Meta 因以纯文本形式存储用户密码被罚款 9100 万欧元

admin 2024年9月29日21:17:49评论25 views字数 2100阅读7分0秒阅读模式

Meta 因以纯文本形式存储用户密码被罚款 9100 万欧元

爱尔兰数据保护委员会 (DPC) 在对 Meta Platforms Ireland Limited (MPIL) 处理用户数据的方式进行了为期五年的调查后,对其处以 9100 万欧元的罚款。

这项调查于 2019 年 4 月启动,起因是 MPIL 自行报告了一起事件,该事件称用户密码被无意中以明文形式存储在内部系统中,绕过了正确的加密协议。

主要发现和 GDPR 违规行为

DPC 的决定突出了多项违反《通用数据保护条例》(GDPR)的行为。

该决定在 2024 年 6 月根据 GDPR 第 60 条提交草案后,得到了其他欧洲经济区(EEA)当局的一致批准,没有提出异议。

负责监督调查的委员 Des Hogan 博士和 Dale Sunderland 认定,MPIL 的行为不符合多项 GDPR 要求,包括:

  • GDPR 第 33(1) 条- Meta 未能向 DPC 通报涉及以纯文本存储用户密码的个人数据泄露事件。

  • GDPR 第 33(5) 条– Meta 未正确记录有关这些密码未加密存储的违规行为。

  • GDPR 第 5(1)(f) 条- Meta 未实施足够的技术或组织措施来确保用户密码的安全免遭未经授权的处理。

  • GDPR 第 32(1) 条- 该公司未能遵守适当的安全标准来维护用户密码的机密性和完整性。

副局长 Graham Doyle 强调了保护用户密码的重要性,他表示:“考虑到访问此类数据可能引发滥用风险,人们普遍认为用户密码不应以明文形式存储。

必须牢记,本案中考虑的密码特别敏感,因为它们将允许访问用户的社交媒体帐户。”

Meta 的密码安全漏洞

2019 年 3 月,Meta 向 DPC 披露,其内部系统中某些用户密码被错误地以明文形式存储,没有加密或加密保护。

该事件不涉及外部访问这些密码。该调查于 2019 年 4 月开始,旨在评估 Meta 是否遵守 GDPR 义务,重点关注该公司是否采取了足够的措施来保护用户密码,是否适当记录了违规行为并按要求通知了 DPC。

该决定以 GDPR 的完整性和保密性原则为核心,要求 Meta 等数据控制者实施针对数据处理风险的强大安全措施。

这包括评估和降低风险以维护密码等个人数据的安全的义务。

DPC 的决定包括两项关键的纠正措施:

  • 根据《GDPR》第 58(2)(b) 条,因未能维护适当的数据保护标准而受到谴责。

  • 根据 GDPR 第 58(2)(i) 条和第 83 条,处以 9100 万欧元的行政罚款。

Meta 因以纯文本形式存储用户密码被罚款 9100 万欧元
DPC 调查和行动概述

DPC 的调查结果强调了数据控制者的重要义务,即充分保护个人数据、及时记录任何违规行为并立即通知监管机构。

鉴于未加密密码存储可能带来的风险(包括未经授权的访问和数据滥用),这一决定对整个欧盟处理敏感数据的组织发出了严厉警告。

DPC承诺将很快公布该决定的全文和其他细节。

通用数据保护条例 (General Data Protection Regulation)
更多关于此条例信息请访问以下网址:
https://gdpr-info.eu/
《通用数据保护条例》(英语:General Data Protection Regulation,缩写作GDPR;欧盟法规编号:(EU) 2016/679),又名《通用数据保护规则》,是在欧盟法律中对所有欧盟个人关于数据保护和隐私的规范,涉及了欧洲境外的个人数据出口。
GDPR主要目标为取回个人对于个人数据的控制,以及为了国际商务而简化在欧盟内的统一规范。
GDPR取代了欧盟在1995年推出的欧盟个人数据《数据保护指令》(Data Protection Directive)95/46/EC,该条例包含有关处理欧盟内部数据主体的个人可识别信息的条款和要求,适用于与欧洲做生意的所有企业,不论实体位置何在。
处理个人数据的业务流程必须在设计和默认情况下构建数据保护,这意味着个人数据必须使用假名化或匿名化进行存储,并且默认使用尽可能最高的隐私设置,以避免公开数据未经明确同意,并且不能用于识别没有单独存储附加信息的主题。
任何个人数据除非在法规规定的合法基础上完成,否则数据控制者或处理者已经从数据所有者那里获得明确的选择同意。数据所有者有权随时撤销此权限。
个人数据处理者必须清楚地披露任何数据收集,声明数据处理的合法基础和目的,保留数据的时间以及是否与任何第三方或欧盟以外的国家共享数据。
用户有权以通用格式请求处理器收集的数据的便携式副本,并有权在特定情况下删除其数据。 
公共主管部门和以核心活动为中心定期或系统地处理个人数据的企业需要雇用数据保护官员(DPO)负责管理GDPR的合规性。
如果数据泄露对用户隐私产生不利影响,企业必须在72小时内报告任何数据泄露。
本法案在2016年4月27日通过,两年的缓冲期后,在2018年5月25日强制执行。根据欧洲联盟运作条约第288条第2项,因为GDPR属于欧盟条例(英语:regulation;德语:Verorderung),不是指令(英语:directive;德语:Richtlinie),所以不需经过欧盟成员国立法转换成各国法律,而可直接适用。
随着英国在2019年脱离欧盟,它于2018年5月23日御准批准了2018年数据保护法案 。该法案包含了相应的法规和保护措施。

原文始发于微信公众号(网络研究观):Meta 因以纯文本形式存储用户密码被罚款 9100 万欧元

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年9月29日21:17:49
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Meta 因以纯文本形式存储用户密码被罚款 9100 万欧元https://cn-sec.com/archives/3219979.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息