前情回顾·网络安全事故和解赔偿

安全内参9月10日消息,美国威斯康星州邮寄及印刷服务商OneTouchPoint公司已同意就2022年勒索软件攻击及数据泄露事件引发的集体诉讼达成和解。此次事件影响超过265万人。

数百万用户用药、过敏、家族病史等敏感信息泄露

这起网络攻击于2022年4月28日被发现。当时,OneTouchPoint发现其网络中的文件已被加密。取证调查显示,一个勒索软件团伙早在前一天,即4月27日,就已首次入侵其网络。

此次事件中遭到暴露并可能被窃取的数据包括姓名、订阅者ID号码、诊断信息、用药信息、地址、出生日期、性别、医生人口统计信息、家族病史、社会史、过敏信息、生命体征、免疫接种记录以及其他信息。OneTouchPoint向美国卫生与公众服务部民权办公室(HHS OCR)报告称,此次数据泄露影响2651396人,并于2022年4月向受影响人员发出通知。

数据泄露发生后,多起集体诉讼相继提起,指控内容基本相同。原告认为,此次数据泄露本应能够避免,事件源于被告未采取合理且适当的网络安全措施。随后,这些诉讼被合并为一起案件,目前由威斯康星州沃基肖县巡回法院审理。

合并后的诉讼提出了多项诉求,包括过失、当然过失、违反合同、违反默示合同、违反信托义务、违反保密义务、侵犯隐私、欺诈、虚假陈述、不当得利、保管责任、肆意行为、未能依据数据泄露通知相关法律或普通法义务提供充分通知,以及违反州消费者保护法等。

OneTouchPoint否认诉讼中的全部指控和主张,包括有关过错、不当行为及法律责任的指控。为避免审判及后续上诉所产生的成本和风险,各方最终同意和解。

企业投入数千万元,用于诉讼费用、安全升级和赔偿

根据和解协议,OneTouchPoint将支付最高150万美元(约合人民币1006万元)的律师费及相关开支、和解管理费用,以及向每名集体诉讼代表支付1000美元的服务费。同时,公司还将提供现金补偿及信用监测服务。

此外,被告同意接受禁令救济,并实施价值约200万美元(约合人民币1341万元)的安全措施升级。这些安全改进措施至少维持五年。

此次和解集体成员分为两类:金钱救济集体和禁令救济集体。

已收到通知并确认个人信息受到数据泄露影响的人员,属于金钱救济集体。这些人员可以提交索赔,申请获得金钱补偿。

图:和解登记网站

已收到数据泄露通知、但调查无法确定其信息实际受到影响的人员,属于禁令救济集体。这些人员只能享受和解协议中的禁令救济。

金钱救济集体的所有成员均可选择免费获得为期两年的单一征信机构信用监测服务,该服务包含100万美元的身份盗窃保险。

此外,成员可以就有证明且未获报销的普通损失提出索赔,每人最高可获500美元补偿;对于有证明且未获报销的特殊损失,每人最高可获5000美元补偿。成员还可就最多4小时的时间损失提出补偿申请,补偿标准为每小时25美元。

不提交补偿索赔的金钱救济集体成员,则可以选择领取一次性75美元的替代现金支付。

退出和解或提出异议的截止日期为2026年10月16日。索赔提交截止日期为2026年11月16日。法院定于2026年11月18日举行最终和解批准听证会。

参考资料:https://www.hipaajournal.com/onetouchpoint-data-breach-settlement/

声明:本文来自安全内参,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。