
一项涉及大量政府数据泄露的和解案于本月早些时候开放了索赔通道。
Erman Gunes | Dreamstime
如果在2020年拥有 CRA 的 My Account 或 My Service Canada 账户,建议花五分钟核查是否受影响。
发生了什么?
2020年6月至8月期间,黑客对联邦登录系统实施了一波凭证填充(credential-stuffing)攻击,影响范围包括 CRA My Account、My Service Canada Account 以及使用 GCKey 的相关系统。部分受害者的个人信息被读取,另有部分账户被不法分子直接利用,以受害者名义提交虚假的 CERB 和 CESB 申请。
由此引发的集体诉讼 Sweet v. His Majesty the King 已达成总额为 876 万加元的和解,并于今年5月获得联邦法院批准。作为和解条款,政府未承认任何不当行为。
谁有资格?
本次和解区分两类人群:凡在 2020 年 3 月 1 日至 12 月 31 日期间,其个人信息被未经授权披露给第三方的个人,均属诉讼成员(class member)。但只有在凭证填充攻击窗口期间——即 2020 年 6 月 15 日至 8 月 30 日——账户被实际访问、或被访问并遭欺诈性使用的人员,才有资格获得赔偿。
已收到负责受理索赔的 KPMG 公司直接联系并获发个人识别号码(personal ID number)的人,其资格已确认。其他疑似受影响者可前往 KPMG 的和解网站使用姓氏、社会保险号(SIN)后3位及政府账户绑定的电子邮件进行资格查询:KPMG 和解网站。
赔偿金额
赔偿分为三类:
最多 80 加元 —— 因应对未经授权访问账户而花费的时间补偿。
最多 200 加元 —— 因应对个人信息被欺诈性使用所投入时间的补偿。
最多 5,000 加元 —— 来自特别赔偿基金,用于补偿因欺诈或身份被盗产生的实际支出(此项需要提供收据或其他支持文件)。
三项合计的理论最高上限为 5,280 加元。但这并非保证数额:若获批准索赔的数量超过了预留资金,总额可能被按比例缩减;未被认领的资金也不会退回政府,而是拨给加拿大隐私与获取委员会(Privacy and Access Council of Canada),用于支持未来的隐私研究。
如何申请
索赔通道自 8 月 4 日起已开放。可在 KPMG 的和解网站上点击“Apply for Compensation”并用电子邮件注册账户。申请时需填写姓名、电话号码、地址和社会保险号,若此前已获发个人识别号码也需一并填写。
申请流程还要求大致记录为解决问题而投入的工时,例如与 CRA、执法部门或征信机构沟通的时间。
赔付可通过电子转账(e-transfer,处理更快)或支票发放。在线提交通常比邮寄更快,但仍提供纸质表格以供偏好邮寄的申请人使用。
索赔截止日期为 2027 年 2 月 3 日,建议符合条件者尽早提交。

看完内容,也欢迎补充你的看法或经验。