Healthcare management services provider QualDerm Partners heeft meer dan 3,1 miljoen personen geïnformeerd over een datalek waarbij hun persoonlijke, medische en zorgverzekeringsgegevens zijn buitgemaakt. Het datalek vond plaats in december 2025 en werd op 24 december ontdekt. De aanvallers hadden gedurende twee dagen ongeautoriseerde toegang tot het netwerk van het bedrijf.

Volgens het incidentrapport heeft de aanval zich beperkt tot een beperkt aantal systemen waaruit gegevens zijn geëxfiltreerd. De gestolen informatie omvat onder meer namen, adressen, geboortedata, e-mailadressen, medische dossiernummers, namen van artsen, behandel- en diagnosegegevens, zorgverzekeringsinformatie, overlijdensdata en in sommige gevallen ook door de overheid uitgegeven identificatiegegevens. QualDerm is nog bezig met het onderzoek en heeft besloten de tot nu toe geïdentificeerde patiënten te informeren. Direct na ontdekking heeft het bedrijf zijn responsplannen geactiveerd, maatregelen genomen om de ongeautoriseerde toegang te stoppen, de beveiliging van de systemen beoordeeld en de politie en toezichthouders geïnformeerd.

De Amerikaanse gezondheidsdienst HHS is op de hoogte gesteld van het incident, waarbij 3.117.874 personen zijn getroffen. Hoewel het datalek vorige maand werd gemeld, is het deze week toegevoegd aan het HHS breach portal. QualDerm biedt de getroffen personen twaalf maanden gratis identiteitsdiefstal- en kredietbewakingsdiensten aan. Het bedrijf, gevestigd in Brentwood, Tennessee, levert diensten aan 158 zorgpraktijken in zeventien staten, met specialisaties in cosmetische zorg, dermatologie, pathologie, plastische chirurgie en huidkankerzorg.