Los organismos de control de la privacidad del Reino Unido y Canadá investigan la violación de datos de 23andMe

Los organismos de control de la privacidad del Reino Unido y Canadá investigan la violación de datos de 23andMe

Los organismos de control de la privacidad del Reino Unido y Canadá iniciaron una investigación conjunta sobre la violación de datos en 23andMe el año pasado.

El lunes, la Oficina del Comisionado de Información (ICO) del Reino Unido y la Oficina del Comisionado de Privacidad de Canadá (OPC) anunció su investigación en la empresa de pruebas genéticas, diciendo que las organizaciones aprovecharán “los recursos combinados y la experiencia de sus dos oficinas”.

El año pasado, 23andMe reveló un incidente de seguridad que afectó los datos genéticos y de ascendencia de 6,9 ​​millones de usuarios, o aproximadamente la mitad de su base general de usuarios. En sus avisos de violación de datos, la compañía dijo que no detectó las actividades de los piratas informáticos durante unos cinco meses, desde abril hasta septiembre de 2023. 23andMe dijo que solo se enteró de las violaciones de cuentas en octubre de 2023, cuando los piratas informáticos anunciaron los datos robados en el subreddit no oficial 23andMe y un conocido foro de piratería.

Los datos robados incluían el nombre de la persona, el año de nacimiento, las etiquetas de relación, el porcentaje de ADN compartido con familiares, informes de ascendencia y la ubicación autoinformada.

Los piratas informáticos irrumpieron en alrededor de 14.000 cuentas de clientes de 23andMe reutilizando sus contraseñas de violaciones anteriores, una técnica conocida como pulverización de contraseñas. De esas 14.000 cuentas, los piratas informáticos pudieron extraer información de millones de otras personas gracias a una función de suscripción voluntaria llamada DNA Relatives, que permitía a los usuarios compartir automáticamente algunos de sus datos con otras personas que también habían optado por participar, con el objetivo de descubrir a parientes lejanos. Así es como los piratas informáticos pudieron extraer información de 6,9 ​​millones de usuarios con solo piratear 14.000 cuentas.

En una declaración, el comisionado de la ICO, John Edwards, fue citado diciendo que la gente “debe confiar en que cualquier organización que maneje su información personal más sensible cuenta con la seguridad y las salvaguardias adecuadas”.

“Esta filtración de datos tuvo un impacto internacional y esperamos colaborar con nuestros homólogos canadienses para garantizar que la información personal de las personas en el Reino Unido esté protegida”, dijo Edwards.

La investigación conjunta entre el Reino Unido y Canadá analizará el alcance de la información expuesta y el daño potencial a las víctimas; si 23andMe “tenía salvaguardias adecuadas” para proteger los datos confidenciales de los usuarios; y si 23andMe “proporcionó una notificación adecuada” a la ICO y la OPC.

Los portavoces de 23andMe no respondieron de inmediato a una solicitud de comentarios.

Fuente