HeadFlash

Privacy

Francuski szpital ukarany za wyciek danych 727 tys. osób

CNIL nakłada 500 tys. euro kary na Hôpital privé de la Loire za zaniedbania, które doprowadziły do ujawnienia danych pacjentów.

Posłuchaj

Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.

Szpital we Francji ukarany grzywną 500 tys. euro po wycieku danych 727 tys. osób

Francuski organ ochrony danych osobowych CNIL nałożył karę 500 tys. euro na szpital Hôpital privé de la Loire (HPL) w Saint-Étienne za niewystarczającą ochronę danych pacjentów i ich bliskich. Do naruszenia doszło latem 2025 roku, gdy atakujący uzyskał dostęp do elektronicznego systemu dokumentacji medycznej i wykradł wrażliwe dane ponad 727 tys. osób, w tym 524 867 pacjentów oraz 202 246 osób wskazanych jako zaufane osoby trzecie. Szpital należy do grupy Ramsay Santé i zatrudnia 650 pracowników, w tym 180 lekarzy. W trakcie postępowania CNIL stwierdziła szereg uchybień względem RODO. System był dostępny dla użytkowników zewnętrznych, w tym lekarzy prywatnych, bez obowiązkowego korzystania z VPN czy uwierzytelniania wieloskładnikowego. Niewystarczające mechanizmy kontroli dostępu pozwoliły skompromitowanemu kontu przeglądać dokumentację wszystkich pacjentów szpitala, a brak monitorowania w czasie rzeczywistym umożliwił atakującemu eksplorację systemu i kradzież danych przez kilka dni bez wykrycia. Szpital poinformował poszkodowanych pacjentów, ale nie skontaktował się bezpośrednio z 202 tys. zaufanych osób trzecich, których dane również zostały skradzione. Sprawca, nastoletni haker działający pod pseudonimem Marak, twierdził, że atak rozpoczął się od przejęcia konta jednego lekarza, a wykradzione dane próbował sprzedać jednemu kupcowi za kwotę od 2 do 5 tys. euro, choć ostatecznie nie zostały one opublikowane.

French hospital fined €500,000 after breach exposes data of 727,000 →

Funkcjonariusze ICE dostali dostęp do aplikacji Palantir przed weryfikacją bezpieczeństwa

Aplikacja ELITE, stworzona przez firmę Palantir, trafiła na telefony funkcjonariuszy ICE podczas zimowej akcji deportacyjnej w Minneapolis, a tysiące nowych pracowników służby otrzymało do niej dostęp bez ukończonych kontroli bezpieczeństwa. ELITE pomaga typować cele deportacji, analizuje dane z agencji rządowych i innych źródeł, tworzy akta osób oraz mapuje ich lokalizacje. Według ustaleń Reutera z początku 2026 roku, w ramach przyspieszonej rekrutacji zatrudniono ponad 12 tys. osób, a część z nich pracowała bez pełnego poświadczenia bezpieczeństwa. Byli urzędnicy Departamentu Bezpieczeństwa Krajowego i eksperci prawni wskazują, że to potencjalne zagrożenie zarówno dla prywatności obywateli, jak i bezpieczeństwa narodowego. Mary Ellen Callahan, była dyrektor ds. prywatności DHS, podkreśliła, że w poprzednich administracjach nikogo nie zatrudniano przed zakończeniem weryfikacji, a ELITE nie przeszła standardowej procedury oceny wpływu na prywatność. Departament Bezpieczeństwa Krajowego nie opublikował dla tej aplikacji wymaganego prawem z 2002 roku dokumentu PIA, a jedyny opublikowany w tym roku dotyczy starszego systemu z 2019 roku. Funkcjonariusze ICE z różnych regionów potwierdzili, że osoby bez ukończonych kontroli nadal pracują w ich jednostkach, część zatrudniono prawie rok temu. Eksperci zwracają uwagę, że brak oceny wpływu na prywatność oznacza ryzyko niekontrolowanego wykorzystania danych obywateli, w tym obywateli USA, a nie tylko imigrantów bez dokumentów.

ICE Gave New Hires Access to Restricted Info on Palantir App Before They Passed Background Checks →

Adresy domowe sędziów federalnych w USA wciąż dostępne w sieci mimo ustawy ochronnej

Raport opublikowany 1 września ujawnia, że adresy domowe wszystkich 100 zbadanych sędziów federalnych są dostępne publicznie w internecie, mimo obowiązywania ustawy Daniel Anderl Judicial Security and Privacy Act. Badacze znaleźli te dane również na stronach brokerów danych, które są audytowane przez DeleteMe, czyli firmę odpowiedzialną za usuwanie informacji o sędziach z publicznych źródeł na zlecenie sądownictwa. Raport przygotowali Matthew Adkisson z Atlas Data Privacy Corp. oraz John Muffler, były główny inspektor US Marshals Service. Zdaniem autorów ustawa federalna zawodzi w porównaniu z podobnym prawem stanowym New Jersey, ponieważ nie przewiduje możliwości prywatnych pozwów przeciwko brokerom danych. Prawo federalne, uchwalone po zabójstwie syna sędzi Esther Salas w 2020 roku, zabrania brokerom sprzedaży danych sędziów, ale egzekwowanie pozostawiono urzędnikom, którzy dotychczas nie wnieśli żadnego pozwu. Dla porównania, prawo stanu New Jersey doprowadziło do 184 spraw sądowych. W ubiegłym roku US Marshals Service odnotował 564 groźby wobec sędziów, wobec 403 trzy lata wcześniej. Badacze sprawdzili 100 sędziów na 50 stronach audytowanych przez DeleteMe i stwierdzili, że na prawie jednej trzeciej z nich widnieje adres przeciętnego sędziego, a na stronach nieaudytowanych odsetek ten przekracza połowę. Sędzia Salas nazwała raport niepokojącym, ale nie zaskakującym i zapowiedziała dalsze działania na rzecz wzmocnienia ochrony sędziów.

US Judges’ Addresses Exposed Despite Privacy Law, Report Says →

Australia chce wymagać zgody na udostępnianie danych do marketingu i reklamy

Australijski departament prokuratora generalnego otworzył konsultacje nad projektem ustawy Privacy Amendment (Personal Data Protection) Bill 2026, który wprowadza obowiązek uzyskania zgody na ujawnianie danych osobowych w celach marketingu bezpośredniego. Projekt liczy 54 strony i zawiera około 40 propozycji zmian, w tym nową definicję handlu danymi osobowymi, która obejmuje udostępnianie informacji za pieniądze lub w celu marketingu bezpośredniego. Zgodnie z proponowanym zapisem, przesyłanie plików cookie i pikseli w procesach reklamy programatycznej będzie traktowane jako handel danymi, wymagający wyraźnej zgody użytkownika. Konsultacje potrwają zaledwie 18 dni, do 18 września 2026 roku. Projekt przewiduje cztery wyjątki od zakazu, w tym sytuacje, gdy udostępnienie jest niezbędne do świadczenia zamówionej usługi lub gdy dane trafiają do podmiotu przetwarzającego na udokumentowane polecenie administratora. Nowe zasady mają też objąć definicję danych osobowych, która obejmie informacje pozwalające na zidentyfikowanie osoby nawet bez znajomości jej nazwiska, w tym dane geolokalizacyjne, wzorce zachowań czy wnioski wyciągane przez systemy sztucznej inteligencji. Za dane wrażliwe uznane zostaną precyzyjne dane o lokalizacji, informacje genomiczne i szablony biometryczne. Zmiany zakładają również, że zgoda musi być dobrowolna, świadoma i jednoznaczna, a praktyki takie jak domyślnie zaznaczone pola czy utrudnianie rezygnacji z marketingu będą uznawane za naruszenie prawa.

Australia would force ad tech to get consent before sharing pixels →

Indie wstrzymują współpracę z Alipay+ z obawy o bezpieczeństwo danych

Propozycja Alipay+ dotycząca połączenia z indyjskim systemem płatności natychmiastowych dla transakcji transgranicznych utknęła w martwym punkcie z powodu obaw o bezpieczeństwo narodowe oraz sposób przechowywania i wykorzystania danych klientów. Wniosek złożony w styczniu przez Alipay+, należący do singapurskiej firmy Ant International, był pierwszym tego typu zgłoszeniem podmiotu powiązanego z Chinami w sektorze usług finansowych w Indiach. Trzy źródła zaznajomione z rozmowami, które zastrzegły sobie anonimowość, przekazały, że rząd w New Delhi ma zastrzeżenia co do chińskich powiązań spółki oraz ryzyka niewłaściwego wykorzystania danych. Decyzja zapadła w momencie, gdy oba kraje starają się łagodzić napięcia na granicy, a wizyta prezydenta Xi Jinpinga w Indiach w związku ze szczytem BRICS była postrzegana jako próba stabilizacji relacji dwustronnych. Ant International powstała w 2024 roku jako niezależna firma wydzielona z chińskiego Ant Group.

Govt stalls Alipay+ tie-up over data security concerns →

Codzienny flash z techu

Flash w każdy dzień roboczy.

Pięć minut o AI, prywatności i bezpieczeństwie — krótki mail na każdy wybrany temat, z podcastem do tego.

Twoje nisze