ワシントンDCのメディケイド機関、40万人近い受給者にデータ露出を通知

ワシントンDCのメディケイド機関が最近公表したところによると、同地区のメディケイド受給者約40万人の個人情報と保護対象保健情報がオンライン上で露出しました。ワシントンDC保健医療財政局(DHCF)は2026年7月21日、同局のウェブサイトに公開された2件のレポートから、機微なデータが権限のない第三者に露出していたことを発見したと発表しました。

これらのレポートには、メディケイドおよびDCヘルスケア・アライアンス(Alliance)プログラムに関する集計統計が掲載されていました。加入者数などの集計データです。画面上に表示されていたのは集計統計だけでしたが、レポートの元になった個人情報は非表示のフィールドに含まれており、権限のない第三者がアクセスできる可能性がありました。

DHCFは問題を把握すると、ただちにウェブサイトからレポートを削除しました。あわせて調査を開始し、個人データがどの程度露出したのかを調べました。その結果、メディケイドとDCヘルスケア・アライアンスの受給者399,086人の個人情報と保護対象保健情報に、権限のない第三者がアクセスした可能性があると判明しました。対象となったデータは、メディケイドID番号、生年月日、医療機関名、人種、性別、区(ward)、民族性です。

受給者の氏名、社会保障番号(SSN)、金融口座情報にはアクセスできない状態でした。このため、データが悪用される可能性は限定的とみられます。レポートは2023年から2026年7月までDHCFのウェブサイトで閲覧可能でした。対象データは、この期間にメディケイドまたはAllianceプログラムに加入していた人々に関するものです。

DHCFは今回のインシデントを、医療保険の相互運用性と説明責任に関する法律(HIPAA)に基づく報告対象のデータ侵害と判断しました。保健福祉省(HHS)の公民権局(OCR)には2026年9月3日に通知しています。この侵害は、ここ数日のうちにOCRのデータ侵害ポータルに掲載されました。影響を受けたすべての人に、個別の通知書を郵送中です。DHCFは、同様のインシデントを今後防ぐため、内部プロセスの強化策を講じたとしています。

翻訳元: https://www.hipaajournal.com/district-columbia-department-health-care-finance-data-breach/

本記事は hipaajournal.com の記事を翻訳・要約したものです。