文章总结: 美国纽约最大医院西奈山医疗系统因在2020年至2023年期间使用FacebookPixel和CAPI工具未经授权共享患者隐私数据至Facebook,同意支付530万美元(约合3790万元人民币)和解金。该事件影响超过130万人,医院虽否认不当行为但选择和解以避免审判风险。此案凸显医疗机构在使用第三方追踪工具时面临的隐私保护挑战,提醒组织需加强对个人健康信息的保护措施,确保符合《联邦电子通信隐私法》等法规要求。
综合评分: 81
文章分类: 数据泄露,威胁情报,安全大事件,政策法规,办公安全
违规共享用户隐私数据,这家知名地方医院赔偿超3700万元
安全内参编译
安全内参
2025年8月25日 17:16
北京
关注我们
带你读懂网络安全
美国纽约最大医院西奈山医疗系统同意支付超3700万元,以和解一起未授权共享患者隐私数据至Facebook的集体起诉,据悉至少130余万人受影响。
前情回顾·网络安全事故和解赔偿
- 泄露上百万患者健康信息,美国医药巨头赔偿2.87亿元
- 违规收集用户隐私数据,这家医疗中心赔偿超6600万元
- 供应商失职致严重网络攻击,客户起诉索赔27亿元
- 屡屡泄露客户个人信息,电信巨头赔偿近13亿元
安全内参8月25日消息,美国纽约市最大的医院网络西奈山医疗系统(Mount Sinai Health System),已同意支付530万美元(约合人民币3790万元)和解金,以了结其在未经用户知情或同意的情况下,将网站及患者门户用户的个人健康信息分享给Facebook,从而涉嫌违反联邦及纽约州法律的指控。
诉讼指控西奈山医疗系统在2020年10月至2023年10月期间,于其官方网站及MyChart患者门户中使用Facebook Pixel和Conversions应用程序接口(CAPI)。这一工具可收集网站用户信息并将其传输至Facebook。对此,西奈山医疗系统否认存在任何不当行为,并强调其网站或患者门户从未将任何医疗信息分享给Facebook。
该案名为“Cooper等人诉西奈山医疗系统公司”,由原告Ronda Cooper、Coral Fraser、David Gitlin和Gilbert Manda向美国纽约南区联邦地区法院提起。
原告称,由于CAPI的使用,他们的可识别个人健康信息在未经知情或同意的情况下被收集并传送至Facebook,违反了《联邦电子通信隐私法》及《纽约州欺骗性贸易行为法》。诉讼同时指控西奈山医疗系统存在过失、侵犯隐私、违反默示合同、违反信托义务、不当得利、违反保密义务、违反推定保管责任,以及违反诚实信用的默示契约等多项行为。
法院驳回了西奈山医疗系统的撤诉动议,案件随即进入证据开示阶段。在此期间,双方展开调解,并在原则上达成和解,以终结诉讼,避免审判及相关上诉带来的费用与风险,同时为集体成员争取合理利益。目前,和解条款已最终敲定,并获得法院的初步批准。
此次和解集体共涉及1314147人,凡在2020年10月27日至2023年10月27日期间,通过mountsinai.org网站登录MyChart账号的个人,均可提出索赔。根据和解条款,西奈山医疗系统将设立总额为5256588美元的和解基金,用于支付法律费用及集体成员的索赔。原告律师可获得最高35%的基金作为报酬,并报销经法院批准的律师支出。和解管理费用上限为20万美元,每位具名原告将获得2500美元的服务奖励,剩余基金则将按比例分配给集体成员。
提交反对意见、选择退出或递交福利索赔的截止日期为2025年10月14日,案件的最终批准听证会则定于2025年10月24日举行。
参考资料:hipaajournal.com
推荐阅读
点击下方卡片关注我们,
带你一起读懂网络安全 ↓
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全内参 安全内参编译《违规共享用户隐私数据,这家知名地方医院赔偿超3700万元》