W związku z naruszeniem bezpieczeństwa danych w systemie MyDr poznańskie gabinety i podmioty lecznicze powinny podjąć działania przewidziane dla administratorów danych. Jak wskazuje Wielkopolska Izba Lekarska, potwierdzony przez Ministerstwo Cyfryzacji incydent wystąpił w systemie dostawcy, a nie w systemach informatycznych samych placówek. Nie zwalnia to jednak placówek z obowiązków prawnych.
Praktyka lekarska lub podmiot leczniczy pozostają administratorem danych, natomiast firma dostarczająca system ma status podmiotu przetwarzającego. To administrator odpowiada za zgłoszenie naruszenia Prezesowi Urzędu Ochrony Danych Osobowych oraz za poinformowanie osób, których dane dotyczą.

Wśród danych objętych naruszeniem znalazły się informacje szczególnie wrażliwe, w tym rozpoznania, ordynacje lekarskie, historia wizyt, numery PESEL, dane z systemu Elektronicznej Weryfikacji Uprawnień Świadczeniobiorców oraz zaświadczeń o niezdolności do pracy. Incydent obejmuje także dane personelu, między innymi numery prawa wykonywania zawodu i dane uwierzytelniające.
Zgłoszenie nie może czekać na pełne ustalenia dostawcy
Obowiązek zgłoszenia powstaje z chwilą stwierdzenia naruszenia. Gabinet nie powinien więc wstrzymywać działań do czasu otrzymania pełnych wyjaśnień od dostawcy systemu. Najpierw należy ocenić i udokumentować ryzyko, a następnie odnotować zdarzenie w wewnętrznym rejestrze naruszeń.
Jeżeli placówka nie ma jeszcze wszystkich informacji o incydencie, może złożyć zgłoszenie wstępne. Powinna w nim wskazać, których danych na tym etapie nie posiada, a po uzyskaniu ustaleń od dostawcy uzupełnić przekazane informacje.
W tym samym terminie zdarzenie należy zgłosić do CERT Polska za pośrednictwem serwisu incydent.cert.pl. Placówki należące do krajowego systemu cyberbezpieczeństwa powinny dodatkowo zawiadomić właściwy Zespół Reagowania na Incydenty Bezpieczeństwa Komputerowego, czyli CSIRT.
Pacjenci powinni otrzymać informację
Według Wielkopolskiej Izby Lekarskiej zawiadomienie pacjentów jest w tej sprawie obowiązkowe. Zestawienie danych o stanie zdrowia z numerem PESEL wiąże się bowiem z wysokim ryzykiem naruszenia praw i wolności osób, których informacje dotyczą.
Rekomendowany jest model łączący indywidualne powiadomienie, na przykład e-mailem, SMS-em lub przez konto pacjenta, z komunikatem opublikowanym na stronie internetowej oraz w miejscu rejestracji. Placówka powinna także udokumentować sposób i datę przekazania tej informacji.
Członkowie Wielkopolskiej Izby Lekarskiej z opłaconymi składkami mogą skorzystać z bezpłatnej konsultacji w Programie Opieki Prawnej. Pomoc obejmuje również kwestie zgłoszenia naruszenia, zawiadamiania pacjentów i korespondencji z dostawcą systemu. Infolinia działa całodobowo pod numerem +48 501 538 539, a kontakt e-mailowy jest możliwy pod adresem prawnik@opiekaprawna.pl.
Naczelna Izba Lekarska przygotowała ponadto przewodnik z listą wymaganych czynności i wzorami pism, w tym zgłoszenia do organu nadzorczego, zawiadomienia pacjenta oraz wezwania do dostawcy.
Źródło: wil.org.pl/



