Un centro oncológico de Singapur expone a 467 pacientes al poner sus direcciones en CC
La tarde del viernes 18 de septiembre, el National Cancer Centre Singapore (NCCS) envió a 467 direcciones la invitación a su encuentro "Living with HBOC", una sesión para personas con síndrome hereditario de cáncer de mama y ovario. Las direcciones iban en el campo CC en lugar de CCO, así que cada destinatario podía ver a todos los demás. Cuando una dirección contiene un nombre o el dominio de una empresa, también muestra quién es la persona y dónde trabaja. Unas dos horas y media después, el NCCS envió un segundo correo pidiendo borrar el primero y no guardar ni reenviar la lista. Ha pedido disculpas, se ha denunciado a sí mismo ante el Ministerio de Salud y ante la Comisión de Protección de Datos Personales (PDPC), y la PDPC dice que está investigando.
En resumen
- Qué se filtró, según el propio NCCS: solo direcciones de correo. Ni números NRIC, ni teléfonos, ni diagnósticos. El resto lo hace el asunto del mensaje: estar en esa lista significa que usted o alguien cercano porta una mutación asociada al cáncer hereditario.
- Por qué pesa más que un error de CC corriente: el HBOC se hereda. Cada hijo de un portador tiene un 50 % de probabilidades de tener la misma mutación, así que la lista también señala a los hijos, hermanos y padres de los destinatarios.
- No hizo falta ningún hacker. A diferencia del ataque extorsivo contra el sistema polaco de historiales médicos MyDr, aquí bastó un campo equivocado en el programa de correo. El regulador británico sitúa el mal uso del CCO entre las brechas más notificadas cada año, y la PDPC incluyó "usar CCO" en su propia lista de comprobación ya en 2017.
- Si estaba en una lista así: no responda a todos, guarde el aviso de la organización, pregunte por escrito qué era exactamente visible y traslade la correspondencia médica de la dirección del trabajo a una personal. La lista de comprobación está más abajo.
Lo que vieron 467 personas
El encuentro está previsto para el 31 de octubre, de 10:00 a 12:30, solo con invitación, con una charla y talleres para personas con HBOC y sus familias. La invitación fue a la lista de distribución del NCCS con las personas vinculadas a este síndrome. Un destinatario dijo a The Straits Times que las direcciones visibles eran "demasiadas para contarlas" y calculó más de 500; el NCCS cifró después el número en 467. Mucha gente usa direcciones del tipo nombre.apellido y algunos dieron su correo del trabajo, así que un desconocido de la lista se queda con un nombre completo y un empleador junto a un diagnóstico genético. Chong Pang Boon, director de operaciones y responsable de protección de datos del NCCS, lo calificó de error administrativo: "Aparte de las direcciones de correo electrónico, no se revelaron números NRIC, números de teléfono ni otros datos personales". El segundo correo pedía borrar la invitación, vaciar la papelera y no difundir las direcciones. El NCCS afirma que ha contactado con los destinatarios para apoyarlos y que está "revisando a fondo nuestros procesos internos para que esto no vuelva a ocurrir".
Por qué aquí una dirección de correo es un dato médico
El HBOC suele deberse a alteraciones hereditarias de los genes BRCA1 o BRCA2. Según el National Cancer Institute de Estados Unidos, más del 60 % de las mujeres que heredan una alteración dañina de BRCA desarrollan cáncer de mama a lo largo de su vida, frente a cerca del 13 % de la población general; el riesgo de cáncer de ovario es del 39 % al 58 % con BRCA1 y del 13 % al 29 % con BRCA2, frente al 1,1 %. Los hombres portan y transmiten las mismas mutaciones y tienen mayor riesgo de cáncer de próstata y de mama. Una persona está en la lista del NCCS porque tiene el síndrome, se está sometiendo a pruebas o cuida de alguien que lo tiene. Por eso un destinatario contó a The Straits Times que personas a las que nunca había visto conocían ahora su condición genética, y citó las dos preocupaciones principales de los portadores: los empleadores y las aseguradoras. La preocupación tiene además una vertiente técnica. Un buzón del trabajo pertenece al empleador, sus administradores pueden leerlo, y un mensaje con el asunto "Living with HBOC" en el archivo corporativo no es algo que el paciente decidiera revelar. Y como la mutación es hereditaria, un nombre en la lista es una pista sobre los hijos y los padres de esa persona, que nunca recibieron ningún correo.
Un error que los reguladores ven cada semana
En abril de 2024, el comisionado de información británico, John Edwards, escribió que el mal uso del CCO "es una de las brechas de datos más notificadas cada año" y que las organizaciones sanitarias seguían cometiendo "errores evidentes y fáciles de evitar". Su oficina ha multado a tres de ellas exactamente por esto. La PDPC de Singapur publicó en enero de 2017 una guía para prevenir divulgaciones accidentales; el punto 9 de su lista de comprobación dice: "Asegúrese de que en todos los correos enviados a un grupo de destinatarios externos las direcciones vayan en el campo 'bcc'". Desde el 1 de octubre de 2022, la PDPC puede multar a una organización con hasta 1 millón de dólares de Singapur, o el 10 % de su facturación anual en Singapur si esta supera los 10 millones. Su mayor sanción hasta la fecha es también el precedente más cercano: en enero de 2019 impuso 250 000 S$ a SingHealth y 750 000 S$ a su proveedor informático IHiS por el ataque de 2018 que expuso los historiales de 1,5 millones de pacientes. El NCCS forma parte de SingHealth.
| Organización | Año | Qué se envió | Direcciones | Resultado |
|---|---|---|---|---|
| HIV Scotland | 2021 | Correo a representantes de pacientes, campo CC | 105, 65 con nombre | Multa de 10 000 £ (ICO) |
| Tavistock and Portman NHS Trust | 2022 | Concurso de arte para pacientes de una clínica de género, campo "Para" | 1781 | Multa de 78 400 £ (ICO) |
| Central YMCA | 2024 | Programa de apoyo a personas con VIH, campo CC | 264, 166 identificables | Multa de 7500 £ y amonestación (ICO) |
| National Cancer Centre Singapore | 2026 | Invitación a un encuentro sobre cáncer hereditario, campo CC | 467 | La PDPC investiga |
Si su dirección estaba en una lista así
La organización le pedirá que borre el correo. Hágalo, pero no antes de unas cuantas cosas más. Los pasos valen para cualquier país y cualquier remitente, de una clínica a un colegio.
- No use "Responder a todos". Su respuesta llegaría a cada dirección de la lista y confirmaría que la suya está activa.
- Anote la fecha, el asunto y lo que era visible en el campo de destinatarios, y guarde el aviso del remitente. Es su prueba si más adelante presenta una reclamación.
- Pregunte por escrito al remitente qué se expuso exactamente, quién lo recibió y si se ha notificado al regulador.
- Si usó una dirección del trabajo, traslade la correspondencia médica a una personal. El departamento informático de su empresa puede leer el buzón del trabajo.
- Espere phishing que mencione el encuentro o "el incidente". Compruebe el dominio del remitente y no abra adjuntos ni "enlaces seguros" que no haya pedido.
- Si las respuestas no le convencen, reclame ante la autoridad de protección de datos: la PDPC en Singapur, la ICO en el Reino Unido, la AEPD o la autoridad nacional correspondiente en la UE.
Qué viene ahora
Desde 2021 Singapur obliga a las organizaciones a notificar a la PDPC las brechas de datos significativas, y el NCCS lo hizo por iniciativa propia. La investigación determinará si el centro tenía medidas razonables contra este error: una norma de "solo CCO" no es una medida si una sola persona que escribe a 467 direcciones un viernes por la tarde puede seguir eligiendo el campo equivocado. Los remedios habituales son baratos. Las herramientas de listas envían un mensaje por destinatario; un servidor de correo puede retener cualquier envío con más de un puñado de direcciones externas en "Para" o CC; y un grupo de destinatarios ocultos, que la guía de la PDPC recomendaba hace nueve años, no cuesta nada. Los casos británicos apuntan a que la sanción, si la hay, será modesta y la amonestación pública. Para las 467 personas de la lista, el daño práctico ya está hecho y un segundo correo no puede deshacerlo; lo que sí controlan es lo que pase con su dirección a partir de ahora.
¿Qué expuso exactamente el NCCS?
¿Una dirección de correo es de verdad un dato médico?
¿Pueden multar al NCCS?
Recibí un correo así. ¿Debo borrarlo como me piden?
¿Cómo evitan esto las organizaciones?
• National Cancer Centre e-mail lapse allegedly exposes patients' details including names, workplaces - The Straits Times
• National Cancer Centre 'deeply sorry' after email error exposes details of more than 460 patients - AsiaOne
• Names, workplaces of patients with hereditary cancer allegedly exposed in 'administrative error' - Mothership
• Information Commissioner: persistent sensitive information breaches failing people living with HIV - ICO
• A new GDPR fine and a new ICO enforcement approach (Tavistock and Portman) - Local Government Lawyer
• Guide to preventing accidental disclosure when processing and sending personal data (PDF) - PDPC
• Singapore: increased financial penalties under the PDPA now in effect - DLA Piper
• Fine of $1,000,000 imposed on SingHealth and IHiS for breach of the PDPA - CNP Law
• Hereditary Breast and Ovarian Cancer Syndrome - MD Anderson Cancer Center
• BRCA gene changes: cancer risk and genetic testing - National Cancer Institute