Un centre anticancéreux de Singapour expose 467 patients en mettant leurs adresses en Cc
Le vendredi 18 septembre au soir, le National Cancer Centre Singapore (NCCS) a envoyé à 467 adresses une invitation à sa rencontre « Living with HBOC », une séance destinée aux personnes atteintes du syndrome héréditaire de cancer du sein et de l'ovaire. Les adresses étaient placées dans le champ « Cc » et non « Cci » : chaque destinataire voyait tous les autres. Quand une adresse contient un nom ou le domaine d'une entreprise, elle révèle aussi qui est la personne et où elle travaille. Environ deux heures et demie plus tard, le NCCS a envoyé un second message demandant de supprimer le premier et de ne pas conserver ni transmettre la liste. Il a présenté ses excuses, s'est signalé lui-même au ministère de la Santé et à la Commission de protection des données personnelles (PDPC), et la PDPC dit enquêter.
En bref
- Ce qui a fuité, selon le NCCS : uniquement des adresses e-mail. Ni numéros NRIC, ni téléphones, ni diagnostics. L'objet du message fait le reste : figurer sur cette liste signifie que vous, ou un proche, portez une mutation liée à un cancer héréditaire.
- Pourquoi c'est plus grave qu'une erreur de « Cc » ordinaire : le syndrome HBOC est héréditaire. Chaque enfant d'un porteur a 50 % de risque d'avoir la même mutation, donc la liste désigne aussi les enfants, les frères et sœurs et les parents des destinataires.
- Aucun pirate n'a été nécessaire. Contrairement à l'attaque par extorsion contre le système de dossiers médicaux polonais MyDr, un seul mauvais champ dans un logiciel de messagerie a suffi. Le régulateur britannique classe le mauvais usage du « Cci » parmi les violations les plus signalées chaque année, et la PDPC avait inscrit « utiliser le Cci » dans sa propre liste de contrôle dès 2017.
- Si vous étiez sur une liste de ce type : ne répondez pas à tous, conservez la notification de l'organisation, demandez par écrit ce qui était exactement visible et transférez votre correspondance médicale d'une adresse professionnelle vers une adresse personnelle. La liste de contrôle est plus bas.
Ce que 467 personnes ont pu voir
La rencontre est prévue le 31 octobre, de 10 h à 12 h 30, sur invitation seulement, avec une conférence et des ateliers pour les personnes vivant avec le syndrome HBOC et leurs familles. L'invitation a été adressée à la liste de diffusion du NCCS regroupant les personnes liées à cette maladie. Un destinataire a déclaré au Straits Times que les adresses visibles étaient « trop nombreuses pour être comptées » et en a estimé le nombre à plus de 500 ; le NCCS a ensuite avancé le chiffre de 467. Beaucoup de gens utilisent des adresses du type prénom.nom, certains leur adresse professionnelle, si bien qu'un inconnu de la liste obtient un nom complet et un employeur à côté d'un diagnostic génétique. Chong Pang Boon, directeur des opérations et délégué à la protection des données du NCCS, a parlé d'une erreur administrative : « En dehors des adresses e-mail, aucun numéro NRIC, numéro de téléphone ou autre donnée personnelle n'a été révélé. » Le second message demandait aux destinataires de supprimer l'invitation, de vider la corbeille et de ne pas diffuser les adresses. Le NCCS indique avoir contacté les destinataires pour les soutenir et « revoir en profondeur nos processus internes pour que cela ne se reproduise pas ».
Pourquoi une adresse e-mail est ici une donnée médicale
Le syndrome HBOC est le plus souvent dû à des altérations héréditaires des gènes BRCA1 ou BRCA2. Selon le National Cancer Institute américain, plus de 60 % des femmes porteuses d'une altération nocive de BRCA développent un cancer du sein au cours de leur vie, contre environ 13 % dans la population générale ; le risque de cancer de l'ovaire est de 39 à 58 % pour BRCA1 et de 13 à 29 % pour BRCA2, contre 1,1 %. Les hommes portent et transmettent les mêmes mutations et présentent un risque accru de cancer de la prostate et du sein. Une personne figure sur la liste du NCCS parce qu'elle a le syndrome, qu'elle est en cours de dépistage ou qu'elle s'occupe de quelqu'un qui en est atteint. C'est pourquoi un destinataire a confié au Straits Times que des gens qu'il n'avait jamais rencontrés connaissaient désormais sa condition génétique, et a cité les deux principales craintes des porteurs : les employeurs et les assureurs. Cette crainte a aussi un versant technique. Une boîte professionnelle appartient à l'employeur, ses administrateurs peuvent la lire, et un message intitulé « Living with HBOC » dans les archives de l'entreprise n'est pas une chose que le patient a choisi de divulguer. Et comme la mutation est héréditaire, un nom sur la liste renseigne sur les enfants et les parents de cette personne, qui n'ont jamais reçu le moindre e-mail.
Une erreur que les régulateurs voient chaque semaine
En avril 2024, le commissaire britannique à l'information, John Edwards, écrivait que le mauvais usage du « Cci » figure « parmi les violations de données les plus signalées chaque année » et que les organisations de santé continuaient de commettre « des erreurs évidentes et faciles à éviter ». Son bureau en a sanctionné trois exactement pour cela. La PDPC de Singapour a publié en janvier 2017 un guide sur la prévention des divulgations accidentelles ; le point 9 de sa liste de contrôle dit : « Veillez à ce que, dans tous les e-mails envoyés à un groupe de destinataires externes, les adresses figurent dans le champ "bcc". » Depuis le 1er octobre 2022, la PDPC peut infliger jusqu'à 1 million de dollars de Singapour, ou 10 % du chiffre d'affaires annuel réalisé à Singapour si celui-ci dépasse 10 millions. Sa sanction la plus lourde à ce jour est aussi le précédent le plus proche : en janvier 2019, elle a infligé 250 000 S$ à SingHealth et 750 000 S$ à son prestataire informatique IHiS pour le piratage de 2018, qui avait exposé les dossiers de 1,5 million de patients. Le NCCS fait partie de SingHealth.
| Organisation | Année | Ce qui est parti | Adresses | Issue |
|---|---|---|---|---|
| HIV Scotland | 2021 | E-mail à des représentants de patients, champ Cc | 105, dont 65 avec un nom | Amende de 10 000 £ (ICO) |
| Tavistock and Portman NHS Trust | 2022 | Concours artistique pour les patients d'une clinique de genre, champ « À » | 1 781 | Amende de 78 400 £ (ICO) |
| Central YMCA | 2024 | Programme de soutien aux personnes vivant avec le VIH, champ Cc | 264, dont 166 identifiables | Amende de 7 500 £ et blâme (ICO) |
| National Cancer Centre Singapore | 2026 | Invitation à une rencontre sur le cancer héréditaire, champ Cc | 467 | Enquête de la PDPC |
Si votre adresse figurait sur une liste de ce type
L'organisation vous demandera de supprimer le message. Faites-le, mais seulement après quelques autres démarches. Elles valent pour tous les pays et tous les expéditeurs, de la clinique à l'école.
- N'utilisez pas « Répondre à tous ». Votre réponse partirait à chaque adresse de la liste et confirmerait que la vôtre est active.
- Notez la date, l'objet et ce qui était visible dans le champ des destinataires, et conservez la notification de l'expéditeur. C'est votre preuve si vous portez plainte plus tard.
- Demandez par écrit à l'expéditeur ce qui a exactement été exposé, qui l'a reçu et si le régulateur a été prévenu.
- Si vous avez utilisé une adresse professionnelle, basculez votre correspondance médicale vers une adresse personnelle. Le service informatique de votre employeur peut lire la boîte professionnelle.
- Attendez-vous à du hameçonnage faisant référence à la rencontre ou à « l'incident ». Vérifiez le domaine de l'expéditeur et n'ouvrez ni pièces jointes ni « liens sécurisés » que vous n'avez pas demandés.
- Si les réponses ne vous satisfont pas, saisissez l'autorité de protection des données : la PDPC à Singapour, l'ICO au Royaume-Uni, la CNIL ou l'autorité nationale compétente dans l'UE.
La suite
Depuis 2021, Singapour oblige les organisations à notifier à la PDPC les violations de données significatives, et le NCCS l'a fait de lui-même. L'enquête déterminera si le centre disposait de mesures raisonnables contre cette erreur : une règle « Cci uniquement » n'est pas une mesure si une seule personne qui écrit à 467 adresses un vendredi soir peut encore choisir le mauvais champ. Les remèdes habituels sont bon marché. Les outils de diffusion envoient un message par destinataire ; un serveur de messagerie peut retenir tout envoi comportant plus d'une poignée d'adresses externes dans « À » ou « Cc » ; et un groupe de destinataires masqués, que le guide de la PDPC recommandait il y a neuf ans, ne coûte rien. Les affaires britanniques laissent penser que la sanction, s'il y en a une, sera modeste et le blâme public. Pour les 467 personnes de la liste, le dommage concret est fait et un second message ne peut le rappeler ; ce qu'elles maîtrisent, c'est ce qui arrivera à leur adresse à partir de maintenant.
Qu'a exactement exposé le NCCS ?
Une adresse e-mail est-elle vraiment une donnée médicale ?
Le NCCS peut-il être sanctionné ?
J'ai reçu un message de ce type. Dois-je le supprimer comme on me le demande ?
Comment les organisations évitent-elles cela ?
• National Cancer Centre e-mail lapse allegedly exposes patients' details including names, workplaces - The Straits Times
• National Cancer Centre 'deeply sorry' after email error exposes details of more than 460 patients - AsiaOne
• Names, workplaces of patients with hereditary cancer allegedly exposed in 'administrative error' - Mothership
• Information Commissioner: persistent sensitive information breaches failing people living with HIV - ICO
• A new GDPR fine and a new ICO enforcement approach (Tavistock and Portman) - Local Government Lawyer
• Guide to preventing accidental disclosure when processing and sending personal data (PDF) - PDPC
• Singapore: increased financial penalties under the PDPA now in effect - DLA Piper
• Fine of $1,000,000 imposed on SingHealth and IHiS for breach of the PDPA - CNP Law
• Hereditary Breast and Ovarian Cancer Syndrome - MD Anderson Cancer Center
• BRCA gene changes: cancer risk and genetic testing - National Cancer Institute