Die 23andMe-Gesundheitsdatenpanne gerät erneut unter verstärkte Beobachtung, nachdem der kalifornische Generalstaatsanwalt Rob Bonta Klage gegen das Gentest-Unternehmen wegen seines Umgangs mit dem Cyberangriff von 2023 eingereicht hat. Behörden des Bundesstaates werfen dem Unternehmen vor, keine angemessenen Sicherheitsmaßnahmen umgesetzt zu haben, obwohl es hochsensible genetische und persönliche Informationen speicherte.
Die Klage erhöht den rechtlichen Druck auf ein Unternehmen, das bereits mit weiteren Klagen, regulatorischer Prüfung und wachsenden Datenschutzbedenken in der Gentestbranche konfrontiert ist.
Kalifornischer Generalstaatsanwalt wirft dem Unternehmen schwache Sicherheitsmaßnahmen vor
Der kalifornische Generalstaatsanwalt argumentiert, dass 23andMe Kundenkonten vor der Datenpanne nicht ausreichend geschützt habe. Laut der Klageschrift versäumte es das Unternehmen, eine Multi-Faktor-Authentifizierung verpflichtend einzuführen, obwohl auf Zugangsdaten basierende Angriffe auf Online-Plattformen immer häufiger geworden waren.
Behörden erklären, dass Angreifer wiederverwendete Benutzernamen und Passwörter aus früheren, nicht zusammenhängenden Datenpannen ausnutzen konnten, um auf Kundenkonten zuzugreifen. Die Klage argumentiert, dass stärkere Authentifizierungsschutzmaßnahmen das Ausmaß des Vorfalls hätten reduzieren können.
Der Bundesstaat wirft 23andMe außerdem vor, weiterhin sensible Kundendaten gesammelt und gespeichert zu haben, ohne stärkere Sicherheitsmaßnahmen umzusetzen, die bei Gesundheits- und Genetikdaten erwartet werden.
Angriff legte Millionen von Kundenprofilen offen
Die Datenpanne von 2023 betraf etwa 6,9 Millionen Nutzer durch eine Credential-Stuffing-Kampagne. Angreifer verschafften sich Berichten zufolge zunächst direkten Zugriff auf eine kleinere Anzahl von Konten, bevor sie ihre Reichweite über die DNA-Relatives-Funktion des Unternehmens ausweiteten.
Forscher erklärten, dass die Angreifer Informationen über andere Nutzer durch die Abstammungs- und Freigabefunktionen der Plattform sammeln konnten. Dadurch stieg die Zahl der betroffenen Profile erheblich an.
Zu den offengelegten Daten gehörten Berichten zufolge Namen, Profilbilder, Abstammungsberichte, Geburtsjahre, geografische Standorte, familiäre Verbindungen und weitere Kontodetails im Zusammenhang mit genetischen Profilen.
Die Datenpanne entwickelte sich schnell zu einem der bekanntesten Datenschutzvorfälle im Bereich genetischer Verbraucherdaten.
Genetische Daten sorgen für langfristige Datenschutzbedenken
Datenschutzexperten warnen, dass genetische Informationen einzigartige Sicherheits- und ethische Probleme schaffen, da sie nach einer Offenlegung nicht geändert werden können. Im Gegensatz zu Passwörtern oder Zahlungskarten bleiben biologische Daten dauerhaft mit einer Person verbunden.
Behörden in Kalifornien argumentieren, dass Unternehmen, die genetische und gesundheitsbezogene Informationen verarbeiten, aufgrund der Sensibilität dieser Daten strengere Sicherheitsstandards einhalten sollten.
Die Klage behauptet, dass Verbraucher 23andMe äußerst persönliche Informationen anvertraut haben, die Abstammung, familiäre Beziehungen und potenzielle gesundheitsbezogene Erkenntnisse offenlegen könnten. Regulierungsbehörden stellen nun infrage, ob das Unternehmen ausreichende Maßnahmen zum Schutz dieser Daten ergriffen hat, bevor der Angriff stattfand.
23andMe steht unter wachsendem rechtlichen Druck
Seit die Datenpanne öffentlich wurde, sieht sich das Unternehmen mit mehreren Klagen und Untersuchungen konfrontiert. Regulierungsbehörden und Datenschutzaktivisten prüfen weiterhin, ob 23andMe schnell genug gehandelt hat, um den Kontoschutz zu verbessern, nachdem Warnsignale innerhalb der Branche aufgetreten waren.
Nach dem Vorfall führte das Unternehmen eine verpflichtende Multi-Faktor-Authentifizierung sowie zusätzliche Sicherheitsmaßnahmen ein, um zukünftige Angriffe durch Missbrauch von Zugangsdaten zu verhindern.
Kritiker argumentieren jedoch, dass diese Schutzmaßnahmen bereits vor der Offenlegung von Millionen Datensätzen hätten eingeführt werden müssen.
Der Fall könnte beeinflussen, wie Regulierungsbehörden künftig an Cybersicherheitsanforderungen für Unternehmen herangehen, die genetische und gesundheitsbezogene Informationen verwalten.
Fazit
Die 23andMe-Gesundheitsdatenpanne sorgt fast drei Jahre nach dem Cyberangriff, bei dem Millionen Kundendatensätze offengelegt wurden, weiterhin für rechtliche und datenschutzbezogene Bedenken. Die kalifornische Klage wirft dem Unternehmen vor, trotz der Verarbeitung hochsensibler genetischer Daten keine stärkeren Kontoschutzmaßnahmen umgesetzt zu haben. Während der Rechtsstreit weitergeht, könnte der Fall zukünftige Erwartungen daran prägen, wie Organisationen persönliche Gesundheits- und Abstammungsinformationen schützen.


0 Kommentare zu „23andMe-Gesundheitsdatenpanne führt zu Klage des kalifornischen Generalstaatsanwalts“