У вас есть два вопроса: один технический, другой договорный (и, следовательно, юридический). Я не стал бы просить юридического совета по переполнению стека.
Технический ответ очевиден - эти парни, которые сделали вашу систему, являются клоунами, так как они оставили в ней зияющую дыру в безопасности.
Юридически, это будет зависеть от того, в какой стране вы находитесь (я замечаю, что вы из Брисбена, так что привет из другой части страны). У многих будет медицинское законодательство и / или законодательство о неприкосновенности частной жизни, которое может быть нарушено, так что это одна вещь, которую нужно проверить. Законы HIPAA, которые другие предложили изучить, действуют только в США; у нас может быть эквивалент в Австралии, но я вполне уверен, что законы о конфиденциальности здесь, в Озе, могут быть включены в игру.
Точно так же вам нужно просмотреть договор (независимо от того, разработали ли вы его или нет, я предполагаю, что вы (или ваш предшественник) подписали его, в противном случае вы не обязаны платить им вообще), чтобы убедиться, что конфиденциальность была требование. Даже если это не так, компетентный юрист может утверждать, что это неявное требование.
Возможно, вам придется смириться с этим и заплатить дополнительные деньги - я работал на некоторые крупные компании, и они, как правило, снимают с себя всю ответственность за все, что не указано в результатах для клиента (это обычно записывается в контракт). Если ваш поставщик компетентен (с точки зрения бизнеса, а не удовлетворенности клиентов, конечно), он сделает именно это.
Но сначала , обратитесь за советом к юристу. Они - подонки с подонками :-), но они - люди, которые будут знать, что делать, и они лучше всего могут изучить контракты и посоветовать вам лучшие варианты, открытые для вас. Я использовал его около 10 лет назад, чтобы выйти из автомобильного контракта, который я больше не мог себе позволить, и, хотя он стоил несколько тысяч долларов, это было намного лучше, чем альтернатива.
Если они не посещают SO, совет, который вы здесь получите, либо искажен с технической стороны (в лучшем случае), либо совершенно опасен в юридическом смысле (тем более, что он будет в основном основан на законодательстве США) , Не желая рекламировать юристов, я знаю, что вы можете найти один здесь .
Удачи.