Ad

一起发生多年的加拿大税务局(CRA)账户数据泄露事件,终于迎来进展,数千名受影响的加拿大居民可能因此获得赔偿。

Erman Gunes | Dreamstime

如果曾在登录CRA账户后出现异常并感到不安,下面的消息可能对当事人有利。

这起多年之前的账户泄露涉及多个政府平台,受影响者的个人与财务信息被暴露,相关责任人正面临法律后果,部分受害者将有机会获得经济补偿。

2020年,黑客对多个加拿大政府在线平台发起了大规模的凭证填充(credential-stuffing)攻击,受影响的平台包括CRA的My Account和My Service Canada Account等,导致数万人的个人及财务信息被泄露。在个别情况下,被窃取的登录凭证还被用来以受害者名义提交虚假的CERB申请。

该事件引发了集体诉讼——Sweet v. His Majesty the King。联邦法院于2026年5月5日批准了一项价值 $8.7-million 的和解安排,以补偿受影响的人士。与多数和解一样,政府并未承认存在不当行为。

以下为已发生的变化以及若怀疑自己有权索赔时需了解的要点。

索赔入口已正式开放

在60天的上诉期结束且无人提出异议后,索赔程序于2026年8月4日正式启动。有资格的加拿大居民现在可直接通过由KPMG管理的门户网站提交索赔,地址为 breachsettlementcanada.kpmg.ca,不再只是按早前的方式查询资格。

索赔有硬性截止日:必须在2027年2月3日之前提交。错过该期限可能会失去获得赔偿的机会。

谁有资格

若个人或财务信息在任何加拿大联邦政府的在线账户中(例如CRA、My Service Canada或通过GCKey访问的其他账户)在2020年3月1日至2020年12月31日期间被未经授权的第三方获取,则技术上属于集体成员。

但实际可获得付款的范围更窄:仅限于法院已认定在2020年6月26日至2020年8月18日期间因凭证填充攻击而被访问,或被访问并被滥用的账户。如果KPMG已直接通过电子邮件联系过当事人,说明其资格已被确认。尚未收到邮件的人可通过 breachsettlementcanada.kpmg.ca 查询状态,所需信息为姓氏、社会保险号(SIN)的后三位数字以及与政府账户关联的电子邮件地址。

可获得的赔偿额度

赔偿分为三类:

处理未经授权访问的时间补偿:最高可达 $80。

应对信息被欺诈性使用的时间补偿:例如以受害者名义提交虚假CERB申请,可获最高 $200。

可凭证据证明的实际损失:与泄露直接相关且有收据或银行对账单支持的自付损失(如信用监测费用或未获赔偿的财务损失),最高可获 $5,000。

若三项全部获批,理论最高赔付为 $5,280。实际支付金额将取决于最终提交并经核准的索赔数量;若通过审核的索赔总额超过和解基金剩余额,单笔赔付可能会相应减少。未被申领的资金不会返还联邦政府,而是划拨给Privacy and Access Council of Canada,用于资助未来的隐私研究。

警惕诈骗

目前已有冒充索赔的伪短信和钓鱼邮件流传,声称可获得“CRA数据泄露赔付”,这些与正式流程无关。KPMG与CRA绝不会要求支付任何费用以释放和解款项。要查询资格或提交索赔,请仅通过官方入口 breachsettlementcanada.kpmg.ca。