Canvas個資外洩 私隱署:城大等四機構無違例
香港文匯報訊(記者 莫楠)網上教學管理平台Canvas今年5月遭黑客入侵,估計全球有多達2.75億名用戶資料或遭外洩,其中香港也有7間教育機構通報受影響。個人資料私隱專員公署昨日公布有關事故的調查結果,確認共4間機構包括香港城市大學、香港演藝學院、香港建造學院及香港科技大學出現資料外洩,共涉及逾15萬人,其外洩資料包括姓名、電郵地址、學生編號及/或所修讀課程等。私隱公署指,事件源於第三方平台漏洞,四間機構並未見違反私隱條例,但仍建議各機構重新檢視外洩風險,加強監管第三方平台保安措施,審視並盡量減少平台儲存的個人資料,並啟用多重認證、訂立清晰存取權限及資料保留期限等,以提升整體資料安全。
港逾15萬人受影響
目前已核實的外洩資料方面,城大涉及146,969名學生及員工的姓名、電郵地址、用戶名稱、學生編號及/或修讀課程資料;演藝學院涉及4,584名學生及員工的姓名、電郵地址、用戶/學生編號及/或修讀課程資料;建造學院涉及2,333名學生及員工的姓名、電郵地址及用戶/登入編號。至於科大,仍有待Canvas營運商Instructure進一步核實,初步知悉或涉及用戶在Canvas平台內發送的訊息內容。
調查總結指,事件源於第三方平台漏洞,涉事院校的內部系統並無受影響。相關機構在使用Canvas前已作風險評估,並透過合約條款及審查機制保障已轉移至平台的個人資料。私隱專員鍾麗玲表示,未見證據顯示四間機構未有採取所有切實可行步驟保障所持資料,因此不構成違反私隱條例。
城大回應調查結果時表示,大學一直高度重視數據安全及個人私隱,嚴格遵守私隱條例,並已採取措施保障師生及用戶資料。校方引述公署確認,城大在採用Canvas前已完成事前評估,並透過合約規範及審查機制保障資料;城大內部系統完全未受影響,亦設強制多重認證,第三方不能僅憑基本賬戶資料登入。城大補充,事件涉及約14萬個賬戶紀錄,其中約3.4萬為現正使用賬戶,其餘為非活躍封存賬戶,外洩資料僅屬基本資料,不涉及敏感個人資料。校方早前已通知受影響用戶並提供防範建議,並會落實公署建議,持續提升保障。