Der Fall reicht zurück in das Jahr 2019, als bei der American Medical Collection Agency (AMCA) Sicherheitsmängel zu einem der größten Datenlecks im US-Gesundheitswesen führten. Betroffen waren landesweit 27,5 Millionen Menschen, davon 10,2 Millionen Kundinnen und Kunden von Labcorp. Das Inkassounternehmen hatte im Auftrag des Labordienstleisters Forderungen bearbeitet und dafür Zugriff auf Patientendaten.

Die 44 beteiligten Generalstaatsanwälte machten Labcorp nicht für die technische Schwachstelle bei AMCA verantwortlich, sondern für mangelnde Aufsicht über den Dienstleister. Der nun geschlossene Vergleich sieht neben der Zahlung von 2,3 Millionen Dollar einen weitreichenden Umbau der internen Abläufe vor.

Labcorp muss künftig einen eigenen Notfallplan für den Fall vorhalten, dass es bei einem Dienstleister zu Sicherheitsvorfällen kommt. Die Menge an Daten, die das Unternehmen an Dritte weitergibt, ist zu begrenzen. Zudem soll ein umfangreiches Risikomanagement-Team aufgebaut werden, das überwacht, ob Partnerunternehmen die vereinbarten Datensicherheitsvorgaben einhalten.

Anzeige

Hinzu kommen vertragliche Auflagen: Sicherheitsanforderungen müssen fester Bestandteil der Verträge mit Dienstleistern werden, und Inkassofirmen sind verpflichtet, dem Labordienstleister regelmäßig Prüfberichte über die Einhaltung dieser Regeln vorzulegen. Ein unabhängiger Sachverständiger soll darüber hinaus Bewertungen der Informationssicherheit durchführen.

Ein weiterer Punkt betrifft die Datenhaltung bei Inkassounternehmen: Labcorp muss darauf hinwirken, dass Daten getrennt gespeichert werden. Dienstleister dieser Art führen Datenbestände mehrerer Auftraggeber häufig zusammen — genau diese Vermischung soll künftig unterbunden werden.

Gegen AMCA selbst war die Koalition der Generalstaatsanwälte bereits zuvor vorgegangen. Ein Gericht gab den Klägern 2021 recht und verhängte gegen das Inkassounternehmen eine Strafe von 21 Millionen Dollar. Diese wurde jedoch ausgesetzt, weil das Unternehmen Insolvenz angemeldet hatte.

„Die privaten Gesundheitsdaten von Millionen Patienten wurden möglicherweise offengelegt, weil Labcorp es versäumt hat, seine Kunden zu schützen", erklärte die New Yorker Generalstaatsanwältin Letitia James in einer Mitteilung. Als Ergebnis der Untersuchung werde Labcorp entscheidende Änderungen vornehmen, um Patienten zu schützen und eine Wiederholung eines solchen Datenlecks zu verhindern.

Labcorp selbst äußerte sich bislang nicht. Ein Sprecher reagierte zunächst nicht auf eine Anfrage, und das Unternehmen veröffentlichte keine Pressemitteilung zu dem Vergleich.