消基會logo。李政龍攝
南韓電商酷澎(Coupang)個資外洩事件延燒,數發部數位產業署調查確認,共有20萬4552名台灣用戶受到影響,遭非法讀取的資料包括姓名、電子郵件、電話號碼、配送地址及近5筆訂單紀錄等。消費者文教基金會今指出,此案除了暴露企業內部權限及資安管理漏洞,也凸顯台灣消費者個資跨境傳輸、境外儲存日益普遍後所衍生的監管問題,呼籲政府強化跨境個資實質監管機制。
2025年11月29日,當時酷澎爆發3370萬名用戶個資遭中國籍員工非法讀取事件,公司第一時間對外表示,沒有台灣用戶受到影響。事件曝光後,數產署隨即要求酷澎台灣分公司提出說明,業者則表示已委託第三方資安公司進行調查。為確認事件影響範圍,數產署同年12月24日邀集法律、資安專家及資安院前往酷澎台灣分公司進行個資行政檢查,同時要求業者以雙週為頻率,回報韓國總公司及第三方資安公司的調查進度,一旦確認涉及台灣用戶,必須立即通報。
酷澎台灣分公司在2026年1月至2月間曾多次表示,當時尚無證據顯示台灣用戶資料受到影響。不過,直到2月23日,酷澎才通報經第三方資安公司鑑識,確認已有台灣用戶個資外洩。數產署再次進行行政檢查後確認,受影響台灣用戶達20萬4552人,姓名、電子郵件、電話號碼、配送地址及近5筆訂單紀錄等資料均遭非法讀取。
消基會指出,酷澎先前宣稱「台灣與韓國用戶資料庫有區隔」,但行政檢查結果顯示,不同地區的資料庫使用同一組備援金鑰,使原先宣稱的資料庫區隔機制出現漏洞,只要持有該組金鑰,即可能跨區存取台灣用戶資料。
消基會表示,此案涉及的攻擊者為酷澎韓國一名已離職的中國籍前員工,由於內部未能及時撤銷離職員工的存取權限,也未定期更新備援金鑰,導致該名前員工得以利用原有金鑰偽造登入驗證,並透過超過2000個不同IP位址,非法讀取台灣及韓國用戶個資。
針對個資外洩事件,數產署已要求酷澎台灣分公司設置專屬客服管道、研擬補償方案,並積極向外界說明事件經過及後續處理情況。酷澎除了公開致歉,也提出總金額超過新台幣2億元的補償方案,向每名受影響用戶提供價值1000元的購物折價券,使用期限為2026年3月8日至6月7日。不過,消基會指出,相關方案也出現「看得到卻用不著」等質疑,引發外界對補償誠意的討論。
消基會認為,此次事件主要凸顯「跨區備援金鑰設置」、「離職員工存取權限」以及「資安外洩通報程序」3大問題。除了不同地區資料庫共用備援金鑰,導致跨區防護失效外,離職員工的權限未能即時撤銷,也使其仍有機會登入系統;此外,業者最初表示沒有台灣用戶受到影響,直到主管機關介入、第三方資安公司進一步鑑識後,才確認超過20萬名台灣用戶資料遭非法讀取,消基會因此認為相關通報程序存在重大疏失。
針對個資跨境傳輸問題,消基會指出,依現行《個人資料保護法》第20條規定,非公務機關若未取得當事人同意,將個資傳輸至境外,且已超越原蒐集目的的必要範圍,可能涉及違反個資利用規定,主管機關得依同法第47條處5萬元以上、50萬元以下罰鍰,並命限期改正。
不過,消基會表示,實務上業者通常會在隱私權政策中揭露跨境傳輸情況,消費者若要使用服務,往往只能接受相關條款。以事件發生時酷澎台灣「顧客隱私權政策通知」v11.7版本為例,其中即記載顧客資料儲存在南韓、由酷澎關係企業管理的雲端空間,並視需要另外備份於新加坡,同時載明依台灣及南韓個資保護法規標準保護資料。
消基會進一步指出,《個人資料保護法》第21條雖賦予主管機關在特定情況下限制非公務機關進行個資跨境傳輸,但主要適用於涉及國家重大利益,或接受國個資保護法規尚未完善等條件,對於個別企業未落實個資保護的情況,仍難以形成有效約束。
另外,依《數位經濟相關產業個人資料檔案安全維護管理辦法》,業者應在員工離職時立即取消存取權限並刪除持有的個資;存有個資的資通系統也應建立異常存取行為監控及應變機制,業者知悉個資外洩等事故後,則必須在72小時內向數產署通報。
但消基會認為,上述規定雖能適用於酷澎台灣公司,對位於韓國的酷澎公司卻存在管轄上的限制,因此台灣消費者個資遭大規模非法存取後,主管機關仍只能透過台灣分公司間接掌握情況,也凸顯跨國企業個資管理的監管困難。
消基會也將矛頭指向目前國內個資監理制度,指出現行制度對非公務機關採取分散式管理,由不同目的事業主管機關依權責分別監督,在面對跨國企業或涉及跨部會權責的案件時,可能出現權責分散及跨機關協調不足等問題。
消基會並提及,憲法法庭111年憲判字第13號曾指出,我國個資保護制度欠缺獨立監督機制,未能充分保障人民資訊隱私權,並要求政府建立符合憲法要求的獨立監督制度。行政院已於2023年底成立個人資料保護委員會籌備處,但目前正式委員會仍未完成設置。
因此,消基會呼籲政府儘速完成個人資料保護委員會設置,賦予統籌跨境個資保護、行政檢查、稽核及裁罰等監理權限;對於在台灣已有實體的企業,也應要求台灣消費者重要個資於境內儲存並接受有效監管,同時完善跨境傳輸及境外存取的稽核與裁罰制度。
消基會指出,近年包括酷澎、PChome旗下拍付國際(Pi拍錢包)及跨境代購平台比比昂(Bibian)等資安事件,都反映跨境平台快速發展下的個資安全挑戰。當企業將部分資料存放境外,主管機關難以及時掌握資料流向,也不易直接查核境外資訊系統的安全及資料處理情形。
消基會因此主張,涉及大量台灣用戶資料的業者,應將註冊資料、交易紀錄、行為軌跡及支付明細等重要資料庫儲存在台灣境內資料中心,讓主管機關能掌握資料流向及處理情況;重大個資外洩事件發生後,政府也應建立積極且透明的進度回報機制,適時公布調查結果、處理措施及後續改善進度。
至於業者部分,消基會呼籲跨國電商主動將個資儲存於境內,個資外洩後應透明公開說明,提出具體且實際的補償方案,並強化員工資安教育,定期委託第三方專業資安公司進行測試及資料保全。
消基會也提醒消費者,申請網路平台帳號及提供個資前,應先確認業者隱私權政策及使用者條款,特別留意是否涉及跨境傳輸;使用線上平台購物時,也應注意提供個人資料的範圍,並善用平台提供的隱私設定及安全通知功能。