Labcorp heeft een schikking getroffen met een coalitie van 44 Amerikaanse procureurs-generaal, waarbij het bedrijf een boete van 2,3 miljoen dollar betaalt en toezegt zijn databeveiligingspraktijken grondig te verbeteren. Dit volgt op een datalek uit 2019 dat 10,2 miljoen klanten van Labcorp trof en uiteindelijk 27,5 miljoen mensen in de Verenigde Staten beïnvloedde.

Het datalek ontstond door beveiligingsproblemen bij American Medical Collection Agency (AMCA), een incassobureau waarmee Labcorp samenwerkte. De procureurs-generaal stelden dat Labcorp onvoldoende toezicht hield op AMCA. Als onderdeel van de schikking moet Labcorp onder meer een incidentresponsplan ontwikkelen voor beveiligingsproblemen bij leveranciers, de hoeveelheid gedeelde data met leveranciers beperken en een uitgebreid risicomanagementteam opzetten dat de naleving van beveiligingsmaatregelen door leveranciers bewaakt. Daarnaast moet Labcorp cybersecurity-eisen opnemen in contracten met leveranciers en regelmatige audits van dataverzamelaars afdwingen om naleving te garanderen. Ook wordt een onafhankelijke expert aangesteld voor informatiebeveiligingsbeoordelingen en moet Labcorp data die incassobureaus vaak voor meerdere klanten tegelijk verzamelen, beter scheiden.

In 2021 werd AMCA door een rechtbank veroordeeld tot een boete van 21 miljoen dollar, maar deze werd opgeschort vanwege het faillissement van het bedrijf. New Yorks procureur-generaal Letitia James benadrukte dat miljoenen patiënten hun privégezondheidsgegevens mogelijk blootstonden door de tekortkomingen van Labcorp. Dankzij het onderzoek zullen er nu cruciale veranderingen worden doorgevoerd om patiënten beter te beschermen en toekomstige datalekken te voorkomen, aldus James in een verklaring. Labcorp heeft zelf nog geen officiële reactie gegeven op de schikking.