Zum Inhalt springen

Header

Video
Grosse IT-Sicherheitslücken in medizinischer Datenbank
Aus Kassensturz vom 15.03.2022.
abspielen. Laufzeit 7 Minuten 25 Sekunden.
Inhalt

«Mammoregister» Grosse IT-Sicherheitslücken in medizinischer Datenbank

Im Register für Brustoperationen sind sämtliche Daten einsehbar. Das zeigen Recherchen von SRF Investigativ.

Das sogenannte «Mammoregister» ist für Ärzte gedacht. Darin werden Brustoperationen von tausenden Patientinnen erfasst. Auch deren Implantate: etwa Hersteller und Seriennummer sowie Volumen. Bei Komplikationen oder fehlerhaften Implantaten beispielsweise sollen die Patientinnen so rasch kontaktiert werden können. Grundsätzlich eine gute Idee.

Enorme Sicherheitsmängel

Doch das «Mammoregister», welches «Swiss Plastic Surgery» verantwortet, weist enorme IT-Sicherheitsmängel auf. SRF Investigativ erhielt vertrauliche Dokumente zugespielt.

Dokument, Report über Sicherheitslücken im Mammoregister
Legende: Report: IT-Sicherheitslücken im «Mammoregister» In diesem Dokument werden die IT-Schwachstellen aufgelistet. SRF

Darin werden diese IT-Sicherheitslücken genau beschrieben. Unter anderem könne sich laut dem Report jede Person – nicht nur Ärzte – in diesem Register anmelden.

SRF Investigativ hat das geprüft. Tatsächlich: Mit einem einfachen Trick konnten wir uns einloggen. Dies ist möglich, da die Betreiberin, «Swiss Plastic Surgery», die Identität der Personen ungenügend überprüft.

Internetseite des Mammoregisters auf einem Laptop
Legende: Das «Mammoregister» Jede Person kann sich im Register für Brustoperationen anmelden – nicht nur Ärzte. SRF

Einmal eingeloggt, ist es jetzt möglich, wie ein Arzt Dossiers für Patientinnen zu erfassen und detaillierte Angaben zu Brustoperationen zu speichern. Zum Beispiel, ob es sich um eine Schönheitsoperation handelte oder um einen Eingriff wegen Brustkrebs. Auch Angaben zu Hersteller und Volumen des Implantats können erfasst werden.

Video
Philippe Odermatt, Reporter SRF Investigativ: «In diesem Report sind die Sicherheitslücken beschrieben.»
Aus Kassensturz vom 15.03.2022.
abspielen. Laufzeit 10 Sekunden.

Doch damit nicht genug. Mit weiterem IT-Wissen habe man laut Report nun Zugriff auf alle Daten von tausenden Patientinnen. Um dies zu prüfen, schaut SRF Investigativ in ein einziges Dossier hinein. Tatsächlich, auch das ist möglich.

Hochsensible Daten ungenügend geschützt

So etwas dürfe nicht passieren, kritisiert Brigitte Röösli, Co-Präsidentin der Patientenstelle Zürich. Das sei ein Verrat an der Glaubwürdigkeit und der Vertrauensbasis zwischen dem Arzt und der Patientin.

Video
Brigitte Röösli, Patientenstelle ZH: «Das darf nicht passieren!»
Aus Kassensturz vom 15.03.2022.
abspielen. Laufzeit 16 Sekunden.

Zudem seien Brustoperationen ein Tabuthema: «Mit Tabuthemen muss man noch sorgfältiger umgehen, weil Leute nicht wollen, dass Daten über ein solches Thema an die Öffentlichkeit kommen.»

Verstoss gegen das Datenschutzgesetz

Im «Mammoregister» seien besonders schützenswerte Daten, sagt Ursula Sury, Professorin für Datenschutzrecht an der Hochschule Luzern. Der Beitreiber des Registers müsse einerseits sicherstellen, dass die Daten niemand sehen darf, der nicht berechtigt dazu sei.

Video
Ursula Sury, Professorin für Datenschutzrecht: «Das ‹Mammoregister› verstösst gegen das Datenschutzgesetz.»
Aus Kassensturz vom 15.03.2022.
abspielen. Laufzeit 20 Sekunden.

Andererseits: «Wenn jemand berechtigterweise im Register ist, muss sichergestellt werden, dass diese Person nur das machen kann, was unbedingt nötig ist», erklärt die Datenschutzexpertin. Deshalb verstosse das «Mammoregister» mehrfach gegen das Datenschutzgesetz, so Ursula Sury.

Register vorübergehend geschlossen

SRF Investigativ meldete das unsichere «Mammoregister» dem Eidgenössischen Datenschutzbeauftragten EDÖB. Adrian Lobsiger reagierte sofort und leitete ein Verfahren ein. «Die Betreiberin hat bereits reagiert und zeigt sich kooperativ. Das ‹Mammoregister› ist bereits offline und wird erst nach Absprache mit dem EDÖB wieder online gestellt», schreibt der Eidgenössische Datenschutzbeauftragte.

Es gibt keine weiteren Kommentare oder Antworten unsererseits gegenüber SRF.
Autor: Swiss Plastic Surgery

Gleichzeitig informierte SRF Investigativ rechtzeitig die Betreiberin, «Swiss Plastic Surgery», und bat mehrfach um ein Interview. Doch die Schweizerische Gesellschaft für Plastische, Rekonstruktive und Ästhetische Chirurgie äussert sich weder mündlich noch schriftlich zu den Recherchen von SRF Investigativ. Man sei mit dem Eidgenössischen Datenschutzbeauftragten in Kontakt, schreibt «Swiss Plastic Surgery». Und weiter: «Es gibt keine weiteren Kommentare oder Antworten unsererseits gegenüber SRF.»

Video
Gespräch mit Adrian Lobsiger, Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter
Aus Kassensturz vom 15.03.2022.
abspielen. Laufzeit 3 Minuten 47 Sekunden.

Kassensturz, 15.03.22, 21:05 Uhr

Jederzeit top informiert!
Erhalten Sie alle News-Highlights direkt per Browser-Push und bleiben Sie immer auf dem Laufenden.
Schliessen

Jederzeit top informiert!

Erhalten Sie alle News-Highlights direkt per Browser-Push und bleiben Sie immer auf dem Laufenden. Mehr

Push-Benachrichtigungen sind kurze Hinweise auf Ihrem Bildschirm mit den wichtigsten Nachrichten - unabhängig davon, ob srf.ch gerade geöffnet ist oder nicht. Klicken Sie auf einen der Hinweise, so gelangen Sie zum entsprechenden Artikel. Sie können diese Mitteilungen jederzeit wieder deaktivieren. Weniger

Sie haben diesen Hinweis zur Aktivierung von Browser-Push-Mitteilungen bereits mehrfach ausgeblendet. Wollen Sie diesen Hinweis permanent ausblenden oder in einigen Wochen nochmals daran erinnert werden?

Meistgelesene Artikel