Коллективный иск против Luminis Health: как утечка данных пациентов привела к судебному разбирательству
По данным CBS News со ссылкой на издание The Baltimore Banner, против сети клиник Luminis Health в штате Мэриленд подан коллективный иск из-за утечки персональных данных пациентов.

Оператор обслуживает свыше 1,8 млн человек; истцы утверждают, что сведения хранились без шифрования в среде с прямым доступом из интернета. Для пациента кейс задаёт нижнюю границу того, что медицинская организация должна гарантировать в части защиты информации, и определяет перечень документов, которые имеет смысл запросить до начала лечения.
Хронология и параметры иска
Иск подан 11 сентября пациенткой Джокишей Уайт (Jokisha White) к оператору Anne Arundel Medical Center. Двое жителей округа — Рэйчел Роджерс (Rachel Rogers) и Анджела Ричи (Angela Ritchie) — присоединились к нему в среду с требованием признать дело коллективным. По оценке истцов, в выборку потенциальных участников входят «десятки тысяч» человек. Требования к оператору сформулированы конкретно: не менее десяти лет кредитного мониторинга для пострадавших и денежная компенсация ущерба.
Кибератака зафиксирована 1 сентября. В тот же день Luminis Health разместила на сайте предупреждение о «реагировании на инцидент информационной безопасности, затронувший ряд систем организации». В среду компания сообщила о «значительном прогрессе в восстановлении» пострадавших систем и о возобновлении телефонной связи во всех локациях. Стационары, врачебные практики и клиники продолжают приём; операции и роды проводятся. Расследование того, были ли скомпрометированы персональные данные пациентов, продолжается. Сеть обслуживает свыше 1,8 млн человек в Мэриленде; в её состав входят Anne Arundel Medical Center в Аннаполисе и Doctors Community Medical Center в Лэнхеме.
Что именно ставится в вину оператору
Центральный пункт претензии — утверждение, что Luminis Health хранила медицинские сведения пациентов в незашифрованном виде и в среде с прямым доступом из интернета. Истцы указывают на «неизбежный» риск мошенничества, вторжения в медицинскую тайну и иных последствий, которые, по их формулировке, «могут длиться всю оставшуюся жизнь». Доказательная база иска на текущем этапе ограничена этими заявлениями и публичными сообщениями оператора о ходе восстановления систем; по существу претензий оператор не высказался.
Что пациенту проверять при выборе клиники
Прецедент задаёт практический ориентир. До подписания договора на оказание медицинских услуг имеет смысл прямо запросить у клиники: где и в каком виде хранятся результаты обследований, протоколы осмотров и заключения; применяется ли шифрование при передаче данных между подразделениями и внешними лабораториями; ведётся ли журнал доступа к электронной медицинской карте и кто имеет к ней доступ. Отсутствие внятных письменных ответов на эти вопросы — самостоятельный сигнал, не требующий ждать итогов разбирательства в Мэриленде.