42州总检察长与23andMe破产受托人达成1.5亿美元和解:撞库攻击致690万人基因数据泄露,康州SB 4基因隐私法2026年10月1日生效——中资生物科技与健康APP企业的明示同意、样本销毁与数据资产承接三重警报
2026年7月14日,康涅狄格州总检察长 William Tong 与印第安纳州总检察长 Todd Rokita 共同牵头,宣布由 42个州及哥伦比亚特区总检察长组成的联合调查组,与直接面向消费者(direct-to-consumer, DTC)基因检测公司 23andMe 的破产受托人达成和解,了结因2023年数据泄露事件引发的执法主张。和解协议确认各州享有 1.5亿美元的"允许债权"(allowed claims),但由于破产财产有限且存在大量其他债权人,各州实际可即时获偿的金额为 1,800万美元——其中康州分得 887,729 美元。此外,23andMe 在破产程序中另行同意支付 4,675万美元用于和解消费者集体诉讼,索赔登记截止日为2026年2月17日。
这是美国州总检察长历史上涉及消费者基因数据的最大规模多州和解。但对中资企业而言,本案真正的警示并不在于金额,而在于三个结构性事实:基因数据在破产程序中被当作可出售资产处置;撞库攻击(credential stuffing)被明确认定为企业自身的安全失职而非用户过错;以及康州同步通过的 SB 4 基因隐私法将于2026年10月1日生效,把"消费者对生物样本享有财产权"写入了成文法。
一、案件背景:一次撞库攻击,690万人的基因信息流入暗网
2023年10月,23andMe 公开披露其发现数据泄露事件,全球受影响消费者达 690万人,其中康州居民 65,766 人。泄露内容涵盖账户信息,在部分情形下还包括基因族裔信息(genetic ancestry information);部分数据子集随后被挂到暗网出售。
攻击手法本身并不高深:攻击者使用从其他网站泄露的用户名/密码组合批量尝试登录(撞库)。真正放大损害的是产品设计——攻击者成功登录少量账户后,通过 23andMe 的 "DNA Relatives"(DNA亲属匹配)功能横向抓取了海量关联用户的档案信息。换言之,被直接攻破的账户数量有限,但一项"社交化"功能把泄露面扩大了两个数量级。
州总检察长在通报中还点出了 23andMe 事后应对上的三重问题:公司在受影响个人信息已公开数月之后才知悉泄露;先是否认发生泄露;确认泄露后转而归责于消费者的账户设置方式和密码使用习惯。康州总检察长办公室特别指出,这种推责态度尤其站不住脚,因为 23andMe 与 MyHeritage 存在业务合作,而后者在数年前即已发生数据泄露,导致两站之间共用的数千组凭证早已外泄——可预见性极高。
二、州总检察长认定的六项"不合理数据安全实践"
康州牵头的多州调查认定 23andMe 存在不合理的数据安全实践(unreasonable data security practices),这一认定构成各州依《不公平或欺骗性贸易行为法》(UDAP,康州为 CUTPA)追责的基础。具体列举包括(但不限于):
(1) 未对撞库攻击部署防护措施,既未将用户密码与已泄露密码黑名单比对,也未要求多因素认证(MFA);(2) 未实施适当的速率限制(rate limiting)或入侵防御;(3) 未部署日志记录与监控,或其他有可能发现泄露的检测工具;(4) 未对异常登录模式作适当调查与处置——例如登录尝试量的大幅激增;(5) 未修复已知漏洞;(6) 未对产品设计特性作适当审查与测试。
这份清单实际上是一份可直接照抄的合规检查表。值得注意的是第(6)项:"产品设计特性未经审查与测试"被单独列为一项安全失职。这意味着监管机构已不再把数据安全局限于 IT 控制层面,而是延伸到功能设计——任何允许用户之间横向发现、匹配、关联的功能,都需要在上线前完成隐私与安全影响评估。
三、被忽略的关键:数据作为破产资产被出售,以及出售的条件
2025年3月,23andMe 申请破产保护,各州随后就数据泄露调查提交债权申报。破产程序中,公司资产——尤其是消费者数据本身——被出售给 TTAM Research Institute,一家由 23andMe 创始人、前 CEO Anne Wojcicki 设立的非营利机构(现已重新注册为 23andMe Research Institute)。
这里出现了美国数据执法上一个新颖的结构:由于公司已进入破产、无法通过传统同意令(consent order)施加行为约束,各州总检察长转而把本应写入和解协议的数据治理义务,嵌入到破产资产出售条款之中。据康州总检察长办公室说明,出售条件包括:
强化的数据安全要求;适当的风险分析;设立顾问委员会(Advisory Board);无例外地受各项综合性隐私法律约束("agreeing to be bound by comprehensive privacy laws without exception",即不得主张各州隐私法下的非营利机构豁免或研究豁免);以及持续向消费者提供删除权。
换言之,消费者的删除账户、销毁 DNA 样本的权利,从企业的自愿性隐私政策承诺,转化为具有法律约束力的义务,并且随数据资产一并转移至受让人。这一"义务附着于数据"的处理方式,对任何涉及数据资产的并购、重组或破产处置都有直接借鉴意义。
四、康州 SB 4:2026年10月1日生效的基因隐私新规
与和解同步,康州议会在总检察长办公室推动下于2026年会期通过了 SB 4——一部综合性隐私修法,其中包含专门规制 DTC 基因检测公司的条款,自2026年10月1日起生效。此前,基因数据在《康州数据隐私法》(Connecticut Data Privacy Act, CTDPA)下已被列为"敏感数据"(sensitive data),SB 4 在此基础上进一步加码。
适用范围极宽。"直接面向消费者的基因检测公司"被定义为"直接向消费者提供基因检测"的主体,或者"收集、使用或分析消费者所提供的基因数据"的主体。后半句是关键——即使企业本身不做检测,只要处理消费者提供的基因数据(例如健康管理 APP、营养建议平台、AI 制药企业的数据分析环节),即可能落入监管范围。法定例外仅包括:持康州执照的医疗服务提供者出于医疗目的在执业范围内开具的基因检测;依法院命令作出的数据披露;以及去标识化数据。
与多数同类法律不同,SB 4 不设人类受试者研究框架豁免,也不设 HIPAA 主体或 HIPAA 数据豁免。这一点值得中资生物医药与临床研究相关企业高度重视:不能再假定"我们受 HIPAA 监管"或"这是 IRB 批准的研究"就自动出圈。
核心义务包括:确立消费者对其生物样本及由其 DNA 得出的基因检测结果享有财产权;向消费者披露基因数据处理实践;就基因数据的收集、使用、披露、留存,以及二次利用、向第三方转移、检测后样本保留取得消费者的明示同意(express consent);若为研究目的向第三方披露/转移基因数据,或开展受公司控制、以发表或产生普适性知识为目的的研究,须依联邦《通用规则》(Common Rule)取得知情同意。
消费者权利包括:访问与删除基因数据;要求销毁其生物样本;撤回对基因数据使用与存储的同意。
执法:违反行为被视为不公平或欺骗性贸易行为,"仅由"康州总检察长执行——即 SB 4 本身不设私人诉权。但这并不意味着诉讼风险为零:伊利诺伊州《基因信息隐私法》(Genetic Information Privacy Act, GIPA, 410 ILCS 513/40)设有私人诉权,过失违反每次 2,500 美元、故意或轻率违反每次 15,000 美元——该数额为法定下限,实际损失更高时按实际损失计,另可主张律师费与禁令救济,近年已成为继 BIPA 之后的第二个集体诉讼高发法域。2026年另有两州立法,但路径不同:南达科他州 SB 49(2026年7月1日生效)同样规制 DTC 基因检测公司;犹他州 HB 182 则属国家安全路径,限制「外国对手」获取基因测序信息(生效日已延至2028年1月1日)。基因数据正在沿着生物识别数据(BIPA)的相同轨迹,从"敏感数据类别"演变为独立的诉讼与执法赛道。
五、对中资企业的合规要点
第一,重新界定"我们是否处理基因数据"。不要以业务类型自我豁免。若产品涉及祖源分析、健康风险评估、营养/健身基因建议、微生物组检测、AI 药物发现中的患者组学数据,或仅仅是接收合作方传来的基因数据做分析,都应按最宽定义(如康州 SB 4 后半句)先行假定落入范围,再逐州排除。同时建立基因数据与生物样本的独立数据地图,与一般个人信息分开台账管理。
第二,把"明示同意"与"样本销毁"做成可执行的产品流程。康州 SB 4 要求对收集、使用、披露、留存、二次利用、第三方转移、检测后样本保留分项取得明示同意——一份笼统的隐私政策勾选框不足以满足。需要分层同意界面(layered consent)、同意版本留痕、以及撤回同意后的下游传导机制。生物样本销毁请求必须能真正传导至实验室与生物样本库(biobank),并保留销毁证明。研究性转移还需叠加 Common Rule 知情同意文件。
第三,按六项失职清单做撞库攻击专项加固。最低配置:对已泄露密码黑名单作注册与登录双重校验;对高敏感账户强制或默认启用 MFA;实施 IP/账户维度的速率限制与设备指纹;开启登录成功率与登录量突增告警;对"用户间横向发现/匹配"类功能(DNA 亲属匹配、通讯录匹配、相似用户推荐)单独作隐私影响评估并设置默认关闭。特别提示:不要在事件响应初期发布否认声明,也不要将原因归结于用户密码习惯——本案中这两项应对本身被写进了州总检察长的通报,成为不利事实。
第四,把"数据义务随资产转移"写入并购与重组文件。无论是收购美国健康科技标的、接受重组安排,还是处置境内外数据资产,都应在尽职调查中核查:目标公司是否曾就数据事件与监管机构达成安排;其隐私政策中的删除权承诺是否已因监管介入而具备法律约束力;出售/转让后是否需承接顾问委员会、独立安全审计、放弃非营利或研究豁免等行为性义务。23andMe 案确立的先例是:数据资产的价格里含着一份看不见的行为约束清单。
第五,同步评估 EO 14117 与司法部数据安全项目(DSP)的跨境限制。依据第14117号行政令及其实施规则(28 C.F.R. Part 202),被列举为"敏感个人数据"的类别是人类组学数据(human ’omic data),其中人类基因组数据(human genomic data)门槛最低——依 § 202.205(a),组学数据一般以超过1,000名美国人为批量(bulk)标准,而基因组数据仅需超过100名美国人即达标。人体生物样本本身不属该列举类别,但依 § 202.303,凡涉及"关注国家"(countries of concern,含中国)或"受涵盖人员"的批量人类组学数据、以及可由之推导出批量组学数据的人体生物样本的交易,一律属于被禁止交易——而非受限制交易,因此供应商协议、雇佣协议、投资协议那一整套合规通道在此并不可用。这意味着:中资企业在美国采集或获取基因数据后回传境内,可能同时触发州基因隐私法与联邦国家安全管制两条线。基因数据的跨境安排不能只做隐私合规评估,必须叠加 DSP 与出口管制分析。
六、格知律所如何协助
格知律师事务所(Getech Law Firm)的数据合规团队长期为中资生物科技、健康科技与消费级检测企业提供美国基因与健康数据合规服务。围绕本案涉及的具体需求,我们可以协助:基因数据与生物样本合规体检——按康州 SB 4、伊州 GIPA、犹他与南达科他基因隐私法、以及华盛顿州《我的健康我的数据法》逐州比对适用性与义务差异,输出州别义务矩阵;分层同意架构与知情同意文件起草,包括明示同意界面文案、二次利用与第三方转移的分项授权、Common Rule 研究知情同意书、以及同意撤回与样本销毁的下游传导流程设计;撞库攻击与账户安全专项审计,直接对照州总检察长认定的六项失职逐项验证,并对"用户间横向发现"类功能出具隐私影响评估;数据泄露应急响应与多州总检察长协同调查应对,涵盖对外声明口径把控(避免本案中的否认与归责失误)、各州泄露通知义务的时限与内容管理;并购与破产场景下的数据资产尽职调查,识别附着于数据资产的行为性义务与承接风险;以及基因数据跨境传输评估,将 EO 14117 与 28 C.F.R. Part 202 的禁止性交易分析与《个人信息保护法》出境路径设计一并纳入。
七、结语
23andMe 案的意义在于它同时关掉了三扇门。第一扇是"用户自己密码没管好"的免责之门——撞库攻击的防御责任已明确归于企业。第二扇是"破产即免责"之门——州总检察长证明了行为性义务可以通过资产出售条款存续,即使企业主体消亡。第三扇是"HIPAA 或研究豁免"之门——康州 SB 4 明确不设此类豁免。
2026年10月1日之后,基因数据在美国的法律地位将更接近"消费者的财产"而非"企业的数据库"。对中资企业而言,时间窗口是接下来的两个月:在康州 SB 4 生效前完成适用性判断、同意架构改造与样本销毁流程落地。而更长期的判断是——基因数据正在复制生物识别数据的立法与诉讼路径,未来两到三年内出现具备私人诉权的州级基因隐私法集体诉讼浪潮,是一个应当被写入风险预案的情形,而非黑天鹅。
本文仅供一般信息参考,不构成法律意见。具体事项请咨询专业律师。