Health data breach: the CNIL fined Hôpital Privé de la Loire EUR 500 000
La autoridad francesa de protección de datos impuso una sanción económica al Hôpital Privé de la Loire tras un incidente de seguridad ocurrido cuando un atacante logró conectarse al resumen clínico informatizado del centro. Como consecuencia de este acceso no autorizado, el intruso sustrajo la información de cientos de miles de pacientes y de personas designadas como terceros de confianza.
Tras una inspección posterior, las autoridades determinaron que el hospital incumplió varias normativas de protección de datos al no garantizar la seguridad adecuada en el procesamiento. En concreto, el sistema de autenticación para usuarios externos carecía de redes privadas virtuales y de autenticación multifactor, y la política de control de accesos no limitaba la información únicamente a los profesionales involucrados en la atención médica, lo que permitió que el atacante utilizara una sola cuenta para explorar y extraer una gran cantidad de datos durante varios días sin ser detectado.
Asimismo, la investigación reveló que el centro no cumplió con la obligación de comunicar la filtración de datos a todas las personas afectadas, ya que notificó únicamente a los pacientes cuyos datos fueron vulnerados, pero omitió informar de manera directa a los cientos de miles de individuos registrados como terceros de confianza, cuyos datos también habían sido robados.
El artículo original no aporta más detalle sobre otros aspectos de la decisión o del proceso sancionador.