{"id":256303,"date":"2021-08-02T12:11:11","date_gmt":"2021-08-02T10:11:11","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=256303"},"modified":"2024-03-31T20:17:41","modified_gmt":"2024-03-31T18:17:41","slug":"datenschutzvorfall-bei-franzsischem-cerba-labor-trifft-ketterhill-in-luxemburg-und-wen-noch","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/08\/02\/datenschutzvorfall-bei-franzsischem-cerba-labor-trifft-ketterhill-in-luxemburg-und-wen-noch\/","title":{"rendered":"Datenschutzvorfall bei franz&ouml;sischem Cerba-Labor trifft Ketterhill in Luxemburg und wen noch?"},"content":{"rendered":"<p><img decoding=\"async\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" width=\"200\" align=\"left\"\/>Vor einer Woche meldete die in Luxemburg angesiedelte Ketterhill (Labor, Coronatests) einen Sicherheitsvorfall, bei dem Patientendaten von Laboruntersuchungen bei einem Dienstleister m\u00f6glicherweise durch unbefugte Dritte erbeutet wurden. Der Dienstleister ist der franz\u00f6sische Anbieter Cerba, wo durch einen falsche konfigurierten Server die Patientendaten im Internet standen. Die Frage, die sich mir stellt: Inwieweit auch Labors aus Deutschland und \u00d6sterreich Analysen bei Cerba ausf\u00fchren lie\u00dfen.<\/p>\n<p><!--more--><\/p>\n<h2>Datenschutzvorfall bei Ketterhill<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg02.met.vgwort.de\/na\/049af3456a4e4a3cbf58a76b9a69998d\" width=\"1\" height=\"1\"\/>Es war ein kurzer <a href=\"https:\/\/twitter.com\/DSAgentur\/status\/1421742564047208451\" target=\"_blank\" rel=\"noopener\">Tweet<\/a>, der mich auf das Thema aufmerksam machte. <a href=\"https:\/\/web.archive.org\/web\/20240326050345\/https:\/\/www.ketterthill.lu\/de\/autres\/qualitaetsstrategie.html\" target=\"_blank\" rel=\"noopener\">Ketterthill<\/a> ist ein im Gro\u00dfherzogtum Luxemburg ans\u00e4ssiges Labor, welches vom Allergietest bis hin zu Coronatests viele Untersuchungen f\u00fcr \u00c4rzte durchf\u00fchrt. Das Labor hat k\u00fcrzlich einen Datenschutzvorfall eingestanden, wie das <a href=\"https:\/\/www.wort.lu\/de\/business\/datenleck-ketterthill-meldet-sicherheitsvorfall-6100358dde135b9236b45f5e\" target=\"_blank\" rel=\"noopener\">Luxemburger Wort<\/a> oder das <a href=\"https:\/\/www.tageblatt.lu\/non-classe\/von-allergietest-bis-zika-virus-diese-ketterthill-daten-koennten-geklaut-worden-sein\/?utm_content=bufferb3607&amp;utm_medium=social&amp;utm_source=twitter.com&amp;utm_campaign=buffer\" target=\"_blank\" rel=\"noopener\">Luxemburger Tagblatt<\/a> meldeten.<\/p>\n<p><a href=\"https:\/\/twitter.com\/DSAgentur\/status\/1421742564047208451\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Datenschutzvorfall bei Labor Ketterhill \" alt=\"Datenschutzvorfall bei Labor Ketterhill \" src=\"https:\/\/i.imgur.com\/tLa9oG6.png\"\/><\/a><\/p>\n<p>Ich habe die Meldung von Ketterhill nicht finden k\u00f6nnen, in den Medien wird das Labor aber mit folgenden Aussagen zitiert:<\/p>\n<blockquote>\n<p>Im Interesse der Transparenz gegen\u00fcber unseren Patienten haben wir beschlossen, diese Informationen weiterzugeben. [&#8230;] Ketterthill gibt einige Analysen an spezialisierte Labore als Subunternehmer ab \u2013 wie beispielsweise Cerba. Bestimmte biologische Verfahren, die von Ketterthill zwischen dem 1. Januar 2017 und dem 24. Juni 2021 an Cerba vergeben wurden, k\u00f6nnen von diesem Vorfall betroffen sein. Wir wissen nicht, was gestohlen wurde.<\/p>\n<\/blockquote>\n<p>Die oben zitierten Medien schreiben, dass Ketterthill-Labor laut dessen Sprecherin regelm\u00e4\u00dfig Untersuchungen auf exotische Reisekrankheiten wie Infektionen mit dem Zika-Virus oder dem Denguefieber dem franz\u00f6sischen Cerba-Labor zur Analyse \u00fcberl\u00e4sst. Auch Allergietests, Tests auf Milchs\u00e4ure oder die Untersuchung der Gerinnungsfaktoren w\u00fcrden bei dem Unternehmen im Nordwesten von Paris in Auftrag gegeben. <\/p>\n<h2>Der Sicherheitsvorfall bei Cerba<\/h2>\n<p>Das franz\u00f6sische Labor Cerba ist bez\u00fcglich des Sicherheitsvorfalls da auskunftsfreudiger. In einem <a href=\"https:\/\/www.lab-cerba.com\/en\/home\/vous-informer\/news\/incident-de-securite-mycerba.html\" target=\"_blank\" rel=\"noopener\">\u00f6ffentlichen Statement<\/a> schreibt der Anbieter (ich kopiere es mal hier rein, falls der Original-Text gel\u00f6scht wird):<\/p>\n<blockquote>\n<h3>IT Security Incident<\/h3>\n<h4><\/h4>\n<h4><\/h4>\n<p>Saint-Ouen-L'Aum\u00f4ne, July 5th, 2021  <\/p>\n<p>Dear Business Partners,  <\/p>\n<p>We would like to inform you that our Laboratory has been the victim of a data theft following a failure of one of our service providers, in charge of hosting one of our databases.  <\/p>\n<p>This database containing patients' information was momentarily exposed on the Internet. The investigations we immediately conducted enabled us to conclude that unauthorised persons accessed this database and that a certain volume of data, including personal data, had been exfiltrated.  <\/p>\n<p><strong>The remedial measures that we implemented<\/strong><\/p>\n<p>The safeguard of data is our core priority. Hence, as soon as this incident was identified:  <\/p>\n<ul>\n<li>We immediately carried out the necessary remedial measures to isolate the exposed database and make it inaccessible;  <\/li>\n<li>We set up a continuous watch to identify any possible use of the data on the Internet \u2013 which is not the case to date.<\/li>\n<\/ul>\n<p>We also provided, in our capacity as data controller, the competent supervisory authorities (i.e. the French Data Protection Authority (CNIL) and the Regional Health Authority) with all the information in our possession concerning this incident and filed a complaint to the police services.  <\/p>\n<p>What information is concerned?<\/p>\n<p>The following categories of personal data, which were included in the database, might have been exfiltrated:  <\/p>\n<ul>\n<li>The surname, first name, birth date and gender of the patients whose files were put online from January 1st, 2017 to June 24st, 2021  <\/li>\n<li>The nature of the examination carried out by our Laboratory  <\/li>\n<li>The result of the examination<\/li>\n<\/ul>\n<p>The database did not contain any information relating to social security numbers (NIR), bank details or postal, electronic or telephone contact details.<\/p>\n<\/blockquote>\n<p>Am 5. Juli 2021 hat Cerba einen Datendiebstahl bekannt gegeben, der Patientendaten, die zwischen dem 1. Januar 2017 und dem 24. Juni 2021 erfasst wurden, betrifft. Ein f\u00fcr das Hosting der Datenbank des Labors zust\u00e4ndiger Dienstleiste hat einen Fehler gemacht. Die Datenbank mit Patienteninformationen war kurzzeitig im Internet zu finden. Die sofort eingeleiteten Untersuchungen haben ergeben, dass Unbefugte auf diese Datenbank zugegriffen haben und dass eine gewisse Menge an Daten, einschlie\u00dflich personenbezogener Daten, exfiltriert wurde. Dazu geh\u00f6ren folgende personenbezogenen Daten, die in der Datenbank enthalten waren:<\/p>\n<ul>\n<li>Name, Vorname, Geburtsdatum und Geschlecht der Patienten, deren Ergebnisse in der Zeit vom 1. Januar 2017 bis zum 24. Juni 2021 online (in die Datenbank) gestellt wurden  <\/li>\n<li>Die Art der Untersuchung, die von dem Labor durchgef\u00fchrt wurde  <\/li>\n<li>Das Ergebnis der Untersuchung<\/li>\n<\/ul>\n<p>Laut Anbieter enthielt die Datenbank keine Informationen \u00fcber Sozialversicherungsnummern (NIR), Bankdaten oder postalische, elektronische oder telefonische Kontaktangaben. Nachdem der Vorfall bemerkt wurde, wurde die Datenbank zwar gesichert, aber die Daten sind ja abgeflossen. Das Labor hat zwar einen Dienst eingerichtet, um jede m\u00f6gliche Nutzung der Daten im Internet zu ermitteln &#8211; was bis heute nicht der Fall ist. Auch wurden die zust\u00e4ndigen Aufsichtsbeh\u00f6rden (d.h. der franz\u00f6sischen Datenschutzbeh\u00f6rde (CNIL) und der regionalen Gesundheitsbeh\u00f6rde) informiert &#8211; es ist ja ein gravierender DSGVO-Vorfall. <\/p>\n<h2>Sind auch deutsche\/\u00f6sterreichische Patienten betroffen?<\/h2>\n<p>Was mich jetzt umtreibt, ist die Frage, ob das Labor auch von \u00c4rzten in Deutschland und \u00d6sterreich mit der Analyse von Patientenproben beauftragt wurde? Bei einer Recherche konnte ich dort nichts finden &#8211; der Fall ist in Deutschland quasi nicht in den Medien existent. Aber f\u00fcr \u00d6sterreich bin ich <a href=\"https:\/\/www.diepresse.com\/6011246\/cerba-healthcare-ubernimmt-alles-gurgelt-laborgruppe-lifebrain\" target=\"_blank\" rel=\"noopener\">hier<\/a> und&nbsp; <a href=\"https:\/\/www.juve.de\/nachrichten\/oesterreich\/osterreich-deals\/2021\/07\/corona-tests-franzosen-uebernehmen-mit-schoenherr-alles-gurgelt-labor-lifebrain\" target=\"_blank\" rel=\"noopener\">hier<\/a> darauf gesto\u00dfen, dass der franz\u00f6sische Diagnostik-Spezialist Cerba Healthcare Wiener Lifebrain-Labor \u00fcbernommen hat. Der Deal ist erst Ende Juli 2021 bekannt geworden, so dass es keinen Einfluss auf den obigen Vorfall haben konnte. Aber in den verlinkten Beitr\u00e4gen lese ich, dass die in Frankreich angesiedelte Cerba HealthCare auch gr\u00f6\u00dfere Pr\u00e4senzen in Afrika und anderen L\u00e4ndern Europas habe. Zudem ist Cerba HealtCare auch global mit der Gesch\u00e4ftseinheit f\u00fcr klinische Studien zur Validierung von neuen Komponenten und Impfstoffen aktiv. Cerba HealthCare z\u00e4hlt zu den gr\u00f6\u00dften Playern auf dem europ\u00e4ischen Diagnostikmarkt. Irgend jemand unter der Blog-Leserschaft, der wei\u00df, ob auch deutsche \u00c4rzte und Kliniken dieses franz\u00f6sische Labor beauftragt haben und vom Datenschutzvorfall betroffen sind? <\/p>\n","protected":false},"excerpt":{"rendered":"<p>Vor einer Woche meldete die in Luxemburg angesiedelte Ketterhill (Labor, Coronatests) einen Sicherheitsvorfall, bei dem Patientendaten von Laboruntersuchungen bei einem Dienstleister m\u00f6glicherweise durch unbefugte Dritte erbeutet wurden. Der Dienstleister ist der franz\u00f6sische Anbieter Cerba, wo durch einen falsche konfigurierten Server &hellip; <a href=\"https:\/\/borncity.com\/blog\/2021\/08\/02\/datenschutzvorfall-bei-franzsischem-cerba-labor-trifft-ketterhill-in-luxemburg-und-wen-noch\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-256303","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/256303","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=256303"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/256303\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=256303"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=256303"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=256303"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}