日期: 2026年8月20日
私隐专员公署发表
有关网上教学管理平台Canvas资料外洩事故的调查结果
个人资料私隐专员公署(私隐专员公署)已完成对网上教学管理平台Canvas资料外洩事故的调查,并于今日发表调查结果。
背景
调查源于七间教育机构于2026年5月6日至11日期间向私隐专员公署通报资料外洩事故,表示可能受第三方网上教学管理平台Canvas遭黑客入侵(外洩事件)一事所影响,该七间教育机构分别为香港城市大学、香港演艺学院、香港建造学院、香港科技大学、香港艺术学院、香港理工大学及香港教育城有限公司。
Canvas 为 Instructure, Inc.(Instructure)所营运的网上教学管理平台,该平台协助教育机构、教育工作者及学生存取及管理网上课程教材,并支援技能发展及学习交流。根据Instructure
[1]公布的资料,Instructure于 2026 年 4 月 29 日发现黑客组织 ShinyHunters透过一个「Free-For-Teacher」帐户(相关帐户)在Canvas上进行未经授权活动,并窃取用户资料。Instructure侦测到相关活动后,随即封锁未经授权的存取,并委聘网络安全公司 CrowdStrike(相关网络安全公司)展开独立调查。其后,黑客于 2026 年 5 月 7 日利用Canvas另一个保安漏洞再次入侵,并修改多间院校的登入页面,张贴勒索讯息。
Instructure表示,黑客利用相关帐户提交载有恶意指令码的支援请求,并利用存在于平台内的跨网站指令码(Cross-Site Scripting;简称XSS)漏洞,取得高权限人员的权限,从而进行未经授权活动及窃取个人资料。外洩事件发生后,Instructure修补相关保安漏洞、加强保安措施,并停用「Free-For-Teacher」服务。经相关网络安全公司审视后,Instructure于2026 年5月9日恢复Canvas服务,并于2026年5月11 日表示与黑客达成协议,取回被窃取的个人资料。
《个人资料(私隐)条例》的相关规定
根据《个人资料(私隐)条例》(《私隐条例》)附表1的保障资料第4(1)原则,资料使用者须采取所有切实可行的步骤,以确保由资料使用者持有的个人资料受保障而不受未获准许的或意外的查阅、处理、删除、丧失或使用所影响。
此外,保障资料第4(2)原则订明,如资料使用者聘用(不论是在香港或香港以外聘用)资料处理者,以代该资料使用者处理个人资料,该资料使用者须采取合约规范方法或其他方法,以防止转移予该资料处理者作处理的个人资料未获准许或意外地被查阅、处理、删除、丧失或使用。
调查结果
经考虑外洩事件的情况及调查所获得的资料,私隐专员公署就外洩事件的观察如下:
-
就七间教育机构的资料外洩事故通报,外洩事件实际只影响四间教育机构,包括香港城市大学、香港演艺学院、香港建造学院及香港科技大学(该些机构)。该些机构自2014年起陆续使用 Canvas 作教学用途。截至目前未有资料显示其他通报外洩事故的教育机构(包括香港艺术学院、香港理工大学及香港教育城有限公司)受外洩事件影响。
-
根据该些机构提供的资料,截至目前确实受外洩事件影响的资料包括:
|
教育机构名称 |
受影响的资料当事人类别及人数 |
涉及的个人资料种类 |
|
香港城市大学 |
146,969名
学生及员工 |
姓名、电邮地址、用户名称、学生编号及/或所修读课程讯息 |
|
香港演艺学院 |
4,584名
学生及员工 |
姓名、电邮地址、用户/学生编号及/或所修读课程讯息 |
|
香港建造学院 |
2,333名
学生及员工 |
姓名、电邮地址及用户/登入编号 |
|
香港科技大学 |
(有待Instructure进一步核实) |
用户在Canvas发送的讯息 |
-
该些机构确认其内部系统(即非Canvas系统)并未受外洩事件影响,并已在外洩事件发生前采取保安措施,以确保所持有的个人资料获得保障。该些措施包括:
-
事前评估:在采用 Canvas 作为网上教学管理平台前,该些机构已进行评估及审视相关平台采取的保安措施(例如评估相关措施是否符合国际安全标准认证等),以保障个人资料安全;
-
合约规范:该些机构均已采取合约规范,订明须采取适当的机构性及技术性措施,以确保转移予Canvas的个人资料受保障,而不受未经授权或意外查阅、处理、删除、丧失或使用所影响。合约条款亦涵盖事故通报、资料保密及合规责任等要求;及
-
持续审查:该些机构已建立审查机制,包括检视第三方安全认证报告,以确保Canvas的保安措施符合合约规定及国际公认的安全标准。
-
在外洩事件发生后,该些机构持续与Instructure进行沟通,以获取外洩事件的最新资讯,并采取措施加强数据安全,例如审视Canvas 帐户的存取权限及活动日志、为Canvas帐户启用多重认证功能,以及重设所有具管理员权限的 Canvas 帐户密码等。
综合来说,四间教育机构(即香港城市大学、香港演艺学院、香港建造学院及香港科技大学)的外洩事件源于第三方平台的漏洞,而该些机构的内部系统不受外洩事件影响。调查发现,该些机构在使用 Canvas前已进行事前评估、采取合约规范及建立审查机制,以确保被转移的个人资料受保障。因此,个人资料私隐专员(私隐专员)钟丽玲认为并无证据显示,四间教育机构在使用Canvas的过程中没有采取所有切实可行的步骤保障所持有的个人资料,因而并不涉及违反《私隐条例》的情况。虽然如此,私隐专员公署已建议涉事的教育机构重新审视资料外洩的风险、加强监管第三方平台所采取的保安措施、审视及尽量减少平台上储存的个人资料、启用帐户的多重认证功能,以及订定清晰的存取权限和资料保留时限等,以确保资料安全。
私隐专员借此提醒所有持有大量个人资料的机构,在聘用资料处理者(包括第三方平台)处理个人资料(包括以人工智能模型处理个人资料)时采取以下机构性及技术性措施,以确保转移予资料处理者的个人资料受保障:
-
在聘用资料处理者前进行尽职审查:事前审查相关资料处理者的背景、评估他们实施的资讯保安措施(例如数据加密、存取管控机制、防御及侦测措施等),以确保聘用称职且可靠的资料处理者;
-
使用机构处所内部的伺服器:在可行情况下,机构应优先采用由其直接控制及管理的伺服器,以处理及储存大量个人资料;
-
透过合约规范资料处理者:签订资料处理合约,订明资料处理者须采取的保安措施、违反合约的后果,以及资料使用者审核资料处理者如何处理及储存个人资料的权利;
-
评估资料外洩风险,建立持续审查机制:定期评估资料处理者采取的保安措施,以及检视载有个人资料的第三方平台的存取权限及日志纪录,以确保其已妥善履行合约责任及保障数据安全;
-
确立事故通报机制:建立清晰的资料外洩事故应变计划,要求资料处理者在发生事故时立即作出通知;
-
按「需要知道」原则转移个人资料:进行评估确保只有必要的个人资料转移至资料处理者,并制定资料保留政策; 及
-
启用合适的保安功能:例如启用第三方平台为帐户提供的多重认证功能,以进一步提升帐户保安。
私隐专员公署呼吁可能受影响人士提高警惕,慎防个人资料被盗用, 并应采取以下措施,保障个人资料私隐:
-
考虑更改网上帐户密码,并启用多重认证功能(如有);
-
收到不明来历或可疑的来电、短讯或电邮时要提高警觉,切勿随意打开附件、连结或披露个人资料;
-
对网络钓鱼及其他诈骗行为提高警觉;
-
留意个人电邮或帐户有否不寻常的登入记录;及
-
怀疑受影响人士可以联络相关机构或公署作出查询(电话:2827 2827、电邮:communications@pcpd.org.hk)。
如再有机构接获Instructure 通知受外洩事件影响,可联络Instructure或私隐专员公署(电话:2827 2827、电邮:communications@pcpd.org.hk)作出查询,公署会按需要提供协助,帮助机构加强资讯保安。