⚠ Почему конфиденциальность ДНК важнее, чем защита других данных
Ваша ДНК несёт уникальные риски: в отличие от паролей или банковских карт, генетические данные невозможно изменить после утечки. Они раскрывают информацию о ваших биологических родственниках, которые не давали на это согласия. И несмотря на правовую защиту по закону GINA, генетическая информация теоретически может влиять на страхование (страхование жизни, нетрудоспособности и долгосрочного ухода НЕ охватывается GINA) и занятость. В этом обзоре задокументировано именно то, что MyHeritage может и чего не может делать с вашими наиболее чувствительными данными.
🌎 Уведомление о международном характере компании
Штаб-квартира MyHeritage находится в Ор-Йехуде, Израиль; дополнительные офисы расположены в Тель-Авиве, Лихае (штат Юта), Киеве (Украина) и Бербанке (Калифорния). ДНК-тестирование проводится в лаборатории Gene by Gene в Хьюстоне, Техас, США. В 2021 году компания была приобретена американской инвестиционной фирмой Francisco Partners. Передача данных между Израилем, США и другими юрисдикциями регулируется стандартными договорными положениями в соответствии с GDPR.
⚠ Инцидент безопасности 2018 года
4 июня 2018 года MyHeritage раскрыла информацию об утечке данных:
Раскрыты адреса электронной почты и хешированные пароли 92 283 889 пользователей
Согласно официальному заявлению MyHeritage, утечка произошла 26 октября 2017 года и была обнаружена, когда исследователь в области безопасности нашёл файл на стороннем сервере за пределами MyHeritage. Компания заявила, что «данные кредитных карт на серверах MyHeritage не хранятся» и что «семейные деревья и данные ДНК хранятся в изолированных системах, отдельно от систем, где хранятся адреса электронной почты».
📊 Объём сбора данных
Генетическая информация (данные ДНК)
MyHeritage собирает генетические данные из ДНК-тестов или загруженных результатов:
Биометрические данные (распознавание лиц)
MyHeritage собирает биометрические данные с фотографий через функцию Photo Tagger:
Медицинские данные
MyHeritage собирает сведения о семейной истории болезней, указанные самими пользователями:
Данные семейного дерева и генеалогии
MyHeritage собирает имена, адреса электронной почты, данные семейного дерева, фотографии и контактные данные:
Поведение в сети и отслеживание
MyHeritage собирает данные об использовании с помощью автоматических средств:
👥 Передача данных третьим сторонам
Запрет на продажу или лицензирование персональных данных (твёрдое обязательство)
MyHeritage прямо и решительно заявляет о запрете на продажу персональных данных:
Запрет на продажу генетических и медицинских данных
Дополнительное конкретное обязательство в отношении генетических данных:
Поставщики услуг
MyHeritage передаёт данные конкретным сторонним поставщикам услуг:
Функция сопоставления ДНК
Данные ДНК могут передаваться генетическим совпадениям при включённой функции:
Исследования (требуют явного согласия)
Использование данных в исследовательских целях требует явного согласия пользователя:
Страховые компании (прямо исключены)
MyHeritage прямо заявляет, что никогда не предоставит данные страховым компаниям:
Доступ правоохранительных органов
MyHeritage имеет чёткую политику в отношении правоохранительных органов:
Правоохранительные органы - судебные ордера
Информация предоставляется только под правовым принуждением:
Корпоративные сделки
Передача данных в случае продажи компании:
🔑 Заявление о праве собственности на данные
MyHeritage прямо признаёт право пользователей на владение данными ДНК:
Кроме того:
🕐 Хранение данных
Общая политика хранения
MyHeritage хранит персональные данные в той мере, в какой это необходимо для оказания услуг:
Хранение образцов ДНК - до 10 лет
Физические образцы ДНК могут храниться в течение длительного времени:
Место хранения образцов ДНК
Образцы ДНК хранятся в техасской лаборатории:
Хранение моделей распознавания лиц
Биометрические данные автоматически удаляются:
После удаления
Последствия удаления аккаунта:
☑ Контроль пользователя и согласие
Право на удаление данных
Пользователи могут удалить свои данные в любое время:
Уничтожение образца ДНК
Пользователи могут запросить уничтожение биологического образца:
Управление функцией сопоставления ДНК
Пользователи могут управлять функцией сопоставления ДНК:
Отзыв согласия на участие в исследованиях
Пользователи могут отозвать согласие на участие в исследованиях, однако с ограничениями:
Права пользователей (GDPR, CCPA и др.)
MyHeritage признаёт различные региональные права:
🔒 Меры безопасности
Реализация мер безопасности
MyHeritage описывает свой подход к безопасности:
Тестирование на проникновение
Регулярные оценки безопасности:
Контроль доступа
Ограниченный доступ персонала:
Шифрование
Защита данных ДНК:
Сертификаты лаборатории
Квалификация лаборатории ДНК-тестирования:
Оговорка об ограничениях безопасности
MyHeritage признаёт ограничения своих мер:
🌎 Соответствие GDPR/CCPA
Региональное законодательство о конфиденциальности
MyHeritage признаёт права, специфичные для различных юрисдикций:
Сотрудник по защите данных по GDPR
MyHeritage назначила сотрудника по защите данных:
Международная передача данных
Механизмы передачи данных при международных трансфертах:
Расположение центра обработки данных
Место хранения данных:
Уведомление об изменении политики
MyHeritage берёт на себя обязательство уведомлять пользователей о существенных изменениях:
🔬 Исследовательская программа
Направления исследований
Типы исследований, проводимых MyHeritage:
Ограничение области исследований
Исследования ограничены заявленными целями:
Запрет на продажу исследовательских данных третьим сторонам
Исследовательские данные не будут проданы третьим сторонам:
Анонимизация исследовательских данных
Исследовательские данные анонимизируются:
Отсутствие индивидуальных результатов исследований
Результаты исследований не сообщаются отдельным участникам:
Анализ