Dataintrång

Spanien och Storbritannien bötfäller 23andMe för genetiskt dataintrång

Spain and the UK Fine 23andMe Over Genetic Data Breach Affecting 6.9 Million Users

Två tillsynsmyndigheter har nu bötfällt 23andMe för samma dataintrång. Spaniens dataskyddsmyndighet utfärdade ett bötesbelopp på nästan 3 miljoner dollar, enligt The Record från Recorded Future News. Storbritanniens Information Commissioner’s Office följde med ett bötesbelopp på £2,31 miljoner, bekräftat i ICO:s eget pressmeddelande publicerat i juni 2025. Båda besluten härrör från ett credential stuffing-angrepp som pågick från april till september 2023 och exponerade personuppgifter och genetiska data för 6,9 miljoner användare världen över.

23andMe fick kännedom om intrånget i augusti 2023, vilket innebär att angriparna hade befunnit sig i systemen i ungefär fyra månader innan företaget upptäckte något. När det hela var över omfattade de komprometterade uppgifterna namn, hemadresser och genetisk härstamningsdata. Vid de flesta dataintrång är läckta kontaktuppgifter det primära problemet. Genetisk information är annorlunda. Den går inte ut, kan inte återställas och får konsekvenser inte bara för individen utan även för biologiska släktingar som aldrig samtyckt till något.

Credential stuffing-angreppet som borde ha stoppats

Credential stuffing är ingen sofistikerad teknik. Angripare tar kombinationer av användarnamn och lösenord som läckt i tidigare, orelaterade intrång och testar dem i stor skala mot en måltjänst. Det fungerar eftersom en betydande andel användare återanvänder lösenord mellan olika konton. Försvaret är lika enkelt: kräv multifaktorautentisering, övervaka inloggningsmönster efter avvikelser och behandla upprepade misslyckade inloggningsförsök mot olika konton som ett larm, inte bakgrundsbrus.

23andMe krävde inte MFA som standard vid tidpunkten för angreppet. ICO:s slutsats, som rapporterades av The Record och bekräftades i myndighetens eget beslut, var att företaget misslyckades med att implementera tillräckliga säkerhetsåtgärder för att skydda särskilt känsliga uppgifter. Genetiska data tillhör en särskild kategori enligt GDPR och brittisk dataskyddslagstiftning, vilket medför skärpta krav just på grund av den skada som ett röjande orsakar. ICO:s ståndpunkt är att 23andMe visste att de hanterade denna datakategori och inte tillämpade de kontroller som klassificeringen kräver.

Angriparna behövde ingen zero-day. De behövde en lista med återanvända lösenord och tillräckligt med tid. De hade fem månader.

Böterna markerar en hårdare linje mot genetiska data

Den spanska böten på nästan 3 miljoner dollar kommer från Agencia Española de Protección de Datos, rapporterat av The Record. ICO:s böter på £2,31 miljoner är dokumenterade i myndighetens eget publicerade beslut. Sammantaget utgör de parallella tillsynsåtgärder i två jurisdiktioner mot samma grundläggande brist: ett företag som hanterar några av de känsligaste personuppgifter som finns tillämpade inte säkerhetsåtgärder som stod i proportion till det ansvaret.

ICO:s böter är anmärkningsvärda för vad de signalerar om myndighetens vilja att agera. ICO har historiskt kritiserats för att utfärda vägledning snarare än sanktioner. Ett sjusiffrigt bötesbelopp mot ett utländskt genomikföretag för ett intrång som drabbade brittiska användares genetiska data tyder på att hållningen förändras. Spaniens åtgärd, utfärdad självständigt och i jämförbar storleksordning, förstärker den bilden.

Ingen av böterna är existentiellt hotande för ett företag av 23andMe:s tidigare storlek, men 23andMe ansökte om konkursskydd i USA i mars 2025, enligt Wikipedias dokumentation av företagets historia. Böterna kommer när företaget försöker sälja sina tillgångar, däribland genetiska profiler för miljontals kunder. Vem som köper dessa profiler, och under vilka dataskyddsskyldigheter, är en fråga som varken ICO eller AEPD offentligt har besvarat.

Tre åtgärder för organisationer som hanterar biometriska eller genetiska data

23andMe-fallet är en instruktionsmanual för vad man inte ska göra. Tre åtgärder är direkt tillämpliga för varje organisation som hanterar särskilda kategorier av personuppgifter enligt GDPR eller brittisk dataskyddslagstiftning.

  • Inför obligatorisk MFA på varje konto med tillgång till särskilda kategorier av personuppgifter. Inte som ett alternativ användare kan aktivera. Som ett obligatoriskt krav. ICO:s beslut klargör att erbjuda MFA som en frivillig funktion inte uppfyller skyldigheten att implementera tillräckliga säkerhetsåtgärder när de underliggande uppgifterna kräver starkare skydd.
  • Övervaka efter credential stuffing-mönster. Automatiserade inloggningsförsök med giltiga inloggningsuppgifter från externa intrångslistor ser annorlunda ut än normalt användarbeteende. Volymtrösklar, geografiska avvikelser och enhetsfingeravtryck genererar alla signaler. Dessa signaler är bara användbara om någon bevakar dem.
  • Granska vad ni faktiskt lagrar innan en tillsynsmyndighet frågar. Organisationer underskattar regelmässigt känsligheten i sin datamängd. Om era användaruppgifter inkluderar hälsoindikatorer, härstamningsinformation eller någon biometrisk identifierare, omfattas dessa uppgifter av krav på särskilda kategorier oavsett om kärnprodukten marknadsförs som en hälsotjänst.

ICO:s fullständiga beslut finns publicerat på ico.org.uk och är värt att läsa i sin helhet för varje dataskyddsombud som hanterar hälso- eller genomikdata. Det spanska AEPD-beslutet behandlas i The Records rapportering länkad nedan.

Referenser

  1. Spain Fines 23andMe Nearly $3 Million for Cybersecurity Failings Enabling 2023 hHack
  2. UK Data Privacy Regulator Fines 23andMe Over Cyber Practices in Wake of Hack
  3. ICO: 23andMe Fined £2.31 Million for Failing to Protect UK Users’ Genetic Data
  4. 23andMe Data Leak
  5. UK Data Protection Regulator Fines 23andMe ~$3.1 Million Following Credential Stuffing Attack

This post is also available in: English

Per Häggdahl

Jobbar som CSO/CISO, har arbetat med leverans av säkra system till banker, riksbanker, börser och värdepapperscentraler i över 20 år.