IT之家 1 月 29 日消息,上海市網(wǎng)信辦今日通報(bào)稱,已依法對(duì)一批未有效履行消費(fèi)者個(gè)人信息保護(hù)責(zé)任、存在嚴(yán)重問(wèn)題的知名企業(yè)予以行政處罰。
IT之家附典型案例如下:
在收集環(huán)節(jié)強(qiáng)制要、過(guò)度取個(gè)人信息問(wèn)題依然存在
經(jīng)過(guò)前期的普法培訓(xùn)、廣泛宣傳和重點(diǎn)整治,大部分被檢查企業(yè)在個(gè)人信息收集環(huán)節(jié)能夠落實(shí)合規(guī)要求,但仍有個(gè)別企業(yè)屢教不改。如某餐飲企業(yè)的外送微信小程序在收貨地址填寫環(huán)節(jié),強(qiáng)制用戶同意打開精準(zhǔn)位置權(quán)限,否則無(wú)法添加收貨地址,屬于對(duì)消費(fèi)者非必要個(gè)人信息強(qiáng)制索權(quán)。
在存儲(chǔ)環(huán)節(jié),大量個(gè)人信息未加密處于“裸奔”狀態(tài)
此類問(wèn)題在執(zhí)法檢查中比較普遍,具有較大的數(shù)據(jù)泄露風(fēng)險(xiǎn)隱患。如某火鍋餐飲連鎖企業(yè)存儲(chǔ)的手機(jī)號(hào)碼、郵箱號(hào)碼等 1.5 億條會(huì)員個(gè)人信息以及包括身份證號(hào)碼在內(nèi)的 18 萬(wàn)條本公司員工個(gè)人信息,某停車掃碼 SaaS 平臺(tái)存儲(chǔ)的 8000 條包括手機(jī)號(hào)碼在內(nèi)的車主信息、196 萬(wàn)條車牌信息,某大型商超購(gòu)物企業(yè)存儲(chǔ)的 39 萬(wàn)條家庭卡用戶的手機(jī)號(hào)碼、身份證號(hào)碼等個(gè)人信息,某房產(chǎn)中介企業(yè)收集的 200 萬(wàn)條用戶數(shù)據(jù)中的 20 萬(wàn)條客戶手機(jī)號(hào)碼等個(gè)人信息,以及某少兒培訓(xùn)機(jī)構(gòu)存儲(chǔ)的 4 萬(wàn)條學(xué)生姓名、監(jiān)護(hù)人手機(jī)號(hào)碼等個(gè)人信息,均未按規(guī)定采取加密、去標(biāo)識(shí)化等安全保護(hù)措施。
在使用傳輸環(huán)節(jié),企業(yè)隨意授權(quán)放權(quán)管理不到位
檢查發(fā)現(xiàn),不少企業(yè)在個(gè)人信息的使用和傳輸環(huán)節(jié)內(nèi)控制度不嚴(yán)格,存在諸多薄弱問(wèn)題。如企業(yè)內(nèi)部操作權(quán)限設(shè)置不合理,在沒(méi)有授權(quán)審批流程的情況下,相關(guān)工作人員可以導(dǎo)出包括手機(jī)號(hào)碼在內(nèi)的用戶個(gè)人信息,容易導(dǎo)致數(shù)據(jù)被濫用;有房產(chǎn)中介企業(yè)經(jīng)紀(jì)人在查看后臺(tái)客源信息時(shí),可以看到跨區(qū)域的用戶手機(jī)號(hào)碼等個(gè)人信息。
在管理制度上,企業(yè)關(guān)于個(gè)人信息保護(hù)措施明顯缺失
檢查發(fā)現(xiàn),這批被處罰的企業(yè)普遍存在個(gè)人信息保護(hù)制度不完善的問(wèn)題,大多未制定個(gè)人信息數(shù)據(jù)分類分級(jí)管理、數(shù)據(jù)訪問(wèn)權(quán)限管理、安全應(yīng)急預(yù)案等制度,部分未按照法律規(guī)定確定個(gè)人信息保護(hù)責(zé)任人,建立數(shù)據(jù)資產(chǎn)管理、數(shù)據(jù)安全人員管理、數(shù)據(jù)合作方管理等制度。
在安全防護(hù)上,網(wǎng)絡(luò)信息系統(tǒng)存在安全漏洞
經(jīng)技術(shù)檢測(cè)發(fā)現(xiàn),這批被處罰的企業(yè)存儲(chǔ)使用大量消費(fèi)者個(gè)人信息的網(wǎng)絡(luò)信息系統(tǒng)都不同程度存在安全漏洞,如一家房產(chǎn)中介企業(yè)的網(wǎng)絡(luò)安全高危漏洞達(dá)到 7 個(gè),還有中低危漏洞 8 個(gè),易被不法分子利用,存在大量數(shù)據(jù)被泄露或被竊取等安全風(fēng)險(xiǎn)。
“亮劍浦江”專項(xiàng)行動(dòng)期間,上海市區(qū)兩級(jí)網(wǎng)信、市場(chǎng)監(jiān)管部門已累計(jì)檢查企業(yè) 6043 家,依法對(duì) 520 余家企業(yè)進(jìn)行約談,查處各類個(gè)人信息保護(hù)案件 50 余件。
據(jù)澎湃新聞報(bào)道,1.5 億條會(huì)員個(gè)人信息涉及的對(duì)象為該火鍋品牌創(chuàng)設(shè)至今收集的中國(guó)大陸地區(qū)會(huì)員,主要為會(huì)員的手機(jī)號(hào)碼、郵箱號(hào)碼等。而 18 萬(wàn)條的員工個(gè)人信息甚至包括姓名、身份證號(hào)碼、手機(jī)號(hào)碼、家庭地址等在內(nèi)的比較敏感的個(gè)人信息。
據(jù)悉,作為知名連鎖品牌,該火鍋品牌創(chuàng)設(shè)至今已近 30 年,在中國(guó)大陸地區(qū)的餐廳更是超過(guò)千家。在檢查上述火鍋品牌時(shí),技術(shù)人員發(fā)現(xiàn)其會(huì)員運(yùn)營(yíng)管理平臺(tái)的“超級(jí)管理員”賬號(hào)竟然高達(dá) 20 余個(gè)。
截至IT之家發(fā)文,官方暫未公布這家火鍋店的具體名稱。
廣告聲明:文內(nèi)含有的對(duì)外跳轉(zhuǎn)鏈接(包括不限于超鏈接、二維碼、口令等形式),用于傳遞更多信息,節(jié)省甄選時(shí)間,結(jié)果僅供參考,IT之家所有文章均包含本聲明。