RODO
Szanowni Państwo,
Informujemy o naruszeniu ochrony danych osobowych związanym z incydentem bezpieczeństwa, do którego doszło w systemach naszego dostawcy usług – Fakturownia Sp. z o.o.
Zdarzenie skutkowało uzyskaniem przez osobę nieuprawnionym skopiowaniem części informacji przetwarzanych w systemie w związku z działalnością administratorów danych osobowych mających siedzibę pod adresem ul. Gazowa 84, 50-513 Wrocław:
Medib Group Sp. z o.o. (Numer KRS: 0001090837)
Medib fizjoterapia i masaż Paweł Błachotnik (REGON: 364826436).
Fizjoterapia i Medycyna Manualna Michał Serwatka (REGON 387973576).
Niniejsza informacja została przygotowana w celu przekazania Państwu przejrzystych informacji o charakterze i okolicznościach zdarzenia, zakresie danych, których może ono dotyczyć, a także o możliwych konsekwencjach dla osób, których dane dotyczą, oraz działaniach podjętych w celu ograniczenia skutków naruszenia i zapobieżenia podobnym zdarzeniom w przyszłości.
Informujemy, że w systemach naszego dostawcy oprogramowania – Fakturowni – doszło do incydentu bezpieczeństwa, w wyniku którego osoba nieuprawniona uzyskała dostęp do danych przechowywanych w systemie i skopiowała dużą część bazy danych. Zdarzenie dotyczy danych przetwarzanych przez Fakturownię w związku ze świadczeniem usług na naszą rzecz. Chcemy w sposób przejrzysty poinformować Państwa o sytuacji, możliwych konsekwencjach oraz działaniach podejmowanych w celu ograniczenia ryzyka.
Incydent wystąpił w infrastrukturze naszego podmiotu przetwarzającego – Fakturowni – i dotyczył systemów oraz danych przetwarzanych przez ten podmiot w ramach świadczonej usługi.
W żadnym z naszych podmiotów świadczących usługi nie doszło do naruszenia zabezpieczeń naszej infrastruktury ani do nieuprawnionego dostępu do naszych systemów. Dane są przekazywane do Fakturowni w związku z korzystaniem z jej usług i były przez nią przetwarzane w naszym imieniu, zgodnie z zakresem powierzenia przetwarzania danych.
Według przekazanych nam informacji przyczyną zdarzenia było wykorzystanie luki w systemie. Po wykryciu incydentu Fakturownia zablokowała dostęp osoby nieuprawnionej, rozpoczęła rotację kluczy i haseł oraz przeniosła działanie usługi na nowe serwery. Incydent jest nadal analizowany we współpracy z zewnętrznymi specjalistami oraz właściwymi służbami.
Zakres naruszenia może obejmować dane naszych kontrahentów oraz dane innych osób znajdujące się w dokumentach i danych wprowadzonych do Fakturowni. W zależności od zakresu informacji wprowadzonych do systemu mogą to być w szczególności: imię i nazwisko lub nazwa podmiotu, NIP, adres, adres poczty elektronicznej, numer telefonu, numer rachunku bankowego, dane dotyczące transakcji i płatności oraz informacje zawarte w dokumentach księgowych i dodatkowych polach faktur. Fakturownia wskazuje również na możliwość objęcia incydentem danych dotyczących kwot netto, VAT i brutto, waluty, kwot zapłaconych i pozostałych do zapłaty. Ostateczny zakres danych dotyczących konkretnych osób jest przedmiotem dalszych ustaleń. W zakresie danych które mogą wskazywać na zakres udzielanych świadczeń fizjoterapeutycznych, opis faktury może zawierać szczegóły pozwalające na pośrednie określenie stanu zdrowia (dane szczególnie chronione).
Nieuprawnione pozyskanie takiego zestawu informacji zwiększa możliwość wykorzystania danych do phishingu, socjotechniki oraz podszywania się pod firmy, pracowników, kontrahentów, banki lub inne podmioty pozostające w relacji z Państwem. Szczególne znaczenie ma możliwość wykorzystania rzeczywistych danych dotyczących relacji gospodarczych, faktur, kwot, terminów płatności i rachunków bankowych do przygotowania wiarygodnych wiadomości, telefonów lub innych form kontaktu. Jednym z potencjalnych scenariuszy jest próba nakłonienia Państwa do przekazania dodatkowych informacji, otwarcia wskazanego linku lub załącznika, zalogowania się do systemu albo wykonania płatności na rachunek wskazany przez osobę nieuprawnioną.
Ryzyko związane z incydentem wynika przede wszystkim z faktycznego dostępu osoby nieuprawnionej do danych oraz z możliwości ich zestawienia z informacjami pochodzącymi z innych źródeł. Szczególnie istotne jest to, że osoba posiadająca rzeczywiste dane dotyczące kontrahentów i rozliczeń może przygotować komunikat wyglądający jak autentyczna wiadomość związana z prowadzoną współpracą.
Fakturownia wskazuje wprost na możliwość wykorzystania danych do przygotowania fałszywych faktur, wezwań do zapłaty oraz próśb o dokonanie przelewu na zmieniony rachunek. W związku z powyższym zalecamy:
• zachowanie szczególnej ostrożności wobec wiadomości e-mail, SMS oraz telefonów odnoszących się do Państwa rozliczeń, faktur, płatności, kontrahentów lub współpracy, w szczególności gdy nadawca lub rozmówca przedstawia się jako bank, urząd, kontrahent, Fakturownia albo inny znany Państwu podmiot;
• każdorazowe niezależne potwierdzanie próśb o zmianę danych do faktur, numeru rachunku bankowego, danych kontrahenta lub innych informacji dotyczących płatności – z wykorzystaniem wcześniej znanego numeru telefonu lub innego niezależnego kanału komunikacji, a nie danych kontaktowych podanych w otrzymanej wiadomości;
• zachowanie szczególnej ostrożności wobec informacji sugerujących potrzebę otwarcia linku lub załącznika, zalogowania się do systemu, przekazania hasła, kodu uwierzytelniającego albo wykonania pilnej czynności;
• zwracanie szczególnej uwagi na wiadomości zawierające prawidłowe dane Państwa firmy, kontrahentów, faktur, kwot lub płatności – znajomość prawdziwych danych nie potwierdza autentyczności wiadomości;
• każdorazowe dodatkowe zweryfikowanie żądania wykonania przelewu, nawet jeżeli wiadomość zawiera prawidłowy numer faktury, nazwę kontrahenta, kwotę lub inne rzeczywiste informacje dotyczące prowadzonej współpracy.
Ze swojej strony przepraszamy za zaistniałą sytuację oraz związane z nią niedogodności. Dokładamy należytej staranności, aby ograniczyć możliwe skutki incydentu i zapewnić właściwą ochronę danych powierzonych podmiotowi przetwarzającemu. W przypadku pytań dotyczących naruszenia lub potrzeby uzyskania dodatkowych informacji prosimy o kontakt pod adresem: medibgroup@gmail.com
Nasz kontakt
Punktem kontaktowym w sprawie naruszenia danych jest Medib Group Sp. z o.o. z siedzibą: ul. Gazowa 84, 50-513 Wrocław.
Podmiotem przetwarzającym, u którego doszło do naruszenia jest Fakturownia Sp. z o.o. z siedzibą pod adresem ul. Juliana Smulikowskiego 6/8 (00-389 Warszawa) o numerze KRS: 0000572426.
