Canvas系统遭入侵 隐私专员公署确认四间教学机构未违反《隐私条例》
SingTao · 2 SOURCESabout 1 hour ago2 MIN

Summary
个人资料隐私专员公署已完成对网上教学管理平台Canvas资料外泄事故的调查,并于二〇二六年八月二十日发表调查结果 。七间教育机构包括香港城市大学、香港演艺学院、香港建造学院、香港科技大学、香港艺术学院、香港理工大学及香港教育城有限公司,于二〇二六年五月六日至十一日期间向隐私专员公署通报资料外泄事故,表示可能受第三方网上教学管理平台Canvas遭黑客入侵 。经公署调查后,确认外泄事件实际只影响四间教育机构,包括香港城市大学、香港演艺学院、香港建造学院及香港科技大学 。该四间机构自二〇一四年起陆续使用Canvas作教学用途,而机构的内部系统不受外泄事件影响 。「Instructure」已修补相关安全漏洞、加强安全措施,并停用「Free-For-Teacher」服务于同年五月九日恢复Canvas服务,并于五月十一日表示与黑客达成协议,取回被盗取的个人资料 。
Key Points
- 七间教育机构于二〇二六年五月六日至十一日期间向隐私专员公署通报可能受Canvas平台遭黑客入侵影响,但经调查后确认只有四间机构实际受影响
- 香港城市大学受影响程度最严重,近十四万七千名学生及职员的姓名、电邮地址、账户名称、学生证号码及课程选修资料被外泄
- 其余三间受影响机构为香港演艺学院、香港建造学院及香港科技大学;香港艺术学院、香港理工大学及香港教育城有限公司则未受影响
- 调查发现外泄事件源于第三方平台的漏洞,机构的内部系统不受影响;机构使用Canvas前已进行事前评估、采取合约规范及建立审查机制
- 个人资料隐私专员钟丽玲认为并无证据显示四间机构在使用Canvas的过程中没有采取所有切实可行的步骤保障个人资料,故不涉及违反《隐私条例》的情况
Why It Matters
是次事故揭示教育机构在使用第三方网上教学平台时所面对的网络安全风险。随着本港院校日益依赖外部数码平台进行教学及行政工作,妥善管理资料处理者及确保合约保障变得尤为重要 。隐私专员公署的建议为业界提供实用指引,有助各机构加强对第三方平台的监管,降低资料外泄风险,保障学生及职员的个人资料安全。
是次事故揭示教育机构在使用第三方网上教学平台时所面对的网络安全风险。随着本港院校日益依赖外部数码平台进行教学及行政工作,妥善管理资料处理者及确保合约保障变得尤为重要 。隐私专员公署的建议为业界提供实用指引,有助各机构加强对第三方平台的监管,降低资料外泄风险,保障学生及职员的个人资料安全。