消基會董事長鄧唯中表示,最近2天新聞揭露南韓醫美平台「歐尼Unni」資料外洩,客戶來自世界各地,台灣也有4千多人個資遭外洩,這種個資外洩事件若公司在國外,消費者求償相對困難。
2025年11月29日,南韓電商酷澎公司(Coupang)爆發3370萬名用戶個資外洩,第一時間該公司對外表示並無台灣用戶受到影響,但我國數發部要求酷澎台灣分公司說明,業者表示已委由第三方資安公司進行調查,才發現個資遭中國籍員工非法讀取事件,台灣有20萬4,552名用戶受影響。
這20萬台灣用戶外洩資料包括姓名、電子郵件、電話號碼、配送地址及近5筆訂單紀錄等遭非法讀取,雖然酷澎稱在暗網或其他管道找不到這20萬筆台灣用戶個資釋出,但我們不知資料到底有沒有流到不應該的地方,但酷澎在台灣明明有分公司,為什麼台灣用戶的資料就非得要存在韓國。
這次發生問題的原因,一、酷澎宣稱台灣用戶跟韓國用戶是分開的兩個資料庫存放,但事後第三方發現,兩個資料庫使用同一把備援金鑰,離職員工用同一把可以看韓國、台灣資料。二、酷澎宣稱是世界前10大電商,但離職員工存取權限卻沒有關閉,且第三方發現該員工在存取過程中換了2000多個IP位置,等於員工很清楚自己在做壞事。三、酷澎一開始極力否認台灣有外洩,直到第三方秀出資料才承認。
數位部要求酷澎台灣分公司設立專屬客服管道、研擬補償方案,雖公開致歉,並提出總金額逾新台幣2億元的補償方案,提供每位受影響用戶價值新台幣1,000元的購物折價券使用期限為2026年3月8日至6月7日,補償方案被認為「看得到卻用不著」,引發補償誠意不足質疑。
鄧唯中認為,關鍵點在於台灣《個人資料保護法》第21條規範非常鬆,非公務機關(如企業或個人工作室)將個人資料進行國際傳輸(跨境傳輸)時,主管機關得予限制的情形。等於很多國外廠商很容易把台灣人個資往外送,酷澎在台灣有分公司,政府應該要立法約束,需將台灣用戶資料存放在台灣境內,政府、民間才能事前預防、事中監管、事後處罰。
消基會執行董事徐則鈺表示,此次事件凸顯出資安風險在於「跨區備援金鑰設置」、「離職員工存取權限」及「資安外洩通報程序」三大漏洞。依照我國法規,現行個資法規定,非公務機關如未取得當事人同意,逕自將個人資料傳輸至境外,且已逾越原蒐集目的之必要範圍,可能涉及違反個資法第20條規定,主管機關得依同法第47條規定,處新台幣5萬元以上50萬元以下罰鍰,並命其限期改正。
徐則鈺直言處罰金額偏低,無法形成嚇阻,另外,業者在條款內都會告知消費者,會把資料存在國外,如酷澎台灣的「顧客隱私權政策通知」,事發當時就有告知用戶資料存在南韓,由關係企業管理雲端空間,備份資料在新加坡,但很多消費者不會去檢視隱私權條款。
另,個資法第21條雖然賦予主管機關在某些情形下得以限制非公務機關跨境傳輸個資的權力,但僅限於涉及國家重大利益或接受國對於個資保護法規尚未完善等通案條件,對於個資保護未落實的個案企業並未能有效約束。
消基會秘書長陳雅萍表示,數發部的《數位經濟相關產業個人資料檔案安全維護管理辦法》有規定,業者應於人員離職時立即取消存取權限並刪除持有之個資、業者應設定異常存取行為之監控及應變機制、業者在知悉個資事故(如外洩)後須在72小時內向數產署通報,雖然規定適用酷澎台灣公司,在台灣消費者的個資大規模遭到非法存取後,只能透過酷澎台灣分公司間接掌握狀況。
另外,我國現行個人資料保護制度仍欠缺獨立監督機制,目前我國對非公務機關個人資料保護採分散式管理,由各目的事業主管機關依業務權責分別監督管理,面對跨國企業經營及跨部會權責案件,容易出現監管權責分散及跨機關協調不足等問題,如雄獅是旅遊業個資由觀光署管,就發現各單位沒有個資的專門人員,都是兼著做,符合法規就好,無法確定業者落實,憲法法庭111年憲判字第13號就指出,我國個資保護制度欠缺獨立監督機制,未能充分保障人民資訊隱私權,並要求政府建立符合憲法要求的獨立監督制度。
行政院雖然在2023年底成立個人資料保護委員會籌備處,作為正式成立個人資料保護委員會前的過渡組織,並負責規劃相關法制及組織架構。但目前正式委員會尚未完成設置,個資監理權限仍分散於各目的事業主管機關。
近年台灣接連發生多起重大資安事件,包括電商平台酷澎(Coupang)、PChome旗下拍付國際(Pi 拍錢包)及跨境代購平台比比昂(Bibian)等,皆反映跨境平台快速發展下,個資安全面臨日益嚴峻的挑戰,外洩只會有增無減。
鄧唯中針對政府機關呼籲,儘速完成個人資料保護委員會設置,建立獨立、專責之個資監督機制,提升我國個人資料保護效能。針對國內已有實體的企業,應要求我國消費者個資於境內儲存並受有效監管,另外針對個資法第21條應完善跨境傳輸及境外存取之稽核與裁罰機制。持續推動企業個資安全教育及監督機制,預防類似事件再次發生。
針對業者喊話,跨國電商應主動將個資儲存於境內,以落實我國個資保護法遵。在個資外洩事件發生時,應主動透明公開說明、提出具體且實際的補償方案並建立快速回應機制,以維護消費者信任。強化內部員工資安教育,並定期委任第三方專業資安公司進行相關測試和資料保全。鄧唯中也建議,在台用戶有一定規模,如超過10萬人以上在台灣就要有辦公室,讓消費者更有保障。
對於消費者,消費者在申請帳號,填寫個資前,建議先確認業者的隱私權政策與使用者條款,如果有跨境傳輸個資的情形,就必須評估個資接受國的法規與主管機關對於個資保護是否落實。另外,也應認知到個資外洩時若該業者在國內沒有實體分公司,則後續的求償與追究責任都將非常困難。使用線上平台購物時,注意個人資料提供範圍,並善用平台提供的隱私設定及安全通知功能。
