韓國電商酷澎(Coupang)爆發大規模個資外洩事件,數位發展部數位產業署(下稱數產署)調查確認,共有20萬4552名台灣用戶受影響。消基會指出,此次事件不僅暴露企業資安與權限管理漏洞,也凸顯台灣消費者個資被傳送、儲存至境外所面臨的監管困境,呼籲政府應建立更完整的跨境個資監管機制。
酷澎曾稱台灣未受影響 調查揭20萬人個資遭洩
酷澎於2025年11月29日爆發約3370萬名用戶個資遭中國籍員工非法讀取事件,事發初期曾表示台灣用戶未受到影響。不過,直到今年2月23日,第三方資安公司鑑識確認已有台灣用戶個資外洩。
數產署再次進行行政檢查後確認,共有20萬4552名台灣用戶受到影響,外洩資料包括姓名、電子郵件、電話號碼、配送地址及近5筆訂單紀錄等。
中國籍離職員工成破口 酷澎跨境個資管理曝風險
消基會指出,涉案者為酷澎韓國已離職的中國籍員工。由於公司未及時撤銷離職員工的系統存取權限,也未定期更新備援金鑰,導致前員工能利用原有金鑰偽造登入驗證,並透過超過2000個不同IP位址,非法讀取台灣及韓國用戶個資。
酷澎事件更值得注意的是跨境個資管理問題,因為酷澎台灣的顧客隱私權政策即載明,顧客資料可能儲存在韓國由關係企業管理的雲端空間,並視需要備份於新加坡。
另外,近年台灣接連發生多起重大資安事件,包括PChome旗下拍付國際(Pi 拍錢包)及跨境代購平台比比昂(Bibian)等,均反映出隨著跨境平台快速發展,消費者個資安全面臨日益嚴峻的挑戰。類似個資外洩事件恐層出不窮,消費者權益也將面臨更大風險。
消基會籲成立個資專責機關 強化跨境監管
消基會表示,我國目前個資保護仍採分散式管理,由各目的事業主管機關負責監督,面對跨國企業及跨境資料流動,容易出現權責分散及協調不足問題。憲法法庭111年憲判字第13號也曾指出,我國個資保護制度欠缺獨立監督機制,未能充分保障人民資訊隱私權。
因此,消基會喊話政府盡速完成個人資料保護委員會設置,建立獨立、專責的個資監督機制,並針對《個人資料保護法》第21條,進一步完善跨境個資傳輸及境外存取的稽核與裁罰機制。
同時,針對在台灣設有實體據點、且掌握大量台灣消費者個資的企業,政府應要求相關個資於境內儲存並受有效監管,以利主管機關掌握資料流向及安全狀況。
個資外洩應透明揭露 業者強化資安防護
消基會也呼籲業者強化個資安全管理,發生重大個資外洩事件時,應主動、透明對外說明事件進度、影響範圍及後續改善措施,並定期委託第三方專業資安機構進行安全測試與資料保全,保障消費者個資安全。
同時提醒消費者在註冊帳號、提供姓名、電話、地址等資料前,應先閱讀業者隱私權政策及使用條款,確認個資是否會被跨境傳輸或儲存,且評估資料接受國的個資保護制度。若平台在台灣沒有實體分公司,未來一旦發生個資外洩,消費者要追究責任或求償,恐怕更加困難。
酷澎祭1200元補償 「看得到卻用不著」引質疑
事件曝光後,數產署要求酷澎台灣分公司設立專屬客服管道、研擬補償方案,並積極對外說明事件經過及後續處理情形,以保障消費者權益。
酷澎雖公開致歉,且提出總金額逾新台幣2億元的補償方案(提供每位受影響用戶價值新台幣1000元的購物折價券;使用期限為2026年3月8日至6月7日)。然而,其補償方案被認為看得到卻用不著,亦引發補償誠意不足之質疑。