ICO: 23andMe е глобена с £2,31 млн. за това, че не е защитила генетичните данни на потребители

Надзорните органи за защита на данните на Канада и Обединеното кралство приключиха съвместното разследване на компанията

Глобихме компанията за генетични тестове 23andMe с 2,31 милиона британски лири за това, че не е внедрила подходящи мерки за сигурност за защита на личната информация на потребителите в Обединеното кралство след мащабна кибератака през 2023 г., написа службата на комисаря по информацията.

Надзорните органи за защита на личните данни на Канада (OPC) и Обединеното кралство (ICO) приключиха съвместното разследване на нарушението на данните, което стана известно през октомври 2023 г. в компанията за генетични тестове  23andMe.

Установиха, че компанията не е приложила адекватни мерки за сигурност за защита на личната информация на 7 милиона клиенти, включително близо 320 000 канадци, написа службата на комисаря по поверителността на Канада.

Писах за разследването на 11.06.2024 г. – Надзорните органи за защита на данните на Канада и Обединеното кралство започнаха съвместно разследване на 23andMe

В началото на разследването 23andMe подаде молба за фалит по Chapter 11 в Съединените щати. Това предизвика опасения у клиентите на 23andMe относно това как тяхната лична информация може да бъде споделяна и използвана в бъдеще.

OPC и ICO са писали до trustee, наблюдаващ производството, за да изяснят законовите изисквания за обработка на лична информация на лица в Канада и Обединеното кралство. Регулаторите ще предоставят на купувача на притежанията от данни на 23andMe доклада с констатациите от съвместното им разследване, за да гарантират, че са запознати със законовите си задължения за поверителност.

OPC и ICO също няма да се поколебаят да предприемат действия, ако има доказателства, че новият собственик не спазва законите за поверителност.

Между април и септември 2023 г. хакер атакува с credential stuffing платформата на 23andMe, използвайки повторно данни за вход, откраднати от предишни нарушения на данните.

Това доведе до неоторизиран достъп до лична информация, принадлежаща на 155 592 жители на Обединеното кралство, потенциално разкривайки имена, години на раждане, самопосочено местоположение на ниво град или пощенски код, профилни изображения, раса, етническа принадлежност, родословни дървета и здравни доклади. Видът и количеството на достъпената лична информация варираха в зависимост от информацията, включена в акаунта на клиента.

Нашето разследване установи, че 23andMe не е предлагал допълнителни стъпки за проверка, за да могат потребителите да имат достъп и да изтеглят суровите си генетични данни.

Джон Едуардс, комисар по информацията на Обединеното кралство, заяви:

„Това беше изключително увреждащо нарушение, което разкри чувствителна лична информация, семейни истории и дори здравословни състояния на хиляди хора във Великобритания. Както ни каза един от засегнатите: след като тази информация е публикувана, тя не може да бъде променена или преиздадена като парола или номер на кредитна карта.

23andMe не успя да предприеме основни стъпки за защита на тази информация. Системите им за сигурност бяха неадекватни, предупредителните знаци бяха налице и компанията реагираше бавно. Това остави най-чувствителните данни на хората уязвими за експлоатация и вреда.

Проведохме това разследване в сътрудничество с нашите канадски колеги и то подчертава силата на международното сътрудничество за търсене на отговорност от глобалните компании. Защитата на данните не спира на границите, нито пък ние, когато става въпрос за защита на правата на жителите на Обединеното кралство.“

Филип Дюфрен, комисар по защитата на личните данни на Канада, заяви:

„Силата на защитата на данните трябва да бъде приоритет за организациите, особено за тези, които съхраняват чувствителна лична информация. С нарастващата сериозност и сложност на нарушенията на данните и рязкото нарастване на атаките от ransomware и malware, всяка организация, която не предприема стъпки за приоритизиране на защитата на данните и справяне с тези заплахи, е все по-уязвима.

Съвместни разследвания като това показват как регулаторното сътрудничество може по-ефективно да се справи с проблеми от глобално значение. Чрез използването на нашите обединени правомощия, ресурси и експертиза, ние сме в състояние да увеличим максимално въздействието си и по-добре да защитим и насърчим основното право на личен живот на лицата в различните юрисдикции.“

Съвместното разследване на 23andMe разкри сериозни пропуски в сигурността по време на изтичането на данни през 2023 г., пише ICO. Компанията е нарушила закона за защита на данните на Обединеното кралство, като не е внедрила подходящи мерки за удостоверяване и проверка, като например задължително многофакторно удостоверяване, протоколи за сигурни пароли или непредсказуеми потребителски имена. Тя също така не е внедрила подходящ контрол върху достъпа до сурови генетични данни и не е разполагала с ефективни системи за наблюдение, откриване или реагиране на киберзаплахи, насочени към чувствителната информация на клиентите ѝ.

Реакцията на 23andMe на разгръщащия се инцидент беше неадекватна. Хакерът започна атаката си за „stuffing“ на идентификационни данни през април 2023 г., преди да извърши първия си период на интензивна дейност по „stuffing“ през май 2023 г. През август 2023 г. твърдение за кражба на данни, засягащо над 10 милиона потребители, беше отхвърлено като измама, въпреки че 23andMe проведе изолирани разследвания на неоторизирана дейност на своята платформа през юли 2023 г. Друга вълна от „stuffing“ на идентификационни данни последва през септември 2023 г., но компанията започна пълно разследване едва през октомври 2023 г., когато служител на 23andMe откри, че откраднатите данни са били обявени за продажба в Reddit. Едва тогава 23andMe потвърди, че е имало нарушение.

До края на 2024 г. подобренията в сигурността, направени от 23andMe, бяха достатъчни, за да се сложат край на нарушенията, установени в нашето предварително решение, отбелязва ICO.

Комбинацията от лична информация, която може да бъде намерена в акаунти на 23andMe, като пощенски кодове, раса, етнически произход, семейни връзки и здравни данни, би могла потенциално да бъде използвана от злонамерени лица за финансова облага, наблюдение или дискриминация. ICO получава и 12 оплаквания от потребители.

Отговорността за защитата на информацията на хората е преди всичко на компаниите, които събират и използват лична информация, и те имат законово задължение да приемат тази отговорност сериозно.

Но има и стъпки, които хората могат да предприемат, за да защитят личната си информация, например: да използват силни, уникални пароли за всеки акаунт; да активират многофакторно удостоверяване, където е възможно; и да бъдат бдителни срещу фишинг имейли или съобщения, които споменават лична или генетична информация.