Онкоцентр Сингапура раскрыл 467 пациентов с наследственным раком одним письмом
Вечером в пятницу, 18 сентября, Национальный онкологический центр Сингапура (NCCS) разослал приглашение на встречу «Жизнь с HBOC» для людей с синдромом наследственного рака груди и яичников. Письмо ушло на 467 адресов, и все они стояли в поле «Копия», а не «Скрытая копия»: каждый получатель видел всех остальных. Если в адресе есть имя или домен компании, видно и кто это, и где он работает. Примерно через два с половиной часа NCCS прислал второе письмо с просьбой удалить первое и не сохранять и не пересылать список. Центр извинился, сам сообщил о случившемся в Минздрав и в Комиссию по защите персональных данных (PDPC), и PDPC начала проверку.
Коротко
- Что утекло, по версии NCCS: только адреса электронной почты. Ни номеров NRIC, ни телефонов, ни диагнозов. Остальное делает тема письма: попасть в этот список значит, что у вас или у близкого человека мутация, связанная с наследственным раком.
- Почему это тяжелее обычной ошибки с «Копией»: HBOC передаётся по наследству. У каждого ребёнка носителя шанс получить ту же мутацию 50%, так что список указывает и на детей, братьев, сестёр и родителей адресатов.
- Хакер не понадобился. В отличие от вымогательской атаки на польскую систему медкарт MyDr, здесь хватило одного неверного поля в почтовой программе. Британский регулятор называет ошибку с «Скрытой копией» одной из самых частых утечек, о которых ему сообщают каждый год, а PDPC ещё в 2017 году внесла «использовать скрытую копию» в свой чек-лист.
- Если вы оказались в таком списке: не отвечайте всем, сохраните уведомление организации, письменно спросите, что именно было видно, и переведите медицинскую переписку с рабочего адреса на личный. Чек-лист ниже.
Что увидели 467 человек
Встреча назначена на 31 октября, с 10:00 до 12:30, только по приглашениям: лекция и мастер-классы для людей с HBOC и их семей. Приглашение ушло по списку рассылки NCCS, куда входят люди, связанные с этим синдромом. Один из получателей сказал The Straits Times, что адресов было «не сосчитать», и предположил, что их больше 500; позже NCCS назвал цифру 467. Многие пользуются адресами вида имя.фамилия, кто-то указал рабочую почту, так что посторонний человек из списка получает полное имя и работодателя рядом с генетическим диагнозом. Чон Пан Бун, операционный директор NCCS и ответственный за защиту данных, назвал случившееся административной ошибкой: «Кроме адресов электронной почты, не были раскрыты ни номера NRIC, ни телефоны, ни другие персональные данные». Во втором письме получателей попросили удалить приглашение, очистить корзину и не распространять адреса. NCCS сообщает, что связался с адресатами, чтобы поддержать их, и «тщательно пересматривает внутренние процессы, чтобы такое не повторилось».
Почему здесь адрес почты - это медицинские данные
Причина HBOC чаще всего в наследственных изменениях генов BRCA1 или BRCA2. По данным Национального института рака США, больше 60% женщин с вредной мутацией BRCA заболевают раком груди в течение жизни против примерно 13% в общей популяции; риск рака яичников составляет от 39% до 58% при BRCA1 и от 13% до 29% при BRCA2 против 1,1%. Мужчины носят и передают те же мутации, и у них выше риск рака простаты и груди. Человек попал в список NCCS потому, что у него этот синдром, он проходит обследование на него или ухаживает за тем, у кого он есть. Поэтому один из получателей и сказал The Straits Times, что теперь о его генетическом состоянии знают люди, которых он никогда не видел, и назвал две главные тревоги носителей: работодатели и страховщики. У этой тревоги есть и техническая сторона. Рабочий почтовый ящик принадлежит работодателю, его администраторы могут его читать, и письмо с темой «Жизнь с HBOC» в корпоративном архиве - не то, что пациент решил раскрыть сам. А раз мутация наследственная, имя в списке говорит и о детях и родителях этого человека, которым никто никаких писем не отправлял.
Ошибка, которую регуляторы видят каждую неделю
В апреле 2024 года британский комиссар по информации Джон Эдвардс писал, что неправильное использование скрытой копии «входит в число самых частых утечек, о которых нам сообщают каждый год», а медицинские организации продолжают совершать «ошибки, которые очевидны и которых легко избежать». Его ведомство оштрафовало за это ровно три из них. Сингапурская PDPC выпустила руководство по предотвращению случайного раскрытия данных в январе 2017 года; пункт 9 его чек-листа гласит: «Убедитесь, что во всех письмах, отправляемых группе внешних получателей, их адреса стоят в поле "bcc"». С 1 октября 2022 года PDPC может оштрафовать организацию на сумму до 1 млн сингапурских долларов или до 10% её годового оборота в Сингапуре, если оборот превышает 10 млн. Самый крупный её штраф - одновременно и ближайший прецедент: в январе 2019 года она взыскала 250 000 S$ с SingHealth и 750 000 S$ с её ИТ-подрядчика IHiS за взлом 2018 года, когда утекли записи 1,5 млн пациентов. NCCS входит в SingHealth.
| Организация | Год | Что ушло | Адресов | Итог |
|---|---|---|---|---|
| HIV Scotland | 2021 | Письмо представителям пациентов, поле «Копия» | 105, из них 65 с именами | Штраф £10 000 (ICO) |
| Tavistock and Portman NHS Trust | 2022 | Конкурс рисунков для пациентов гендерной клиники, поле «Кому» | 1781 | Штраф £78 400 (ICO) |
| Central YMCA | 2024 | Программа поддержки людей с ВИЧ, поле «Копия» | 264, из них 166 узнаваемых | Штраф £7500 и выговор (ICO) |
| Национальный онкоцентр Сингапура | 2026 | Приглашение на встречу по наследственному раку, поле «Копия» | 467 | PDPC ведёт проверку |
Если ваш адрес оказался в таком списке
Организация попросит удалить письмо. Удалите, но сначала сделайте ещё несколько вещей. Шаги одинаковы для любой страны и любого отправителя, от клиники до школы.
- Не нажимайте «Ответить всем». Ответ уйдёт на каждый адрес из списка и подтвердит, что ваш адрес живой.
- Запишите дату, тему письма и то, что было видно в поле получателей, и сохраните уведомление отправителя. Это ваши доказательства, если решите жаловаться.
- Письменно спросите отправителя, что именно раскрыто, кто это получил и уведомлён ли регулятор.
- Если вы указали рабочий адрес, переведите медицинскую переписку на личный. ИТ-служба работодателя может читать рабочий ящик.
- Ждите фишинга со ссылкой на встречу или на «инцидент». Проверяйте домен отправителя и не открывайте вложения и «защищённые ссылки», которых не просили.
- Если ответы не устраивают, жалуйтесь в орган по защите данных: PDPC в Сингапуре, ICO в Британии, национальный регулятор по GDPR в ЕС.
Что дальше
С 2021 года Сингапур обязывает организации уведомлять PDPC о существенных утечках, и NCCS сделал это сам. Проверка выяснит, были ли у центра разумные меры против такой ошибки: правило «только скрытая копия» ничего не стоит, если один сотрудник, отправляя письмо на 467 адресов вечером в пятницу, всё равно может выбрать не то поле. Обычные решения дёшевы. Сервисы рассылок отправляют каждому отдельное письмо; почтовый сервер можно настроить так, чтобы он задерживал исходящие письма, где в полях «Кому» и «Копия» больше нескольких внешних адресов; а группа скрытых получателей, которую руководство PDPC рекомендовало девять лет назад, не стоит ничего. Британские дела подсказывают, что штраф, если он будет, окажется скромным, а выговор - публичным. Для 467 человек из списка практический ущерб уже нанесён, и вторым письмом его не отозвать; в их власти только то, что будет происходить с их адресом дальше.
Что именно раскрыл NCCS?
Разве адрес почты - это медицинские данные?
Могут ли NCCS оштрафовать?
Я получил такое письмо. Удалять, как просят?
Как организациям избежать такого?
• National Cancer Centre e-mail lapse allegedly exposes patients' details including names, workplaces - The Straits Times
• National Cancer Centre 'deeply sorry' after email error exposes details of more than 460 patients - AsiaOne
• Names, workplaces of patients with hereditary cancer allegedly exposed in 'administrative error' - Mothership
• Information Commissioner: persistent sensitive information breaches failing people living with HIV - ICO
• A new GDPR fine and a new ICO enforcement approach (Tavistock and Portman) - Local Government Lawyer
• Guide to preventing accidental disclosure when processing and sending personal data (PDF) - PDPC
• Singapore: increased financial penalties under the PDPA now in effect - DLA Piper
• Fine of $1,000,000 imposed on SingHealth and IHiS for breach of the PDPA - CNP Law
• Hereditary Breast and Ovarian Cancer Syndrome - MD Anderson Cancer Center
• BRCA gene changes: cancer risk and genetic testing - National Cancer Institute