Der Vorfall beim Department of Health Care Finance des District of Columbia zeigt einen klassischen Fall unbeabsichtigter Offenlegung: Zwei Berichte auf der Website der Behörde enthielten personenbezogene Daten, die zwar nicht angezeigt wurden, aber im Hintergrund abrufbar blieben.

“Diese Berichte sollten ausschließlich zusammengefasste Informationen über Personengruppen darstellen, etwa Einschreibungszahlen und andere Statistiken, und zeigten auf dem Bildschirm keine persönlichen Angaben einzelner Personen”, erklärte das DHCF in einer Mitteilung zum Vorfall. “Die den Berichten zugrunde liegenden personenbezogenen Informationen könnten jedoch zwischen 2023 und Juli 2026 für unbefugte Nutzer erreichbar gewesen sein.”

Betroffen sind Versicherte von Medicaid sowie der DC Healthcare Alliance, die sich zwischen 2023 und 2026 eingeschrieben haben. Zu den erreichbaren Daten zählten Medicaid-Kennnummern, Namen von Leistungserbringern, Geburtsdaten sowie Angaben zu Rasse, Geschlecht, Ethnie und dem jeweiligen Stadtbezirk. Sozialversicherungsnummern, Klarnamen und Finanzdaten waren nach Angaben der Behörde nicht enthalten.

Anzeige

Genau darauf stützt das DHCF seine Einschätzung des Risikos. “Da die möglicherweise erreichbaren Informationen keine Sozialversicherungsnummern und keine Finanzkontodaten umfassten, ist es weniger wahrscheinlich, dass die mit Ihnen, Ihrem Kind oder Ihrem Familienmitglied verbundenen Informationen missbräuchlich verwendet werden”, heißt es in den Benachrichtigungsschreiben an die Betroffenen.

Zahlen nennt die Behörde gegenüber dem US-Gesundheitsministerium: 399.086 Personen sind demnach betroffen. Das HHS führt das DHCF seit Kurzem in seinem öffentlichen Portal für Datenschutzverletzungen im Gesundheitswesen.

Nach der Entdeckung im Juli nahm die Behörde die beiden Berichte umgehend von der Website, leitete eine interne Prüfung ein und führte Kontrollen ihrer Systeme durch. Nach eigener Darstellung hat das DHCF “keinen Anlass zu der Annahme, dass jemand diese Informationen eingesehen oder missbräuchlich verwendet hat”. Dennoch ruft die Behörde die potenziell Betroffenen dazu auf, wachsam gegenüber Identitätsdiebstahl und Betrugsversuchen zu bleiben.