律師:Nokia百萬個資外洩案已可提告求償,恐成個資團訟首例
臺灣Nokia行銷活動網站遭駭,Nokia承認可能遭竊了近150萬筆個資記錄。駭客也在今年2月5日時上網公布了其中的17萬筆記錄,包括姓名、電話和電子郵件等個資。臺灣Nokia於2月23日也在官網公告坦言受駭,並表示已通知可能遭外洩帳號密碼的7,000位民眾。
然Nokia將遭駭行銷網站委託給網路行銷公司Agenda負責建置和維運,但依個資法規定,受委託機構視同委託機構,發生個資外洩時,仍是由Nokia負責,民眾仍是向Nokia求償。而Nokia則可另外向Agenda求償。
臺灣Nokia官網聲明稿表示,此次遭竊的顧客個人資料多為1年以前的舊資料,但是包括了姓名、電話、電子郵件,以及相關活動所需資料,其中約有7千筆外洩個資含有密碼,為避免釀成更大災害,Nokia已用簡訊或電子郵件先通知這些個資的當事人。但葉奇鑫表示,不只這7千人,臺灣Nokia依法也需通知其餘恐遭外洩的當事人,不能只在網站上發表聲明稿。
根據個資法施行細則第22條規定,Nokia必須採取當事人能夠知道的方式來通知民眾,雖然細則也規定,若通知成本過高時可斟酌技術可行性和保護當事人隱私的原因,以網際網路、新聞媒體或其他適當公開方式為之。但是,葉奇鑫認為,除了已接到個別通知的7千人以外,其於受駭民眾無法得知,自己的個資是否屬於這次外洩事件的影響範圍內,也因次就不會主動到Nokia官網瀏覽聲明,所以,他認為,Nokia後續還須主動通知其他受駭民眾,才能符合法律要求的告知義務。
另外,駭客論壇上揭露了這次入侵Nokia是透過SQL Injection(資料隱碼)攻擊手法,曾任職資安軟體公司總經理的葉奇鑫表示,這類攻擊多因工程師所設計的程式碼安全性不足,才會產生漏洞。
這也意味著,臺灣Nokia並沒有善盡個資保管的責任,沒有採取適當的安全維護措施來確保網站安全,另外,臺灣Nokia也並未適當監督委外公司Agenda,才會發生如此嚴重的事件。因此,臺灣Nokia的中央事業目的主管機關或是臺北市政府,也應盡快派員進行行政檢查,查核臺灣Nokia個資保護制度落實的程度。
嘿嘿~幸好我最近幾年都沒有買Nokia的任何手機,更沒有參加什麼行銷活動,登入我的個人資料!
曾經買過Nokia手機的某青年,我看應該要趕緊去確認看看,是不是整個海撈集團名單,通通被駭客貼出來了!![]()
