104人力銀行爆個資外洩!一零四資訊科技10月6日傍晚發布重訊,證實旗下App系統遭異常讀取,約12萬筆履歷資料被未經授權讀取。104已透過Email個別通知可能受影響的會員,但被讀取哪些欄位、異常讀取如何發生,截至10月7日仍未公布。
對求職者來說,若有不肖人士掌握履歷上的學經歷、求職偏好或聯絡方式,再假冒104或徵才企業來電,恐落入詐騙陷阱。
104表示,發現異常後已立即採取防護及阻斷措施,並找外部第三方資安機構鑑識,同時將依規定通報主管機關,並向調查局台北市調處報案。目前系統及營運正常,公司表示「尚無重大影響」,後續仍持續評估。
本文目錄
104個資外洩,怎麼知道自己有沒有被影響?
先看信箱。104在官方Threads表示,已透過Email個別通知可能受影響的用戶,目前沒有提供會員自行查詢的管道。沒收到信但仍擔心的人,可撥104客服專線(02)2912-6104轉2詢問。
另外,「104通知信」也可能成為詐騙工具。收到相關Email時,不要直接點擊信內連結登入,建議自行開啟104 App或官網確認,也可直接聯繫客服。
會員現在該做什麼?3自保術一次看
不論有沒有收到通知信,會員都可以先做以下3件事。
注意簡訊是否為「66104」或「67104」
104提醒會員,慎防假冒104或徵才企業名義的可疑電話與訊息。若對方能準確說出你的學經歷、應徵職務等履歷內容,也不要因此直接相信對方身分。
104官方簡訊目前使用「66104」、「67104」兩組簡碼發送;若收到其他號碼冒充104的簡訊,要提高警覺。接到自稱企業人資的電話,也可先掛斷,再自行查找公司官網或總機回撥確認;若有疑慮,可撥165反詐騙諮詢專線。
更換104密碼
104目前沒有表示密碼遭外洩,因此更換密碼屬於預防性措施。若104密碼與Email、社群平台或其他網站使用相同或相近組合,也建議一併更換,降低帳密遭其他網站嘗試登入的風險。
把履歷聯絡方式改成「部分開放」
104的「履歷開放設定」中,可將「聯絡方式開放設定」改為「部分開放」。設定後,電話及Email會隱藏,只有主動應徵或接受邀約的企業能查看,其他公司只能透過104站內訊息聯絡。
電腦版路徑為「My104會員中心→履歷開放設定」;App則是「關於我→隱私設定→履歷開放設定」。
這項設定無法收回已被讀取的資料,但可降低日後聯絡方式直接被陌生人取得的機會。
104哪些資料遭外洩?
104目前只說明遭讀取的是「履歷資料」,尚未公布涉及哪些欄位。因此,姓名、電話、Email、學經歷、自傳,甚至身分證字號是否包含在內,目前都無法確認。
截至10月7日,可以確定的是事件發生在App系統,約12萬筆履歷遭未經授權讀取;仍待釐清的包括:
- 異常讀取的手法與來源
- 資料被讀取的期間
- 資料是否已外流或遭販售
- 實際遭讀取的履歷欄位
- 受影響會員人數
104表示,將依調查結果及相關法令處理後續,如有重大進展會再更新。在調查結果出爐前,身分證字號、地址等敏感資料是否外洩,不宜直接當成事實轉傳。
104個資外洩可以求償嗎?
依《個人資料保護法》第29條,非公務機關若違反個資法,並因此侵害當事人權利,原則上須負損害賠償責任;除非業者能證明自己沒有故意或過失。
也就是說,這次事件後續的關鍵在於,調查是否認定104有違反個資法,以及會員的權利是否因此受損。單憑「約12萬筆履歷遭未經授權讀取」,還不能直接推論每名受影響會員都能獲賠。
如果受害人難以證明實際損失金額,依個資法規定,法院可依侵害情節,以每人每一事件500元以上、2萬元以下計算賠償;但同一事件的賠償總額如果超過上限,每人拿到的金額可能低於500元。同一事件造成多人受害時,合計賠償總額最高為2億元;但該事件所涉利益超過2億元時,以所涉利益為上限。
截至10月7日,104尚未公布補償或賠償方案。鑑識與主管機關調查可以協助釐清責任;是否賠償及賠償金額,仍須由雙方協議,協議不成時由法院判斷。
過去國內人力銀行也曾在個資事件後提出賠償機制。2020年1111人力銀行被爆出335萬筆求職者資料在暗網求售,1111當時表示資料來自9年前的舊案,並稱已投保第三人責任險,董事會另撥出2億元成立賠償基金。
不過,1111當年的事件背景與104這次並不相同,只能作為人力銀行面對個資事件時曾採取賠償措施的案例,不能直接類推104這次也會採取相同做法。
本文將滾動式更新
延伸閱讀
資料來源:一零四資訊科技重大訊息、104會員公告信、104人力銀行官方Threads公告
本文初稿為AI編撰,整理.編輯/林育萱
