顯示具有 防詐騙 標籤的文章。 顯示所有文章
顯示具有 防詐騙 標籤的文章。 顯示所有文章

2009年6月3日 星期三

網購外洩個資 使用者將可求償

網路購物資料外洩及相關詐騙案件頻傳,政府近期表示,打算直接將網路購物這類無店面零售業納入現行《電腦處理個人資料保護法》規範,讓受害者求償有門。

過去兩三個月以來,詐騙集團透過各種方式取得網路或電視購物業者的會員消費記錄,並藉以取信用戶、進行傳統ATM詐騙事件頻傳,也引起消保團體與政府的注意。但限於現行法規對個人資料防護未規範到網路購物業者,行政院消保會、經濟部與法務部,則打算以明列指定的方式,將網路及電視購物等無店面零售業者,納入規範,亦即消費者若因網購業者外洩個人資料而招致損失,將可求取每案每人2至10萬,總金額2000萬元以下的賠償金。

不過新政策正式上路可能還得等到今年第二季。法務部法律事務司科長黃荷婷表示,由於網路購物業主管機關包括經濟部與NCC(國家通訊傳播委員會),且依往例,法務部與主管機關會商後,主管機關尚需與產業代表舉行公聽會等協商,聽取業界意見,確定細節後才會再回頭通知法務部,「整個過程約需要三個月,」她說。

依照現行《電腦處理個人資料保護法》規範,僅有公務機關與徵信、醫院、學校、電信、金融、證券、保險及大眾傳播等八大業別適用該法,須負擔保管以電磁方式記錄的個人資料,亦即其他產業若因故外洩個人資料,卻可能因不適用該法而無法依據該法求償。

不過個資法在立法之初即預留了空間,第三條即規定法務部可與事業主管機關會同取得共識後,以指定的方式增加該法適用的產業別,舉例來說,九十四年一月,經濟部與法務部便指定百貨公司、大賣場、不動產房屋仲介、人力業者等,適用個資法。而此次消保會要求法務部以指定方式納入網購業,亦是要求比照這些先例來辦理。

新法過不了 擴張舊法適用範圍

網路購物等無電面零售業容易洩露個人資料,但卻遲未被列入法條管理,法務部表示,真正原因是新法躺在立院排不進議程,只好先增加舊法適用的產業來「應急」。

依據新法,須擔負個人資料保護責任的對象不再僅限於公務機關與八大產業,所有的自然人與法人都必須為其他人的個人資料秘密負責,此外,任何搜集個人資料的行為也必須在取得對方同意下才能進行,且不限於電磁記錄,任何有系統搜集個人資料的行為,都在管理之列;在罰則方面,新法也有顯著提高,「總額從2000 萬到9000萬元,」黃荷婷說。

新法雖早已將各行各業都列入管制,但立院不通過,法務部只好在消保會以及輿論對個資外洩議題的壓力下,先擴張現行法規的適用業別。黃荷婷說,除了包含網路購物、型錄購物、電視購物、電話購物與郵購等無店面零售業之外,補教業也考慮以指定方式優先納入管理。

事實上,早在2005年,行政院便已通過《電腦處理個人資料保護法》的新版本修正草案,並改名為《個人資料保護法》,於同年送進立法院,法條雖已通過一讀,但卻因未完成朝野協商,而無法進入二、三讀程序,如今立法院又已休會等待改選,「法案會再退回來,等新立委上任才能重送,」黃荷婷說。

東森得易購:與業者速成立個資外洩補償制度

台北市消保官陳柏菁今天前往台北縣中和市景平路東森得易購公司機房查核督導,初步未查到異樣,由於個人資料遭洩的民眾甚多投訴,消保官強烈要求各網路商店業者共同建立「補償金制度」。東森得易購公司同意照辦。

陳柏菁指出,雖然東森得易購總公司設在北市,但部分機房設在北縣,因此有權前往北縣查核,今天初步查核結果,機房設施大致上沒有問題,但要求業者加強防駭客和防火牆相關設施。

陳柏菁說,他也要求東森得易購公司為避免工作人員「內神通外鬼」不僅要和員工簽署保密條款,和其中、下游合作廠商也一併要簽,以保障消費者權益。

陳柏菁轉述東森得易購公司說法指出,東森承諾將與「無店鋪協會」成員如博客來網路書店、富邦MOMO台等業者共同建立「補償金制度」,未來只要消費者能證明個人資料遭網路購物業者洩漏,因而導致詐騙集團詐欺,都可以檢附資料,向業者求償。

陳柏菁指出,「補償金制度」是由電視購物、網路購物等無實體店舖的業者,共同集資建立專戶,類似聯保制度。

東森得易購公司向消保官陳柏菁承諾,將和其他業者儘速成立補償金制度,但時間、資金規模與補償方式的認定,仍有待各業者共同討論。

洩個人資料 朝野共識最高賠10億

我國民眾的個人資料遭到外洩、且外洩個資被犯罪集團利用於詐欺的犯行相當嚴重,立法、司法與行政部門決聯手祭出「天文數字的重罰」加以遏止,近日朝野達成重大共識,一舉將立法院審議中的「個人資料保護法」草案內容,個資外洩賠償上限從現行法二千萬元提高到十億元。

個資外洩嚴重 修法重懲

司法院相關官員說,法案依此通過後,未來若再發生重大個資外洩案,被告勢必面臨逾億或動輒高達數億元的超高額賠償。

官員舉例,近年發生的電視購物頻道、網路書店,或衛生署疾病管制局不慎洩漏民眾病歷等重大外洩個案,如果未來修法後還出現類似前述如此大規模的個資外洩案,個案被告很可能就會遭到億元以上的鉅額賠償。

全案目前不僅獲朝野立委同意,法務部也表支持,上述機關一致認為,公務和非公務機關使用民眾個人資料情形普遍,應加重賠償責任,才能保護民眾隱私權;由於全案已有共識,下週一立院司法委員會將開始逐條討論。

立院司委會 下週一討論

現行「電腦處理個人資料保護法」規定,如民眾個人資料外洩,最高總額可索賠二千萬元,行政院版草案提高到五千萬元,國民黨立委謝國樑等人版本則無賠償上限;至於外洩每人每一事件償金,現行法律和草案規定以十萬元到二萬元內計算,法務部傾向降低到五百元。

司法院指出,現今個資外洩情形嚴重,限額五千萬元太低,大企業可能認為無關痛癢,但無限賠償又可能導致企業倒閉,衍生出社會問題,因此建議草案第二十八條規定上限為十億元,法務部評估後認為民眾應可接受。

受害民眾索賠 無需舉證

草案第二十九條也規定,受害民眾索賠時,不須負舉證責任,但非公務機關要證明「無故意或過失責任」才能免責,公務機關則須負「無過失責任」;草案第二十二條同時賦予縣市政府有「行政檢查權」,不須透過法院審查程序,即可查扣企業非法所有的個人資料。

由於駭客入侵公私機關電腦,竊取個資情形層出不窮,法務部官員指出,依草案規定,公務機關只有在天災、地震等不可抗力才能免責,否則須負「無過失責任」,但非公務機關只要能證明窮盡一切方法,仍無法防止駭客竊取資料,就能免責。

至於草案規範對象,法務部官員形容為「包山包海」,不限現行規定的公務機關和徵信、醫院、電信等業,只要使用電腦或書面處理個資,統統在保護範圍。

東森購物疑個資外洩 凸顯資安控管問題

詐騙集團冒充東森購物詐財事件,受害者懷疑東森洩露個人資料,企業資料安全再成話題。

通路橫跨電視、型錄與網路的東森購物,近日遭詐騙集團冒用名義,向會員以傳統ATM操作方式詐財,根據媒體報導,由於受騙民眾反應詐騙集團能無誤說出其訂購商品之明細、購買時間等,才相信對方確為東森客服導致損失,並因而懷疑東森內部之客戶資料可能已經外洩。

媒體報導東森購物會員資料疑似外洩的事件,可能並非個案。

不願具名的東森員工表示,最近兩個星期,每天都會接到數通會員投訴類似事件的電話,並指出詐騙集團不但取得會員姓名與聯絡電話,且能說出所訂購的商品與消費時間,部分員工還懷疑公司系統可能遭駭客入侵。

客戶資料被詐騙集團取得的原因尚不明朗,不過東森購物發言人李傳偉以開會為由,並未接受CNET訪問,該公司公關人員亦表示不便代為回應,僅說已在進行內部調查,確認原因。

不過根據東森員工透露其內部系統設計與管理流程,的確可能存在資料外洩的漏洞。

東森員工透露,不論消費者有無主動打電話要求查詢資料或進行訂購服務,客服人員只要擁有客戶的身份證字號,便能夠進入系統中看到客戶的個人資料,從姓名、聯絡方式,乃至過去的所有消費記錄,全都一目瞭然。

該名員工亦表示,東森雖禁止客服人員抄寫會員資料,但若要處理投訴或特別案例,員工仍是得用紙筆抄下會員資料、填寫制式表單,再轉送主管處理,「雖然事後會銷毀,但也難保有人不會私下抄寫資料。」

此外,雖然東森禁止客服人員使用如MSN Messenger等即時通訊軟體,但由於客服仍有查詢資料需要,並未限制員工使用網際網路,也可能成為企業資料外洩的後門。

專家:擁個資企業應加倍重視安全

資安專家則提醒,不論原因為何,擁有大筆客戶資料的業者,對於資料安全的控管,必須加倍重視,「類似東森這種擁有數百萬會員的企業,其資料安全控管標準應比照金融業辦理,」CA(組合國際)技術顧問林宏嘉說。

林宏嘉說,對於擁有大量機密資料的企業來說,分層授權是IT系統必備的功能,「不能讓一個人的手上有太多資料,否則任一個客服人員的權限都與資料庫人員相同,風險太高,」他說。

此外,他亦建議此類企業必須要有完善的監控系統,且應要能留下記錄以供日後追查。他舉例道,客服人員無可避免地會接觸到客戶的個人資料,除了權限控管,也應要把員工使用系統的存取記錄留下以供稽核,「至少未來出事了能夠回推有哪些人看過這些外流的資料,」林宏嘉說。

「營運系統本身的設計亦很重要,」他表示,從資料能否被複製,到Web-based系統本身有無管制不合法連線,乃至員工使用時的登入認證機制等,都需要層層把關,此外,企業有以軟體或直接封死的方式,禁止如隨身碟等外接設備的使用,都應該留意。

林宏嘉認為,單純以工作流程或行為規範的方式控管資料外洩,「只能防君子,卻防不了小人,」他認為,導入更嚴謹的控管方案,對於握有大量客戶資料的組織或企業來說,十分重要,「重要性不亞於銀行業,不能只用一般的控管標準,」他說。