Dlaczego wyciek danych pacjentów ujawniono dopiero po 6 miesiącach? Komentarz prawnika i Inspektora Danych Osobowych

30 czerwca, 2022

Wojewódzki Zespół Specjalistyczny w Rzeszowie ujawnił wyciek danych osobowych pacjentów z bazy danych aplikacji internetowej. Do incydentu doszło w dniach od 5 do 7 stycznia 2022 roku. O precedensie bezpieczeństwa poinformowano pacjentów dopiero 6 miesięcy później. To nietypowe, że dopiero w czerwcu 2022 roku dyrektor przychodni nadał wyciekowi rozgłos, iż nieupoważnione osoby miały dostęp do imion i nazwisk, numeru PESEL oraz daty urodzenia. W tym czasie do systemu informatycznego SOLAB_WWW zalogowały się 84 osoby – loginem był numer PESEL, a hasło było ustalane indywidualnie przez pacjenta.

wyciek danych ze szpitala w Rzeszowie

Z informacji szpitala nie wynika wprost, że nikt nie pozyskał danych osobowych – „każdy” mógł to zrobić, kto znał rodzaj luki w oprogramowaniu.

W opisywanym incydencie nie analizujemy potencjalnej kradzieży danych osobowych. Według prawników wystarczy zaistnienie prawdopodobieństwa takiego incydentu, co już jest wysokim ryzykiem, za które Prezes Urzędu Ochrony Danych Osobowych może nałożyć karę, jeśli w toku postępowania uzna, że podmiot nie wdrożył wystarczających zabezpieczeń np. poprzez dodatkowe szyfrowanie.

Do wycieku danych dochodziło w dniach od 5 do 7 stycznia z systemu SOLAB_WWW autorstwa firmy Kamsoft. Naruszenie prywatnych informacji osobowych wykryto szybko, bo 7 stycznia i podjęto odpowiednie kroki, aby zabezpieczyć dostęp do danych o pacjentach (bez historii choroby).

Szpital poinformował pacjentów o wycieku dopiero 20 czerwca. Dlaczego tak późno?

O skomentowanie całej sprawy poprosiliśmy Jakuba Betka – prawnika i Inspektora Danych Osobowych, właściciela firmy Conexus Law & Consulting oraz założyciela portalu NaLegalu.pl.

Jesteś pacjentem tego szpitala? Oto, co możesz zrobić…

Nie możesz już powstrzymać wycieku danych osobowych. Możesz za to zadbać o zabezpieczenie się przed konsekwencjami wycieku, aby zminimalizować skutki.

Jak wskazuje Szpital w samym komunikacie, istnieje możliwość założenia konta w systemie informacji kredytowej oraz wykupienia Alertu BIK. Z alertu od razu dowiesz się o każdej próbie wyłudzenia kredytu na Twoje dane lub o opóźnieniach w spłacie kredytów i innych zobowiązaniach.

Inną możliwością, jest wykupienie pakietu w usłudze CHROŃ PESEL. Tutaj jest o wiele więcej opcji. W ramach wykupionej usługi możesz otrzymać:

  1. Powiadomienie (24 godziny na dobę), gdy w rejestrze zapytań w systemie KRD BIG S.A. pojawi się informacja dotycząca ujawnienia Twoich danych, bez wskazania pełnej treści informacji.
  2. Powiadomienie, o tym, że ktoś próbuje założyć firmę na Twoje dane.
  3. Ponadto, w niektórych pakietach jest również możliwość uzyskania pomocy prawnej (zwrotu jej kosztów), w przypadku gdy do dojdzie do wykorzystania Twoich danych.
 

Podsumowując, miejmy nadzieję, że nikt nie będzie musiał korzystać z pomocy prawnika. Inspektor Danych Osobowych dodaje jeszcze, że za wcześnie jest na ocenę działań szpitala, ponieważ udostępniono wystarczających informacji, aby takiej oceny dokonać.

Czy ten artykuł był pomocny?

Oceniono: 3 razy

Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.
Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.

PODZIEL SIĘ:

guest
0 komentarzy
najstarszy
najnowszy oceniany
Inline Feedbacks
View all comments

[ninja_tables id=”27481″]

\r\n <\/div>\r\n<\/div>\r\n","isUserRated":"0","version":"7.6.29","wc_post_id":"41189","isCookiesEnabled":"1","loadLastCommentId":"0","dataFilterCallbacks":[],"phraseFilters":[],"scrollSize":"32","is_email_field_required":"1","url":"https:\/\/avlab.pl\/wp-admin\/admin-ajax.php","customAjaxUrl":"https:\/\/avlab.pl\/wp-content\/plugins\/wpdiscuz\/utils\/ajax\/wpdiscuz-ajax.php","bubbleUpdateUrl":"https:\/\/avlab.pl\/wp-json\/wpdiscuz\/v1\/update","restNonce":"82b74589d8","is_rate_editable":"0","menu_icon":"https:\/\/avlab.pl\/wp-content\/plugins\/wpdiscuz\/assets\/img\/plugin-icon\/wpdiscuz-svg.svg","menu_icon_hover":"https:\/\/avlab.pl\/wp-content\/plugins\/wpdiscuz\/assets\/img\/plugin-icon\/wpdiscuz-svg_hover.svg"}; var wpdiscuzUCObj = {"msgConfirmDeleteComment":"Are you sure you want to delete this comment?","msgConfirmCancelSubscription":"Are you sure you want to cancel this subscription?","msgConfirmCancelFollow":"Are you sure you want to cancel this follow?","additionalTab":"0"}; -->