Un centro oncologico di Singapore espone 467 pazienti mettendo gli indirizzi in CC
La sera di venerdì 18 settembre il National Cancer Centre Singapore (NCCS) ha inviato a 467 indirizzi l'invito al suo incontro "Living with HBOC", una sessione per le persone con sindrome ereditaria del cancro al seno e all'ovaio. Gli indirizzi erano nel campo CC invece che in CCN, così ogni destinatario vedeva tutti gli altri. Quando un indirizzo contiene un nome o il dominio di un'azienda, mostra anche chi è la persona e dove lavora. Circa due ore e mezza dopo l'NCCS ha inviato una seconda email chiedendo di cancellare la prima e di non salvare né inoltrare l'elenco. Si è scusato, si è autodenunciato al Ministero della Salute e alla Commissione per la protezione dei dati personali (PDPC), e la PDPC dice di aver avviato un'indagine.
In breve
- Cosa è trapelato, secondo lo stesso NCCS: solo indirizzi email. Niente numeri NRIC, telefoni o diagnosi. Il resto lo fa l'oggetto del messaggio: essere in quell'elenco significa che voi, o una persona a voi vicina, portate una mutazione legata a un tumore ereditario.
- Perché pesa più di un comune errore di CC: la sindrome HBOC si eredita. Ogni figlio di un portatore ha il 50% di probabilità di avere la stessa mutazione, quindi l'elenco indica anche figli, fratelli e genitori dei destinatari.
- Non è servito nessun hacker. A differenza dell'attacco estorsivo al sistema polacco di cartelle cliniche MyDr, qui è bastato un campo sbagliato nel programma di posta. L'autorità britannica colloca l'uso scorretto del CCN tra le violazioni più segnalate ogni anno, e la PDPC aveva inserito "usare il CCN" nella propria lista di controllo già nel 2017.
- Se eravate in un elenco del genere: non rispondete a tutti, conservate l'avviso dell'organizzazione, chiedete per iscritto cosa era esattamente visibile e spostate la corrispondenza medica dall'indirizzo di lavoro a uno personale. La lista di controllo è più sotto.
Cosa hanno potuto vedere 467 persone
L'incontro è in programma il 31 ottobre, dalle 10 alle 12.30, solo su invito, con una conferenza e laboratori per le persone con HBOC e le loro famiglie. L'invito è andato alla lista di distribuzione dell'NCCS delle persone legate alla sindrome. Un destinatario ha detto allo Straits Times che gli indirizzi visibili erano "troppi per contarli" e ne ha stimati più di 500; l'NCCS ha poi indicato la cifra di 467. Molti usano indirizzi del tipo nome.cognome, alcuni la posta di lavoro, e così uno sconosciuto dell'elenco si ritrova un nome completo e un datore di lavoro accanto a una diagnosi genetica. Chong Pang Boon, direttore operativo e responsabile della protezione dei dati dell'NCCS, ha parlato di errore amministrativo: "A parte gli indirizzi email, non sono stati rivelati numeri NRIC, numeri di telefono o altri dati personali". La seconda email chiedeva ai destinatari di cancellare l'invito, svuotare il cestino e non diffondere gli indirizzi. L'NCCS afferma di aver contattato i destinatari per sostenerli e di stare "rivedendo a fondo i nostri processi interni perché questo non si ripeta".
Perché qui un indirizzo email è un dato sanitario
La sindrome HBOC è dovuta per lo più a varianti ereditarie dei geni BRCA1 o BRCA2. Secondo il National Cancer Institute statunitense, oltre il 60% delle donne che ereditano una variante dannosa di BRCA sviluppa un tumore al seno nel corso della vita, contro circa il 13% della popolazione generale; il rischio di tumore all'ovaio va dal 39% al 58% con BRCA1 e dal 13% al 29% con BRCA2, contro l'1,1%. Gli uomini portano e trasmettono le stesse mutazioni e hanno un rischio più alto di tumore alla prostata e al seno. Una persona è nell'elenco dell'NCCS perché ha la sindrome, si sta sottoponendo ai test o assiste qualcuno che ce l'ha. Per questo un destinatario ha raccontato allo Straits Times che persone mai incontrate ora conoscono la sua condizione genetica, e ha citato le due paure principali dei portatori: datori di lavoro e assicurazioni. La paura ha anche un lato tecnico. Una casella di lavoro appartiene al datore di lavoro, i suoi amministratori possono leggerla, e un messaggio con oggetto "Living with HBOC" nell'archivio aziendale non è qualcosa che il paziente ha scelto di rivelare. E poiché la mutazione è ereditaria, un nome nell'elenco è un indizio sui figli e sui genitori di quella persona, che non hanno mai ricevuto alcuna email.
Un errore che le autorità vedono ogni settimana
Nell'aprile 2024 il commissario britannico per l'informazione, John Edwards, scriveva che l'uso scorretto del CCN "è una delle violazioni di dati più segnalate ogni anno" e che le organizzazioni sanitarie continuavano a commettere "errori evidenti e facili da evitare". Il suo ufficio ne ha sanzionate tre proprio per questo. La PDPC di Singapore ha pubblicato nel gennaio 2017 una guida sulla prevenzione delle divulgazioni accidentali; il punto 9 della sua lista di controllo recita: "Assicurarsi che in tutte le email inviate a un gruppo di destinatari esterni gli indirizzi siano nel campo 'bcc'". Dal 1° ottobre 2022 la PDPC può multare un'organizzazione fino a 1 milione di dollari di Singapore, o fino al 10% del fatturato annuo a Singapore se questo supera i 10 milioni. La sua sanzione più alta finora è anche il precedente più vicino: nel gennaio 2019 ha inflitto 250.000 S$ a SingHealth e 750.000 S$ al suo fornitore informatico IHiS per l'attacco del 2018 che aveva esposto le cartelle di 1,5 milioni di pazienti. L'NCCS fa parte di SingHealth.
| Organizzazione | Anno | Cosa è partito | Indirizzi | Esito |
|---|---|---|---|---|
| HIV Scotland | 2021 | Email a rappresentanti dei pazienti, campo CC | 105, di cui 65 con nome | Multa di 10.000 £ (ICO) |
| Tavistock and Portman NHS Trust | 2022 | Concorso artistico per i pazienti di una clinica di genere, campo "A" | 1.781 | Multa di 78.400 £ (ICO) |
| Central YMCA | 2024 | Programma di sostegno per persone con HIV, campo CC | 264, di cui 166 identificabili | Multa di 7.500 £ e richiamo (ICO) |
| National Cancer Centre Singapore | 2026 | Invito a un incontro sul tumore ereditario, campo CC | 467 | Indagine della PDPC |
Se il vostro indirizzo era in un elenco del genere
L'organizzazione vi chiederà di cancellare l'email. Fatelo, ma non prima di qualche altro passaggio. Valgono per qualsiasi paese e qualsiasi mittente, dalla clinica alla scuola.
- Non usate "Rispondi a tutti". La risposta andrebbe a ogni indirizzo dell'elenco e confermerebbe che il vostro è attivo.
- Annotate data, oggetto e cosa era visibile nel campo dei destinatari, e conservate l'avviso del mittente. È la vostra prova se in seguito presentate un reclamo.
- Chiedete per iscritto al mittente cosa è stato esposto esattamente, chi l'ha ricevuto e se l'autorità è stata informata.
- Se avete usato un indirizzo di lavoro, spostate la corrispondenza medica su uno personale. Il reparto IT del datore di lavoro può leggere la casella aziendale.
- Aspettatevi phishing che fa riferimento all'incontro o all'"incidente". Controllate il dominio del mittente e non aprite allegati o "link sicuri" che non avete richiesto.
- Se le risposte non vi convincono, rivolgetevi all'autorità per la protezione dei dati: la PDPC a Singapore, l'ICO nel Regno Unito, il Garante privacy o l'autorità nazionale competente nell'UE.
Cosa succede adesso
Dal 2021 Singapore obbliga le organizzazioni a notificare alla PDPC le violazioni di dati significative, e l'NCCS lo ha fatto di sua iniziativa. L'indagine stabilirà se il centro avesse misure ragionevoli contro questo errore: una regola "solo CCN" non è una misura se una singola persona che scrive a 467 indirizzi un venerdì sera può ancora scegliere il campo sbagliato. I rimedi consueti costano poco. Gli strumenti per le liste inviano un messaggio per destinatario; un server di posta può trattenere qualsiasi invio con più di una manciata di indirizzi esterni in "A" o CC; e un gruppo di destinatari nascosti, che la guida della PDPC raccomandava nove anni fa, non costa nulla. I casi britannici fanno pensare che la sanzione, se ci sarà, sarà modesta e il richiamo pubblico. Per le 467 persone dell'elenco il danno concreto è fatto e una seconda email non può ritirarlo; ciò che possono controllare è cosa accadrà al loro indirizzo da qui in avanti.
Cosa ha esposto esattamente l'NCCS?
Un indirizzo email è davvero un dato sanitario?
L'NCCS può essere multato?
Ho ricevuto un'email del genere. Devo cancellarla come mi chiedono?
Come evitano tutto questo le organizzazioni?
• National Cancer Centre e-mail lapse allegedly exposes patients' details including names, workplaces - The Straits Times
• National Cancer Centre 'deeply sorry' after email error exposes details of more than 460 patients - AsiaOne
• Names, workplaces of patients with hereditary cancer allegedly exposed in 'administrative error' - Mothership
• Information Commissioner: persistent sensitive information breaches failing people living with HIV - ICO
• A new GDPR fine and a new ICO enforcement approach (Tavistock and Portman) - Local Government Lawyer
• Guide to preventing accidental disclosure when processing and sending personal data (PDF) - PDPC
• Singapore: increased financial penalties under the PDPA now in effect - DLA Piper
• Fine of $1,000,000 imposed on SingHealth and IHiS for breach of the PDPA - CNP Law
• Hereditary Breast and Ovarian Cancer Syndrome - MD Anderson Cancer Center
• BRCA gene changes: cancer risk and genetic testing - National Cancer Institute