香港八達通承認,公司在2006年到2010年這4年半內,販售197萬名的客戶資料,獲利4400萬港幣,約台幣1億8200萬元,這筆收入就佔了八達通總收益的31%,堪稱香港有史以來最大宗的個資販售事件。
7月初才強調,不會向第三者出售客戶資料的香港智能卡系統八達通公司,首度公開承認販售客戶個人資料給保險公司和市調公司等6家公司賺取暴利。
八達通行政總裁陳碧鏵表示,「在過去4年半裡,我們總共提供了197萬名客人的資料給參與的公司,而每一個公司平均聯絡客戶1.7次,八達通獎賞和八達通廣聯兩家公司在這段期間收益4400萬(港幣)。」
八達通不僅販售個人資料還兼賣保險產品,八達通因領有保險代理牌照,可利用公司收集資料,再聯合保險公司作推廣和銷售的工作,從中賺取保險佣金,引起香港政府格外重視。
「個人資料私隱專員公署」首次引用個人資料條例,召開自成立以來的第一場聆訊,私隱專員吳斌指出,「希望透過我們的關注,透過金管局立法會的關注和通過大眾和傳媒的關注,讓八達通不只根據法律最低的要求做事。」
八達通使用方便,用途廣泛,香港人幾乎人手一張,八達通公司可以說是擁有全香港私人資料最多的公司,對客戶造成的困擾和損失難以估算。(新聞來源:年代新聞記者周佩萱、鄭凱中)
本案例屬於銀行內控疏失導致資料外洩之典型案例。銀行為一般民眾提供存款、放款等業務,因此保有大量民眾個人資料及帳務資料等個人隱私資訊,屬於「電腦處理個人資料保護法」之適用對象,若此案例發生在台灣,受害民眾每人依法1可向銀行請求新台幣(下同)2 萬元以上10 萬元以下之損害賠償,合計最高總額以2000萬元為限。另總統已於99年5月26日公布「個人資料保護法」(以下簡稱「新法」),未來新法施行後,每人每一事件可以請求之賠償金額為500元以上2萬元以下,合計總額提高至2億元2,因此損害賠償上限將大幅提高。又新法第12條3賦予非公務機關於知悉資料外洩時,應查明後以適當方式通知當事人之義務,若違反第12 規定,由中央目的事業主管機關或直轄市、縣(市)政府限期改正,屆期未改正者,按次處新臺幣2萬元以上20萬元以下罰鍰,應特別注意。另外,為促進銀行健全發展,銀行應特別重視資訊安全之維護,銀行法第45條之14即規定銀行應建立內部控制及稽核制度,若違反內部控制及稽核制度之相關規定,依銀行法第129條第1 項第7款規定5,可處200 萬元以上1000萬元以下罰鍰,亦屬於重罰,不可輕忽。