日期: 2026年8月20日
私隱專員公署發表
有關網上教學管理平台Canvas資料外洩事故的調查結果
個人資料私隱專員公署(私隱專員公署)已完成對網上教學管理平台Canvas資料外洩事故的調查,並於今日發表調查結果。
背景
調查源於七間教育機構於2026年5月6日至11日期間向私隱專員公署通報資料外洩事故,表示可能受第三方網上教學管理平台Canvas遭黑客入侵(外洩事件)一事所影響,該七間教育機構分別為香港城市大學、香港演藝學院、香港建造學院、香港科技大學、香港藝術學院、香港理工大學及香港教育城有限公司。
Canvas 為 Instructure, Inc.(Instructure)所營運的網上教學管理平台,該平台協助教育機構、教育工作者及學生存取及管理網上課程教材,並支援技能發展及學習交流。根據Instructure
[1]公布的資料,Instructure於 2026 年 4 月 29 日發現黑客組織 ShinyHunters透過一個「Free-For-Teacher」帳戶(相關帳戶)在Canvas上進行未經授權活動,並竊取用戶資料。Instructure偵測到相關活動後,隨即封鎖未經授權的存取,並委聘網絡安全公司 CrowdStrike(相關網絡安全公司)展開獨立調查。其後,黑客於 2026 年 5 月 7 日利用Canvas另一個保安漏洞再次入侵,並修改多間院校的登入頁面,張貼勒索訊息。
Instructure表示,黑客利用相關帳戶提交載有惡意指令碼的支援請求,並利用存在於平台內的跨網站指令碼(Cross-Site Scripting;簡稱XSS)漏洞,取得高權限人員的權限,從而進行未經授權活動及竊取個人資料。外洩事件發生後,Instructure修補相關保安漏洞、加強保安措施,並停用「Free-For-Teacher」服務。經相關網絡安全公司審視後,Instructure於2026 年5月9日恢復Canvas服務,並於2026年5月11 日表示與黑客達成協議,取回被竊取的個人資料。
《個人資料(私隱)條例》的相關規定
根據《個人資料(私隱)條例》(《私隱條例》)附表1的保障資料第4(1)原則,資料使用者須採取所有切實可行的步驟,以確保由資料使用者持有的個人資料受保障而不受未獲准許的或意外的查閱、處理、刪除、喪失或使用所影響。
此外,保障資料第4(2)原則訂明,如資料使用者聘用(不論是在香港或香港以外聘用)資料處理者,以代該資料使用者處理個人資料,該資料使用者須採取合約規範方法或其他方法,以防止轉移予該資料處理者作處理的個人資料未獲准許或意外地被查閱、處理、刪除、喪失或使用。
調查結果
經考慮外洩事件的情況及調查所獲得的資料,私隱專員公署就外洩事件的觀察如下:
-
就七間教育機構的資料外洩事故通報,外洩事件實際只影響四間教育機構,包括香港城市大學、香港演藝學院、香港建造學院及香港科技大學(該些機構)。該些機構自2014年起陸續使用 Canvas 作教學用途。截至目前未有資料顯示其他通報外洩事故的教育機構(包括香港藝術學院、香港理工大學及香港教育城有限公司)受外洩事件影響。
-
根據該些機構提供的資料,截至目前確實受外洩事件影響的資料包括:
|
教育機構名稱 |
受影響的資料當事人類別及人數 |
涉及的個人資料種類 |
|
香港城市大學 |
146,969名
學生及員工 |
姓名、電郵地址、用戶名稱、學生編號及/或所修讀課程訊息 |
|
香港演藝學院 |
4,584名
學生及員工 |
姓名、電郵地址、用戶/學生編號及/或所修讀課程訊息 |
|
香港建造學院 |
2,333名
學生及員工 |
姓名、電郵地址及用戶/登入編號 |
|
香港科技大學 |
(有待Instructure進一步核實) |
用戶在Canvas發送的訊息 |
-
該些機構確認其內部系統(即非Canvas系統)並未受外洩事件影響,並已在外洩事件發生前採取保安措施,以確保所持有的個人資料獲得保障。該些措施包括:
-
事前評估:在採用 Canvas 作為網上教學管理平台前,該些機構已進行評估及審視相關平台採取的保安措施(例如評估相關措施是否符合國際安全標準認證等),以保障個人資料安全;
-
合約規範:該些機構均已採取合約規範,訂明須採取適當的機構性及技術性措施,以確保轉移予Canvas的個人資料受保障,而不受未經授權或意外查閱、處理、刪除、喪失或使用所影響。合約條款亦涵蓋事故通報、資料保密及合規責任等要求;及
-
持續審查:該些機構已建立審查機制,包括檢視第三方安全認證報告,以確保Canvas的保安措施符合合約規定及國際公認的安全標準。
-
在外洩事件發生後,該些機構持續與Instructure進行溝通,以獲取外洩事件的最新資訊,並採取措施加強數據安全,例如審視Canvas 帳戶的存取權限及活動日誌、為Canvas帳戶啟用多重認證功能,以及重設所有具管理員權限的 Canvas 帳戶密碼等。
綜合來說,四間教育機構(即香港城市大學、香港演藝學院、香港建造學院及香港科技大學)的外洩事件源於第三方平台的漏洞,而該些機構的內部系統不受外洩事件影響。調查發現,該些機構在使用 Canvas前已進行事前評估、採取合約規範及建立審查機制,以確保被轉移的個人資料受保障。因此,個人資料私隱專員(私隱專員)鍾麗玲認為並無證據顯示,四間教育機構在使用Canvas的過程中沒有採取所有切實可行的步驟保障所持有的個人資料,因而並不涉及違反《私隱條例》的情況。雖然如此,私隱專員公署已建議涉事的教育機構重新審視資料外洩的風險、加強監管第三方平台所採取的保安措施、審視及盡量減少平台上儲存的個人資料、啟用帳戶的多重認證功能,以及訂定清晰的存取權限和資料保留時限等,以確保資料安全。
私隱專員藉此提醒所有持有大量個人資料的機構,在聘用資料處理者(包括第三方平台)處理個人資料(包括以人工智能模型處理個人資料)時採取以下機構性及技術性措施,以確保轉移予資料處理者的個人資料受保障:
-
在聘用資料處理者前進行盡職審查:事前審查相關資料處理者的背景、評估他們實施的資訊保安措施(例如數據加密、存取管控機制、防禦及偵測措施等),以確保聘用稱職且可靠的資料處理者;
-
使用機構處所內部的伺服器:在可行情況下,機構應優先採用由其直接控制及管理的伺服器,以處理及儲存大量個人資料;
-
透過合約規範資料處理者:簽訂資料處理合約,訂明資料處理者須採取的保安措施、違反合約的後果,以及資料使用者審核資料處理者如何處理及儲存個人資料的權利;
-
評估資料外洩風險,建立持續審查機制:定期評估資料處理者採取的保安措施,以及檢視載有個人資料的第三方平台的存取權限及日誌紀錄,以確保其已妥善履行合約責任及保障數據安全;
-
確立事故通報機制:建立清晰的資料外洩事故應變計劃,要求資料處理者在發生事故時立即作出通知;
-
按「需要知道」原則轉移個人資料:進行評估確保只有必要的個人資料轉移至資料處理者,並制定資料保留政策; 及
-
啟用合適的保安功能:例如啟用第三方平台為帳戶提供的多重認證功能,以進一步提升帳戶保安。
私隱專員公署呼籲可能受影響人士提高警惕,慎防個人資料被盜用, 並應採取以下措施,保障個人資料私隱:
-
考慮更改網上帳戶密碼,並啟用多重認證功能(如有);
-
收到不明來歷或可疑的來電、短訊或電郵時要提高警覺,切勿隨意打開附件、連結或披露個人資料;
-
對網絡釣魚及其他詐騙行為提高警覺;
-
留意個人電郵或帳戶有否不尋常的登入記錄;及
-
懷疑受影響人士可以聯絡相關機構或公署作出查詢(電話:2827 2827、電郵:communications@pcpd.org.hk)。
如再有機構接獲Instructure 通知受外洩事件影響,可聯絡Instructure或私隱專員公署(電話:2827 2827、電郵:communications@pcpd.org.hk)作出查詢,公署會按需要提供協助,幫助機構加強資訊保安。