處理資安外洩

GDPR 實務:合規與罰款

Mamnoon Hadi

Head of Analytics & Insights at Readdle

個案研究:Marriott 違反 GDPR

 

外洩發現:2018 年 9 月,Marriott International 發現其 Starwood 訂房資料庫自 2014 年起遭未經授權存取。

外洩資料:約 5 億名房客個資外洩,包括姓名、地址、電話、電子郵件、護照號碼、出生日期、性別與付款卡資料。

延遲通報:Marriott 未在 GDPR 要求的 72 小時內通報資訊專員辦公室(ICO)。此延誤引發嚴格監管審查並導致高額罰款。

1 ico.org.uk
GDPR 實務:合規與罰款

第 33 條:通知監管機關

  • 重要要求:

    • 組織在察覺個人資料外洩後,必須不延遲並於 72 小時內通知監管機關。
  • 必須提供的資訊:

    • 外洩性質——發生了什麼事,以及如何被發現
    • 受影響資料主體的類別(例如顧客、員工)
    • 受影響的個人資料類型
    • 可能後果
    • 已採取或計畫中的措施——減輕外洩並防止再發的步驟
GDPR 實務:合規與罰款

第 34 條:對資料主體的告知

  • 何時必須通知資料主體:

    • 若外洩可能對個人的權利與自由造成高度風險,必須不延遲地通知受影響個人。
  • 通知內容:

    • 外洩性質——以清楚、淺白的語言說明
    • 潛在後果——例如詐欺、身分盜用
    • 組織為遏止外洩所採取的步驟
    • 給受影響者的建議——應採取的行動(例如更改密碼、監控銀行帳戶)
    • 聯絡方式——指定聯絡窗口以提供後續協助
GDPR 實務:合規與罰款

個案研究:影響——Marriott 違規

金額罰鍰:

  • 2020 年 10 月,英國 ICO 對 Marriott International 處以 £18.4 百萬罰款。

聲譽損害:

  • 外洩會衝擊信任與品牌聲譽,且未依 GDPR 規範處理會進一步放大影響。

營運衝擊與成本:

  • Marriott 為復原支出近 $30 百萬,包括調查外洩、通知受影響顧客、提供為期一年的安全監控軟體,以及設置國際客服中心等費用。
GDPR 實務:合規與罰款

資安外洩管理最佳實務

計畫與程序

GDPR 實務:合規與罰款

資安外洩管理最佳實務

建立強健的事件應變計畫:制定計畫,確保發生外洩時能迅速行動。

訓練員工:教育同仁資料保護原則與通報流程。

維持清晰溝通管道:與監管單位與受影響者進行即時且透明的溝通。

定期檢討資安措施:持續評估並強化安全機制。

回應流程

根因分析與文件化:找出潛在問題並詳實紀錄。

GDPR 實務:合規與罰款

一起來練習吧!

GDPR 實務:合規與罰款

Preparing Video For Download...