Santé et Fuite de données : problème pour France ADOT
Santé et fuite de données – Le site France ADOT permet d’accéder, dans certaines conditions, aux données des demandeurs de carte de donneurs d’organes. Une fuite de données gênante !
Le site Internet France ADOT est indispensable. D’abord parce que la Fédération des Associations pour le Don d’Organes et de Tissus humains permet de s’informer sur le don d’organes. Ensuite, le site offre la possibilité de créer une carte « Ma carte de donneur d’organes« . L’idée : si vous veniez à décéder, les autorités médicales et votre famille (il faut en parler à vos proches afin qu’ils connaissent votre souhait de donneur) auront le document prouvant votre souhait d’affirmer votre position en portant sur vous une carte « OUI au Don d’organes ?« . Bilan, si vous êtes compatibles, votre cœur, vos poumons… pourront sauver une personne en attente d’une greffe. Bref, indispensable.
Santé et fuite de données !
Mais comme le précise Emmanuel, lecteur de ZATAZ, et Korben, il serait bon de greffer une sécurité supplémentaire aux informations proposées par les internautes. Il suffit à un malveillant, qui souhaite récupérer les informations enregistrées par un internaute sur le site France Adot, de connaitre le prénom, le nom et la date de naissance de sa cible. Trois éléments qui ouvrent l’accès, sans la moindre demande de mot de passe, à l’adresse mail, à l’adresse postale et au numéro de téléphone. Le courriel envoyé par l’association explique d’ailleurs cette démarche malheureusement pas suffisante pour protéger les internautes : « Vous pourrez par la suite accéder à vos données personnelles (et les modifier) à partir de vos références enregistrées ce jour (Nom, Prénom, Date de Naissance). » Il semble que plusieurs internautes ont tenté de faire réagir l’association, mais sans succès. Il suffirait, juste, de rajouter la possibilité de mot de passe.
Et croyez moi sur parole, il y a suffisamment d’informations pour mettre en place un piège, un phishing, une arnaque au « don » : argent pour le don du sang, le Téléthon… comme j’ai pu l’expliquer en avril 2016, dans ma conférence « Le Vidal du Vandal« , lors du 4ème Congrès National de la Sécurité des Systèmes d’Information de Santé de l’APSSIS qui s’est tenu au Mans.
Bonjour.
Les internautes porteurs d’une carte de donneur d’organes issue du site de http://www.france-adot.org peuvent effectivement vouloir modifier leurs coordonnées.
L’association France ADOT à sollicité son prestataire technique (que je représente) suite aux reproches qui lui ont été faits de la part de leurs internautes sur un manque de sécurité de son site, qui permet à un tiers d’accéder à leurs références à partir des *NOM + Prénom + Date de naissance*, seuls éléments invariants permettant de définir chacun.
Ce système est en place depuis 2012, et à ce jour les internautes n’avaient jamais fait remonter de problèmes liés à une quelconque divulgation de leurs coordonnées.
Auparavant, l’association avait été confrontée à de très nombreux internautes qui n’arrivaient pas à modifier leurs données du fait de la complexité des procédures (par exemple des personnes âgées …), aussi avions
nous cherché à simplifier du mieux possible la procédure de modification de leurs données, leur permettant ainsi d’être plus autonomes.
Malgré cela, France ADOT comprend la problématique que représente la simplification de cette procédure pour les internautes qui ne souhaitent pas que ces données soient aussi facilement décelables, et
l’association a entendu le message qui lui a été transmis sur ce point (même si cela a pris un peu plus de temps que certains le souhaitent…).
Nous allons donc procéder à sa modification, en y ajoutant une vérification par échange de mail, permettant ainsi d’éviter l’accès aux données par les 3 seules informations NOM, Prénom et date de naissance.
Cela sera effectif dans les 8-10 jours, le temps pour nous, prestataire de l’association, de réaliser ces modifications.
Et d’ailleurs, l’association France ADOT remercie tous les internautes et défenseurs du don d’organes de participer à son évolution et son développement, celle-ci n’étant gérée que par des bénévoles.