La CNIL impone una multa de 1,5 millones de euros a una empresa de software de salud, a raíz de una brecha de seguridad sufrida

Comparte

La CNIL, autoridad francesa en materia de protección de datos, sanciona a la empresa DEDALUS BIOLOGY, comercializadora de un software para laboratorios de análisis clínicos, por la fuga masiva de datos tras sufrir una brecha de seguridad.

La brecha de seguridad tuvo lugar en febrero del año 2021, teniendo como consecuencia la filtración de datos de 500.000 personas. Los datos implicados incluyen datos identificativos e información médica (sobre el padecimiento de enfermedades, embarazos, información genética…) especialmente protegida.

Tras los hechos, la CNIL llevó a cabo las pertinentes investigaciones para determinar el grado de cumplimiento por parte de DEDALUS de la normativa en materia de protección de datos. Esta investigación tuvo como resultado la consideración de la existencia de las siguientes infracciones del RGPD:

  1. Infracción del artículo 28 RGPD, sobre la obligación de firmar un acuerdo entre responsables y encargados del tratamiento. En este sentido, CNIL establece que en dicho acuerdo, entre DEDALUS como encargado y el responsable, no se incluía el contenido mínimo establecido por el RGPD.
  2. Infracción del artículo 29 RGPD, sobre la obligación del encargado del tratamiento de cumplir con las instrucciones fijadas por el responsable para el tratamiento de los datos correspondientes. En este caso, DEDALUS, encargado del tratamiento, a petición de determinados laboratorios, llevó a cabo un procedimiento de migración de software sin seguir con las instrucciones dadas por el responsable del tratamiento a estos efectos.
  3. Infracción del artículo 32 RGPD, sobre la obligación de implantar las medidas técnicas y organizativas adecuadas para garantizar la seguridad de los datos. CNIL detecta que, en el proceso de migración:
  • No existía un procedimiento específico para las operaciones de migración de datos.
  • Los datos almacenados no estaban encriptados.
  • No existía ningún mecanismo de borrado automático de los datos en el software antiguo.
  • Falta de control de acceso al servidor.
  • Posibilidad de uso de cuentas de usuario compartidas por parte de los empleados.
  • Ausencia de un procedimiento de supervisión y alertas de seguridad.

Como resultado de todo lo anterior, DEDALUS BIOLOGY ha sido objeto de una sanción que alcanza los 1.5 millones de euros.

Leer más

Posts relacionados que podrían interesarte

20, noviembre 2019

Nike dejará de comercializar sus productos en Amazon por la venta de falsificaciones.

28, septiembre 2023

Un grupo de hackers amenaza con vender datos de Sony en la dark web

30, junio 2022

La autoridad de protección de datos de Luxemburgo lanza un nuevo mecanismo de certificación: GDPR-CARPA

20, abril 2022

La UKIPO investiga el impacto de los influencers en los productos falsificados en Reino Unido

14, octubre 2021

La ICO publica una guía para una anonimización de datos efectiva

23, enero 2025

$TRUMP: la controvertida memecoin lanzada por Donald Trump