FTC: makers gezondheidsapps moeten verplicht datalek melden aan slachtoffers

Bedrijven die gezondheidsapps uitbaten, zijn voortaan verplicht om datalekken te melden aan gebruikers in de Verenigde Staten. De Federal Trade Commission heeft dit met de vernieuwde Health Breach Notification Rule bepaald om 'consumenten te beschermen'.

De nieuwe regels hebben betrekking op leveranciers van persoonlijke gezondheidsdossiers, en vergelijkbare diensten en applicaties die berusten op gezondheidsinformatie van gebruikers. Op verzoek van critici heeft de FTC de definities en regels rondom het melden van een datalek geherdefinieerd. De marktautoriteit schrijft: "Bij datalekken die betrekking hebben op meer dan 500 personen, moeten bedrijven de FTC direct inlichten als ze slachtoffers op de hoogte stellen. Dit moet zonder onredelijke vertraging en nooit langer dan 60 kalenderdagen nadat een datalek ontdekt is."

Door Yannick Spinner

Redacteur

29-04-2024 • 15:08

3

Submitter: wildhagen

Reacties (3)

3
3
2
0
0
1
Wijzig sortering
Dit leest als iets wat de EU al eerder onderkent heeft, en als deel van het fundament onder de GDPR heeft gebruikt?
Dichter bij huis (voor de VS): Californië heeft de CCPA, en daar moeten datalekken gemeld worden.

Wat het artikel noemt is op federaal (landelijk) niveau. Een goede eerste stap.
Dit bericht is tegenstrijdig. In de inleiding staat "Bedrijven die gezondheidsapps uitbaten, zijn voortaan verplicht om datalekken te melden aan gebruikers in de Verenigde Staten."

Vervolgens staat er "Bij datalekken die betrekking hebben op meer dan 500 personen, moeten bedrijven de FTC direct inlichten als ze slachtoffers op de hoogte stellen"

Dat zou betekenen dat als jij producent bent van een gezondheids app met 400 gebruikers, je de FTC niet op de hoogte hoeft te brengen.

Als je het bron artikel leest gaat het om gelijktijdig FTC en klanten op de hoogte stellen.

Verder wordt er ook onderscheid gemaakt door notificatie aan FTC alleen te verplichten voor partijen die unsecured phr data versturen: "only entities that access or send unsecured PHR identifiable health information to a personal health record qualify as PHR related entities"

Oftewel, deze gewijzigde rule is een wassen neus. PII en adequate bescherming bestaat niet in de VS!

Op dit item kan niet meer gereageerd worden.