一家公司如果蒐集了幾十萬、甚至上百萬名台灣人的個資,卻在台灣沒有公司、沒有辦公室、沒有代表人,真出事時,消費者到底要去找誰?這正是消基會從近期一連串資安事件追出的另一個大洞。
前有酷澎20萬多名台灣用戶個資遭非法讀取,今年6月PChome旗下拍付國際、也就是Pi拍錢包,也發生資安事故。第三方鑑識確認,駭客利用防火牆漏洞闖入內部檔案伺服器,造成部分員工作業檔案外洩,其中包含2019年、2022年部分專案會員的姓名、手機號碼及車牌號碼。
不過,Pi強調,這次並未攻入App與交易系統,會員帳號密碼、信用卡卡號、交易紀錄及點數資料都未外洩。也就是說,這次確實有會員個資被帶走,但並不是支付核心資料庫全面失守。
事件一家接一家,也讓消基會認為,不能每次等平台出事才補一個洞。酷澎、Pi拍錢包因為在台灣都有實體公司,主管機關至少還能要求通報、進行行政檢查、限期改善及依法裁處;但如果今天換成一家完全沒有在台設點的境外平台,消費者可能連自己是否受害都不知道,真要求償,還可能得跨海到國外處理。
因此,消基會董事長鄧惟中主張,只要境外電商在台灣做到一定規模,就不能一邊賺台灣人的錢,一邊把責任留在海外。
他舉例,如果平台在台會員數達一定門檻,例如10萬人以上,政府就應研議要求業者至少在台設立分公司、辦事處或代表處。不過,鄧惟中也強調,10萬人只是討論中的例子,真正門檻仍需要進一步研究。
背後邏輯很簡單。他直言:「如果你是真心要在台灣做生意,規模大到一定程度,就不能說自己沒有要在台灣做什麼生意,因為你都已經蒐集了這麼多台灣人的個資。」
平台人在台灣,主管機關才有地方查;出了事,消費者也才有地方找。但光找得到人還不夠,罰則也得讓捅出紕漏的企業會痛。
韓國個人資訊保護委員會今年6月對酷澎祭出重罰,單是個資外洩及安全措施不足等違規,就開出約4,236億韓元罰款;若再加上無法律依據蒐集逾千萬名使用者網路活動資料等違規,合計裁罰6,246億8,100萬韓元,折合約新台幣138.8億元,創韓國個資案件史上最高紀錄。
反觀台灣,鄧惟中直言裁罰力道差距實在太大。在記者會上甚至有人半開玩笑地說,如果同樣事情發生在台灣,「我看有100萬元都不錯」。然後又補一句:「反而在台灣搞不好還比較划算一點。」
玩笑背後其實很現實。對大型跨國平台而言,如果重大個資違規成本相對企業規模太低,法律就很難真正產生嚇阻效果。
消基會因此要求政府把兩個洞一起補起來。
第一,是加速完成獨立個資監督機制。目前台灣仍由「個人資料保護委員會籌備處」運作,正式個資會尚未成立。
第二,就是別再等個資出了事才追。鄧惟中認為,未來資料送出國前就該先把關,誰能拿、怎麼存、出了事誰負責,都要先講清楚。
他也強調,這次不是要「修理酷澎」或任何單一平台,而是拿近期事件當案例,把所有數位平台拉到同一套規則下。平台敢收台灣人的資料,就要有人負責;出了事,要找得到人、追得到責任,罰單也要重到企業記得住。否則每次個資外洩都只是「道歉、補償、再改善」,下一次換一家平台、再來一次,最後中招的,還是什麼都不知道的消費者。


