Aktualny

Wysoka kara dla francuskiego administratora w branży medycznej

Dodano: 28 czerwca 2022
naruszenie ochrony danych

1,5 mln euro będzie musiała zapłacić francuska firma sprzedająca oprogramowanie dla laboratoriów analiz medycznych. Jest to wynik bardzo dużego wycieku danych wrażliwych, będącego skutkiem naruszeń bezpieczeństwa.

O naruszeniach poinformowała prasa

Francuski organ nadzorczy (CNIL) powziął informację o naruszeniach z prasy. Ujawniono w niej, że firma Dedalus Biologie, ujawniła w Internecie dane ok. 500 tys. osób. Firma ta zajmowała się sprzedażą rozwiązań w zakresie oprogramowania dla laboratoriów analiz medycznych.

Wyciek danych wrażliwych

W następstwie wycieku danych w internecie znalazły się:

  • nazwiska, imiona,
  • numery ubezpieczenia społecznego,
  • nazwiska lekarzy wystawiających receptę,
  • daty badań,
  • informacje medyczne dotyczące stanu zdrowia licznych pacjentów (w szczególności informacje o przebytych chorobach, np. HIV, nowotwory, choroby genetyczne, poza tym informacje o ciążach, terapiach lekowych czy genetyczne).
Uwaga

Skala wycieku w aspekcie przedmiotowym i podmiotowym była więc naprawdę duża.

Organ nadzorczy stwierdził 3 naruszenia

CNIL w toku postępowania ustalił, że francuski administrator dopuścił się następujących naruszeń:

1) nadmiarowe przetwarzanie danych

Dedalus Biologie przetwarzało większą ilość danych, niż było to niezbędne do realizacji celu przetwarzania. Miało to miejsce w związku z migracją danych na inne narzędzie. Pobrano wtedy nadmiarową ilość danych.

2) niedostateczny poziom bezpieczeństwa danych

Organ nadzorczy stwierdził liczne naruszenia w zakresie stosowania technicznych i organizacyjnych środków bezpieczeństwa danych.

Uwaga

Chodziło tu o brak:

  • procedury regulującej operację migracji danych na nowe narzędzie;
  • narzędzia szyfrowania danych osobowych przechowywanych na serwerze;
  • automatycznego usuwania danych po migracji na inne oprogramowanie;
  • wymogu uwierzytelnienia z internetu w celu uzyskania dostępu do publicznej części serwera;
  • brak procedury monitorowania i zgłaszania alarmów bezpieczeństwa na serwerze.

Poza tym firmie zarzucono korzystanie z kont użytkowników współdzielonych przez kilku pracowników w prywatnej części serwera.

3) braki w zakresie powierzenia przetwarzania

W ocenie CNIL ogólne warunki sprzedaży zaproponowane przez Dedalus Biologie a także umowy serwisowe przekazane nie były sporządzone zgodnie z prawem. Brakowało w nich bowiem treści niezbędnych do powierzenia przetwarzania danych, wymienionych w art. 28 ust. 3 RODO.

WIDEOSZKOLENIA »

Bezpieczne przechowywanie danych w chmurze

Bezpieczne przechowywanie danych w chmurze

Przechowywanie danych w chmurze polega na zapisywaniu i zarządzaniu danymi na zdalnych serwerach, które są dostępne przez internet. Zamiast przechowywać pliki na lokalnych dyskach twardych lub serwerach, użytkownicy mogą korzystać z infrastruktury dostarczanej przez dostawców usług chmurowych. Jest to wygodne i efektywne rozwiązanie, które zapewnia dostęp do danych z dowolnego miejsca, elastyczność, skalowalność oraz wysoki poziom bezpieczeństwa i niezawodności.

14.06.2024 czytaj więcej »

ZMIANY W PRAWIE »

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x