Dans certains cas, la base fait état du dossier médical du patient, de manière détaillée. On y retrouve des informations sensibles remplies par des professionnels de santé
Dans certains cas, la base fait état du dossier médical du patient, de manière détaillée. On y retrouve des informations sensibles remplies par des professionnels de santé
10 Comments
cnovel@jlai.lu · 19 pts · 210d
C'est Cegedim qui s'est fait troué, leur communiqué est affligeant :
Sauf que non, ils doivent aussi notifier les personnes touchées par la fuite, ce qui n'a pas été fait puisque l'on découvre la fuite aujourd'hui via France Info alors qu'elle date de fin 2025 (donc il y a 2 mois).
Vos données qui fuitent est un désagrément, rien de bien grave, du même niveau qu'un retard SNCF.
On attend l'amende record de la CNIL (25 millions max) /s
oilbin@piefed.social · 10 pts · 210d
J'imagine que leur communiqué a été validé par des juriste puisque son seul objectif semble clairement de dédouaner l'entreprise. Et donc ça m'amène à cette phrase dans laquelle ils indiquent être en conformité avec la réglementation sur ce point :
Je découvre donc aujourd'hui cet détail pervers : ils ont réussi à faire de leur marché une sorte d'eldorado où ils peuvent capter de l'information et du profit tout en rejetant la responsabilité de leur inconséquence sur leurs clients. Incroyable !
destructeurdemonde@tarte.nuage-libre.fr · 2 pts · 209d
@cnovel@jlai.lu
Article 34 du RGPD
C'est le responsable du traitement qui doit notifier la fuite à la personne concernée, pas le sous-traitant.
Le sous traitant n'a pas le droit de traiter les données pour autre chose que ce que le responsable de traitement a ordonné (article 28). Il n'a notamment pas le droit de prendre tout seul la décision d'avoir lui même un sous traitant pour la tâche qu'on lui confie.
oilbin@piefed.social · 1 pts · 209d
La définition de "responsable du traitement" n'est pas très claire pour moi…
https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre1#Article4
La "boîte d'info" qui stocke les données et code l'application web entre dans le cadre de celle "qui traite des données à caractère personnel pour le compte du responsable du traitement".
(J'aimerais bien que ce soit l'inverse, d'autant qu'on a un déséquilibre de pouvoir assez net entre les médecins et les plateformes, comme souvent avec les plateformes)
destructeurdemonde@tarte.nuage-libre.fr · 2 pts · 209d
"détermine les finalités et les moyens du traitement"
C'est le professionnel de santé qui décide :
La personne qui décide de traiter une donnée personnelle est le responsable de traitement dans tous les cas (ou co-responsable)
Le sous traitant met en place les procédés techniques pour réaliser le traitement demandé par le responsable du traitement.
En pratique le professionnel de santé n'a pas les compétences pour comprendre ce que fait le sous traitant ou les obligations du RGPD, l'aversion au changement empêche le changement de sous-traitant et il faut qu'il y ait un meilleur choix. Il n'y a presque aucun risque financier à ne pas respecter le RGPD et à ne pas faire un logiciel qui fonctionne correctement.
Professeur_Falken@jlai.lu · 7 pts · 210d
Une tape sur la main + quelques remontrances, ça vaut bien 25M, non ?
Narann@jlai.lu · 5 pts · 210d
Le communiqué transpire le "il ne se passera rien, et on le sait".
m33@lemmy.zip · 10 pts · 210d
Ils vont prendre une amende de la CNIL. Encore. Et c’est pas grave car ils vont la répercuter sur le prix de leurs solutions, qui sera au final répercuté sur les mêmes personnes dont les données ont fuité.
Autre chose ? Prison pour les dirigeants peut-être ? Nooon je plaisante. À la prochaine fois 🤷♂️
cnovel@jlai.lu · 7 pts · 210d
J'ai à peine cet espoir...
m33@lemmy.zip · 2 pts · 209d
Si, quelque chose comme 200.000€ dans 3/4 ans pour leur laisser le temps de budgéter ça sur la réduction de masse salariale et les renouvellements d’abonnement à leur offre cloud certifié données de santé.