印第安那州對違反個資外洩通報義務之保險公司提起訴訟

  印第安那州首席檢察官Greg Zoeller對Wellpoint保險公司提起訴訟標的金額30萬美元之損害賠償訴訟,主張該公司因遲延向首席檢察署及超過32,000萬因個人資料外洩影響所及之客戶通報個資外洩事件,而違反印第安那州通報法〈Indiana notification laws〉中通報及揭露規定〈Chapter 3. Disclosure and Notification Requirements及Chapter 3. Disclosure and Notification Requirements〉,依法各得請求15萬美元罰金,此為印第安那州提起之首件違反通報義務之訴訟。
    
  前述法令於2009年7月生效,新法規定個人資料擁有者〈database owners〉負有「通報義務」,其於個資外洩事件發生後,必須在「合理期間」〈within a reasonable period of time〉內,對「潛在受影響之個人」〈both the individuals potentially affected by a data breach〉,以及檢察署通報,惟經調查,該公司未於合理時間內通報前述應通報之對象。
   
  經查該公司於今〈2010〉年2、3月間即發現客戶個資外洩,卻6月18日始通知客戶,檢察署展開調查後認定其遲延通報無正當理由,故代表印地安那州向其提起民事賠償。
   
  前述所指外洩之個人資料包括:提出投保申請者之個人資料內容,諸如「社會安全碼」〈social security number〉、「財務資訊」〈financial information〉、「健康記錄」〈health records〉,因該保險公司網頁之照管者〈siteminder〉未能實行安全防護,使盜竊身分之人〈identity thief〉得以改變統一資源定址器〈URL〉而窺見申請者的個人資訊。
   
  除印第安那州客戶外,該保險公司因客戶個資外洩亦使其他州投保申請者資訊曝露,包括:美國加州、科羅拉多、康乃迪克、肯特基、密蘇里、內華達、新罕布夏、俄亥俄及威思康辛等九個州,約有47萬個客戶可能因此受影響。

相關連結
※ 印第安那州對違反個資外洩通報義務之保險公司提起訴訟, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw/article-detail.aspx?d=5352&no=67&tp=1 (最後瀏覽日:2026/08/05)
引註此篇文章
你可能還會想看
美國 FCC 利用電信普及服務推動偏遠地區醫療照護體系

日本製鐵收購美國鋼鐵案簡介

日本製鐵收購美國鋼鐵案簡介 資訊工業策進會科技法律研究所 2024年09月30日 日本製鐵(日本製鉄,以下簡稱日鐵)於2023年12月宣布對美國鋼鐵(United States Steel Corporation, U.S. Steel)之收購計畫,此舉引發美國鋼鐵工人公會(United Steelworkers Union, USW)強烈反對。美國總統拜登及副總統賀錦麗(民主黨總統候選人),以及共和黨總統候選人川普亦陸續發表聲明,反對此項收購計畫。 上述收購計畫為今(2024)年美國總統大選備受關注的議題之一,本文將簡單介紹事件摘要、本案可能涉及之經濟安全問題及各方意見,以及目前最新進展。 壹、事件摘要 U.S. Steel為美國指標性鋼鐵企業,近年受到產業結構改變影響持續虧損,最終於2023年8月宣布出售。日鐵為進軍美國電動車鋼品市場,於2023年12月18日發表將收購U.S. Steel,消息曝光後引發美國各界嘩然,白宮更於同年12月21日表示此項收購可能影響國家安全和供應鏈可靠性,應嚴格進行審查。 日鐵收購之U.S. Steel計畫將同時由美國司法部審查是否違反反托拉斯法,以及由美國外資投資委員會(Committee on Foreign Investment in the United States, CFIUS)根據《外國投資風險審查現代化法》(Foreign InvestmentRisk Review Modernization Act of 2017, FIRRMA)審查是否影響經濟安全,導致美國技術經由投資或併購不當流出。 CFIUS原訂於今(2024)9月23日完成審查,惟CFIUS於8月31日向日鐵表示,此項收購計畫可能降低美國國內鋼鐵產能,影響交通、建築和農業等領域之鋼鐵供應,存在經濟安全上之隱憂。根據歐美媒體報導,美國總統拜登可能發布中止收購之行政命令,故日鐵重新向CFIUS申請審查,將審查期間延長為90天,讓本案可以在美國總統大選結束後做出決定,以降低政治影響。 貳、 重點說明 一、收購計畫涉及之經安問題及日鐵回應: CFIUS係依據《1950年國防生產法》第721條(section 721 of the Defense Production Act of 1950)、第11858號行政命令(Executive Order 11858)以及《聯邦法規》第31編第8篇(chapter VIII of title 31 of the Code of Federal Regulations.)組成之跨部門委員會,其任務為審查外資收購美國公司是否構成國家安全威脅,避免外國人透過併購或投資等方式控制美國企業。 針對日鐵收購US Steel一事,CFIUS於8月31日致函日鐵和US Steel,指出可能存在兩大經濟安全上之問題: (一)降低美國鋼鐵產能:因日鐵擴大對印度市場投資並收購當地鋼鐵廠,CFIUS擔心其可能將美國鋼鐵產線轉移至印度,進而影響美國產能。針對上述疑慮,日鐵承諾將額外投資27億美元,用於更新US Steel的老舊設備及生產據點,並優先在美國國內生產。 (二)關稅問題:CFIUS指出US Steel過去曾要求美國提高對中國廉價鋼材產品之關稅,惟日鐵表示反對,擔心其可能會影響US Steel之決策。針對上述問題,日鐵表示不會干涉相關決策,並會在公司內設立由美國籍委員組成之「通商委員會」,以打消美方顧慮。 二、美國總統發布行政命令中止收購之影響及產業看法 在CFIUS提出對日鐵收購US Steel一事之疑慮後,據傳美國總統拜登擬發布行政命令中止此項收購計畫。由於行政命令發布後,日鐵將無法再以同一案件進行申請,即便想以CFIUS審查過程中存在問題為由,向聯邦法院提起訴訟,惟訴訟曠日費時且勝訴機率不高,收購計畫恐就此破裂。 由於美國以往多是禁止中國企業收購美國企業,如美國前總統川普於2018年3月12日發布行政命令禁止博通(Broadcom)併購高通(Qualcomm),若拜登就本案發布行政命令,將是首次禁止日本企業收購美國企業。 日本丸紅經濟研究所今村卓社長表示,若美國對作為同盟國的日本企業發布行政命令,未來須對併購鋼鐵等基礎產業抱持謹慎態度。日本經濟團體聯合會(日本経済団体連合会)、美國國際工商理事(United States Council for International Business)、全球商業聯盟(Global Business Alliance)等多個經濟團體亦致函美國財政部長,表達對政治壓力影響CIFUS審查結果之擔憂,並指出此行為可能會損害美國投資環境,並將美國經濟和勞工置於危險之中。 參、事件評析 根據美國商務部經濟分析局資料,去(2023)年美國獲外國直接投資5.4兆美元,其中日本為投資最多國家,投資金額高達7,833億美元,已連續5年居冠,顯示出在中美對抗情勢下,日美持續擴大合作之趨勢。 有輿論認為,拜登政府擬中止日鐵收購計畫一事,暴露出美國推動產業發展政策的矛盾之處。一方面,美國透過制定《降低通貨膨脹法》(Inflation Reduction Act; IRA)及《晶片與科學法》(CHIPS and Science Act)吸引外資;另一方面,則以經濟安全及供應鏈穩定為由,加強審查外國直接投資。 在中美對抗持續升溫下,美國勢必需要吸引包括日本在內之盟友國家之投資,以推動電動車、半導體等關鍵產業發展。惟若美國中止日鐵對US Steel之收購計畫,導致雙方破局,未來可能影響外國直接投資意願,進而影響美國產業轉型腳步。

紐西蘭個人資料隱私主管機關提供事業選擇雲端運算廠商之檢視工具

  雲端運算具有降低資訊營運成本、資料集中化管理等正面效益,因此,許多事業紛紛選擇將資料轉而儲存至雲端運算設備。   事業會評估多項因素做為選擇雲端運算廠商之依據,這些因素包含資料隱私防護程度、權限控管功能等。為提供事業更有效率及精準地選擇雲端運算廠商,紐西蘭個人資料隱私主管機關(Privacy Commissioner)特別諮詢及訪談了當地使用雲端運算的企業及政府單位,彙整其所提供之經驗與意見後,撰寫檢視雲端運算廠商之指導原則。該原則不僅著重於協助中小企業如何有效管理上傳及儲存於雲端運算或其他委外設備儀器資料之隱私及安全性,另還發展出10項檢視要點,提供企業做為選擇評估之自我檢視工具。   10項檢視要點分別為:(1)評估事業所能承受之風險等級與擁有之資源,選擇相對應的雲端運算供應商與類型;(2)確認所上傳至雲端運算之資料對於當事人隱私之重要程度;(3)確認事業所需承擔之所有責任;(4)資料傳輸過程與儲存位址之安全維護措施;(5)確認雲端運算供應商條件是否符合資格;(6)確認與雲端運算供應商所簽合約之涵蓋範圍及條件保障;(7)對資料提供者踐行告知義務並建立完善之回應機制;(8)了解資料儲存城市或地點,並確認該地區所提供之隱私保護制度與侵害申訴管道;(9)資料使用及接觸之人員權限管理;(10)雲端運算供應商服務契約終止後資料之處理及提供方式。   紐西蘭個人資料隱私主管機關相信,事業必須確保傳輸至雲端運算資料之隱私及安全能受到一定程度之保護,才能避免其商譽及信譽受到損害。

英國資訊委員辦公室(Information Commissioner’s Office,ICO)認定Uber違反《Data Protection Act 1998》資料保護法

  英國資訊委員辦公室(Information Commissioner’s Office,ICO)認定知名共享公司Uber未能在網路攻擊期間保護客戶的個人資料,故處以罰款385,000英鎊。   ICO調查發現Uber的諸多過失,包含系統存有一系列原可避免的數據安全漏洞,使得攻擊者可透過Uber美國母公司旗下所營運的雲端儲存系統,下載大約270萬筆英國客戶個人資料,例如全名、電子郵件及電話號碼等。該事件亦影響了Uber在英國8萬多名司機的相關營運紀錄,如旅程詳情及支付金額。然而,受影響的客戶和司機竟達一年多未被告知此個資外洩事故。相反的,Uber反而向攻擊者妥協並支付了10萬美元,以銷毀被盜取的數據。   ICO認為,這不僅為Uber資料安全之問題,且當時未採取任何措施通知可能受影響的人,或對其提供任何協助,已完全忽視受害客戶和司機之權益。而對攻擊者支付贖金後即保持沉默,亦非對於網路攻擊之適當反應,Uber未完善的數據保護措施,以及隨後的決策與行為,反將可能會加劇受害者權益的受損。   因此,ICO認為該事件已嚴重違反了英國1988年資料保護法(Data Protection Act 1998, DPA)第7條的原則,有可能使受影響的客戶和司機面臨更高的詐欺風險,故從嚴判處Uber高達385,000英鎊罰款。

TOP