酷澎個資外洩風暴:20萬台灣用戶受影響 個資跨境傳輸藏風險 消基會籲政府嚴格監管

酷澎個資外洩風暴:20萬台灣用戶受影響    個資跨境傳輸藏風險 消基會籲政府嚴格監管

2026.09.09

        南韓電商酷澎(Coupang)爆發個資外洩事件,經數位發展部數位產業署調查確認,逾20萬名臺灣用戶個人資料受影響。此次事件不僅暴露企業資安與權限管理的漏洞,更突顯我國消費者個資跨境傳輸及境外儲存日益普遍下,現行資安監管制度所面臨的挑戰,值得政府、企業及社會各界共同重視。

酷澎稱台灣未受影響  行政調查證實20萬用戶個資遭非法讀取

        2025年1129日,南韓電商酷澎公司(Coupang)爆發3,370萬名用戶個人資料遭中國籍員工非法讀取事件,第一時間該公司對外表示並無臺灣用戶受到影響。事件發生後,數位發展部數位產業署(下稱數產署)立即要求酷澎臺灣分公司說明,業者表示已委由第三方資安公司進行調查。為釐清事件影響範圍,數產署於20251224日邀集法律、資安專家及資安院前往酷澎臺灣分公司進行個資行政檢查,並要求業者以雙週為頻率回報韓國總公司及第三方資安公司的調查進度,如確認涉及臺灣用戶,須立即通報。

        酷澎臺灣分公司於20261月至2月間多次表示尚無臺灣用戶資料受影響的證據,然該公司於223日通報,經第三方資安公司鑑識確認已有臺灣用戶個資外洩。數產署再次進行行政檢查後確認,共計204,552名臺灣用戶受影響,外洩資料包括姓名、電子郵件、電話號碼、配送地址及近5筆訂單紀錄等遭非法讀取。

台韓共用備援金鑰  酷澎資安管理機制失靈

        酷澎宣稱「台灣與韓國用戶資料庫有區隔」,並強調無證據顯示台灣用戶受影響。然而,行政檢查結果顯示,酷澎不同地區的資料庫竟使用同一組備援金鑰,導致其所謂的區隔機制形同虛設,攻擊者僅需持有該組金鑰即可跨區存取台灣用戶資料,因此並未如其所述台灣用戶未受影響。

        本次事件的嚴重性在於,攻擊者為酷澎韓國的已離職中國籍前員工。由於酷澎內部未能及時撤銷離職員工的存取權限,且未定期更新備援金鑰,該前員工得以利用原有金鑰偽造登入驗證,進而透過超過2,000個不同IP位址,非法讀取台灣和韓國用戶的個資。

        針對此次個資外洩事件,數產署要求酷澎臺灣分公司設立專屬客服管道、研擬補償方案,並積極對外說明事件經過及後續處理情形,以保障消費者權益。酷澎雖公開致歉,並提出總金額逾新臺幣2億元的補償方案(提供每位受影響用戶價值新臺幣1,000元的購物折價券;使用期限為202638日至67日)。本次事件對酷澎公司(Coupang)品牌形象造成衝擊,並削弱消費者對其服務的信任,同時,其補償方案被認為「看得到卻用不著」,亦引發補償誠意不足之質疑。

酷澎事件凸顯跨境個資監管挑戰

        此次事件的資安風險在於「跨區備援金鑰設置」、「離職員工存取權限」及「資安外洩通報程序」三大漏洞。酷澎因不同地區資料庫共用備援金鑰,導致跨區防護機制失效;加上內部管理失當,未能於員工離職後即時撤銷存取權限,使離職員工得以持續登入系統並非法獲取消費者個資;其資安外洩通報程序也引發強烈譴責,在事件被曝光初期,酷澎堅稱台灣用戶未受影響,直到主管機關介入及第三方資安鑑識後,才被迫坦承有超過20萬筆台灣用戶個資遭非法讀取,資安外洩通報流程明顯有重大疏失。

        就現行法規而言,依《個人資料保護法》規定,非公務機關如未取得當事人同意,逕自將個人資料傳輸至境外,且已逾越原蒐集目的之必要範圍,可能涉及違反《個人資料保護法》第20條有關個人資料利用之規定。主管機關得依同法第47條規定,處新臺幣5萬元以上50萬元以下罰鍰,並命其限期改正。然而在實務上,業者其實多會據實以告跨境傳輸的事實,反而是消費者面對業者提出的顧客隱私權政策,基本上要使用該業者的服務就只能全盤接受。以上述事件發生時,酷澎台灣的「顧客隱私權政策通知」版本(v11.7)來看,其中第3.1節「關係企業」就明確記載:

  •         ■顧客資料儲存在位於南韓、由酷澎關係企業管理的雲端空間;
  •         ■依需要另備份於新加坡
  •         ■依臺灣及南韓個資保護法規標準保護資料;

         另外,《個人資料保護法》第21條雖然賦予主管機關在某些情形下得以限制非公務機關跨境傳輸個資的權力,但僅限於涉及國家重大利益或接受國對於個資保護法規尚未完善等通案條件,對於個資保護未落實的個案企業並未能有效約束。

        再看數產署於公告中引用的《數位經濟相關產業個人資料檔案安全維護管理辦法》(下稱安維辦法),其中第12條規定業者應於人員離職時立即取消存取權限並刪除持有之個資;第11條針對存有個資的資通系統,業者應設定異常存取行為之監控及應變機制;且依第8條要求,業者在知悉個資事故(如外洩)後,必須在72小時內向數產署通報。以本案為例,這些條文雖然能夠適用於酷澎台灣公司,但是對於韓國的酷澎公司應是鞭長莫及,在台灣消費者的個資大規模遭到非法存取後,只能透過酷澎台灣分公司間接掌握狀況。

        另一方面,我國現行個人資料保護制度仍欠缺獨立監督機制,目前我國對非公務機關個人資料保護採分散式管理,由各目的事業主管機關依業務權責分別監督管理,面對跨國企業經營及跨部會權責案件,容易出現監管權責分散及跨機關協調不足等問題。憲法法庭111年憲判字第13號指出,我國個資保護制度欠缺獨立監督機制,未能充分保障人民資訊隱私權,並要求政府建立符合憲法要求的獨立監督制度。

        為回應憲法法庭要求,行政院已於2023年底成立個人資料保護委員會籌備處,作為正式成立個人資料保護委員會前的過渡組織,並負責規劃相關法制及組織架構。然而,目前正式委員會尚未完成設置,個資監理權限仍分散於各目的事業主管機關。消基會認為,面對酷澎事件所凸顯的跨境個資外洩風險,政府應儘速完成個人資料保護委員會設置,賦予其統籌跨境個資保護、行政檢查、稽核及裁罰等監理權限,建立一致且具專業性的個資監督機制,提升跨境個資事件的監理效能及消費者個資保護。

        近年臺灣接連發生多起重大資安事件,包括電商平台酷澎(Coupang)、PChome旗下拍付國際(Pi 拍錢包)及跨境代購平台比比昂(Bibian)等,皆反映跨境平台快速發展下,個資安全面臨日益嚴峻的挑戰。此次酷澎事件也凸顯跨境資料管理與監管機制上的不足,當企業將部分資料儲存於境外,主管機關難以及時掌握資料流向、查核境外資訊系統安全及資料處理情形,增加個資保護與資安監管的困難。

        隨著跨境平台日益普及,消基會強烈呼籲主管機關應落實資安「實質監管機制」,要求涉及大量臺灣用戶資料之業者,將註冊資料、交易紀錄、行為軌跡及支付明細等重要資料庫儲存於臺灣境內資料中心,使主管機關得以有效行使職權,掌握資料流向與處理情形,落實個資保護及權限管理,降低個資外洩風險。同時,針對重大個資外洩事件,政府應建立積極且透明之進度回報機制,適時向社會說明事件調查結果、處理措施及後續改善進度,提升監管透明度,保障消費者知情權。

        面對個資外洩事件頻傳,消基會提出以下呼籲:

政府機關

  1.         1.儘速完成個人資料保護委員會設置,建立獨立、專責之個資監督機制,提升我國個人資料保護效能。
  2.         2.針對國內已有實體的企業,應要求我國消費者個資於境內儲存並受有效監管,另外針對個資法第21條應完善跨
  3.            境傳輸及境外存取之稽核與裁罰機制。

        3.持續推動企業個資安全教育及監督機制,預防類似事件再次發生。

業者

        1.跨國電商應主動將個資儲存於境內,以落實我國個資保護法遵。

        2.在個資外洩事件發生時,應主動透明公開說明、提出具體且實際的補償方案並建立快速回應機制,以維護消費

           者信任。

        3.強化內部員工資安教育,並定期委任第三方專業資安公司進行相關測試和資料保全。

消費者

        1.消費者在申請帳號,填寫個資前,建議先確認業者的隱私權政策與使用者條款,如果有跨境傳輸個資的情形, 

           就必須評估個資接受國的法規與主管機關對於個資保護是否落實。另外,也應認知到個資外洩時若該業者在國

           內沒有實體分公司,則後續的求償與追究責任都將非常困難。

        2.使用線上平台購物時,注意個人資料提供範圍,並善用平台提供的隱私設定及安全通知功能。

 

 

財團法人中華民國消費者文教基金會