La CNIL impone una multa de 1,5 millones de euros a una empresa de software de salud, a raíz de una brecha de seguridad sufrida

Comparte

La CNIL, autoridad francesa en materia de protección de datos, sanciona a la empresa DEDALUS BIOLOGY, comercializadora de un software para laboratorios de análisis clínicos, por la fuga masiva de datos tras sufrir una brecha de seguridad.

La brecha de seguridad tuvo lugar en febrero del año 2021, teniendo como consecuencia la filtración de datos de 500.000 personas. Los datos implicados incluyen datos identificativos e información médica (sobre el padecimiento de enfermedades, embarazos, información genética…) especialmente protegida.

Tras los hechos, la CNIL llevó a cabo las pertinentes investigaciones para determinar el grado de cumplimiento por parte de DEDALUS de la normativa en materia de protección de datos. Esta investigación tuvo como resultado la consideración de la existencia de las siguientes infracciones del RGPD:

  1. Infracción del artículo 28 RGPD, sobre la obligación de firmar un acuerdo entre responsables y encargados del tratamiento. En este sentido, CNIL establece que en dicho acuerdo, entre DEDALUS como encargado y el responsable, no se incluía el contenido mínimo establecido por el RGPD.
  2. Infracción del artículo 29 RGPD, sobre la obligación del encargado del tratamiento de cumplir con las instrucciones fijadas por el responsable para el tratamiento de los datos correspondientes. En este caso, DEDALUS, encargado del tratamiento, a petición de determinados laboratorios, llevó a cabo un procedimiento de migración de software sin seguir con las instrucciones dadas por el responsable del tratamiento a estos efectos.
  3. Infracción del artículo 32 RGPD, sobre la obligación de implantar las medidas técnicas y organizativas adecuadas para garantizar la seguridad de los datos. CNIL detecta que, en el proceso de migración:
  • No existía un procedimiento específico para las operaciones de migración de datos.
  • Los datos almacenados no estaban encriptados.
  • No existía ningún mecanismo de borrado automático de los datos en el software antiguo.
  • Falta de control de acceso al servidor.
  • Posibilidad de uso de cuentas de usuario compartidas por parte de los empleados.
  • Ausencia de un procedimiento de supervisión y alertas de seguridad.

Como resultado de todo lo anterior, DEDALUS BIOLOGY ha sido objeto de una sanción que alcanza los 1.5 millones de euros.

Leer más

Posts relacionados que podrían interesarte

4, diciembre 2025

La AEPD publica una Guía de cifrado para autónomos y pymes

30, marzo 2023

La saga de videojuegos “Call of Duty” deja de ser un elemento decisivo para la compraventa de Activision Blizzard por Microsoft

5, septiembre 2024

Los ciberdelitos golpean a las empresas alemanas y causan pérdidas de hasta 300.000 millones de dólares en 2023

23, marzo 2022

Rusia prohíbe el uso de Meta en su territorio por “actividades extremistas”

6, mayo 2021

Un año de prisión para el empresario que accedió al correo electrónico particular de un trabajador

28, mayo 2020

El RGPD cumple dos años: ¿cómo ha impactado a la privacidad en Europa?