カリフォルニア州を拠点とする在宅介護サービス事業者Vasindas’ Around the Clock Care, Inc.は、2024年1月に発生した標的型サイバー攻撃をめぐるクラスアクション訴訟について和解しました。同社のコンピューターシステム内で不審な活動が確認されたのは2024年6月18日前後のことです。調査の結果、権限を持たない第三者が同社ネットワークに初めてアクセスしたのは2024年1月30日で、その後およそ5カ月にわたってアクセスを維持していたことが判明しました。この間、顧客・従業員・患者の個人情報や医療保護情報を含むファイルがネットワークからコピーされていました。
今回の事案で流出したデータには、氏名、社会保障番号、運転免許証番号・州発行の身分証明書番号、金融口座情報、医療情報、健康保険情報が含まれていました。この侵害は米保健福祉省(HHS)公民権局(OCR)に、3,785人分の医療保護情報が関わる事案として報告されており、影響を受けた個人への通知は2024年8月16日に行われました。
最初のクラスアクション訴訟は2024年8月27日に提起され、これはランサムウェア攻撃であり、適切なサイバーセキュリティ対策が講じられていれば防げたはずだと主張しました。訴状では、基本的なサイバーセキュリティ対策すら講じられておらず、ネットワーク活動の監視も不十分だったと指摘しており、その根拠として、不正アクセスがおよそ5カ月間も検知されなかった事実を挙げています。その後、2件目のクラスアクション訴訟が提起され、両訴訟はカリフォルニア州カーン郡上位裁判所においてNelson et al. v. Vasindas’ Around the Clock Care, Inc.として併合されました。
当事者双方は早期の紛争解決を模索し、調停自体は不調に終わったものの合意に至り、このたび和解が最終的に成立し、裁判所の承認も得られました。なお、被告側による不正行為や責任の認定は一切ありません。被告は訴訟における主張・申し立てのすべてを引き続き否定しており、原告側が今回のデータ事案によって損害を被った事実はないとの立場を維持しています。
和解条件のもと、被告は弁護士費用・諸経費、和解管理費用、およびクラス代表者への報奨金を支払います。クラスメンバーは、医療データ監視サービスの2年間の会員資格を請求できるほか、2種類の現金支払いのいずれか一方を選択して請求することも可能です。データ侵害に起因する、証拠書類のある未補填の損失について、最大2,500ドルまでの補償を請求することができ、あるいはその代わりに一時金70ドルの現金支払いを請求することもできます。異議申し立ておよびオプトアウトの期限は2026年10月26日です。請求の提出期限は2026年11月23日で、最終公正性審問は2026年12月3日に予定されています。
翻訳元: https://www.hipaajournal.com/vasindas-around-the-clock-care-data-breach-settlement/