Онкоцентр Сингапура раскрыл 467 пациентов с наследственным раком одним письмом

20.09.2026 9 мин 7

Вечером в пятницу, 18 сентября, Национальный онкологический центр Сингапура (NCCS) разослал приглашение на встречу «Жизнь с HBOC» для людей с синдромом наследственного рака груди и яичников. Письмо ушло на 467 адресов, и все они стояли в поле «Копия», а не «Скрытая копия»: каждый получатель видел всех остальных. Если в адресе есть имя или домен компании, видно и кто это, и где он работает. Примерно через два с половиной часа NCCS прислал второе письмо с просьбой удалить первое и не сохранять и не пересылать список. Центр извинился, сам сообщил о случившемся в Минздрав и в Комиссию по защите персональных данных (PDPC), и PDPC начала проверку.

Коротко

  • Что утекло, по версии NCCS: только адреса электронной почты. Ни номеров NRIC, ни телефонов, ни диагнозов. Остальное делает тема письма: попасть в этот список значит, что у вас или у близкого человека мутация, связанная с наследственным раком.
  • Почему это тяжелее обычной ошибки с «Копией»: HBOC передаётся по наследству. У каждого ребёнка носителя шанс получить ту же мутацию 50%, так что список указывает и на детей, братьев, сестёр и родителей адресатов.
  • Хакер не понадобился. В отличие от вымогательской атаки на польскую систему медкарт MyDr, здесь хватило одного неверного поля в почтовой программе. Британский регулятор называет ошибку с «Скрытой копией» одной из самых частых утечек, о которых ему сообщают каждый год, а PDPC ещё в 2017 году внесла «использовать скрытую копию» в свой чек-лист.
  • Если вы оказались в таком списке: не отвечайте всем, сохраните уведомление организации, письменно спросите, что именно было видно, и переведите медицинскую переписку с рабочего адреса на личный. Чек-лист ниже.

Что увидели 467 человек

Встреча назначена на 31 октября, с 10:00 до 12:30, только по приглашениям: лекция и мастер-классы для людей с HBOC и их семей. Приглашение ушло по списку рассылки NCCS, куда входят люди, связанные с этим синдромом. Один из получателей сказал The Straits Times, что адресов было «не сосчитать», и предположил, что их больше 500; позже NCCS назвал цифру 467. Многие пользуются адресами вида имя.фамилия, кто-то указал рабочую почту, так что посторонний человек из списка получает полное имя и работодателя рядом с генетическим диагнозом. Чон Пан Бун, операционный директор NCCS и ответственный за защиту данных, назвал случившееся административной ошибкой: «Кроме адресов электронной почты, не были раскрыты ни номера NRIC, ни телефоны, ни другие персональные данные». Во втором письме получателей попросили удалить приглашение, очистить корзину и не распространять адреса. NCCS сообщает, что связался с адресатами, чтобы поддержать их, и «тщательно пересматривает внутренние процессы, чтобы такое не повторилось».

467адресов, которые видел каждый получатель приглашения
~2,5 чпрошло между приглашением и письмом с просьбой его удалить
50%шанс, что каждый ребёнок носителя мутации BRCA унаследует её
1 млн S$или 10% оборота в Сингапуре: максимальный штраф по PDPA с октября 2022 года

Почему здесь адрес почты - это медицинские данные

Причина HBOC чаще всего в наследственных изменениях генов BRCA1 или BRCA2. По данным Национального института рака США, больше 60% женщин с вредной мутацией BRCA заболевают раком груди в течение жизни против примерно 13% в общей популяции; риск рака яичников составляет от 39% до 58% при BRCA1 и от 13% до 29% при BRCA2 против 1,1%. Мужчины носят и передают те же мутации, и у них выше риск рака простаты и груди. Человек попал в список NCCS потому, что у него этот синдром, он проходит обследование на него или ухаживает за тем, у кого он есть. Поэтому один из получателей и сказал The Straits Times, что теперь о его генетическом состоянии знают люди, которых он никогда не видел, и назвал две главные тревоги носителей: работодатели и страховщики. У этой тревоги есть и техническая сторона. Рабочий почтовый ящик принадлежит работодателю, его администраторы могут его читать, и письмо с темой «Жизнь с HBOC» в корпоративном архиве - не то, что пациент решил раскрыть сам. А раз мутация наследственная, имя в списке говорит и о детях и родителях этого человека, которым никто никаких писем не отправлял.

Ошибка, которую регуляторы видят каждую неделю

В апреле 2024 года британский комиссар по информации Джон Эдвардс писал, что неправильное использование скрытой копии «входит в число самых частых утечек, о которых нам сообщают каждый год», а медицинские организации продолжают совершать «ошибки, которые очевидны и которых легко избежать». Его ведомство оштрафовало за это ровно три из них. Сингапурская PDPC выпустила руководство по предотвращению случайного раскрытия данных в январе 2017 года; пункт 9 его чек-листа гласит: «Убедитесь, что во всех письмах, отправляемых группе внешних получателей, их адреса стоят в поле "bcc"». С 1 октября 2022 года PDPC может оштрафовать организацию на сумму до 1 млн сингапурских долларов или до 10% её годового оборота в Сингапуре, если оборот превышает 10 млн. Самый крупный её штраф - одновременно и ближайший прецедент: в январе 2019 года она взыскала 250 000 S$ с SingHealth и 750 000 S$ с её ИТ-подрядчика IHiS за взлом 2018 года, когда утекли записи 1,5 млн пациентов. NCCS входит в SingHealth.

ОрганизацияГодЧто ушлоАдресовИтог
HIV Scotland2021Письмо представителям пациентов, поле «Копия»105, из них 65 с именамиШтраф £10 000 (ICO)
Tavistock and Portman NHS Trust2022Конкурс рисунков для пациентов гендерной клиники, поле «Кому»1781Штраф £78 400 (ICO)
Central YMCA2024Программа поддержки людей с ВИЧ, поле «Копия»264, из них 166 узнаваемыхШтраф £7500 и выговор (ICO)
Национальный онкоцентр Сингапура2026Приглашение на встречу по наследственному раку, поле «Копия»467PDPC ведёт проверку

Если ваш адрес оказался в таком списке

Организация попросит удалить письмо. Удалите, но сначала сделайте ещё несколько вещей. Шаги одинаковы для любой страны и любого отправителя, от клиники до школы.

  • Не нажимайте «Ответить всем». Ответ уйдёт на каждый адрес из списка и подтвердит, что ваш адрес живой.
  • Запишите дату, тему письма и то, что было видно в поле получателей, и сохраните уведомление отправителя. Это ваши доказательства, если решите жаловаться.
  • Письменно спросите отправителя, что именно раскрыто, кто это получил и уведомлён ли регулятор.
  • Если вы указали рабочий адрес, переведите медицинскую переписку на личный. ИТ-служба работодателя может читать рабочий ящик.
  • Ждите фишинга со ссылкой на встречу или на «инцидент». Проверяйте домен отправителя и не открывайте вложения и «защищённые ссылки», которых не просили.
  • Если ответы не устраивают, жалуйтесь в орган по защите данных: PDPC в Сингапуре, ICO в Британии, национальный регулятор по GDPR в ЕС.
Что не подтверждено: NCCS не сообщил, сколько из 467 адресатов пациенты, сколько родственники, а сколько опекуны или участники прошлых встреч; в заявлении речь только об адресах, а имена и работодатели были видны лишь там, где их содержит сам адрес. PDPC не назвала сроков и не сказала, идёт ли речь о штрафе. NCCS не уточнил, состоится ли встреча 31 октября по плану и ведётся ли рассылка теперь через специальный сервис, а не из почтовой программы.

Что дальше

С 2021 года Сингапур обязывает организации уведомлять PDPC о существенных утечках, и NCCS сделал это сам. Проверка выяснит, были ли у центра разумные меры против такой ошибки: правило «только скрытая копия» ничего не стоит, если один сотрудник, отправляя письмо на 467 адресов вечером в пятницу, всё равно может выбрать не то поле. Обычные решения дёшевы. Сервисы рассылок отправляют каждому отдельное письмо; почтовый сервер можно настроить так, чтобы он задерживал исходящие письма, где в полях «Кому» и «Копия» больше нескольких внешних адресов; а группа скрытых получателей, которую руководство PDPC рекомендовало девять лет назад, не стоит ничего. Британские дела подсказывают, что штраф, если он будет, окажется скромным, а выговор - публичным. Для 467 человек из списка практический ущерб уже нанесён, и вторым письмом его не отозвать; в их власти только то, что будет происходить с их адресом дальше.

Что именно раскрыл NCCS?
Адреса электронной почты 467 человек, приглашённых на встречу «Жизнь с HBOC»: они стояли в поле «Копия», и каждый получатель их видел. По словам NCCS, номеров NRIC, телефонов и других данных в письме не было. Там, где адрес содержит имя или домен компании, получатели видели и имя человека, и его работодателя.
Разве адрес почты - это медицинские данные?
Сам по себе нет. В этом контексте да: приглашение получили только люди, связанные с синдромом наследственного рака груди и яичников, так что сам список выдаёт генетическое состояние. А раз мутация наследственная, он указывает и на детей и родителей адресатов.
Могут ли NCCS оштрафовать?
PDPC ведёт проверку. С октября 2022 года она может назначить до 1 млн S$ или до 10% годового оборота в Сингапуре для крупных организаций. В 2019 году она оштрафовала SingHealth и IHiS в сумме на 1 млн S$ за взлом записей 1,5 млн пациентов. NCCS входит в SingHealth. Британские штрафы за похожие ошибки с «Копией» и «Скрытой копией» составляли от £7500 до £78 400.
Я получил такое письмо. Удалять, как просят?
Да, но сначала запишите дату, тему и то, что было видно, сохраните уведомление организации и не отвечайте всем. Если вы указали рабочий адрес, переведите медицинскую переписку на личный. Если ответы организации не устраивают, можно пожаловаться в орган по защите данных.
Как организациям избежать такого?
Делать массовые рассылки через сервис, который отправляет каждому отдельное письмо, или на группу скрытых получателей; настроить почтовый сервер так, чтобы он задерживал исходящие письма со многими внешними адресами в полях «Кому» и «Копия»; обучать сотрудников. Руководство PDPC 2017 года о случайном раскрытии данных называет скрытую копию для групповых писем базовой мерой.

сингапурутечка данныхмедицинские данныеэлектронная почтаперсональные данныеприватностьздравоохранениепациентынаследственный ракгенетикачеловеческая ошибкаpdpaрегуляторыштрафывеликобританияфишингзащита данных

Читайте также