Meines Wissens gab es bis Ende 2023 keine generelle Verpflichtung in den USA, von einem Datenleck betroffene Nutzer zu informieren.
Eine gesetzliche Grundlage bestand wohl bis dahin nur für staatliche (state & federal) Organisation, Gesundheits- und Bankenwesen.
Sofern ich jetzt nicht total falsch informiert bin, gab es somit weder 2018 noch beim Leck 2023 ein "Fehlverhalten" ...
aber - ich nix Anwalt, schon gar nicht Spezialist für das teilw. kuriose US-Recht

Grüße
Marc