Skip to content

回應傳媒查詢或報道

回應傳媒查詢或報道

日期: 2019年12月7日

公署回應傳媒有關網上校管系統疑被黑客入侵

謝謝你有關「網上校管系統疑被黑客入侵」的查詢,香港個人資料私隱專員公署(公署)現回覆如下:

  • 公署已收到肇事學校相關的資料外洩事故通報。由於有關資料庫載有個人資料,私隱專員關注事件,並已就事件向肇事學校及教育局展開循規審查,以取得更多有關事故發生的事實,現階段未能透露詳細資料。
  • 透過展開循規審查,公署首要的是向肇事機構提供協助,防止資料持續外洩,以減低往後因事故所構成的傷害。
  • 私隱專員鼓勵任何肇事機構通報資料外洩事故。是次有關學校於知悉事件發生後主動向公署通報,屬良好行事方式。通報資料外洩事故有利於公署與相關機構攜手,減低因事件對所涉人士可能構成的潛在損害,並尋求改善方案有效防止事件再次發生。
  • 不論公私營機構,都必須按《個人資料(私隱)條例》(《私隱條例》)的規定採取有效的保安措施,妥善保障其處理的個人資料不會未經准許或意外地被查閱、處理、刪除、喪失或使用,否則便有可能違反《私隱條例》下的資料保安原則。
  • 由於學校的網上校管系統往往儲存了大量屬於學生、家長、教職員等的個人資料,學校應設定系統的個人資料保安程序(如制定查閱及存取權限、加密措施、檢查記錄等),只讓獲授權人士(一般而言如相關教職員或其它有合理理據需要其協助處理的人士)基於「需要知道」和最小權限的原則查閱或存取系統內的個人資料;另應因應職能及實際運作制定系統的個人資料保安政策及指引,並將相關保安程序通知所有教職員,及定期作出檢討和更新,確保所有有關人員遵從個人資料保安政策、程序及指引。
  • 因應資料的數量及敏感度(如涉及身分證號碼),機構應考慮採取更多有效的技術保安措施,例如採用雙重認證方式來查閱資料等。
  • 機構應制定清晰及足夠的政策、處理方式、程序和機制,以保障性質獨特及敏感的個人資料。