Top of Page
Main

Breach Notifications

View notifications and information about breaches of student data in accordance with the Student Online Personal Protection Act.

Updated March 7, 2025

Breach Notification for March 7, 2025

Below is an official notification of a breach involving a CPS vendor, Cleo.

Current families who were impacted by the breach will receive an emailed copy of the message below. Former CPS families who were impacted will receive a copy via U.S. Mail. The message below is in English and Spanish; to view an auto-translated version in another language, please use the “select language” tool in the top right corner of this webpage.

Important Information Regarding Unauthorized Disclosure of Student Information

 Dear CPS Families and Staff:

Chicago Public Schools was recently made aware of a data security incident involving one of our vendors where certain student data was accessed by an unauthorized third party. This letter contains information about the incident, our response, and resources that you may find useful. At this time, there is no evidence to suggest that any student data has been misused.

Overview of Incident

Late last year, a technology vendor for CPS called Cleo was the victim of a cyberattack on a server used to store data about current and former CPS students. Cleo is a file transfer software used by the District for Electronic Data Interchange (EDI) with external entities. On Saturday, February 8th, CPS learned that student data had been inappropriately accessed during this incident.

Specifically, an unauthorized party gained access to students’ names, date of birth, gender, and Chicago Public Schools student ID number. For students who are enrolled in the federal Medicaid program, students’ Medicaid ID number and dates of program eligibility were also exposed. While we are still investigating this incident, we believe that all current students, and all former students dating back to the 2017-2018 school year were impacted. Importantly, no Social Security numbers, no financial information, and no health data were involved in this incident. CPS does not collect student Social Security numbers. No staff information was involved in this incident.

Information about Medicaid ID Numbers

When an individual enrolls in the Medicaid program, they are assigned an ID number by the State of Illinois, similar to how a private health insurance company assigns an individual member an ID number. Medicaid ID numbers—also known as Recipient Identification Numbers or RINs—cannot be used to obtain a Social Security number, open a bank account, open a line of credit, or open a credit card.

How CPS is Responding to this Incident

This incident has been reported to the appropriate law enforcement authorities, including the Federal Bureau of Investigation (FBI) and the Illinois Attorney General. CPS is continuing to assist law enforcement with this ongoing investigation.

The District is also working with the appropriate state and federal administrative agencies, as well as the vendor responsible for the breach. If there are any steps that families should take, and/or if the District is able to secure any additional resources for families beyond those listed below, those will be made available on this page.

Resources for Families

While no Social Security numbers, no financial information, and no health data were involved in this incident, we know that you may be concerned about fraudulent activity on your child’s behalf.

You can request a free credit report through annualcreditreport.com. Reviewing your credit report can help you catch signs of identity theft early. You can also contact one of the consumer reporting agencies to place a free fraud alert or security freeze on your credit files. A fraud alert lets creditors know to contact you before opening any new accounts. A freeze prevents a business, bank, or lender from seeing your credit report until you verify your identity with the consumer reporting agencies and confirm that it really is you, and not an impostor, applying for credit. You may contact any of these consumer reporting agencies to place a fraud alert or credit freeze on your accounts:

Equifax

www.equifax.com/personal

P.O. Box 105788
Atlanta, GA 30349
888-766-0008

Experian

www.experian.com

P.O. Box 9554
Allen, TX 75013
888-397-3742

TransUnion

www.transunion.com

P.O. Box 2000
Chester, PA 19016
800-680-7289

You may also contact the Federal Trade Commission to learn more about fraud alerts, credit freezes, or other identity theft resources:

Federal Trade Commission

600 Pennsylvania Ave., NW
Washington, DC 20580

877-382-4357 (Consumer Help Line)
877-438-4338 (Identity Theft Line)

www.ftc.gov
IdentityTheft.gov

CPS is deeply committed to the security of student information, and we expect the same level of care and commitment from our vendors. As an organization, CPS takes proactive measures to limit exposure by continuously strengthening our defenses and including strong provisions in vendor contracts to ensure our data is protected. Through ongoing diligence and improvement, we will continue to adapt our security posture to reduce the risk of future breaches.

Please know that the protection of your child’s personal information is a top priority, and we sincerely regret any concern or inconvenience that this matter may cause you.

Sincerely,

Norman P. Fleming
Chief Information Officer
Chicago Public Schools

Notificación de Incumplimiento del 7 de marzo de 2025

Información importante sobre la divulgación no autorizada de información estudiantil 

Estimadas familias y personal de las CPS: 

Las Escuelas Públicas de Chicago recientemente fueron informadas de un incidente de seguridad de datos que involucra a uno de nuestros proveedores, en el cual una tercera parte no autorizada logró obtener acceso a cierta información estudiantil. Esta carta contiene información sobre el incidente, nuestra respuesta, y algunos recursos que les pueden ser de utilidad. Al momento no hay evidencia que sugiera que la información estudiantil haya sido mal usada. 

Resumen del incidente

A finales del año pasado, un proveedor de tecnología de las CPS llamado Cleo fue víctima de un ciberataque a un servidor utilizado para almacenar información sobre estudiantes de las CPS actuales y pasados. Cleo es un programa de transferencia de archivos digitales utilizado por el Distrito para facilitar el intercambio de información electrónica (EDI, según sus iniciales en inglés) con entidades externas. El sábado, 8 de febrero, las CPS se enteraron de que, durante este incidente, se había accedido indebidamente a información estudiantil. 

Más específicamente, una entidad no autorizada obtuvo acceso a los nombres, las fechas de nacimiento, los sexos y los números de identificación estudiantil de estudiantes de las CPS. También se obtuvo acceso indebido a los números de identificación del programa federal  Medicaid y las fechas de elegibilidad de dicho programa de aquellos estudiantes inscritos en éste. Aunque todavía estamos investigando este incidente, creemos que fueron impactados todos los estudiantes actuales, y todos los antiguos estudiantes desde el año escolar 2017-2018 hasta el presente. Un detalle importante es que este incidente no involucró números de Seguro Social, información financiera o información de salud. Las CPS no almacenan números de Seguro Social estudiantiles. Este incidente no involucró información sobre el personal.

Información sobre los números de identificación de Medicaid

Cuando un individuo se inscribe en el programa de Medicaid, se le asigna un número de identificación, similar a los números de identificación que los planes de seguro médico privado asignan a sus miembros. El número de identificación de Medicaid —también conocido como Recipient Identification Number o RIN— no puede ser utilizado para obtener números de Seguro Social, abrir cuentas de banco o líneas de crédito, u obtener tarjetas de crédito. 

Cómo han respondido las CPS a este incidente

Este incidente ha sido reportado a las autoridades de orden público apropiadas, incluyendo la Oficina Federal de Investigaciones (FBI, según sus iniciales en inglés) y el fiscal general de Illinois. Las CPS continúan asistiendo a dichas autoridades con esta investigación, que todavía prosigue. 

El Distrito también está trabajando con las agencias administrativas estatales y federales relevantes, y el proveedor responsable por el incidente. De haber algún paso que deberían tomar las familias, o si el Distrito logra asegurar recursos adicionales para las familias además de los que se mencionan a continuación, estarán disponibles en cps.edu/databreach.

Recursos para las familias

Aunque este incidente no involucró información financiera o números de Seguro Social, sabemos que ustedes los padres y tutores legales pueden estar preocupados de que se lleve a cabo actividad fraudulenta en nombre de sus estudiantes. 

Primero, pueden obtener un informe de crédito gratis por medio de annualcreditreport.com. El revisar su informe de crédito puede ayudarlos a encontrar tempranamente indicios de robo de identidad. También pueden contactar a una de las siguientes agencias de informes de crédito para ejecutar gratuitamente una alerta de fraude o congelamiento de seguridad a sus expedientes de crédito. Una alerta de fraude informa a los acreedores que deben contactar al dueño de una cuenta antes de abrir cuentas nuevas. Un congelamiento impide que una empresa, banco o prestamista vea un informe de crédito hasta que el dueño de la cuenta verifique su identidad con las agencias de informes de crédito y éstas confirmen que sea el dueño de la cuenta el que esté solicitando crédito y no un farsante. Pueden contactar a cualquiera de estas agencias de informes de crédito para solicitar que se imponga una alerta de fraude o congelamiento de crédito a sus cuentas.

Equifax

www.equifax.com/personal

P.O. Box 105788
Atlanta, GA 30349
888-766-0008

Experian

www.experian.com

P.O. Box 9554
Allen, TX 75013
888-397-3742

TransUnion

www.transunion.com

P.O. Box 2000
Chester, PA 19016
800-680-7289

También pueden contactar a la Comisión Federal de Comercio (FTC, según sus iniciales en inglés), para obtener más información sobre alertas de fraude y congelamientos de crédito y otros recursos para lidiar con el robo de identidad:

Federal Trade Commission

600 Pennsylvania Ave., NW
Washington, DC 20580

877-382-4357 (línea de ayuda al consumidor)|
877-438-4338 (línea de robo de identidad)

www.ftc.gov
IdentityTheft.gov

Las CPS están profundamente dedicadas a la seguridad de la información estudiantil, y esperamos el mismo nivel de atención y compromiso de nuestros proveedores. Las CPS como organización toman medidas proactivas para limitar la exposición mediante el fortalecimiento continuo de nuestras defensas y la inclusión de dictámenes fuertes en contratos con proveedores para asegurar que nuestra información esté protegida. Continuaremos adaptando nuestra postura de seguridad por medio de diligencia y mejoramiento continuos, reduciendo así el riesgo de filtraciones de datos futuras.  

Deseo que por favor sepan que la protección de la información personal de sus estudiantes es una prioridad primordial y sinceramente lamentamos cualquier preocupación o inconveniencia que este asunto les cause a ustedes. 

Atentamente,

Norman P. Fleming
Director de información 
Escuelas Públicas de Chicago

Breach Notification for May 20, 2022

Below is an official notification of a breach involving a CPS vendor, Battelle for Kids.

What is a Data Breach?

A breach refers to the unauthorized acquisition of computerized data that compromises the security, confidentiality, or integrity of covered information maintained by an operator or school. 

Parents will be notified of breaches of covered information within 30 calendar days of receipt of notice that a breach has occurred. Notification may be delayed if this would interfere with a criminal investigation.  Notification will include, but is not limited to:

  • The date of the breach
  • The description of the covered information that was compromised
  • Information that the parent may use to contact the operator and the school about the breach
  • Toll free numbers and other information for consumer reporting agencies
  • Toll free numbers and other information for the Federal Trade Commission (FTC)
  • A statement that the parent may obtain information from the FTC and consumer reporting agencies about fraud alerts and security freezes.

Frequently Asked Questions

Find answers to common questions about what the Student Online Personal Protection Act means for CPS students, parents, teachers and principals.

View FAQs

SOPPA Logo