(網(wǎng)經(jīng)社訊)8月23日,阿里云用戶(hù)注冊(cè)信息泄露事件引發(fā)廣泛關(guān)注和熱議。對(duì)此,浙江省通信管理局回應(yīng)稱(chēng)已責(zé)令改正;而阿里云稱(chēng)系一名電銷(xiāo)員工違反公司紀(jì)律透露給分銷(xiāo)商員工,已嚴(yán)肅處理、積極整改。阿里云的信息泄露事件或?qū)⒁l(fā)用戶(hù)對(duì)阿里集團(tuán)信息安全問(wèn)題的擔(dān)憂(yōu)。對(duì)此,網(wǎng)經(jīng)社電子商務(wù)研究中心發(fā)布快評(píng)給予解讀。
觀點(diǎn)一:阿里云內(nèi)部管理漏洞是一大隱患
對(duì)此,網(wǎng)經(jīng)社電子商務(wù)研究中心B2B與跨境電商部主任、高級(jí)分析師張周平表示,阿里云此次“用戶(hù)注冊(cè)信息泄露”事件凸顯出該公司在內(nèi)部人員管理層面存在漏洞,一名普通的電銷(xiāo)員工就有權(quán)限接觸該類(lèi)用戶(hù)隱私數(shù)據(jù),暴露出阿里云內(nèi)部的數(shù)據(jù)流程管控可能存在重大問(wèn)題,由此可見(jiàn)阿里集團(tuán)在內(nèi)部管理上的漏洞將是一大隱患。該事件也將勢(shì)必給用戶(hù)帶來(lái)?yè)?dān)憂(yōu),不僅打擊用戶(hù)對(duì)阿里云的數(shù)據(jù)安全信心,也或?qū)⒁l(fā)用戶(hù)對(duì)阿里集團(tuán)信息安全問(wèn)題的擔(dān)憂(yōu)。
觀點(diǎn)二:企業(yè)信譽(yù)將受損 需加強(qiáng)合規(guī)體系建設(shè)
網(wǎng)經(jīng)社電子商務(wù)研究中心特約研究員、上海漢盛律師事務(wù)所高級(jí)合伙人李旻表示,阿里集團(tuán)掌握超10億海量用戶(hù)信息,大部分為更新及時(shí)的敏感個(gè)人信息,若發(fā)生個(gè)人信息泄露則損害難以估量;另一方面阿里云作為網(wǎng)絡(luò)服務(wù)提供者,產(chǎn)品的安全性、保障性特征遠(yuǎn)遠(yuǎn)重要于其他特征。因此本次泄露難免令用戶(hù)產(chǎn)生聯(lián)想:阿里系產(chǎn)品是否有意愿、有能力保障用戶(hù)信息安全?近期阿里集團(tuán)屢次暴露出公司內(nèi)部規(guī)章制度和人員管控上的漏洞,該事件應(yīng)當(dāng)為阿里集團(tuán)敲響警鐘。除了不斷提升并保障產(chǎn)品質(zhì)量、先進(jìn)技術(shù)、市場(chǎng)占有以外,阿里集團(tuán)應(yīng)當(dāng)更加關(guān)注企業(yè)治理、增強(qiáng)員工的合規(guī)意識(shí)培訓(xùn)、加強(qiáng)企業(yè)合規(guī)體系建設(shè),規(guī)避法律風(fēng)險(xiǎn)、承擔(dān)企業(yè)責(zé)任、恢復(fù)用戶(hù)信任。
觀點(diǎn)三:云計(jì)算領(lǐng)域信息泄露屢禁不止 數(shù)據(jù)安全問(wèn)題突出
“除阿里云用戶(hù)數(shù)據(jù)泄露外,在云計(jì)算領(lǐng)域,2017年在亞馬遜云計(jì)算服務(wù)器上,有180萬(wàn)個(gè)注冊(cè)投票者的信息,包括姓名、地址和出生日期,被暴露在網(wǎng)上;2018年8月,騰訊云也因操作系統(tǒng)云盤(pán)發(fā)生故障致使用戶(hù)數(shù)據(jù)清零暴露出的數(shù)據(jù)安全問(wèn)題等,諸多的云計(jì)算企業(yè)接連出現(xiàn)信息安全及信息泄露事件屢禁不止,引發(fā)企業(yè)對(duì)于上云安全性的擔(dān)憂(yōu)。尤其是阿里云等提供公有云服務(wù)的企業(yè),掌握大量企業(yè)客戶(hù)的核心數(shù)據(jù),其數(shù)據(jù)保護(hù)要求或許還將“加碼”。但即使嘗試用技術(shù)方法來(lái)保證數(shù)據(jù)安全,但技術(shù)終究是人開(kāi)發(fā)的,仍不可能百分之百安全。目前除亞馬遜云、阿里云、騰訊云三家頭部企業(yè)外,還有包括京東云、百度云、華為云、天翼云、金山云、浪潮云、新華三、青云等主要玩家?!睆堉芷奖硎?。
觀點(diǎn)四:責(zé)任人或涉嫌侵害公民個(gè)人信息罪的刑事責(zé)任
網(wǎng)經(jīng)社電子商務(wù)研究中心特約研究員、浙江墾丁律師事務(wù)所律師褚霞表示,此次阿里云事件若處理者違法處理個(gè)人信息或未依法履行個(gè)人信息保護(hù)義務(wù)的,除可能面臨行政處罰外,其違法行為還將可能被記入信用檔案予以公示。此外,遭受權(quán)益侵權(quán)的個(gè)人信息主體有權(quán)要求處理者承擔(dān)損失賠償?shù)惹謾?quán)責(zé)任,且在該種情形下,舉證責(zé)任倒置,即處理者不能證明自己沒(méi)有過(guò)錯(cuò)的,應(yīng)當(dāng)承擔(dān)侵權(quán)責(zé)任。對(duì)于個(gè)人信息的侵害行為,除了前述的行政責(zé)任、民事責(zé)任外,還有可能涉嫌侵害公民個(gè)人信息罪的刑事責(zé)任。無(wú)論是企業(yè)還是個(gè)人都應(yīng)當(dāng)樹(shù)立依法保護(hù)個(gè)人信息的觀念,對(duì)于企業(yè)而言加強(qiáng)內(nèi)控管理尤為重要。
網(wǎng)經(jīng)社電子商務(wù)研究中心特約研究員、上海正策律師事務(wù)所董毅智律師表示,第一,阿里云員工肯定要承擔(dān)責(zé)任;第二是作為阿里自身也要承擔(dān)相應(yīng)的責(zé)任,員工畢竟屬于職務(wù)行為,那么在這個(gè)代表公司的職務(wù)行為中,給客戶(hù)財(cái)產(chǎn)損失的話,還是要公司平臺(tái)來(lái)承擔(dān)責(zé)任。而且可能這里面還涉及到刑事犯罪,涉及到行政監(jiān)管部門(mén)的調(diào)查和處罰。
李旻表示,根據(jù)《網(wǎng)絡(luò)安全法》、《消費(fèi)者權(quán)益保護(hù)法》及即將生效的《數(shù)據(jù)安全法》、《個(gè)人信息保護(hù)法》,阿里云員工的行為是以積極作為的方式侵犯了用戶(hù)的個(gè)人信息權(quán)益,現(xiàn)階段來(lái)看主要是民事責(zé)任承擔(dān),是否需要承擔(dān)刑事責(zé)任還要看泄露情況。而阿里云無(wú)論作為網(wǎng)絡(luò)運(yùn)營(yíng)者、經(jīng)營(yíng)者、數(shù)據(jù)處理者還是個(gè)人信息處理者,都有義務(wù)采取措施確保個(gè)人信息不被泄露、篡改、丟失,若不采取有效措施履行義務(wù)則對(duì)個(gè)人信息權(quán)益構(gòu)成消極侵犯。在本事件發(fā)生后,根據(jù)《網(wǎng)絡(luò)安全法》第四十二條,阿里云至少應(yīng)該倒查此類(lèi)泄露現(xiàn)象的嚴(yán)重程度,及時(shí)告知已被泄露的用戶(hù)并向有關(guān)主管部門(mén)通知、報(bào)告,并從內(nèi)部規(guī)章制度建設(shè)、員工培訓(xùn)等角度采取更加積極的個(gè)人信息保護(hù)措施。
《國(guó)家網(wǎng)絡(luò)安全法》第六十四條規(guī)定,網(wǎng)絡(luò)服務(wù)提供者若存在侵害個(gè)人信息依法得到保護(hù)的權(quán)利的,將由有關(guān)主管部門(mén)責(zé)令改正,可根據(jù)情節(jié)單處或者并處警告、沒(méi)收違法所得、處違法所得一倍以上十倍以下罰款,沒(méi)有違法所得的,處一百萬(wàn)元以下罰款,對(duì)直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員處一萬(wàn)元以上十萬(wàn)元以下罰款。此外,情節(jié)嚴(yán)重者可責(zé)令其暫停相關(guān)業(yè)務(wù)、停業(yè)整頓、關(guān)閉網(wǎng)站、吊銷(xiāo)相關(guān)業(yè)務(wù)許可證或者吊銷(xiāo)營(yíng)業(yè)執(zhí)照。