Een Amerikaanse aanbieder van medische repatriëring die door middel van een onbeveiligde clouddatabase de privégegevens van 130.000 klanten lekte heeft een schikking met toezichthouder FTC getroffen en hoeft geen boete te betalen. In 2019 ontdekte een beveiligingsonderzoeker een Elasticsearch-database van SkyMed International die voor iedereen op internet zonder wachtwoord toegankelijk was.
De database bevatte de persoonlijke details van meer dan 130.000 SkyMed-klanten. Het ging onder andere om namen, geboortedata, telefoonnummers, adresgegevens, e-mailadressen en gezondheidsinformatie. In de database trof de onderzoeker ook sporen aan van afpersers. Die stelden dat de inhoud van de database naar hun servers was gekopieerd en daarna op de servers van de zorgverlener was verwijderd.
Om de data terug te krijgen moest het bedrijf 230 euro betalen. Op het moment dat de onderzoeker de database aantrof bevatte die gewoon de gegevens van klanten. De onderzoeker waarschuwde het bedrijf, maar kreeg geen reactie. Volgens de FTC had de zorgverlener geen "gepaste maatregelen" getroffen om de persoonlijke informatie die het verzamelde te beveiligen. Daarnaast misleidde het bedrijf klanten door te stellen dat het aan de beveiligings- en privacyeisen van de HIPAA-wetgeving voldeed, aldus de toezichthouder.
De FTC en SkyMed hebben het datalek nu geschikt. De zorgverlener zal alle getroffen klanten over het datalek informeren en om welke gegevens het precies gaat. Daarnaast moet het bedrijf een uitgebreid beveiligingsprogramma implementeren en dit programma periodiek door een externe partij laten controleren. Tevens mag SkyMed geen verkeerde weergave geven van de manier waarop het persoonlijke data beveiligt, de omstandigheden en reactie op datalekken en of het aan privacy- of beveiligingsprogramma's van de overheid voldoet.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.
Security consultant
Weet jij alles van security, governance, risk en compliancy en weet je dit te vertalen naar gerichte oplossingen voor onze klanten? Begrijp jij als geen ander zowel de inhoudelijke kant, als de ‘organizational change’ kant van cybersecurity? Dan ben jij wellicht onze nieuwe security consultant!
Juridische vraag: Ik las dat in de VS een meneer aangeklaagd wordt voor handel in voorkennis, omdat hij op het dark web ...
In de randstand was het begin deze maand mogelijk om je in te schrijven voor een loting van 28 nieuwbouw huizen. Om zo ...
Iemand enig idee wat de beste manier is om een wachtwoord te bewaren?
Bij een webwinkel waar net een datalek is geweest staat de volgende tekst op de site Welke maatregelen neemt X om herhaling ...
Wanneer je hieronder het e-mailadres van je account opgeeft wordt er een nieuwe activatielink naar je gestuurd. Deze link kun je gebruiken om een nieuw wachtwoord in te stellen.
Wanneer je het juiste e-mailadres hebt opgegeven ontvang je automatisch een nieuwe activatielink. Deze link kan je gebruiken om een nieuw wachtwoord in te stellen.
Geef je e-mailadres op en kies een alias van maximaal 30 karakters.
Je hebt je succesvol aangemeld. Voordat je je account kunt gebruiken moet deze eerst geactiveerd worden. Dit kan je zelf doen middels de activatielink die naar het opgegeven e-mailadres is verstuurd.