網上教學管理平台Canvas早前發生資料外洩事故,個人資料私隱專員公署完成調查後公布結果。事故通報最初涉及7間教育機構,經查證後實際受影響的只有4間,分別為城大、科大、香港演藝學院及香港建造學院,受影響人數至少超過15萬,外洩的個人資料包括姓名、電郵地址、學生編號以及所修讀課程等。
Canvas
調查結果顯示,涉事機構在採用Canvas之前,已先後完成事前評估、訂立合約規範並建立審查機制,確保轉移至平台的個人資料獲得充分保障。私隱專員鍾麗玲表示,現有證據未能顯示4間教育機構在使用Canvas期間,未有採取一切切實可行的步驟去保障所持有的個人資料,因此有關機構不涉及違反《私隱條例》。
受Canvas事故影響的機構
儘管如此,鍾麗玲仍建議涉事機構從多方面着手加強防護,包括重新檢視資料外洩風險、加強對第三方平台保安措施的監管、檢討並盡量縮減平台上儲存的個人資料、為帳戶啟用多重認證功能,以及訂立清晰的存取權限與資料保留時限,務求進一步鞏固資料安全。
公署亦藉此提醒所有持有大量個人資料的機構,當聘用資料處理者包括第三方平台處理個人資料時,必須確保轉移予對方的資料受到保障,具體做法包括在聘用前進行盡職審查、優先使用機構處所內部的伺服器,以及透過合約對資料處理者作出規範。
鍾麗玲。資料圖片