Canvas資料外洩 私隱署:影響香港四教育機構

2026-08-21 05:15:12 大公報

【大公報訊】記者郭如佳報道:早前網上教育平台Canvas遭黑客組織攻擊,全球有2.75億名用戶受影響,香港有7間教育機構向個人資料私隱專員公署(私隱專員公署)通報資料外洩事故。私隱專員公署昨日公布有關調查結果,事件實際有4間教育機構受影響,至少有超過15萬人受影響,洩露的個人資料包括姓名、電郵地址、學生編號及或所修讀課程等。署方表示,外洩事件源於第三方平台的漏洞,相關機構內部系統不受事件影響,沒有違反《私隱條例》。

私隱專員公署表示,調查源於本港有7間教育機構於今年5月6日至11日期間向公署通報資料外洩事故,表示可能受第三方網上教學管理平台Canvas遭黑客入侵(外洩事件)影響,該7間教育機構分別為香港城市大學、香港演藝學院、香港建造學院、香港科技大學、香港藝術學院、香港理工大學及香港教育城有限公司。

經調查外洩事件實際只影響4間教育機構,包括城市大學、演藝學院、建造學院及科技大學,有逾15.3萬人受影響。該些機構自2014年起陸續使用Canvas作教學用途,經確認其內部系統(即非Canvas系統)並未受外洩事件影響,並已在外洩事件發生前採取保安措施及獲得保障。目前,未有資料顯示餘下的3間教育機構有受外洩事件影響。

平台漏洞 未波及校內系統

事件發生後,該些機構持續與Instructure溝通,以獲取外洩事件的最新資訊,並採取措施加強數據安全,例如審視Canvas賬戶的存取權限及活動日誌、為Canvas賬戶啟用多重認證功能,以及重設所有具管理員權限的Canvas賬戶密碼等。

公署表示,綜合而言外洩事件源於第三方平台的漏洞,涉事4間教育機構的內部系統不受外洩事件影響。調查發現,這些機構在使用Canvas前已進行事前評估、採取合約規範及建立審查機制,以確保被轉移的個人資料受保障。

私隱專員鍾麗玲認為,無證據顯示4間教育機構在使用Canvas的過程中,沒有採取所有切實可行的步驟保障持有的個人資料,因而不涉及違反《私隱條例》。公署已建議涉事的教育機構重新審視資料外洩的風險、加強監管第三方平台所採取的保安措施、審視及盡量減少平台上儲存的個人資料、啟用賬戶的多重認證功能,以及訂定清晰的存取權限和資料保留時限等,確保資料安全。