
以下为可能受益的加拿大居民应当注意的要点。
Erman Gunes | Dreamstime
一起发生数年的数据泄露事件,涉及加拿大税务局(Canada Revenue Agency, CRA)及其他政府在线服务,现已取得和解进展,数千名受影响的加拿大人可能有资格获得赔偿。
2020年,一波凭证填充(credential-stuffing)攻击侵入了多项加拿大联邦政府平台,包括CRA My Account与My Service Canada Account,导致数万名加拿大人的个人和财务信息被泄露。在部分案例中,被盗的登录信息被用来以受害人名义提交欺诈性的CERB申请。
随后发起了集体诉讼。2026年5月5日,联邦法院批准了一项总额为8,760,500.90加元的和解方案,用以补偿受影响者。根据和解协议,政府并未就此承认存在不当行为。
谁符合资格
如果在2020年3月1日至2020年12月31日之间,政府在线账户(Government of Canada Online Account)中的个人或财务信息被未经授权披露给第三方,则属于该集体诉讼的成员。相关账户包括CRA账户、My Service Canada账户或任何通过GCKey访问的账户。
但实际获得赔付的范围更为限定:仅限于在2020年6月15日至2020年8月30日期间,因凭证填充攻击导致信息被访问,或被访问并被欺诈性使用的个人。如果会计师事务所KPMG已直接向当事人发送过和解相关电子邮件,则该当事人属于被涵盖范围。也可通过网站breachsettlementcanada.kpmg.ca,输入姓氏、社会保险号(SIN)后3位及与政府账户关联的电子邮件地址,直接核实资格。
赔偿结构
赔偿分为三类:
时间补偿(未经授权访问):最多可达80加元,用于补偿处理账户被未经授权访问所耗费的时间。
时间补偿(欺诈性使用):若个人信息被用于欺诈性用途(例如未经授权的CERB申请),可获得最多200加元的时间补偿。
直接支出补偿:与泄露直接相关的自付费用最高可获5,000加元,例如信用监控费用或未获偿付的经济损失,但此项需提交收据或银行对账单等证明材料。
三项合计后,单一申索人可获的最高金额为5,280加元。
实际支付金额还将取决于提交并被认可的有效申索数量。如果申请人数过多导致和解基金余额不足,个人最终获得的金额可能低于上限。未被申领的款项将转入Privacy and Access Council of Canada,用于未来的隐私研究,而不会退回政府。整个集体中仅有29人对和解提出异议,多数异议集中在赔偿金额被认为过低。
何时可提交申索
目前申索门户尚未开放。根据和解条款,门户预计在批准判决的上诉期限届满且无人提出异议后的60天内上线。门户一旦开放,符合条件的加拿大人将有六个月的时间通过网站breachsettlementcanada.kpmg.ca或拨打电话1-833-724-6160提交申索。
需警惕的骗局
由于此和解获得关注,市面上已出现冒充“CRA数据泄露赔付”的诈骗短信和电子邮件,这些与真实申索流程无关。KPMG与CRA不会要求支付任何费用以释放和解款项。核实资格或提交申索的唯一正规渠道为上述官方门户:breachsettlementcanada.kpmg.ca。

看完内容,也欢迎补充你的看法或经验。