La CNIL impone una multa de 1,5 millones de euros a una empresa de software de salud, a raíz de una brecha de seguridad sufrida

Comparte

La CNIL, autoridad francesa en materia de protección de datos, sanciona a la empresa DEDALUS BIOLOGY, comercializadora de un software para laboratorios de análisis clínicos, por la fuga masiva de datos tras sufrir una brecha de seguridad.

La brecha de seguridad tuvo lugar en febrero del año 2021, teniendo como consecuencia la filtración de datos de 500.000 personas. Los datos implicados incluyen datos identificativos e información médica (sobre el padecimiento de enfermedades, embarazos, información genética…) especialmente protegida.

Tras los hechos, la CNIL llevó a cabo las pertinentes investigaciones para determinar el grado de cumplimiento por parte de DEDALUS de la normativa en materia de protección de datos. Esta investigación tuvo como resultado la consideración de la existencia de las siguientes infracciones del RGPD:

  1. Infracción del artículo 28 RGPD, sobre la obligación de firmar un acuerdo entre responsables y encargados del tratamiento. En este sentido, CNIL establece que en dicho acuerdo, entre DEDALUS como encargado y el responsable, no se incluía el contenido mínimo establecido por el RGPD.
  2. Infracción del artículo 29 RGPD, sobre la obligación del encargado del tratamiento de cumplir con las instrucciones fijadas por el responsable para el tratamiento de los datos correspondientes. En este caso, DEDALUS, encargado del tratamiento, a petición de determinados laboratorios, llevó a cabo un procedimiento de migración de software sin seguir con las instrucciones dadas por el responsable del tratamiento a estos efectos.
  3. Infracción del artículo 32 RGPD, sobre la obligación de implantar las medidas técnicas y organizativas adecuadas para garantizar la seguridad de los datos. CNIL detecta que, en el proceso de migración:
  • No existía un procedimiento específico para las operaciones de migración de datos.
  • Los datos almacenados no estaban encriptados.
  • No existía ningún mecanismo de borrado automático de los datos en el software antiguo.
  • Falta de control de acceso al servidor.
  • Posibilidad de uso de cuentas de usuario compartidas por parte de los empleados.
  • Ausencia de un procedimiento de supervisión y alertas de seguridad.

Como resultado de todo lo anterior, DEDALUS BIOLOGY ha sido objeto de una sanción que alcanza los 1.5 millones de euros.

Leer más

Posts relacionados que podrían interesarte

5, octubre 2022

La Comisión Europea lanza dos nuevas propuestas para regular productos y sistemas de inteligencia artificial

12, diciembre 2024

Sanción a Telefónica por una brecha de seguridad

28, marzo 2024

Protección de los músicos frente a la IA con el ELVIS Act

30, abril 2017

Bruselas, tenemos un problema: el ‘blockchain’ choca con la normativa de datos.

6, julio 2022

El Gobierno publica un primer borrador de la ley que regulará las “loot boxes” en videojuegos en España

2, diciembre 2020

Interrupción en los servidores de Amazon Web Services (AWS).