(網(wǎng)經(jīng)社訊)8月23日,阿里云用戶注冊(cè)信息泄露事件引發(fā)廣泛關(guān)注和熱議。對(duì)此,浙江省通信管理局回應(yīng)稱已責(zé)令改正;而阿里云稱系一名電銷員工違反公司紀(jì)律透露給分銷商員工,已嚴(yán)肅處理、積極整改。阿里云的信息泄露事件或?qū)⒁l(fā)用戶對(duì)阿里集團(tuán)信息安全問題的擔(dān)憂。對(duì)此,有律師表示責(zé)任人該行為除了要負(fù)行政責(zé)任、民事責(zé)任外,還有可能涉嫌侵害公民個(gè)人信息罪的刑事責(zé)任。(更多詳見網(wǎng)經(jīng)社專題:阿里云用戶數(shù)據(jù)被泄露 官方權(quán)威通報(bào)!律師:責(zé)任人將面臨刑事責(zé)任)
(圖片來源于網(wǎng)經(jīng)社原創(chuàng)圖庫)
阿里云泄露用戶信息被責(zé)令整改
近日,一份浙江省通信管理局對(duì)投訴人的答復(fù)函(編號(hào)【2021】483號(hào))自網(wǎng)絡(luò)流出,稱此前阿里云計(jì)算有限公司未經(jīng)用戶同意,擅自將用戶留存的注冊(cè)信息泄露給第三方合作公司。隨后,浙江省通信管理局相關(guān)負(fù)責(zé)人確認(rèn)了此事的真實(shí)性。并稱該省網(wǎng)信辦、市場(chǎng)監(jiān)督管理局等監(jiān)管部門已介入此事,開展督促整改工作。
(網(wǎng)經(jīng)社注:圖片采集自浙江省通信管理局)
根據(jù)該管理局答復(fù)投訴人回復(fù)函顯示,阿里云計(jì)算公司未經(jīng)用戶同意擅自將用戶留存的注冊(cè)信息泄露給第三方合作公司,該行為違反了《中華人民共和國網(wǎng)絡(luò)安全法》第四十二條規(guī)定,根據(jù)《網(wǎng)絡(luò)安全法》第六十四條規(guī)定,浙江省通信管理局已責(zé)令阿里云計(jì)算有限公司改正。如對(duì)本答復(fù)函存異議,可在接到本函之日起60日內(nèi),向工業(yè)和信息化部申請(qǐng)行政復(fù)議,或在接到本函之日起六個(gè)月內(nèi)向杭州市上城區(qū)人民法院提起行政訴訟。
8月23日,阿里云官方微博回應(yīng)稱:據(jù)自查,該投訴事件應(yīng)為阿里云一電銷員工違反公司紀(jì)律,利用工作便利私下獲取客戶聯(lián)系方式,并透露給分銷商員工,引發(fā)一名客戶投訴。阿里云嚴(yán)禁員工向第三方泄露用戶注冊(cè)信息,已根據(jù)公司制度進(jìn)行嚴(yán)肅處理,并遵照浙江省通信管理局要求積極整改,對(duì)人員管理層面上的不足進(jìn)行改進(jìn)。感謝大家的監(jiān)督批評(píng)。
(網(wǎng)經(jīng)社注:圖片采集自阿里云新浪微博)
對(duì)此,網(wǎng)經(jīng)社電子商務(wù)研究中心B2B與跨境電商部主任、高級(jí)分析師張周平表示,阿里云此次“用戶注冊(cè)信息泄露”事件凸顯出該公司在內(nèi)部人員管理層面存在漏洞,一名普通的電銷員工就有權(quán)限接觸該類用戶隱私數(shù)據(jù),暴露出阿里云內(nèi)部的數(shù)據(jù)流程管控可能存在重大問題,由此可見阿里集團(tuán)在內(nèi)部管理上的漏洞將是一大隱患。該事件也將勢(shì)必給用戶帶來擔(dān)憂,打擊用戶對(duì)阿里云的數(shù)據(jù)安全信心。
律師稱責(zé)任人或?qū)⒚媾R刑事責(zé)任
對(duì)于阿里云用戶信息泄露事件,網(wǎng)經(jīng)社電子商務(wù)研究中心特約研究員、浙江某知名律師事務(wù)所律師匿名表示,根據(jù)即將于2021年11月1日施行的《中華人民共和國個(gè)人信息保護(hù)法》作為個(gè)人信息保護(hù)的專門立法,明確規(guī)定“自然人的個(gè)人信息受法律保護(hù),任何組織、個(gè)人不得侵害自然人的個(gè)人信息權(quán)益”。若處理者違法處理個(gè)人信息或未依法履行個(gè)人信息保護(hù)義務(wù)的,除可能面臨行政處罰外,其違法行為還將可能被記入信用檔案予以公示。此外,遭受權(quán)益侵權(quán)的個(gè)人信息主體有權(quán)要求處理者承擔(dān)損失賠償?shù)惹謾?quán)責(zé)任,且在該種情形下,舉證責(zé)任倒置,即處理者不能證明自己沒有過錯(cuò)的,應(yīng)當(dāng)承擔(dān)侵權(quán)責(zé)任。對(duì)于個(gè)人信息的侵害行為,除了前述的行政責(zé)任、民事責(zé)任外,還有可能涉嫌侵害公民個(gè)人信息罪的刑事責(zé)任。在個(gè)人信息日益重要的時(shí)代,無論是企業(yè)還是個(gè)人都應(yīng)當(dāng)樹立依法保護(hù)個(gè)人信息的觀念,對(duì)于企業(yè)而言加強(qiáng)內(nèi)控管理尤為重要。
(網(wǎng)經(jīng)社注:圖為上海正策律師事務(wù)所董毅智律師)
網(wǎng)經(jīng)社電子商務(wù)研究中心特約研究員、上海正策律師事務(wù)所董毅智律師表示,第一,阿里云員工肯定要承擔(dān)責(zé)任;第二是作為阿里自身也要承擔(dān)相應(yīng)的責(zé)任,員工畢竟屬于職務(wù)行為,那么在這個(gè)代表公司的職務(wù)行為中,給客戶財(cái)產(chǎn)損失的話,還是要公司平臺(tái)來承擔(dān)責(zé)任。而且可能這里面還涉及到刑事犯罪,涉及到行政監(jiān)管部門的調(diào)查和處罰。
(網(wǎng)經(jīng)社注:圖片采集自阿里云官網(wǎng))
網(wǎng)經(jīng)社電子商務(wù)研究中心特約研究員、上海漢盛律師事務(wù)所高級(jí)合伙人李旻表示,阿里集團(tuán)掌握超10億海量用戶信息,大部分為更新及時(shí)的敏感個(gè)人信息,若發(fā)生個(gè)人信息泄露則損害難以估量;另一方面阿里云作為網(wǎng)絡(luò)服務(wù)提供者,產(chǎn)品的安全性、保障性特征遠(yuǎn)遠(yuǎn)重要于其他特征。因此本次泄露難免令用戶產(chǎn)生聯(lián)想:阿里系產(chǎn)品是否有意愿、有能力保障用戶信息安全?近期阿里集團(tuán)屢次暴露出公司內(nèi)部規(guī)章制度和人員管控上的漏洞,該事件應(yīng)當(dāng)為阿里集團(tuán)敲響警鐘。除了不斷提升并保障產(chǎn)品質(zhì)量、先進(jìn)技術(shù)、市場(chǎng)占有以外,阿里集團(tuán)應(yīng)當(dāng)更加關(guān)注企業(yè)治理、增強(qiáng)員工的合規(guī)意識(shí)培訓(xùn)、加強(qiáng)企業(yè)合規(guī)體系建設(shè),規(guī)避法律風(fēng)險(xiǎn)、承擔(dān)企業(yè)責(zé)任、恢復(fù)用戶信任。
(網(wǎng)經(jīng)社注:圖為上海漢盛律師事務(wù)所高級(jí)合伙人李旻)
“根據(jù)《網(wǎng)絡(luò)安全法》、《消費(fèi)者權(quán)益保護(hù)法》及即將生效的《數(shù)據(jù)安全法》、《個(gè)人信息保護(hù)法》,阿里云員工的行為是以積極作為的方式侵犯了用戶的個(gè)人信息權(quán)益,現(xiàn)階段來看主要是民事責(zé)任承擔(dān),是否需要承擔(dān)刑事責(zé)任還要看泄露情況。而阿里云無論作為網(wǎng)絡(luò)運(yùn)營(yíng)者、經(jīng)營(yíng)者、數(shù)據(jù)處理者還是個(gè)人信息處理者,都有義務(wù)采取措施確保個(gè)人信息不被泄露、篡改、丟失,若不采取有效措施履行義務(wù)則對(duì)個(gè)人信息權(quán)益構(gòu)成消極侵犯。在本事件發(fā)生后,根據(jù)《網(wǎng)絡(luò)安全法》第四十二條,阿里云至少應(yīng)該倒查此類泄露現(xiàn)象的嚴(yán)重程度,及時(shí)告知已被泄露的用戶并向有關(guān)主管部門通知、報(bào)告,并從內(nèi)部規(guī)章制度建設(shè)、員工培訓(xùn)等角度采取更加積極的個(gè)人信息保護(hù)措施?!本W(wǎng)經(jīng)社電子商務(wù)研究中心特約研究員、上海漢盛律師事務(wù)所高級(jí)合伙人李旻表示。
《國家網(wǎng)絡(luò)安全法》第六十四條規(guī)定,網(wǎng)絡(luò)服務(wù)提供者若存在侵害個(gè)人信息依法得到保護(hù)的權(quán)利的,將由有關(guān)主管部門責(zé)令改正,可根據(jù)情節(jié)單處或者并處警告、沒收違法所得、處違法所得一倍以上十倍以下罰款,沒有違法所得的,處一百萬元以下罰款,對(duì)直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員處一萬元以上十萬元以下罰款。此外,情節(jié)嚴(yán)重者可責(zé)令其暫停相關(guān)業(yè)務(wù)、停業(yè)整頓、關(guān)閉網(wǎng)站、吊銷相關(guān)業(yè)務(wù)許可證或者吊銷營(yíng)業(yè)執(zhí)照。
年營(yíng)收超500億元 之前傳將獨(dú)立上市
2021年4月,有報(bào)道稱阿里云在考慮獨(dú)立運(yùn)營(yíng),并有上市的計(jì)劃,知情人士稱阿里云內(nèi)部還會(huì)進(jìn)行一輪架構(gòu)調(diào)整。而另外一位曾任阿里云的高管稱,一直有聽到阿里云獨(dú)立的傳聞,但未得到確切信息,但他認(rèn)為一定會(huì)拆分。
據(jù)阿里巴巴集團(tuán)2021財(cái)年第三季度(對(duì)應(yīng)自然年2020年Q4)顯示:阿里云營(yíng)收達(dá)161億元,調(diào)整后EBITA盈利2400萬元。這是2009年成立以來,阿里云首次實(shí)現(xiàn)盈虧平衡。而近三年來,阿里云營(yíng)收分別為:2018年213.6億元、2019年收入355億元、阿里云收入556億元。
據(jù)IDC最新發(fā)布市場(chǎng)數(shù)據(jù),2021年第一季度,國內(nèi)IaaS+PaaS市場(chǎng)規(guī)模達(dá)301億,其中阿里云排名第一,市場(chǎng)份額40%。作為國內(nèi)最大的云數(shù)據(jù)企業(yè),阿里云一家企業(yè)就占據(jù)了國內(nèi)接近一半的云計(jì)算市場(chǎng)份額。
6月8日,阿里云宣布在印度尼西亞和菲律賓新增兩大數(shù)據(jù)中心,并計(jì)劃在3年內(nèi)投入超過60億元(10億美元)用于基礎(chǔ)設(shè)施建設(shè)、數(shù)字化人才培養(yǎng)等本地生態(tài)支持。截至目前,阿里云在全球24個(gè)地域部署了上百個(gè)云數(shù)據(jù)中心,總計(jì)75個(gè)可用區(qū),覆蓋東南亞、日本、澳大利亞、美國、英國、歐洲、中東等主要海外市場(chǎng)。阿里云在海外服務(wù)超過百萬用戶,其中包括洲際酒店集團(tuán)、新加坡最大郵政集團(tuán)Singapore Post、馬來西亞知名電商PrestoMall、印尼鷹航集團(tuán)、印尼本土最大電商Tokopedia等知名企業(yè)。
云計(jì)算領(lǐng)域信息泄露屢禁不止 數(shù)據(jù)安全問題突出
2017年,美國芝加哥選舉委員會(huì)表示,在亞馬遜云計(jì)算服務(wù)器上,有180萬個(gè)注冊(cè)投票者的信息,包括姓名、地址和出生日期,被暴露在網(wǎng)上。2018年8月,騰訊云用戶北京清博數(shù)控科技有限公司所屬“前沿?cái)?shù)控”向騰訊云提出千萬元的索賠要求,因其平臺(tái)的操作系統(tǒng)云盤受所在物理硬盤固件版本bug導(dǎo)致的磁盤靜默錯(cuò)誤(寫入數(shù)據(jù)和讀取出來的不一致)影響,文件系統(tǒng)元數(shù)據(jù)損壞。
2019年阿里云代碼托管平臺(tái)被質(zhì)疑泄露企業(yè)源代碼。當(dāng)時(shí)有開發(fā)者稱,阿里云代碼托管平臺(tái)的項(xiàng)目權(quán)限設(shè)置存在歧義,導(dǎo)致開發(fā)者操作失誤,造成至少40家以上企業(yè)的200多個(gè)項(xiàng)目代碼泄露。當(dāng)時(shí)阿里云回應(yīng)稱,平臺(tái)提供了Private(私有)、Internal(站內(nèi)登錄可見)、Public(完全公開)三個(gè)訪問權(quán)限選項(xiàng)。默認(rèn)代碼訪問權(quán)限為Private(私有),用戶可以手動(dòng)更改為其他選項(xiàng)。
(網(wǎng)經(jīng)社注:圖片采集自阿里云官網(wǎng))
“除阿里云用戶數(shù)據(jù)泄露外,在云計(jì)算領(lǐng)域,2017年在亞馬遜云計(jì)算服務(wù)器上,有180萬個(gè)注冊(cè)投票者的信息,包括姓名、地址和出生日期,被暴露在網(wǎng)上;2018年8月,騰訊云也因操作系統(tǒng)云盤發(fā)生故障致使用戶數(shù)據(jù)清零暴露出的數(shù)據(jù)安全問題等,諸多的云計(jì)算企業(yè)接連出現(xiàn)信息安全及信息泄露事件屢禁不止,引發(fā)企業(yè)對(duì)于上云安全性的擔(dān)憂。尤其是阿里云等提供公有云服務(wù)的企業(yè),掌握大量企業(yè)客戶的核心數(shù)據(jù),其數(shù)據(jù)保護(hù)要求或許還將“加碼”。但即使嘗試用技術(shù)方法來保證數(shù)據(jù)安全,但技術(shù)終究是人開發(fā)的,仍不可能百分之百安全。目前除亞馬遜云、阿里云、騰訊云三家頭部企業(yè)外,還有包括京東云、百度云、華為云、天翼云、金山云、浪潮云、新華三、青云等主要玩家?!睆堉芷奖硎?。
今年以來,監(jiān)管層對(duì)于個(gè)人信息及企事業(yè)單位信息安全保護(hù)的重視度不斷提升?!秱€(gè)人信息保護(hù)法》將于11月1日正式施行。8月17日,國務(wù)院正式簽署的《關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)條例》,也進(jìn)一步對(duì)關(guān)鍵信息基礎(chǔ)設(shè)施安全及其網(wǎng)絡(luò)安全保護(hù)提供了法律依據(jù)。此外,今年6月過審發(fā)布的《數(shù)據(jù)安全法》,也將于9月1日正式生效。隨著系列法律法規(guī)的高頻推出,政府監(jiān)管部門對(duì)于網(wǎng)絡(luò)信息監(jiān)管及合規(guī)運(yùn)營(yíng)的要求進(jìn)一步提升,對(duì)于用戶信息安全保護(hù)的力度也正在加大。對(duì)于平臺(tái)型企業(yè)而言,由于其上面積聚了大量的用戶數(shù)據(jù)及關(guān)鍵信息,發(fā)生數(shù)據(jù)泄露可能造成的影響與傷害也更為深遠(yuǎn),因此所需肩負(fù)起的責(zé)任也更大。
【小貼士】
網(wǎng)經(jīng)社產(chǎn)業(yè)電商臺(tái)(B2B.100EC.CN)是專業(yè)產(chǎn)業(yè)電商門戶,旗下運(yùn)營(yíng):企業(yè)購、大宗、鋼鐵、化塑、工業(yè)品、快消品等系列頻道,提供包括:媒體、報(bào)告榜單、融資、營(yíng)銷、培訓(xùn)等服務(wù),是產(chǎn)業(yè)電商從業(yè)者、媒體、投資者的首選平臺(tái)。(如果您是產(chǎn)業(yè)電商業(yè)內(nèi)人士,歡迎咨詢加微信:zhangzhouping110)