私隱專員公署今(7日)公布八宗違反《私隱條例》的資料保安事故,涉及政府部門、航空、保險公司、零售商等。其中,有運輸署職員摺信時出錯,致信封窗口看到標題,以及由投訴人身份證號碼組成的個案編號。另有醫療服務機構的網上登記表格沒有關閉「查看結果摘要」功能,令逾百名登記人士資料可被其他登記人士看到。
私隱專員鍾麗玲指資料外洩事故有上升趨勢,主因是駭客入侵,強調大部分機構的資料保安意識已提升,很多事故成因是職員大意,呼籲機構加強員工對保障個人資料私隱的意識。

私隱專員公署今開記者會,公布 8 宗違反《私隱條例》事故。
運輸署職員未遵摺信要求 投訴人身份證號碼外露
公署公布的八宗事故皆違反《私隱條例》規定,其中一宗個案涉及運輸署向投訴人寄出有關通知更改地址的文件時,有職員未有跟從部門既定摺信要求,致文件上、由投訴人身份證號碼組成的個案編號以及標題,可直接透過信封窗口被看到。
私隱公署介入後,運輸署已提醒職員必須遵從既定程序處理信件,同時就相關摺信要求制定圖示指引,及將個案編號於信件範本的位置向下調整。運輸署亦安排主管定期抽查信件、員工參加培訓等,加強他們保障個人私隱資料方面的意識。

其中一宗事故涉及運輸署,因職員未遵要求摺信,令由投訴人身份證號碼組成的個案編號外露。
醫療機構登記者資料網上被披露
有醫療服務機構的網上登記表格出現人為疏忽,沒有關閉「查看結果摘要」功能,令 100 多名登記人士資料可被其他登記人士看到,包括中英文姓名、電話號碼、電郵地址和出生日期。機構獲悉後已即時停用表格連結及移除表格,確認日後會正確設置相關功能才會使用網上表格。
保險公司用身份證副本紙張作環保紙
此外,保險公司悅富將原本需棄置的個人簡歷、身份證副本等載有個人資料的紙張,當作環保紙列印文件,又發送至其他公司致資料外洩。公署要求悅富通知涉事其他公司銷毀相關個人資料,悅富向有關員工解釋事件嚴重性,強調不可再發生同類事件,並向所有員工發通告,指示重用紙及棄置載有個人資料文件需注意事項等等。

助理個人資料私隱專員何芹若指,香港快運事故牽涉人數較少,是兩名客戶電郵地址相近,才錯誤連結到另一位客戶帳戶。
香港快運帳戶系統出錯致客戶資料外洩
有投訴人輸入電郵登入香港快運會員帳戶,發現帳戶內的個人資料屬於另一名客戶,涉及姓名、出生日期、電話號碼及行程資料。香港快運承認事件源於服務供應商更新會員帳戶系統時,指令碼出錯,錯誤讀取電郵的特殊字符(如「_」、「*」、「%」),致錯誤連結至另一名擁有相似電郵的客戶帳戶。公署指示航空公司制定指引及程序,以確保供應商在測試系統提升時檢查特殊字符,並要求供應商日後進行涉及個人資料的系統提升時,對編寫指令碼等進行額外審查。
傢具店寄優惠訊息洩逾千名會員電郵
傢具店宜得利家居的一名職員向會員寄送優惠訊息電郵時,將全體逾 1000 名會員的電郵地址錯誤填寫在「收件人」一欄,令收件人可看到其他會員的電郵地址,涉及至少三封電郵。
公司事後向所有涉事會員發道歉信,並要求客戶刪除相關電郵。公司其後就電郵發送推糾正措施,每當員工發電郵至兩個或以上外部電郵地址,系統會自動以密件副本功能發送,隱藏收件以外的其他地址。

專員鍾麗玲呼籲機構加強員工保障私隱意識,培養良好工作習慣。
私隱專員:事故多因工作習慣失誤或大意
私隱專員鍾麗玲表示八宗事故中,很多都是因工作習慣的失誤或員工大意,造成資料外洩,呼籲機構加強員工對保障個人資料私隱的意識,培養良好的工作習慣。她又指資料外洩事故有上升趨勢,由 2022 年接獲 105 宗通報,近乎翻倍至 2024 年接獲 203 宗通報,但非香港獨有而是全球現象,主因是數碼年代個人資料非常寶貴,駭客會嘗試入侵不同機構的資訊系統,盜取個人資訊在暗網上出售圖利。鍾麗玲強調,見到不少機構的資料保安意識已提升,舉例指去年調查發現逾八成機構有採取資訊保安措施。

相關報道:手機點餐|私隱專員揭吉野家、星巴克等十餐廳 點餐程式追踨用戶資料、直接促銷
數碼港洩私隱|資料「撕票」事件 1.3萬人受影響 黑客入侵八日後 數碼港始發現



