adres mailowy

  • zapewnienia opieki zdrowotnej oraz zarządzania systemami i usługami opieki zdrowotnej - uzgodnienia i rejestracji terminu wizyty w gabinecie lekarskim, przypomnienia bądź jej odwołania, informowania o zmianach terminu

  • zapewnienia zabezpieczenia społecznego oraz zarządzania systemami i usługami zabezpieczenia społecznego - wystawiania zaświadczeń lekarskich

  • odbierania i archiwizacji Państwa oświadczeń woli w zakresie upoważnienia innych osób do dostępu do Państwa dokumentacji medycznej oraz udzielenia tym osobom informacji o stanie Państwa zdrowia,

  • rozliczania świadczonych usług.

 

Odbiorcy

Odbiorcą Państwa danych osobowych mogą być osoby i podmioty wskazane w art. 26 ustawy z dnia 6 listopada 2008 r. o prawach pacjenta i Rzeczniku Praw Pacjenta oraz w przepisach ustaw szczególnych.

 

Okres przechowywania

Państwa dane osobowe będą przechowywane przez okresy wynikające z przepisów prawa, w szczególności w związku z realizacją art. 29 ustawy z dnia 6 listopada 2008 r. o prawach pacjenta i Rzeczniku Praw Pacjenta oraz w przepisach ustaw szczególnych oraz przez okres niezbędny do ustalenia i dochodzenia własnych roszczeń lub obrony przed zgłoszonymi roszczeniami.

 

Przekazywanie danych poza obszar EOG

Państwa dane osobowe nie będą przekazywane poza obszar Europejskiego Obszaru Gospodarczego (tj. obszar obejmujący kraje Unii Europejskiej, Norwegię, Liechtenstein i Islandię).

 

Prawa osoby, której dane dotyczą

Przysługują Państwu następujące prawa dotyczące danych osobowych:

  • dostępu do danych osobowych,

  • sprostowania danych osobowych,

  • ograniczenia przetwarzania danych,

  • usunięcia danych,

  • przeniesienia danych osobowych,

  • wniesienia sprzeciwu,

  • prawo do cofnięcia zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej cofnięciem, z zastrzeżeniem jednak zasad gromadzenia i przetwarzania danych w dokumentacji medycznej, o których mowa w rozdziale 7 ustawy z dnia 6 listopada 2008 r. o prawach pacjenta i Rzeczniku Praw Pacjenta oraz w przepisach ustaw szczególnych,

  • wniesienia skargi do organu nadzorczego – Prezesa Urzędu Ochrony Danych Osobowych – gdy uzna Pani/Pan, iż przetwarzanie dotyczących Państwa danych osobowych narusza przepisy RODO.

 

Zautomatyzowane podejmowanie decyzji

Państwa dane nie będą przetwarzane w sposób zautomatyzowany, w tym nie będą podlegały profilowaniu.

 
 

Upoważnienia

 
Każdy pacjent zobowiązany jest do złożenia oświadczenia wskazującego, czy i komu może być przekazywana informacja o jego stanie zdrowia oraz udzielonych świadczeniach medycznych, komu może być udostępniana dokumentacja medyczna (także po jego śmierci).
 
Nawet najbliższa rodzina nie uzyska wglądu w historię choroby, a lekarz nie udzieli także informacji ustnej, jeśli pacjent nie wskazał osób upoważnionych. W tym celu wypełnia i podpisuje się w gabinecie odpowiedni dokument.

Libiąż

Jaworzno