加州总检察长起诉基因检测巨头 23andMe(现 Chrome Holding):基因数据泄露案敲响敏感信息合规警钟

2026年5月28日,加州总检察长 Rob Bonta 在旧金山高等法院(San Francisco Superior Court)正式起诉基因检测巨头 23andMe(现更名为 Chrome Holding Co.),指控其在2023年的重大数据泄露事件中未能保护用户最敏感的基因与个人信息,并在事后向公众发布误导性陈述。此案直指"敏感个人信息+不实安全承诺"这一执法核心,对所有在美收集、存储用户敏感数据的中资企业具有强烈的警示意义。

事件背景

23andMe 曾是全球最早、规模最大的直接面向消费者(DTC)的基因检测公司之一。用户将唾液样本寄送至该公司进行 DNA 分析,公司由此存储了消费者的原始 DNA 序列,并据此生成祖源、族裔与遗传健康风险报告。

2023年10月6日,23andMe 确认遭遇重大数据泄露。事实上,攻击者已在其系统内潜伏长达五个月而未被发现:黑客先攻破约 14,000 个用户账户,再利用系统漏洞,最终窃取了近 700 万名用户的数据,其中包括 855,541 名加州居民。攻击者使用的是一种业内熟知的"撞库攻击"(credential stuffing)——利用用户在不同网站重复使用相同账号密码的习惯,借助此前 MyHeritage 等平台泄露的凭证登录 23andMe 账户。尽管 23andMe 安全团队知悉 MyHeritage 泄露事件,却从未检测或阻止凭证重用。攻击者随后利用"DNA Relatives(DNA 亲属)"功能中的一处关键代码错误,进一步窃取了近700万消费者的身份信息、祖源报告及亲属 DNA 匹配数据。

更为严重的是,被窃数据随后在暗网上被公开兜售,且特别标注数据属于亚裔美国人及太平洋岛民(AAPI)与犹太裔用户,恰逢相关仇恨情绪与暴力上升期。而 23andMe 在泄露后的公开声明却淡化事件严重性、试图将责任推给用户,同时却在私下与攻击者谈判并支付了赎金。

法律依据:被诉违反的五项加州法律

总检察长在诉状中指控 23andMe 的行为违反了多项加州法律,核心包括:

其一,《基因信息隐私法》(Genetic Information Privacy Act, GIPA)——加州对基因数据这一最高敏感级别信息设有专门的安全与同意要求;其二,《合理数据安全法》(Reasonable Data Security Law,加州民法典 §1798.81.5),要求企业实施"与所持信息性质相适应"的合理安全措施;其三,《虚假广告法》(False Advertising Law);其四,《不正当竞争法》(Unfair Competition Law, UCL);其五,《加州消费者隐私法》(CCPA)。检方认为,23andMe 既未建立和维护与基因数据敏感性相匹配的合理安全程序,又就其安全措施与泄露情况作出不实、误导性陈述,构成违法。

值得注意的是,本案与总检察长在密苏里东区联邦破产法院就 23andMe 破产程序中加州居民基因信息出售问题提起的另一项挑战相互独立、双线并行。

监管要点:本案释放的三大执法信号

第一,"敏感数据=最高合规义务"。检方反复强调,企业在制定安全协议时必须"充分考虑基因数据的性质及其高度敏感性"。持有越敏感的数据(基因、健康、生物识别),监管对其"合理安全"标准的要求就越高。

第二,撞库等"已知风险"不设防即属过失。检方明确指出撞库是"企业可知且应当防范"的攻击方式,未部署多因素认证、未检测凭证重用、未及时响应预警,均被视为低于行业标准的失职。

第三,泄露后的"不实陈述"单独构成违法。本案的杀伤力很大程度来自 23andMe 一边对外宣称"系统未发生安全事件"、一边私下支付赎金的矛盾行为。隐瞒、淡化、甩锅式的危机公关,本身即可触发《虚假广告法》与 UCL 责任。

对中资企业的合规启示

对在美运营或向美出口的中资企业而言,本案提供了若干可立即落地的合规动作:

一、开展数据测绘(data mapping)并分级。识别企业是否持有基因、健康、生物识别等"敏感个人信息",对其适用更严格的存储、加密与访问控制,并定期删除不再必要的数据(数据最小化)。

二、强制多因素认证(MFA)并防范撞库。对所有面向用户与员工的账户启用 MFA,部署登录异常监测、凭证重用检测与速率限制,将"已知攻击向量"纳入安全基线。

三、校准对外安全承诺。隐私政策、营销材料与官网中关于"行业最高安全标准"等表述必须可被证实,避免因"宣称与实际不符"被以虚假广告/不正当竞争追责。

四、制定可经得起审查的事件响应与披露流程。一旦发生泄露,对外通知应及时、准确、完整,杜绝淡化或甩锅;同时谨慎处理勒索谈判,确保对内、对外信息一致。

五、梳理跨境基因/健康数据链条。基因数据在中国《人类遗传资源管理条例》及《个人信息保护法》下同样属高度受控的敏感信息,跨境收集与传输须同时满足中美两端要求,避免"双重违规"。

趋势展望 / 结语

在联邦统一隐私立法仍未落地的背景下,州总检察长正成为美国隐私执法的主力。从加州对通用汽车 1,275 万美元的 CCPA 和解,到本案对基因数据的专门追责,可以清晰看到执法重心正向"敏感数据+数据最小化+诚信披露"倾斜。对持有美国消费者敏感信息的中资企业来说,与其在泄露发生后被动应对,不如提前建立与数据敏感度相匹配的安全治理与披露机制——这既是降低监管风险的关键,也是赢得市场信任的底线。

Previous
Previous

长江存储 vs. 美光:被列入"实体清单"如何危及中企美国专利无效权——从局长拒审IPR到CAFC程序重整

Next
Next

AI 出的图就不算抄?生成式 AI 设计正把跨境卖家推向 Schedule A 的双重陷阱