Μια νέα έρευνα από τους Bloomberg-Feroot αποκαλύπτει ότι εννέα από τις δέκα μεγαλύτερες εταιρείες υγείας των ΗΠΑ εξακολουθούν να διαρρέουν δεδομένα ασθενών σε τρίτους. Η ιστορία επαναλαμβάνεται γιατί τίποτα δεν την έχει σταματήσει.
Δείτε επίσης: Η Medtronic επιβεβαιώνει παραβίαση δεδομένων

Υπάρχει πλέον μια γνώριμη μορφή στις έρευνες για την παρακολούθηση στο διαδίκτυο. Ένας δημοσιογράφος ή ερευνητής φορτώνει μια ιστοσελίδα, παρακολουθεί τι φορτώνεται στο παρασκήνιο και ανακαλύπτει, συχνά σοκαριστικά, πού πηγαίνουν τα δεδομένα.
Η τελευταία έρευνα του Bloomberg, που δημοσιεύθηκε αυτόν τον μήνα, διαπίστωσε ότι σχεδόν τίποτα δεν έχει αλλάξει στη γωνιά του διαδικτύου όπου θα ήταν πιο δύσκολο να υπερασπιστεί κανείς αυτό το γεγονός: τις ιστοσελίδες των μεγαλύτερων εταιρειών υγειονομικής περίθαλψης της Αμερικής.
Σε συνεργασία με την εταιρεία συμμόρφωσης ιδιωτικότητας Feroot Security, το Bloomberg εξέτασε τις ιστοσελίδες των δέκα μεγαλύτερων εισηγμένων εταιρειών ασφάλισης υγείας, νοσοκομείων και εργαστηρίων των ΗΠΑ. Εννέα από τις δέκα είχαν εγκατεστημένους διαφημιστικούς και αναλυτικούς ιχνηλάτες στις σελίδες εγγραφής χρηστών ή σύνδεσης.
Περίπου το 15 τοις εκατό του ευρύτερου δείγματος ιστοσελίδων υγείας που εξέτασε η ομάδα μπορούσε να διαβάσει ακριβώς τις πληκτρολογήσεις στις σελίδες σύνδεσης, πράγμα που σημαίνει ότι οι εμπλεκόμενοι τρίτοι θα μπορούσαν, κατ’ αρχήν, να συλλέξουν αριθμούς κοινωνικής ασφάλισης, ονόματα χρηστών, κωδικούς πρόσβασης, διευθύνσεις email, ώρες ραντεβού, λεπτομέρειες χρέωσης και ιατρικές διαγνώσεις.
Είναι, ανάλογα με το πώς το πλαισιώνει κανείς, είτε μια ιστορία για την επιμονή είτε μια ιστορία για την αποτυχία της ρύθμισης. Πιθανώς και τα δύο. Η μορφή του προβλήματος είναι ορατή εδώ και χρόνια. Μια ακαδημαϊκή μελέτη που δημοσιεύθηκε στο Health Affairs διαπίστωσε ότι το 98,6 τοις εκατό των ιστοσελίδων νοσοκομείων των ΗΠΑ περιλάμβανε παρακολούθηση τρίτων.
Το 2022, αναφέρθηκε ότι 33 από τις 100 κορυφαίες ιστοσελίδες νοσοκομείων των ΗΠΑ είχαν το Pixel της Meta να στέλνει δεδομένα στο Facebook κάθε φορά που ένας ασθενής έκανε κλικ σε ένα κουμπί για να προγραμματίσει ένα ραντεβού. Μια ερευνητική ομάδα έδειξε το 2023 ότι σχεδόν κάθε ιστοσελίδα νοσοκομείου στη χώρα διέρρεε δεδομένα επισκεπτών σε προμηθευτές τεχνολογίας διαφήμισης παρά τις ρητές υποσχέσεις ιδιωτικότητας.
Δείτε ακόμα: Παραβιάσεις δεδομένων σε οργανισμούς υγείας επηρεάζουν 600,000 άτομα

Οι ομοσπονδιακοί ρυθμιστές ακολούθησαν. Το Γραφείο Πολιτικών Δικαιωμάτων και η Ομοσπονδιακή Επιτροπή Εμπορίου προειδοποίησαν από κοινού περίπου 130 νοσοκομεία και παρόχους τηλεϊατρικής το 2023 ότι η χρήση τεχνολογιών παρακολούθησης σε σελίδες που απευθύνονται σε ασθενείς κινδύνευε να παραβιάσει το HIPAA και τον νόμο περί προστασίας καταναλωτών.
Η βιομηχανία υγειονομικής περίθαλψης αντέδρασε. Τον Ιούνιο του 2024, ένας ομοσπονδιακός δικαστής στο Τέξας πήρε το μέρος των ενώσεων νοσοκομείων, αποφασίζοντας ότι το HHS είχε υπερβεί την εξουσία του προσπαθώντας να επεκτείνει το HIPAA σε μια κατηγορία μη αυθεντικοποιημένης παρακολούθησης ιστοσελίδων. Η όρεξη του οργανισμού για επιβολή έχει ορατά μειωθεί έκτοτε.
Το αποτέλεσμα είναι μια κατηγορία διαδικτυακής δραστηριότητας που όλοι οι εμπλεκόμενοι γνωρίζουν ότι είναι ευαίσθητη, που έχει αποτελέσει αντικείμενο ακαδημαϊκής μελέτης, ρυθμιστικής προειδοποίησης και ομοσπονδιακής δικαστικής διαμάχης, και που, σύμφωνα με τα στοιχεία του Bloomberg, δεν είναι λιγότερο κοινή το 2026 από ό,τι ήταν το 2022.
Οι τρίτοι που εντοπίστηκαν πιο συχνά από τα εργαλεία της Feroot είναι γνωστοί: το tracking pixel της Meta, το Google Analytics, το LinkedIn Insights, το TikTok Pixel και μια μακρά ουρά διαφημιστικών και μεσιτικών δεδομένων προμηθευτών.
Τα δεδομένα που λαμβάνουν μπορεί να περιλαμβάνουν το URL της σελίδας, τους όρους αναζήτησης που εισάγονται στο εργαλείο εύρεσης συμπτωμάτων ενός νοσοκομείου, τις ενέργειες προγραμματισμού και, σε περιπτώσεις ικανές για πληκτρολόγηση, τα πεδία που εισάγονται πριν από την υποβολή. Μόλις αυτά τα δεδομένα φύγουν από τον τομέα του νοσοκομείου, το νοσοκομείο, σύμφωνα με τη συναίνεση της βιομηχανίας, έχει περιορισμένο έλεγχο για το τι συμβαίνει με αυτά.
Η επιχειρηματική περίπτωση για τους ιχνηλάτες είναι απλή. Υποστηρίζουν την απόδοση διαφημίσεων, τη μέτρηση μετατροπών και τη δημιουργία κοινού, τις ίδιες λειτουργίες για τις οποίες υπάρχουν σε ιστοσελίδες λιανικής ή μέσων ενημέρωσης.
Δείτε επίσης: CareCloud κυβερνοεπίθεση: Έρευνα για Πιθανή Έκθεση Δεδομένων

Η υπεράσπιση, όταν προσφέρεται, είναι ότι οι ιχνηλάτες είναι διαμορφωμένοι ώστε να μην καταγράφουν προστατευμένες πληροφορίες υγείας και ότι τα νοσοκομεία έχουν συμφωνίες επιχειρηματικών συνεργατών (ή δεν τις χρειάζονται) με τους σχετικούς προμηθευτές.
