Fransız Veri Koruma Otoritesi (CNIL), GDPR'nin üç makalesini (genel veri koruma düzenlemesi) ihlal ettiği için 1,5 milyon Euro ile tıbbi yazılım satıcısı Dedalus Biyolojisi ile para cezasına çarptırıldı.
Dedalus Biology, ülkedeki binlerce tıbbi laboratuvara hizmet vermektedir ve para cezası 28 laboratuvardan 491.939 hastanın hassas ayrıntılarını ortaya çıkarmak içindir.
Veritabanı çevrimiçi sızdı ve aşağıdaki hasta ayrıntılarını açıkladı:
Bu bilgiler internette geniş bir şekilde paylaşıldı, bu nedenle Dedalus Biology müşterileri sosyal tarafından mühendislik, yourdu, dolandırılma ve hatta şantaj yapma riskini üstleniyor.
Veritabanı sızıntısının ilk işaretleri Mart 2020'ye kadar ortaya çıktı ve ANSSI, Kasım 2020'de maruz kalan laboratuvarlardan birine ilgili bir uyarı yayınladı.
Şubat 2021'de Fransız dergisi Zataz, belirli veri kümesinin karanlık web'de satışını buldu ve bilgilerin geçerli olduğunu doğruladı.
Dedalus Biology, GDPR Yasası'nın 29. Maddesini, denetleyicinin talimatlarına uymamasıdır. Daha spesifik olarak, farklı bir satıcının yazılımından göç sırasında, iki tıbbi laboratuvarın isteği üzerine Dedalus, gerekenden daha fazla bilgi çıkardı.
İkinci ihlal, veri işlemcilerinin bilgileri güvence altına alamamasından sorumlu kılan GDPR'nin 32. maddesi ile ilgilidir. CNIL'in soruşturması aşağıdaki ilişkili başarısızlıkları buldu:
İhlal edilen üçüncü GDPR makalesi, kontrolörler (laboratuvarlar) adına veri işleme için resmi bir sözleşme veya yasal eylem sağlama yükümlülüğünü kapsayan 28 numaradır.
Yukarıdaki ihlaller için CNIL, şirketin yıllık gelirinin% 10'u olarak hesaplanan 1,5 milyon avro (1,58 milyon $) ceza vermeye karar verdi.
Dedalus, CNIL'in araştırmacıları ile işbirliği yapma istekliliğine dayanarak daha yumuşak bir ceza almayı umuyor olsa da, Veri Koruma Ofisi, firmanın sızan verilerin çevrimiçi olarak yayılmasını sınırlamak için hiçbir adım atmadığını, bu nedenle hafifletici faktörleri tanımak için bir temel olmadığını belirtti.
BleepingComputer, CNIL'in kararı hakkında bir yorum için Dedalus Biology ile temasa geçti, ancak bu makalenin yayınlandığı sırada şirketten haber almadık.
Bu arada, CNIL şu anda sigorta sağlayıcısı L'Acurance Maladie tarafından bildirilen 510.000 Fransız'ın hassas sağlık sigortası bilgilerini ortaya çıkaran başka bir vakayı araştırıyor.
Firma tarafından kamuya açık olan ayrıntılara göre, çevrimiçi bilgi portalını kullanan 19 doktor kurbanları bir kimlik avı kampanyasına düşürdü ve hackerlara hassas hasta bilgilerine erişim sağladı.
Bu ihlal sonucunda tam isimler, doğum tarihleri, seks, sosyal güvenlik numarası ve sigorta haklarıyla ilgili veriler tehlikeye atılmıştır.
Fransız Hastane Grubu, bilgisayar korsanları verileri çaldıktan sonra İnternet'i Keser
GitHub artık API tuşları, Auth Jetons içeren otomatik blok taahhütleri olabilir
İngiliz Konseyi öğrenci kayıtlarıyla 100.000'den fazla dosya açığa çıkardı
OKTA İhlali Üzerine Sitel: "Elektronik Tablo" parola içermiyordu
Palo Alto Networks hatası maruz kalan müşteri destek durumları, ekler
Kaynak: Bleeping Computer