Compliance · · 2 min read
Manage My Health网络事件后收到隐私合规通知
新西兰隐私专员已责令Manage My Health和Health NZ加强保护措施,此前两家机构发生了2025年12月的健康数据泄露事件。
据Scoop报道,新西兰隐私专员迈克尔·韦伯斯特已就2025年12月下旬一次网络事件相关的安全漏洞,向Manage My Health和Health NZ发出正式的合规通知。
这些通知是在隐私专员于2026年5月公布调查第一阶段结果后发出的。报告发现,事件发生时,两家机构均未履行《健康信息隐私守则》第5条规定的安全义务。
命令列出了两家机构必须采取的变更,以保护健康信息。Manage My Health必须在2027年8月31日前完成其通知中的所有要求,不过其中部分工作已经完成。隐私专员提供的材料没有为Health NZ另行规定完成期限。
七个受关注领域
在准备这些通知时,隐私专员确定了七个安全安排未能有效发挥作用的领域。事件发生后,Manage My Health已经改善了其中三个领域。其中一个被确定的问题涉及多因素身份验证(简称MFA)的运行。多因素身份验证会在人们登录时增加额外的验证步骤。
这些通知旨在将调查结果转化为具体义务。通知已发布在隐私专员办公室网站上,与这起网络事件的第一阶段报告一同公布。
第一份通知适用于Manage My Health。通知要求该公司采取或完成隐私和安全方面的改进,以符合《健康信息隐私守则》第5(1)(a)条。该条款要求健康机构维持在相关情况下属合理的防护措施,并以防止个人信息丢失、被滥用或未经授权披露为目的。
Manage My Health必须采取的具体行动列于其合规通知中。该命令重点关注该服务所持有信息的保护措施,以及纠正隐私专员调查发现的漏洞。
Health NZ的责任
第二份通知针对Health NZ,涉及该守则第5(1)(b)条。该条款适用于健康机构向外部服务提供商提供健康信息的情况。
根据该条规定,健康机构在向服务提供商提供信息前,必须采取其权限范围内一切合理可行的措施,防止信息在未经授权的情况下被使用或披露。Health NZ的通知明确了其必须采取的变更,以履行这项义务。
两份单独的通知反映了两家机构承担的不同责任。Manage My Health的命令涉及持有和处理个人信息的机构应采取的防护措施,而Health NZ的命令则涉及在与服务提供商共享健康信息前必须落实的保护措施。
对患者的影响
韦伯斯特表示,人们应当能够期待任何收集、存储、使用或持有敏感健康信息的机构采取严格的隐私和数据保护措施。他说,这起泄露事件影响了患者、家庭和社区,尤其令人担忧的是北地地区的毛利人。
隐私专员表示,受影响且数据被盗的患者中,有90%居住在北地地区。这些患者所在的地区使该事件不仅涉及调查确定的技术安全漏洞,也具有重大的社区层面影响。
合规通知旨在确保两家机构都在处理相关漏洞,并以安全方式对待患者信息。通知也为隐私专员提供了正式要求改进的手段,而不只是依靠自愿行动。
Scoop报道,通知和第一阶段报告可通过隐私专员办公室获取。这些文件列出了Manage My Health和Health NZ的详细要求,并解释了作为相关命令依据的监管规则。