24/7 私隱危機|記錄會員信用卡安全碼 私隱署接投訴審查 24/7:已轉系統新會員不收 CVV  舊資料分階段銷毀

分享:

電腦輸入信用卡正反面資料 包括三位數安全碼

會員 Jason (化名)向《集誌社》表示,上月在旺角一間 24/7 Fitness 分店更改其繳交健身室月費的信用卡時,職員向他索取新的信用卡,並以人手在電腦輸入信用卡正反面的資料,包括三位數的安全碼(CVV/CVC)。他當時感奇怪,惟認為可能是付款必須,故未有阻止,「走咗之後我心諗,交電話費我都無畀 CVC 喎。」

擔心資料外洩風險

Jason 稱以他理解,安全碼不可隨便提供予第三方,質疑健身室職員是否能妥善處理其付款資料,「24/7 係 franchise(特許經營)有百幾間分店,有啲喺內地、外國,唔知我嘅資料到底係會比幾多人見到?係特定分店先見到,定係百幾間分店唔同老闆都見到?佢哋冇交代。」他擔心一旦公司發生資料外洩,有心人將可憑安全碼輕易盜用其信用卡。

方保僑:都係想證明你(客戶)真係來過

香港資訊科技商會榮譽會長方保僑認為,商户為確保每月能成功收款,或需要收集安全碼。至於影印信用卡,他稱或是為確保有爭拗時可以保障商戶,「都係想證明你(客戶)真係來過、真係存在」。

資訊安全專家賴灼東:建議使用較低額度信用卡扣帳

資訊安全專家賴灼東則質疑健身室是否有恰當儲存客户敏感資料。他稱若商户自行儲存客户的信用卡資料,資料外洩的風險較高,「我未必相信健身室會有專人看管信用卡資料… 實際上自己監察、看著資料庫、啲資料有無加密,唔係話自己儲住(資料)成本就會低咗。」

他稱現時有很多第三方支付平台提供安全性高的支付服務,亦會遵循國際安全標準,商戶使用這些平台便不必將資訊安全風險「攬上身」。

賴灼東稱較安全的做法是由客人經健身室網頁登記成會員、再經由網頁轉到第三方平台處理付款,商戶便全程不需儲存客戶的信用卡資料。他形容該健身室現時的做法風險高,建議會員使用較低額度的信用卡扣帳。

社交平台則有人表示,於去年已終止合約,但本月突然接獲銀行短訊通知,指被24/7 Fitness 扣除 520 元,即一個月月費金額。賴灼東稱事件反映健身室或已持續儲存舊客戶的資料、且管理資料的系統未完善,「係咪應該唔要之後立刻、一個禮拜兩個禮拜,就立刻清除佢呢?尤其是支付相關的資料。」

24/7 Fitness :八月下旬已改用數碼入會系統,不會再收集 CVV 

翻查 24/7 Fitness 網頁的私隱政策,列明如客戶終止會員資格,公司將在「切實可行的範圍內盡快刪除您的個人資料」。

《集誌社》於 9 月 2 日向24/7 Fitness 查詢,24/7 Fitness 當晚以電郵回覆查詢指,公司自上月下旬已改用數碼入會系統,此前則使用紙本授權表格作為標準付款授權程序,當中設 CVV 欄位作收取首月會費的單次交易授權之用。新會員將以線上介面自行輸入付款資料,並即時加密處理,不會再收集 CVV 資料。至於已經經紙本收集的資料,會在「收集日起三個月內」銷毀。

該公司又指設標準操作流程,由授權員工協助會員完成付款,所有分店均按指引「嚴格限制付款資料的收集、存取及保管」。24/7 Fitness 又指,根據現時內部政策,已明確禁止拍攝、掃描、影印或經通訊工具轉發信用卡資料,並已納入員工標準作業流程,違規者會被嚴肅處理。

私隱專員公署接投訴

私隱專員公署則向《集誌社》確認,收到一宗投訴,會就事件進行循規審查。公署指,一般而言,機構作為資料使用者,在香港收集、持有、處理或使用個人資料時,均須遵從《個人資料(私隱)條例》及當中六項保障資料原則的規定,當中包必須是為了直接與其職能或活動有關的合法目的而收集,資料屬必需、足夠的,但「不超乎適度」。