Skip to Content Facebook Feature Image

南華會資料外洩被裁定違反條例 私隱專員:已送達執行通知促糾正

社會事

南華會資料外洩被裁定違反條例 私隱專員:已送達執行通知促糾正
社會事

社會事

南華會資料外洩被裁定違反條例 私隱專員:已送達執行通知促糾正

2024年10月22日 11:34 最後更新:12:09

私隱專員鍾麗玲在調查報告指,對南華會事前未能採取有效資訊系統保安措施,感到非常失望,裁定違反《個人資料私隱條例》,已向南華會送達執行通知,要求糾正。

私隱專員公署完成對南華體育會資料外洩事故的調查。私隱專員鍾麗玲在調查報告指,南華會對保障所持有的會員個人資料意識薄弱,對於南華會事前未能採取有效資訊系統保安措施,感到非常失望,裁定南華會違反《個人資料私隱條例》,已向南華會送達執行通知,要求糾正。

示意圖。設計圖片

示意圖。設計圖片

調查結果指出,黑客早於2022年1月已在南華會其中 1台與互聯網連接的伺服器內安裝了惡意程式,到今年3月,黑客透過潛伏在相關伺服器內的惡意程式,入侵南華會網絡,並安裝遠端控制軟件 ,隨後透過遠端存取對南華會的電腦系統展開暴力攻擊,並進行其他惡意活動 ,最終透過勒索軟件將載有會員個人資料的檔案加密。有關的勒索軟件屬 Trigoma 的變種,外洩事件導致南華會共 8台伺服器、1台數據儲存器及 18台電腦遭受勒索軟件攻擊及加密。黑客曾要求南華會支付贖金,為已被加密的檔案解鎖。

私隱專員公署

私隱專員公署

受外洩事件影響的南華會會員數目為 72315人,所涉及的個人資料包括姓名、香港身份證號碼、護照號碼等。

鍾麗玲在報告指,南華會在事件中有多項缺失,包括相關伺服器被意外地曝露於互聯網,資訊系統欠缺有效的偵測措施,沒有為管理員帳戶啟用多重認證功能,欠缺資訊保安政策及指引,以及沒有定期進行風險評估及保安審計,亦欠缺離線數據備份方案。

往下看更多文章

私隱專員公署主動與「perFIT」聯絡 確保個人資料轉移符合規定

2024年10月07日 16:36 最後更新:18:39

有新投資者宣布接手連鎖健身美容集團舒適堡的部分業務,並以新品牌「perFIT」經營,私隱專員公署繼早前就事件對舒適堡展開循規審查後,主動聯絡新投資者,了解客戶個人資料轉移的安排及索取相關文件,以便公署向新投資者提供適切的協助,確保有關安排符合《私隱條例》的相關規定。

舒適堡。資料圖片

舒適堡。資料圖片

公署表示,一般而言,在收集個人資料方面,資料使用者必須採取所有切實可行的步驟,在收集資料時或之前告知資料當事人所收集的資料將會用於甚麼目的、資料可能會轉移予甚麼類別的人士、資料當事人有責任或可自願提供該資料、資料當事人若不提供該資料便會承受的後果等。在使用個人資料方面,除非得到資料當事人自願及明確的同意,否則個人資料只限使用,包括披露或轉移相關資料於收集時述明的目的或直接相關的目的。

私隱專員公署

私隱專員公署

私隱專員公署呼籲受影響客戶若關注轉移個人資料的安排,可向新投資者或公署作出查詢。

你 或 有 興 趣 的 文 章