電商平台酷澎(Coupang)去年爆發個資外洩事件,數位部日前認定酷澎違反《個人資料保護法》規定,依同法第48條第2項及第50條規定,分別裁處公司及代表人新台幣75萬元罰鍰、共150萬元,引發外界關注此次裁罰並未適用「情節重大」的處罰規定。對此,數發部今天(21日)回應,此次裁罰綜合檢視外洩規模、業者後續改善情形及補救措施,因此適用的裁罰規定不屬於「情節重大」情形。
 

酷澎公司及代表人各罰75萬元


電商平台酷澎去年爆發個資外洩事件,台灣有超過20萬的用戶資料遭到非法接觸。數發部日前認定酷澎違反《個人資料保護法》第27條第1項規定,依同法第48條第2項及第50條規定,分別裁處公司及代表人新台幣75萬元罰鍰。


值得注意的是,《個資法》第48條對於違法者依情節輕重設有不同程度罰則,其中第2項規定罰鍰為2萬元至20萬元,並令其限期改正,屆期未改正者,按次處罰;至於「情節重大」者可依第3項規定,由主管機關處2萬元以上200萬元以下罰鍰,並令其限期改正,屆期未改正者,按次處15萬元至1500萬元罰鍰。不過,數位部此次裁罰僅依第48條第2項開罰,未適用「情節重大」的處罰規定。

 

酷澎持續回報進度 行政調查配合度高


對此,數發部說明,主管機關並非僅以個資外洩筆數等單一因素判斷,而是綜合檢視外洩規模、業者後續改善情形、是否採取補救措施,以及相關管理缺失是否完成改善等因素。類似案件均會依事件發生時的整體情況進行評估,並與專家學者討論後,形成裁罰建議值作為參考。因此,很難將最終裁罰結果歸因於單一因素,而是綜合衡量事件情節輕重後作成決定。


數發部指出,數位產業署事發後前往酷澎進行行政調查,並要求公司持續回報調查進度。酷澎初期進行資安調查時,尚無相關資料或證據顯示台灣使用者受到影響,後續則主動發現異常後,向主管機關回報調查進度。從事件發生、內部調查到最終確認影響範圍,酷澎均持續向主管機關回報進度,整體而言,對行政調查的配合程度相對積極。

 

外洩非敏感度個資 不屬於「情節重大」


數發部說明,受影響人數約20萬餘人,外洩資料並未涉及病歷、醫療、基因、性生活、健康檢查及犯罪前科等特種個資,主要涉及聯絡類等相對低敏感度個資。截至目前依現有資訊來看,警政單位並未反映有消費者因此次酷澎個資外洩事件遭受財產損害,這也是主管機關衡量事件情節輕重時的因素之一。


酷澎則回應,感謝數發部針對此次事件所進行的審慎查核及專業指導,並尊重主管機關綜合相關事證所作成的客觀判斷。他們已遵循其裁決,完成所需款項繳納,落實相關改善措施。酷澎始終致力於守護顧客資料安全,並將持續精進資料保護措施。(責任編輯:殷偵維)