Publicité en cours de chargement...

Publicité en cours de chargement...

Suède : 2,7 millions d’enregistrements téléphoniques de patients en libre accès sur Internet

22 fév. 2019 - 09:19,
Tribune - Charles Blanc-Rolin
Je pense que nous n’avons pas fini d’entendre parler de cette histoire qui secoue depuis quelques jours le pays des Vikings, d’ABBA et des Krisprolls. En effet, la Suède semble beaucoup plus au fait de la recette des petits pains grillés que celle du RGPD.

Mardi 18 février, le site Computer Sweden révélait qu’un nombre conséquent d’enregistrements téléphoniques émis par les citoyens suédois au centre téléphonique de conseil médical 1177 depuis 2013 étaient en accès libre sur Internet [1].

data_breach

Les chiffres sont impressionnants :

  • 2,7 millions de fichiers audio aux formats wav et mp3.
  • 170 000 heures d’enregistrements
  • 57 000 foyers suédois concernés 

Des données extrêmement sensibles puisque les patients exposent dans ces enregistrements leurs problèmes de santé, leurs traitements, leurs numéros de sécurité sociale ou ceux des proches pour lesquels ils appellent, comme l’explique le journaliste ayant pu écouter quelques-uns des ces enregistrements.

Seraient concernés, les appels traités par le sous-traitant Medicall Sweden Co. Ltd basé en Thaïlande, dont son PDG suédois se défend en expliquant qu’il s’appuie sur la solution Cloud de centre d’appel Biz 2.0, fournie par la société suédoise Voice Integrate Nordic AB.

Computer Sweden indique que le serveur de la société Voice Integrate Nordic AB qui hébergeait les enregistrements était accessible via l’URL suivante : Si le port TCP 443 utilisé dans ce cas est bien le port par défaut pour une connexion HTTPS, ici c’est malheureusement le protocole HTTP, sans chiffrement qui est utilisé pour accéder aux données ! Des données de santé (donc sensibles) à caractère personnel, accessibles sans chiffrement et sans nécessité de s’authentifier, puisque le simple fait de disposer d’un navigateur Web et de connaître l’adresse IP du serveur permettait d’accéder à ces 2,7 millions de conversations médicales. Ami suédois, sinon le RGPD tu connais ? Pour couronner le tout, le nommage des fichiers utilise le numéro de téléphone de l’appelant, une donnée à caractère personnelle permettant d’identifier directement les patients. Très pratique pour faire des recherches sur le serveur, vous avez juste à connaître le numéro de téléphone du voisin pour découvrir tous ses soucis de santé. Du pain béni pour les assurances et les banques...

L’histoire ne nous dit pas depuis combien de temps ces fichiers étaient accessibles à tous, mais tout laisse à penser, qu’ils l’étaient depuis leur date de création, soit 2013 pour les plus anciens. À l’heure actuelle, nous ne savons pas non plus combien de personnes « non autorisées » ont pu accéder à cette mine d’informations.

Une compilation de ces enregistrements fera peut-être son apparition dans quelques boutiques du dark web prochainement…
La « CNIL suédoise » prononcera-t-elle une sanction ? Qui sera tenu pour responsable ?
Affaire à suivre...


[1] 

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Éthicovigilance numérique : premiers signaux d’alerte dans la santé connectée

Éthicovigilance numérique : premiers signaux d’alerte dans la santé connectée

24 avril 2025 - 15:14,

Actualité

- DSIH

La Délégation au numérique en santé (DNS) publie le premier rapport d’activité de la Plateforme d’éthicovigilance du numérique en santé, un dispositif inédit lancé fin 2023 pour recueillir les signalements d’usagers et de professionnels confrontés à des enjeux éthiques liés aux technologies de santé...

Illustration Contourner les règles, faille cyber éternelle et consubstantielle à l’espèce humaine

Contourner les règles, faille cyber éternelle et consubstantielle à l’espèce humaine

21 avril 2025 - 19:07,

Tribune

-
Cédric Cartau

Récemment, un post sur LinkedIn racontait l’histoire suivante : un enseignant soucieux de repérer les élèves qui faisaient rédiger leur copie par ChatGPT transmettait ses consignes sous forme de fichiers PDF dans lesquels il incluait des morceaux de texte en caractères blancs, donc invisibles pour l...

Illustration L’arnaque à l’arrêt de travail comme source de réflexion

L’arnaque à l’arrêt de travail comme source de réflexion

14 avril 2025 - 21:57,

Tribune

-
Cédric Cartau

Soupçonné d’avoir mis en place un site Web permettant d’acheter de « faux » arrêts de travail en quelques clics et pour 9 euros seulement, un jeune homme de 22 ans originaire des Landes est sous le coup d’une accusation et de poursuites diverses. Les faux arrêts de travail étaient générés automatiqu...

Illustration Panorama forcément non exhaustif du fléau des arnaques en ligne en ce début 2025

Panorama forcément non exhaustif du fléau des arnaques en ligne en ce début 2025

08 avril 2025 - 07:19,

Tribune

-
Cédric Cartau

Le temps des mails provenant d’un prince nigérian qui requiert votre aide pour toucher un héritage, ou de la petite Marie qui attend désespérément une greffe, est révolu : les techniques ont évolué, les outils aussi, les réseaux se sont structurés et professionnalisés. Petit panorama, forcément inco...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.