El procurador general Reyes y la División de Protección al Consumidor de Utah anuncian un acuerdo nacional de $49,5 millones con Blackbaud después de que la pérdida de datos dañara a los servicios inalámbricos y a los consumidores.

Esta semana, el Fiscal General Sean Reyes y la División de Protección al Consumidor del Departamento de Comercio de Utah anunciaron que Utah, junto con otros 49 fiscales generales, llegó a un acuerdo con la empresa de software Blackbaud, Inc. El evento de ransomware expuso la información personal de millones de consumidores en todo Estados Unidos. Según el acuerdo, Blackbaud acordó cambiar sus reglas de seguridad de datos y notificación de violaciones y pagar 49,5 millones de dólares a los gobiernos. Utah recibirá $573,977 del acuerdo.

Blackbaud proporciona software a una variedad de organizaciones sin fines de lucro, incluidas organizaciones benéficas, instituciones de educación superior, escuelas K-12, organizaciones de atención médica, organizaciones religiosas y organizaciones culturales. Los clientes de Blackbaud utilizan el software de Blackbaud para conectarse con donantes y administrar datos sobre sus votantes, incluida información demográfica y de contacto, números de Seguro Social, números de licencia de conducir, información financiera, información laboral y de propiedad, historial de donaciones e información de atención médica. Esta información sensible quedó expuesta durante la filtración de datos de 2020, que afectó a más de 13.000 clientes de Blackbaud y sus clientes.

Este acuerdo resuelve las acusaciones del fiscal general de que Blackbaud violó las leyes federales de protección al consumidor, violó las leyes de denuncia de irregularidades y la HIPAA al no implementar una seguridad de datos razonable y abordar las brechas de seguridad conocidas, que permitieron a personas no autorizadas acceder a la red de Blackbaud sin proporcionar a los clientes información precisa, información completa o correcta sobre el incumplimiento, según lo exige la ley. Como resultado de las acciones de Blackbaud, la notificación a los clientes cuya información personal fue descubierta se retrasó significativamente o no se produjo en absoluto, ya que Blackbaud minimizó el riesgo y convenció a sus clientes de que la notificación no era necesaria.

Según el acuerdo, Blackbaud acordó fortalecer la seguridad de sus datos y violar los requisitos de divulgación existentes, que incluyen:

  • Prevenir tergiversaciones sobre el procesamiento, almacenamiento y protección de información personal; la probabilidad de que la información personal relacionada con un incidente de seguridad pueda ser divulgada o utilizada indebidamente; y violar los requisitos de notificación según la ley estatal y HIPAA.
  • Implementar y mantener planes de respuesta a incidentes e infracciones para preparar y responder adecuadamente a incidentes e infracciones de seguridad.
  • Los requisitos de notificación de infracciones exigen que Blackbaud brinde asistencia razonable a sus clientes y respalde el cumplimiento de los clientes con los requisitos de notificación de infracciones aplicables.
  • Informar inquietudes de seguridad al director ejecutivo y a la junta directiva, capacitación del personal y recursos y apoyo adecuados para la ciberseguridad.
  • La información personal está protegida con controles que requieren cifrado de datos completo y navegación en la web oscura.
  • Requisitos de seguridad específicos para segmentación de red, gestión de parches, detección de intrusiones, firewalls, control de acceso, registro y monitoreo, y pruebas de penetración.
  • Evaluaciones realizadas por terceros sobre el cumplimiento de Blackbaud durante siete años.

Indiana y Vermont lideraron la encuesta multiestatal, con la asistencia de un comité directivo que incluía a Alabama, Arizona, Florida, Illinois y Nueva York, y Alaska, Arkansas, Colorado, Connecticut, Delaware, el Distrito de Columbia, Georgia, Hawaii, Idaho. , Iowa, Kansas, Kentucky, Luisiana, Maine, Maryland, Massachusetts, Michigan, Minnesota, Mississippi, Missouri, Montana, Nebraska, Nevada, New Hampshire, Nueva Jersey, Nuevo México, Carolina del Norte, Dakota del Norte, Ohio, Oklahoma, Oregón, Pensilvania, Rhode Island, Carolina del Sur, Dakota del Sur, Tennessee, Texas, Utah, Virginia, Washington, Virginia Occidental, Wisconsin y Wyoming.

Alejandro Quinto

Acerca de Alejandro Quinto

Soy Alejandro Quinto y soy un marketero de profesión con maestría en la universidad de Ecuador mba en muchas universidades de Argentina con especialidad en tecnologías de la información.

Ver todas las entradas de Alejandro Quinto →

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *