DSGVO-Verstoß

Patientendatenklau: Aufsichtsbehörde und Patienten müssen informiert werden

Die finnische Datenschutzbehörde ahndet den Umgang eines privaten Psychotherapieanbieters mit Patientendaten nach einem Hackerangriff mit einem Bußgeld von 600.000 Euro. Details zum Angriff hätten protokolliert werden müssen.

Matthias WallenfelsVon Matthias Wallenfels Veröffentlicht:
Albtraum Cyber-Angriff: Für Gesundheitseinrichtungen kann ein DSGVO-Verstoß teuer werden, wie ein Fall aus Finnland zeigt.

Albtraum Cyber-Angriff: Für Gesundheitseinrichtungen kann ein DSGVO-Verstoß teuer werden, wie ein Fall aus Finnland zeigt.

© solarseven / Getty Images / iStock

Helsinki. Im September 2020 hatte der private finnische Psychotherapieanbieter Psykoterapiakeskus Vastaamo der nationalen Datenschutzbehörde einen Hackerangriff gemeldet, wonach Tausende von Patientendaten gestohlen worden seien. Den Fall hatte damals das Deutsche Psychotherapeuten-Netzwerk zum Anlass genommen, um vor den Gefahren der Telematikinfrastruktur sowie der elektronischen Patientenakte für die Patientendaten in den Praxen zu warnen. Nun ist der inzwischen seit fast einem Jahr insolvente Anbieter von der finnischen Datenschutzbehörde wegen Verstoßes gegen die EU-Datenschutzgrundverordnung (DSGVO) zu einem Bußgeld in Höhe von 608 .000 Euro verurteilt worden. Die Forderung sei der anderer Schuldner nachrangig, so die Behörde.

Wie eine technische Untersuchung im Auftrag der Datenschutzbehörde im Oktober 2020 ergab, musste sich der Hacker mindestens zwei Mal im Zeitraum Dezember 2018 bis März 2019 Zugriff auf die Datenbank verschafft haben. Die unternehmensseitig defizitäre Protokollierung habe dazu geführt, dass weder das genaue Datum der Panne noch die vom Hacker genutzten Netzwerkadressen identifiziert werden konnten.

Wie die Datenschutzbehörde anmerkt, hätte Vastaamo unverzüglich die Aufsichtsbehörde sowie auch seine Patienten über den Vorfall informieren müssen.

MySQL-Port der Datenbank als Einfallstor?

Laut der technischen Untersuchung gilt es als am wahrscheinlichsten, dass der Angreifer über einen ungeschützten MySQL-Port der Datenbank, bei dem das Root-Benutzerkonto nicht mit einem Passwort geschützt war, in das System eindringen konnte. Da der betroffene Server zwischen dem 26. November 2017 und dem 13. März 2019 ohne Firewall-Schutz online zugänglich gewesen sei, habe sich der Angreifer mit jeder beliebigen IP-Adresse in der Datenbank anmelden können.

Lesen sie auch

Diesen Sachverhalt wertet die finnische Datenschutzbehörde als Verstoß gegen den Grundsatz der Integrität und Vertraulichkeit seitens Vastaamo. Der Klinikbetreiber hätte es verabsäumt, personenbezogene Daten durch angemessene Maßnahmen vor unrechtmäßiger Verarbeitung, Verlust, Zerstörung oder Beschädigung zu schützen.

Anbieter verteidigt sein Handeln

In einer Erklärung auf seiner Unternehmens-Website geht Vastaamo in die Verteidigung und gibt an, aufgrund laufender polizeilicher Ermittlungen keine Erlaubnis gehabt zu haben, früher als zum Zeitpunkt der feindlichen Veröffentlichung im Oktober 2020 an die Öffentlichkeit zu gehen. Man habe, umgehend nach der Kontaktaufnahme durch den Cyber-Erpresser das Finnish National Cyber Security Centre, die Finnish National Supervisory Authority for Welfare and Health (Valvira) sowie die finnische Datenschutzbehörde informiert.

Jetzt abonnieren
Ihr Newsletter zum Thema
Mehr zum Thema
Das könnte Sie auch interessieren
Salesforce hilft Kliniken, die Versorgungsqualität zu verbessern

© Salesforce Germany GmbH

Value Based Healthcare

Salesforce hilft Kliniken, die Versorgungsqualität zu verbessern

Kooperation | In Kooperation mit: Salesforce Germany GmbH
Wie patientenzentriert ist unser Gesundheitssystem?

© Janssen-Cilag GmbH

Video

Wie patientenzentriert ist unser Gesundheitssystem?

Kooperation | In Kooperation mit: Janssen-Cilag GmbH
Höhen- oder Sturzflug?

© oatawa / stock.adobe.com

Zukunft Gesundheitswesen

Höhen- oder Sturzflug?

Kooperation | In Kooperation mit: Janssen-Cilag GmbH
Patientenzentrierte Versorgung dank ePA & Co?

© MQ-Illustrations / stock.adobe.com

Digitalisierung

Patientenzentrierte Versorgung dank ePA & Co?

Kooperation | In Kooperation mit: Janssen-Cilag GmbH
Kommentare
Sonderberichte zum Thema
Manchmal kommt Künstliche Intelligenz ziemlich abstrakt daher. Doch es gibt zunehmend auch konkrete Anwendungen, sogar für Arztpraxen.

© 3dkombinat - stock.adobe.com

Praxisorganisation

Mit KI zu mehr Entlastung fürs Praxisteam

Sonderbericht | Mit freundlicher Unterstützung von: Doctolib GmbH
Dr. Antigone Fritz und Hubertus Müller sitzen trocken am PC. Dort zu sehen: ein Bild vom Hochwasser in Erftstadt vor drei Jahren.

© MLP

Gut abgesichert bei Naturkatastrophen

Hochwasser in der Praxis? Ein Fall für die Versicherung!

Sonderbericht | Mit freundlicher Unterstützung von: MLP
KI-Einsatz mit Robotern im Krankenhaus oder in der ambulanten Pflege? In Deutschland noch schwer vorstellbar. Aber vielleicht ist das dieZukunft. Ein Feld auch für die Geldanlage.

© sirisakboakaew / stock.adobe.com

Interview zum Thema Geldanlage

KI für Anleger: „Ich sollte verstehen, in was ich investiere“

Sonderbericht | Mit freundlicher Unterstützung von: Deutscher Apotheker- und Ärztebank
Vorteile des Logins

Über unser kostenloses Login erhalten Ärzte und Ärztinnen sowie andere Mitarbeiter der Gesundheitsbranche Zugriff auf mehr Hintergründe, Interviews und Praxis-Tipps.

Haben Sie schon unsere Newsletter abonniert?

Von Diabetologie bis E-Health: Unsere praxisrelevanten Themen-Newsletter.

Das war der Tag: Der tägliche Nachrichtenüberblick mit den neuesten Infos aus Gesundheitspolitik, Medizin, Beruf und Praxis-/Klinikalltag.

Top-Thema: Erhalten Sie besonders wichtige und praxisrelevante Beiträge und News direkt zugestellt!

Newsletter bestellen »

Top-Meldungen

Überraschende Personalie

Eine Juristin wird Gesundheitsministerin: Das ist Nina Warken

Tipps für die Praxis

So entwickeln Sie Ihre Arztpraxis strategisch weiter

Sie fragen – Experten antworten

Herpes Zoster: Bei unbekanntem Immunstatus trotzdem impfen?

Lesetipps
Die Ärzte Zeitung hat jetzt auch einen WhatsApp-Kanal.

© prima91 / stock.adobe.com

News per Messenger

Neu: WhatsApp-Kanal der Ärzte Zeitung

Husten und symbolische Amplitude, die die Lautstärke darstellt.

© Michaela Illian

S2k-Leitlinie

Husten – was tun, wenn er bleibt?