Publié dans Droit

9

AP-HP : à la CNIL, les suites de la fuite

AP-HP : à la CNIL, les suites de la fuite

« Fuite de données de santé de l’AP-HP : que pouvez-vous faire si vous êtes concerné ? », questionne la CNIL, avant d’apporter plusieurs éléments de réponses suite à cet incident de sécurité.

Déjà, l’autorité déconseille aux personnes de chercher à consulter un tel fichier, d’autant que « lorsque la violation de données est susceptible d’engendrer un risque élevé pour les droits et les libertés, les organismes responsables ont l’obligation d’informer directement les personnes concernées du fait que leurs données ont été compromises et publiées en ligne ».

Voilà pourquoi de nombreuses personnes ont reçu des courriers de l’AP-HP pour les alerter. La CNIL, pour sa part, « n’est pas en mesure de vous informer de la présence de vos données dans ce fichier ».

En attendant, les risques pour les personnes concernées sont nombreux avec en tête phishing et usurpation d’identité. Pour ce dernier cas, la Commission recommande de se rendre sur cybermalveillance.gouv.fr (voir la fiche sur cette fuite) voire de porter plainte.

« Si l’usurpation est confirmée, demandez auprès des services de la CNIL une consultation du fichier des comptes bancaires (FICOBA) afin de savoir si des comptes ont été ouverts à votre nom par l’escroc. »

9

Tiens, en parlant de ça :

Einstein avec des qubits en arrière plan

Informatique quantique, qubits : avez-vous les bases ?

Q-Doliprane sur demande

16:10 HardScience 1
Notifications iPhone

Surveillance des notifications : un sénateur américain demande la fin du secret

De qui ? Quand ? Comment ?

12:00 DroitSécu 9

En ligne, les promos foireuses restent d’actualité

-80 % sur la sincérité de nos promotions

11:09 DroitWeb 10
Einstein avec des qubits en arrière plan

Informatique quantique, qubits : avez-vous les bases ?

HardScience 1
Notifications iPhone

Surveillance des notifications : un sénateur américain demande la fin du secret

DroitSécu 9

En ligne, les promos foireuses restent d’actualité

DroitWeb 10

#LeBrief : modalité des amendes RGPD, cyberattaque agricole, hallucinations d’Amazon Q, 25 ans d’ISS

Logo Twitch

Citant des « coûts prohibitifs », Twitch quitte la Corée du Sud

ÉcoWeb 24
Formation aux cryptomonnaies par Binance à Pôle Emploi

Binance fait son marketing pendant des formations sur la blockchain destinées aux chômeurs

Éco 8
Consommation électrique du CERN

L’empreinte écologique CERN en 2022 : 1 215 GWh, 184 173 teqCO₂, 3 234 Ml…

Science 6
station électrique pour voitures

Voitures électriques : dans la jungle, terrible jungle, des bornes de recharge publiques

Société 66

#LeBrief : intelligence artificielle à tous les étages, fichier biométrique EURODAC

KDE Plasma 6

KDE Plasma 6 a sa première bêta, le tour des nouveautés

Soft 13
Un homme noir regarde la caméra. Sur son visage, des traits blancs suggèrent un traitement algorithmique.

AI Act et reconnaissance faciale : la France interpelée par 45 eurodéputés

DroitSociété 4
Api

La CNIL préconise l’utilisation des API pour le partage de données personnelles entre organismes

SécuSociété 3
Fouet de l’Arcep avec de la fibre

Orange sanctionnée sur la fibre : l’argumentaire de l’opérateur démonté par l’Arcep

DroitWeb 22
Bombes

Israël – Hamas : comment l’IA intensifie les attaques contre Gaza

IA 19

#LeBrief : bande-annonce GTA VI, guerre électronique, Spotify licencie massivement

Poing Dev

Le poing Dev – Round 7

Next 92
Logo de Gaia-X sour la forme d’un arbre, avec la légende : infrastructure de données en forme de réseau

Gaia-X « vit toujours » et « arrive à des étapes très concrètes »

WebSécu 6

Trois consoles portables en quelques semaines

Hard 37
Une tasse estampillée "Keep calm and carry on teaching"

Cyberrésilience : les compromis (provisoires) du trilogue européen

DroitSécu 3

#LeBrief : fuite de tests ADN 23andMe, le milliard pour Android Messages, il y a 30 ans Hubble voyait clair

#Flock a sa propre vision de l’inclusion

Flock 25
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

44
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Next 21
Logo de StreetPress

Pourquoi le site du média StreetPress a été momentanément inaccessible

Droit 21
Amazon re:Invent

re:Invent 2023 : Amazon lance son assistant Q et plusieurs services IA, dont la génération d’images

IA 14
Un œil symbolisant l'Union européenne, et les dissensions et problèmes afférents

Le Conseil de l’UE tire un bilan du RGPD, les États membres réclament des « outils pratiques »

Droit 6

19 associations européennes de consommateurs portent plainte contre Meta

DroitSocials 16

#LeBrief : Ariane 6 l’été prochain, Nextcloud rachète Roundcube, désinformation via la pub

Station spatiale internationale 1998

Il y a 25 ans, l’assemblage de la Station spatiale internationale débutait

Science 2

Fusée Vega : Avio perd deux réservoirs et les retrouve… dans une décharge

Science 14

Drapeaux de l’Union européenne

RGPD : la Cour de justice de l‘UE précise les modalités des amendes

Droit 6

Amazon re:Invent

Les gênantes hallucinations et fuites d’information de Q, le chatbot d’Amazon

IA 2

Une table ronde de la réserve cyber de la gendarmerie consacrée aux cybermenaces pour le secteur agroalimentaire et les agriculteurs

Une exploitation agricole sur cinq victime d’une cyberattaque

ÉcoSécu 3

9

Commentaires (9)


fred42 Abonné
Hier à 22h06

C’est quand même bien de lire NXI. On a des infos détaillées sur les attaques informatiques. Merci du lien.
C’est le cas pour cet envoi, qui concerne des données de tests, principalement de Franciliens, réalisés sur une période de cinq mois, entre juin et octobre 2020.



Je pourrais être concerné par la “fuite” ayant effectué un test en IdF en juillet, mais je n’ai pas (encore ?) eu de mail de la part de l’AP-HP.



Si j’en reçois un, je vais peut-être bien porter plainte pour non protection de données de santé et non effacement de ces données inutiles dans les jours qui suivent leur transfert, parce que le vrai problème est là en fait : les données étaient encore disponibles un an plus tard.



En tout cas, si NXI cherche à embaucher, il a l’air pas mal, l’auteur de cet article : Martin Untersinger.


fred42 Abonné
Hier à 17h50

fred42

C’est quand même bien de lire NXI. On a des infos détaillées sur les attaques informatiques. Merci du lien. C’est le cas pour cet envoi, qui concerne des données de tests, principalement de Franciliens, réalisés sur une période de cinq mois, entre juin et octobre 2020.

Je pourrais être concerné par la “fuite” ayant effectué un test en IdF en juillet, mais je n’ai pas (encore ?) eu de mail de la part de l’AP-HP.

Si j’en reçois un, je vais peut-être bien porter plainte pour non protection de données de santé et non effacement de ces données inutiles dans les jours qui suivent leur transfert, parce que le vrai problème est là en fait : les données étaient encore disponibles un an plus tard.

En tout cas, si NXI cherche à embaucher, il a l’air pas mal, l’auteur de cet article : Martin Untersinger.

J’ai reçu aujourd’hui un courrier postal m’indiquant que je suis concerné par la fuite.



En essayant de me souvenir, j’avais consulté le résultat sur le site du labo, mais sans avoir donné mon adresse mail. Ils m’avaient donné un petit papier avec un identifiant et l’adresse de leur site. Comme ça les méchants voleurs de données n’ont pas mon adresse mail et ont une adresse postale qui n’est plus valable et pour laquelle le courrier ne sera plus transféré fin octobre. :D



Je vais d’abord leur demander des informations complémentaires, leur courrier étant un peu léger.



En plus, ils se mélangent dans les articles du RGPD. Ils disent : “Cet incident a été notifié à la commission nationale de l’informatique et des libertés (CNIL), comme prévu par l’article 34 du règlement européen sur la protection des données (RGPD).” alors que c’est l’article 33 qui demande de notifier la violation à la CNIL. L’article 34, lui, demande de nous prévenir, nous personnes dont les données ont été violées.



Quels charlots quand même ! Autant pour leur méconnaissance de du RGPD que sur l’exposition aux risques de piratage beaucoup trop longue de données personnelles médicales : le service a été utilisé jusqu’en octobre 2020 mais ils n’ont coupé l’accès à ces données qu’en septembre 2021 après avoir eu connaissance du viol des données le 12 septembre !


Toaster
Hier à 12h39

Je fais partie de la fuite de données. Je ne suis pas très inquiet pour les tentatives de phising, mais j’avoue que je ne suis pas serein quant à l’usurpation d’identité. Je croise les doigts (et je reste vigilant) pour que ça n’arrive pas.



Merci pour le lien cybermalveillance.gouv.fr je le garde de côté :yes:


Groupetto Abonné
Hier à 19h33

Mais quelles conséquences légales / judiciaires? Je suis dans la liste qui a fuité, et j’aimerais bien qu’on arrête avec ce genre de sketch. La seule façon, c’est que les responsables soient durement sanctionnés…


Flogik Abonné
Hier à 19h47

Le souci ici c’est que c’est une faille 0-day via HCP Anywhere qui est utilisé dans le cadre de Dispose (l’équivalent de la Dropbox de l’APHP), il n’y a pas un seul responsable. La DSI de l’APHP a renvoyé un mail pour dire que la brèche avait été colmatée et que on pouvait de nouveau utiliser le service Dispose.


hwti Abonné
Hier à 21h10

Donc ils considèrent que partager des données en clair, avec la simple protection d’un mot de passe limitant la possibilité de téléchargement, c’est suffisant ?



Si le fichier avait été chiffré (GPG, ou même un simple zip avec mot de passe s’il est chiffré en AES256), la faille n’aurait eu aucun impact.


ungars
Hier à 19h22

L’informatique devient un enjeu critique de nos sociétés…



“Si l’usurpation est confirmée, demandez auprès des services de la CNIL une consultation du fichier des comptes bancaires (FICOBA) afin de savoir si des comptes ont été ouverts à votre nom par l’escroc.”



Bon courage pour les contacter…



https://www.cnil.fr/fr/ficoba-fichier-national-des-comptes-bancaires-et-assimiles



“Comment obtenir communication et / ou rectification des données ?



La loi Informatique et Libertés étant exclusivement applicable aux personnes physiques, les personnes morales ne disposent pas d’un droit d’accès au fichier FICOBA.”



Ah ben merde alors…


fred42 Abonné
Hier à 20h04

Personnellement, je ne connais pas de personnes morales qui ont fait un test Covid, il y a assez peu de risque qu’elles se soient faites usurper leur identité pour ouvrir un compte à leur nom. Qu’elles ne puissent pas accéder au fichier Ficoba pour vérifier, ne me semble pas génant !