Krebszentrum in Singapur setzt 467 Patienten mit Erbkrebs in CC statt BCC

20.09.2026 10 Min. 2

Am Abend des Freitags, 18. September, verschickte das National Cancer Centre Singapore (NCCS) eine Einladung zu seiner Veranstaltung "Living with HBOC", einem Treffen für Menschen mit erblichem Brust- und Eierstockkrebs-Syndrom, an 467 Adressen. Die Adressen standen im Feld CC statt in BCC, sodass jeder Empfänger alle anderen sehen konnte. Enthält eine Adresse einen Namen oder eine Firmendomain, zeigt sie auch, wer die Person ist und wo sie arbeitet. Rund zweieinhalb Stunden später schickte das NCCS eine zweite E-Mail mit der Bitte, die erste zu löschen und die Liste weder zu speichern noch weiterzugeben. Es hat sich entschuldigt, den Vorfall selbst dem Gesundheitsministerium und der Datenschutzkommission PDPC gemeldet, und die PDPC ermittelt.

Kurz gefasst

  • Was nach Angaben des NCCS offengelegt wurde: nur E-Mail-Adressen. Keine NRIC-Nummern, keine Telefonnummern, keine Diagnosen. Den Rest erledigt die Betreffzeile: Wer auf dieser Liste steht, trägt selbst oder über einen nahen Angehörigen eine Mutation, die mit erblichem Krebs verbunden ist.
  • Warum das schwerer wiegt als ein gewöhnlicher CC-Fehler: HBOC wird vererbt. Jedes Kind eines Trägers hat eine Chance von 50 Prozent, dieselbe Mutation zu haben; die Liste weist also auch auf Kinder, Geschwister und Eltern der Empfänger.
  • Ein Hacker war nicht nötig. Anders als beim Erpressungsangriff auf das polnische Patientenaktensystem MyDr reichte hier ein falsches Feld im E-Mail-Programm. Die britische Aufsicht nennt den falschen Umgang mit BCC eine der häufigsten gemeldeten Datenpannen jedes Jahres, und die PDPC hat "BCC verwenden" schon 2017 in ihre eigene Checkliste geschrieben.
  • Wenn Sie auf einer solchen Liste standen: nicht an alle antworten, die Mitteilung der Organisation aufbewahren, schriftlich nachfragen, was genau sichtbar war, und medizinische Korrespondenz von der Arbeitsadresse auf eine private verlegen. Die Checkliste steht unten.

Was 467 Menschen sehen konnten

Die Veranstaltung ist für den 31. Oktober von 10 bis 12.30 Uhr angesetzt, nur auf Einladung, mit einem Vortrag und Workshops für Menschen mit HBOC und ihre Familien. Die Einladung ging an den NCCS-Verteiler der Personen, die mit dem Syndrom in Verbindung stehen. Ein Empfänger sagte der Straits Times, die sichtbaren Adressen seien "zu viele zum Zählen" gewesen, und schätzte mehr als 500; das NCCS nannte später die Zahl 467. Viele Menschen nutzen Adressen nach dem Muster vorname.nachname, manche ihre Arbeitsadresse, sodass ein Fremder aus der Liste einen vollen Namen und einen Arbeitgeber neben einer genetischen Diagnose erhält. Chong Pang Boon, Chief Operating Officer und Datenschutzbeauftragter des NCCS, sprach von einem administrativen Fehler: "Abgesehen von E-Mail-Adressen wurden keine NRIC-Nummern, Telefonnummern oder sonstige personenbezogene Daten offengelegt." Die zweite E-Mail bat die Empfänger, die Einladung zu löschen, den Papierkorb zu leeren und die Adressen nicht weiterzugeben. Das NCCS erklärt, es habe die Empfänger kontaktiert, um sie zu unterstützen, und überprüfe "gründlich unsere internen Abläufe, damit so etwas nicht wieder vorkommt".

467E-Mail-Adressen, die jeder Empfänger der Einladung sehen konnte
~2,5 Std.zwischen der Einladung und der E-Mail mit der Bitte, sie zu löschen
50 %Wahrscheinlichkeit, dass jedes Kind eines BRCA-Trägers die Mutation erbt
1 Mio. S$oder 10 % des Umsatzes in Singapur: Höchststrafe nach dem PDPA seit Oktober 2022

Warum eine E-Mail-Adresse hier ein Gesundheitsdatum ist

HBOC geht meist auf vererbte Veränderungen der Gene BRCA1 oder BRCA2 zurück. Nach Angaben des US-amerikanischen National Cancer Institute erkranken mehr als 60 Prozent der Frauen mit einer schädlichen BRCA-Veränderung im Laufe ihres Lebens an Brustkrebs, gegenüber etwa 13 Prozent in der Gesamtbevölkerung; das Risiko für Eierstockkrebs liegt bei 39 bis 58 Prozent bei BRCA1 und 13 bis 29 Prozent bei BRCA2, gegenüber 1,1 Prozent. Männer tragen dieselben Mutationen, geben sie weiter und haben ein erhöhtes Risiko für Prostata- und Brustkrebs. Wer auf der NCCS-Liste steht, hat das Syndrom, wird darauf getestet oder kümmert sich um jemanden, der es hat. Deshalb sagte ein Empfänger der Straits Times, Menschen, die er nie getroffen habe, wüssten nun von seiner genetischen Veranlagung, und nannte die zwei größten Sorgen von Trägern: Arbeitgeber und Versicherer. Die Sorge hat auch eine technische Seite. Ein dienstliches Postfach gehört dem Arbeitgeber, seine Administratoren können es lesen, und eine Nachricht mit dem Betreff "Living with HBOC" im Firmenarchiv ist nichts, was ein Patient selbst offenlegen wollte. Und weil die Mutation erblich ist, ist ein Name auf der Liste ein Hinweis auf die Kinder und Eltern dieser Person, die nie eine E-Mail erhalten haben.

Ein Fehler, den Aufsichtsbehörden jede Woche sehen

Im April 2024 schrieb der britische Information Commissioner John Edwards, der falsche Umgang mit BCC gehöre "zu den häufigsten Datenpannen, die uns jedes Jahr gemeldet werden", und Gesundheitsorganisationen machten weiter "Fehler, die offensichtlich und leicht zu vermeiden sind". Seine Behörde hat drei von ihnen genau dafür mit Geldbußen belegt. Die PDPC in Singapur veröffentlichte im Januar 2017 einen Leitfaden zur Vermeidung versehentlicher Offenlegung; Punkt 9 der Checkliste lautet: "Stellen Sie sicher, dass bei allen E-Mails an eine Gruppe externer Empfänger deren Adressen im Feld 'bcc' stehen." Seit dem 1. Oktober 2022 kann die PDPC eine Organisation mit bis zu 1 Million Singapur-Dollar belegen oder mit 10 Prozent ihres Jahresumsatzes in Singapur, wenn dieser 10 Millionen übersteigt. Ihre bisher höchste Strafe ist zugleich der nächstliegende Präzedenzfall: Im Januar 2019 verhängte sie 250.000 S$ gegen SingHealth und 750.000 S$ gegen dessen IT-Dienstleister IHiS wegen des Hacks von 2018, bei dem die Daten von 1,5 Millionen Patienten abflossen. Das NCCS gehört zu SingHealth.

OrganisationJahrWas verschickt wurdeAdressenErgebnis
HIV Scotland2021E-Mail an Patientenvertreter, Feld CC105, davon 65 mit Namen10.000 £ Bußgeld (ICO)
Tavistock and Portman NHS Trust2022Kunstwettbewerb für Patienten einer Gender-Klinik, Feld "An"1.78178.400 £ Bußgeld (ICO)
Central YMCA2024HIV-Unterstützungsprogramm, Feld CC264, davon 166 identifizierbar7.500 £ Bußgeld und Rüge (ICO)
National Cancer Centre Singapore2026Einladung zu einer Veranstaltung über erblichen Krebs, Feld CC467PDPC ermittelt

Wenn Ihre Adresse auf so einer Liste stand

Die Organisation wird Sie bitten, die E-Mail zu löschen. Tun Sie das, aber erst nach ein paar anderen Schritten. Sie gelten in jedem Land und für jeden Absender, von der Klinik bis zur Schule.

  • Nicht "Allen antworten" wählen. Ihre Antwort geht an jede Adresse der Liste und bestätigt, dass Ihre Adresse aktiv ist.
  • Datum, Betreff und den Inhalt des Empfängerfelds notieren und die Mitteilung des Absenders aufbewahren. Das ist Ihr Beleg, falls Sie sich später beschweren.
  • Den Absender schriftlich fragen, was genau offengelegt wurde, wer es erhalten hat und ob die Aufsichtsbehörde informiert wurde.
  • Wenn Sie eine Arbeitsadresse benutzt haben, medizinische Korrespondenz auf eine private verlegen. Die IT Ihres Arbeitgebers kann das dienstliche Postfach lesen.
  • Mit Phishing rechnen, das sich auf die Veranstaltung oder den "Vorfall" bezieht. Absenderdomain prüfen und keine Anhänge oder "sicheren Links" öffnen, die Sie nicht angefordert haben.
  • Wenn die Antworten nicht überzeugen, bei der Datenschutzbehörde beschweren: der PDPC in Singapur, dem ICO in Großbritannien, der nationalen Behörde nach der DSGVO in der EU.
Was nicht bestätigt ist: Das NCCS hat nicht gesagt, wie viele der 467 Empfänger Patienten, wie viele Angehörige und wie viele Betreuer oder frühere Teilnehmer sind; seine Erklärung spricht nur von E-Mail-Adressen, und Namen und Arbeitgeber waren nur dort sichtbar, wo die Adresse selbst sie enthält. Die PDPC hat keinen Zeitplan genannt und nicht gesagt, ob eine Geldbuße im Raum steht. Das NCCS hat offengelassen, ob die Veranstaltung am 31. Oktober wie geplant stattfindet und ob der Verteiler jetzt über ein Massenmail-Werkzeug statt über ein E-Mail-Programm läuft.

Wie es weitergeht

Seit 2021 müssen Organisationen in Singapur der PDPC erhebliche Datenpannen melden, und das NCCS hat das von sich aus getan. Die Ermittlung wird klären, ob das Zentrum angemessene Vorkehrungen gegen den Fehler hatte: Eine Regel "nur BCC" ist keine Vorkehrung, wenn eine einzelne Person, die an einem Freitagabend an 467 Adressen schreibt, trotzdem das falsche Feld wählen kann. Die üblichen Abhilfen sind billig. Verteilerdienste verschicken jedem Empfänger eine eigene Nachricht; ein Mailserver lässt sich so einstellen, dass er ausgehende Nachrichten mit mehr als einer Handvoll externer Adressen in "An" oder CC zurückhält; und eine Gruppe verdeckter Empfänger, die der PDPC-Leitfaden vor neun Jahren empfahl, kostet nichts. Die britischen Fälle deuten darauf hin, dass die Strafe, falls es eine gibt, bescheiden ausfällt und die Rüge öffentlich. Für die 467 Menschen auf der Liste ist der praktische Schaden entstanden und lässt sich mit einer zweiten E-Mail nicht zurückholen; in ihrer Hand liegt nur, was von jetzt an mit ihrer Adresse geschieht.

Was genau hat das NCCS offengelegt?
Die E-Mail-Adressen von 467 Personen, die zur Veranstaltung "Living with HBOC" eingeladen waren, im Feld CC, sodass jeder Empfänger sie sehen konnte. Nach Angaben des NCCS enthielt die E-Mail keine NRIC-Nummern, Telefonnummern oder sonstigen Daten. Wo eine Adresse einen Namen oder eine Firmendomain enthält, konnten die Empfänger auch den Namen und den Arbeitgeber der Person sehen.
Ist eine E-Mail-Adresse wirklich ein Gesundheitsdatum?
Für sich genommen nein. In diesem Zusammenhang ja: Die Einladung ging nur an Personen, die mit dem erblichen Brust- und Eierstockkrebs-Syndrom in Verbindung stehen, die Liste selbst verrät also eine genetische Veranlagung. Weil die Mutation vererbt wird, weist sie auch auf Kinder und Eltern der Empfänger.
Kann das NCCS bestraft werden?
Die PDPC ermittelt. Seit Oktober 2022 kann sie bis zu 1 Million S$ verhängen oder bei größeren Organisationen bis zu 10 Prozent des Jahresumsatzes in Singapur. 2019 verhängte sie gegen SingHealth und IHiS zusammen 1 Million S$ wegen des Hacks von 1,5 Millionen Patientendaten. Das NCCS gehört zu SingHealth. Britische Bußgelder für vergleichbare CC- und BCC-Fehler lagen zwischen 7.500 und 78.400 Pfund.
Ich habe so eine E-Mail bekommen. Soll ich sie wie gebeten löschen?
Ja, aber notieren Sie vorher Datum, Betreff und das, was sichtbar war, bewahren Sie die Mitteilung der Organisation auf und antworten Sie nicht an alle. Wenn Sie eine Arbeitsadresse benutzt haben, verlegen Sie medizinische Korrespondenz auf eine private. Sind die Antworten der Organisation unbefriedigend, können Sie sich bei der Datenschutzbehörde beschweren.
Wie vermeiden Organisationen so etwas?
Massenmails über ein Werkzeug verschicken, das jedem Empfänger eine eigene Nachricht zustellt, oder an eine Gruppe verdeckter Empfänger; den Mailserver so konfigurieren, dass er ausgehende Nachrichten mit vielen externen Adressen in "An" oder CC zurückhält; und die Mitarbeiter schulen. Der PDPC-Leitfaden von 2017 zur versehentlichen Offenlegung nennt BCC für Gruppen-E-Mails als grundlegende Maßnahme.

singapurdatenleckgesundheitsdatene-mailpersonenbezogene datendatenschutzgesundheitswesenpatientenerblicher krebsgenetikmenschliches versagenpdparegulierungsbehördenbußgeldergroßbritannienphishingdatensicherheit

Auch lesenswert