個人資料私隱專員公署公布有關網上教學管理平台Canvas資料外洩事故的調查結果。
公署表示,事故通報涉及7間教育機構,實際只影響4間,包括城大、科大、香港演藝學院及香港建造學院,至少有超過15萬人受影響,洩露的個人資料包括姓名、電郵地址、學生編號及或所修讀課程等。
調查發現,這些機構在使用Canvas前,已作事前評估、採取合約規範及建立審查機制,確保被轉移的個人資料受保障。私隱專員鍾麗玲認為,無證據顯示4間教育機構在使用Canvas的過程中,沒有採取所有切實可行的步驟保障持有的個人資料,因而不涉及違反《私隱條例》。
不過,鍾麗玲建議涉事的機構採取措施,包括重新審視資料外洩的風險、加強監管第三方平台採取的保安措施、審視及盡量減少平台上儲存的個人資料、啟用帳戶的多重認證功能,以及訂定清晰的存取權限和資料保留時限等,確保資料安全。
公署又提醒所有持有大量個人資料的機構,聘用資料處理者包括第三方平台處理個人資料時採取措施,確保轉移予資料處理者的個人資料受保障,包括在聘用前進行盡職審查、使用機構處所內部的伺服器、透過合約規範資料處理者等。
編輯:黃佩珊