法国一医疗软件公司因泄露49万患者数据被罚150万欧元

近日,法国法国监管机构国家信息与自由委员会(CNIL)对医疗软件供应商迪达勒斯生物公司(Dedalus Biology)处以150万欧元的医疗因泄元罚款,原因是软件该公司违反了通用数据保护条例(GDPR)中的三条规定。
在法国国内,公司Dedalus生物公司为数千家医学实验室提供服务。露万这次,数据公司因泄露患者的被罚敏感信息而被罚款,而本次的法国信息泄露共涉及28家实验室的491,939名患者。
患者遭到泄露的医疗因泄元信息包括以下内容:
全名社会保障号码开处方的医生姓名身体检查日期医疗信息,如艾滋病毒状况、软件癌症、公司遗传疾病、露万是数据否怀孕、临床治疗等遗传信息(部分患者)由于这些信息已经在互联网上被广泛分享,被罚Dedalus生物公司的法国客户正面临社会工程攻击、网络钓鱼、诈骗甚至敲诈的风险。
其实,数据库泄漏的迹象最早在2020年3月就已经出现了苗头,WordPress模板同年11月,法国国家网络安全局(ANSSI)向其中一个实验室发出了相关警报。
2021年2月,法国杂志《ZATAZ》在暗网上发现了一笔特定数据集的销售记录,并核实了该信息的有效性。

Dedalus生物公司违反了通用数据保护条例的第29条:未能遵守管理员指示。具体地说,就是应两个医学实验室要求从不同供应商的软件迁移过程中,Dedalus生物公司提取了超出所需的信息。
第二项违规涉及通用数据保护条例的第32条,该条款规定,数据处理者应对未能保护信息的情况负有责任。国家信息与自由委员会的调查发现了以下相关问题:
缺少数据迁移操作的具体程序;储存在有问题的服务器上的个人资料缺乏加密;迁移到其他软件后没有自动删除数据;缺乏互联网访问服务器公共区域所需的身份验证 ;使用多个员工在服务器专用区域共享的用户帐户;服务器上没有监督程序和安全警报升级。违反的第三条条款是IT技术网第28条,它涵盖了代表管理员(实验室)提供正式合同或法律行为进行数据处理的义务。
对于上述违规行为,法国国家信息与自由委员会最终决定对公司处以150万欧元(约合158万美元)罚款的处罚,这相当于该公司年收入的10%。
尽管公司方面希望出于其对委员会调查人员的配合态度而从轻处罚,但数据保护办公室指出,公司后续并没有采取措施限制泄漏的数据在网络传播,因此很难减轻处罚。
截至目前,Dedalus生物公司方面尚未对国家信息与自由委员会的处罚决定发表任何评论。
类似的案例与此同时,法国国家信息与自由委员会目前正在调查另一起由保险供应商LAssurance Maladie 报告的510,000名法国人的敏感医疗保险信息遭泄露的案件。
根据该公司公开的细节显示,19名医生在使用其在线信息门户网站时受到钓鱼攻击,从而致使黑客能够访问敏感的患者信息。
参考来源:https://www.bleepingcomputer.com/news/security/medical-software-firm-fined-15m-for-leaking-data-of-490k-patients/
相关文章
电脑自动安装系统完整教程(轻松实现系统自动化安装,提高效率)
摘要:随着科技的进步,电脑系统的安装变得越来越简单快捷。本文将为大家介绍一种自动安装系统的方法,帮助大家节省时间和精力,提高效率。了解电脑自动安装系统的意义... 随着科2025-11-05
能源成本正在上涨。地球的温度正在上升。可持续发展的商业环境正在上升。IT领导者,尤其是基础设施和运营(I&O)领导者,正面临越来越大的压力,要求使数据中心运营具有成本效益和环境可持续性。Gar2025-11-05
液冷相较于传统的风冷有节省能源等几个公认的优势。然而,投资成本被视为阻碍其部署的常见障碍。本文中,我们首先论证了在一个总容量为2兆瓦的数据中心,当机架功率密度为10kW时,采用传统风冷与基于IT机箱的2025-11-05
过去的5年,是中国汽车市场飞速发展的5年,也是本土车企引领创新的5年。围绕汽车新四化电动化、网联化、智能化、共享化)的趋势,中国汽车行业取得了长足的进步。以今年数据为例,截至目前,国内汽车销量增速再创2025-11-05- 摘要:在这个充满变化和选择的时代,我们常常会感到迷茫,无法确定自己的方向。而qcyqy5s作为一款备受瞩目的无线耳机,同样也引发了人们的疑惑与困惑。本文将从多个角度探讨qcyqy5s的魅...2025-11-05

戴尔Precision 5570 让SOLIDWORKS等三维软件发挥最大潜能
截止到6月28日,据外国媒体报道,《侏罗纪世界3》全球票房突破7.9亿美元,成为疫情期间第七部全球破7的好莱坞电影。从1993年的第一部《侏罗纪公园》开始,到现在,这部恐龙主题大电影已经伴随我们近302025-11-05

最新评论