De Spaanse privacytoezichthouder AEPD heeft de DNA-testdienst 23andMe een boete van 2,4 miljoen euro opgelegd vanwege een omvangrijk datalek waarbij gevoelige gebruikersgegevens zijn buitgemaakt. Eerder kreeg het bedrijf al een boete van de Britse toezichthouder ICO van circa 2,7 miljoen euro en betaalde het in de Verenigde Staten een schikking van 30 miljoen dollar.

Het datalek vond begin 2023 plaats en betrof de afstammingsgegevens van 6,9 miljoen gebruikers, waaronder ook meer dan 2600 Spaanse klanten. Gestolen data omvatten genetische informatie, adresgegevens, etnische afkomst, familierelaties, foto's en gezondheidsinformatie. 23andMe biedt gebruikers de mogelijkheid via DNA-tests hun afkomst te achterhalen en contact te leggen met familieleden via de optionele DNA Relatives-feature, die door veel gebruikers is ingeschakeld.

De inbreuk werd mogelijk gemaakt door een credential stuffing-aanval op de accounts van veertienduizend gebruikers. Bij deze aanvalsmethode proberen aanvallers gestolen inloggegevens op andere platforms te gebruiken, wat alleen lukt als gebruikers wachtwoorden hergebruiken en bedrijven onvoldoende maatregelen nemen tegen geautomatiseerde aanvallen. Nadat de aanvallers toegang hadden verkregen, konden zij de gevoelige afstammingsgegevens van miljoenen gebruikers stelen.

Volgens de AEPD had 23andMe de persoonlijke gegevens onvoldoende beveiligd, ondanks de hoge gevoeligheid van de verwerkte data. Multifactorauthenticatie (MFA) werd pas verplicht gesteld eind 2023, een maand na de bekendmaking van het datalek. Daarvoor was MFA optioneel en maakten de meeste gebruikers hier geen gebruik van. Ook waren er geen extra beperkingen of controles bij het downloaden van gevoelige gegevens nadat toegang tot accounts was verkregen. De toezichthouder stelt dat 23andMe meerdere artikelen van de AVG heeft overtreden, wat de boete rechtvaardigt.