De Spaanse gegevensbeschermingsautoriteit Agencia Española de Protección de Datos (AEPD) heeft 23andMe een boete van €2,4 miljoen opgelegd vanwege tekortkomingen in de cybersecurity die een datalek in april 2023 mogelijk maakten. Meer dan 2.600 Spaanse gebruikers waren getroffen door het lek, dat wereldwijd 6,9 miljoen mensen betrof. Het bedrijf werd pas twaalf dagen na ontdekking van het lek op de hoogte gesteld, nadat een partij probeerde gestolen data op Reddit te verkopen.

Volgens de handhavingsbeslissing voldeed 23andMe niet aan de vereisten van de Algemene Verordening Gegevensbescherming (AVG). De organisatie had geen verplichte multifactor-authenticatie geïmplementeerd, wat een belangrijke factor was bij de credential stuffing-aanval. Daarnaast ontbraken er limieten op het aantal keren dat data per IP-adres kon worden opgevraagd of gedownload. Deze tekortkomingen waren opvallend, aangezien 23andMe in een financieel rapport van mei 2023 uitgebreid melding maakte van ransomware en andere cyberdreigingen.

Het rapport benadrukte dat een beveiligings- of privacylek met blootstelling van klantgegevens zou kunnen leiden tot naleving van meldplichtwetten, hoge herstelkosten, mogelijke stijging van verzekeringspremies en extra beveiligingsaudits of forensisch onderzoek. De privacyverklaring van 23andMe bevatte slechts één verwijzing naar accountcredentials en stelde geen specifieke eisen aan wachtwoordsterkte of periodieke wijziging, aldus de toezichthouder.

Op 15 juli sloot 23andMe een schikking van $18 miljoen met een coalitie van 42 Amerikaanse procureurs-generaal, waarbij het bedrijf toezegde nieuwe databeveiligingsmaatregelen te implementeren bij het 23andMe Research Institute, een non-profitafsplitsing geleid door voormalig CEO Anne Wojcicki.