Canvas系統遭入侵 私隱專員公署確認四間教學機構無違反《私隱條例》
SingTao · 2 SOURCESabout 1 hour ago2 MIN

Summary
個人資料私隱專員公署已完成對網上教學管理平台Canvas資料外洩事故的調查,並於二○二六年八月二十日發表調查結果 。七間教育機構包括香港城市大學、香港演藝學院、香港建造學院、香港科技大學、香港藝術學院、香港理工大學及香港教育城有限公司,於二○二六年五月六日至十一日期間向私隱專員公署通報資料外洩事故,表示可能受第三方網上教學管理平台Canvas遭黑客入侵 。經公署調查後,確認外洩事件實際只影響四間教育機構,包括香港城市大學、香港演藝學院、香港建造學院及香港科技大學 。該四間機構自二○一四年起陸續使用Canvas作教學用途,而機構的內部系統不受外洩事件影響 。「Instructure」已修補相關保安漏洞、加強保安措施,並停用「Free-For-Teacher」服務,於同年五月九日恢復Canvas服務,並於五月十一日表示與黑客達成協議,取回被竊取的個人資料 。
Key Points
- 七間教育機構於二○二六年五月六日至十一日期間向私隱專員公署通報可能受Canvas平台遭黑客入侵影響,但經調查後確認只有四間機構實際受影響
- 香港城市大學受影響程度最嚴重,近十四萬七千名學生及職員的姓名、電郵地址、帳戶名稱、學生證號碼及課程選修資料被外洩
- 其餘三間受影響機構為香港演藝學院、香港建造學院及香港科技大學;香港藝術學院、香港理工大學及香港教育城有限公司則未受影響
- 調查發現外洩事件源於第三方平台的漏洞,機構的內部系統不受影響;機構使用Canvas前已進行事前評估、採取合約規範及建立審查機制
- 個人資料私隱專員鍾麗玲認為並無證據顯示四間機構在使用Canvas的過程中沒有採取所有切實可行的步驟保障個人資料,故不涉及違反《私隱條例》的情況
Why It Matters
是次事故揭示教育機構在使用第三方網上教學平台時所面對的網絡安全風險。隨著本港院校日益依賴外部數碼平台進行教學及行政工作,妥善管理資料處理者及確保合約保障變得尤為重要 。私隱專員公署的建議為業界提供實用指引,有助各機構加強對第三方平台的監管,降低資料外洩風險,保障學生及職員的個人資料安全。
是次事故揭示教育機構在使用第三方網上教學平台時所面對的網絡安全風險。隨著本港院校日益依賴外部數碼平台進行教學及行政工作,妥善管理資料處理者及確保合約保障變得尤為重要 。私隱專員公署的建議為業界提供實用指引,有助各機構加強對第三方平台的監管,降低資料外洩風險,保障學生及職員的個人資料安全。