新聞

去年爆發的酷澎(Coupang)個資外洩事件,影響逾20萬名台灣用戶。消基會近期指出,該案不僅曝露跨境電商平臺在權限管理與資安治理上的缺失,也反映我國在跨境個資傳輸及境外資料監管制度上的不足。由於企業將大量個資儲存在境外,主管機關難以及時掌握資料流向及查核境外資訊系統,呼籲政府儘速完成個人資料保護委員會設置,並檢討跨境個資監理制度,以因應跨境數位服務快速發展帶來的新挑戰。

酷澎是在去年底爆發個資外洩事件,離職員工非法存取3,370萬名用戶個人資料,最初酷澎否認外洩用戶資料包含臺灣用戶,但數發部今年2月行政調查確認,共有20萬4,552名臺灣用戶個資遭非法讀取,外洩資料包括姓名、電子郵件、電話號碼、配送地址及近5筆訂單紀錄。調查指出,該名涉案的離職員工,利用備援金鑰非法存取臺灣及韓國用戶資料。

消基會本周指出,酷澎雖宣稱臺灣與韓國用戶資料庫採分區管理,但行政調查卻發現不同地區資料庫共用同一組備援金鑰,致使攻擊者可跨區存取臺灣用戶資料,消基會批評所謂的區隔機制形同虛設。此外,酷澎未能及時撤銷離職員工存取權限,也未定期更新備援金鑰,顯示企業在身分權限管理及金鑰管理上存在缺失。

消基會也批評,酷澎在事件初期多次表示沒有證據顯示台灣用戶受到影響,直到主管機關介入行政檢查及第三方資安公司完成鑑識後,才確認超過20萬名台灣用戶個資遭非法讀取,反映企業資安事故通報及事件掌握能力仍有待檢討。

跨境資料儲存增加監管難度,現行制度難有效掌握境外資料

消基會指出,酷澎案真正凸顯的是跨境資料管理及監管制度問題。依據酷澎當時的隱私權政策,台灣用戶資料主要儲存在韓國,並備份於新加坡,雖然依《個人資料保護法》對跨境傳輸有所規範,但消費者通常只能接受業者既有的隱私政策,缺乏實質選擇空間。

另外,現行《個人資料保護法》第21條雖賦予主管機關限制跨境傳輸個資的權力,但主要針對涉及國家重大利益或接收國保護制度不足等情況,對個別企業跨境資料管理缺失的監督能力有限。

而依《數位經濟相關產業個人資料檔案安全維護管理辦法》雖要求業者落實權限管理、異常存取監控及72小時內通報個資事故,但相關的規範主要以國內公司為主,對境外母公司及海外資訊系統仍難直接監督。

因此,消基會認為,當企業將大量台灣消費者個資儲存在境外,主管機關往往只能透過台灣分公司間接掌握調查進度,無法直接查核海外資料中心及資訊系統,造成行政調查與後續監管難度。

籲加速成立個資委員會,檢討跨境個資監理制度

因國內對非公務機關個資保護為分散式管理,由各目的事業主管機關分別監督,面對跨國企業及跨境個資案件,易出現權責分散、跨機關協調不足的問題。儘管行政院已成立個資保護委員會籌備處,但至今仍未完成設置,消基會認為政府應儘快設立獨立、專責的個資監督機制。

至於跨境資料監管方面,該會也呼籲主管機關應落實資安「實質監管」,對涉及到大量臺灣用戶資料的業者,應將註冊資料、交易紀錄、行為軌跡、支付明細等資料庫儲存於臺灣境內,使主管機關得以掌握資料流向與處理,落實個資保護、權限管理,降低風險。

對於國內已有實體的企業,應要求我國消費者的個資在境內儲存,以受到有效監管。另外,針對個資法第21條補強完善跨境傳輸及境外存取的稽核與裁罰機制。

跨國電商也應主動將個資儲存於境內,落實我國個資保護法遵。當發生個資外洩事件時,主動透明公開說明、提出具體且實際的補償方案,並建立快速回應機制,以維護消費者信任。