引言
鉴于当前世界各国在科技与网络领域的监管呈现复合型趋势,W&W地区观察专题将触及个人信息保护、数据合规、网络安全、人工智能、数字经济等板块,跟踪并解读全球主流出海目标国在上述领域中的立法、监管动向,提示企业合规要点,为企业开展出海业务、部署国内合规工作提供参考。
01 案件背景
2024 年 6 月 13 日,加利福尼亚州总检察长(AG)Rob Bonta 宣布,他们已与总部位于南卡罗来纳州的软件公司 Blackbaud Inc. 就违反消费者保护和隐私法达成 675 万美元的和解协议。
总检察长注意到,2020 年 7 月Blackbaud 宣布,2020 年 5 月一名黑客入侵了该公司的网络,但并未访问消费者的个人数据,但不久后发现黑客访问了个人数据。受影响的个人数据包括社会保险和银行账号。
02 加利福尼亚州司法部的调查结果
加利福尼亚州司法部在调查后发现,Blackbaud 没有执行基本安全程序来修复已知漏洞导致数据泄露。此外,调查还发现 Blackbaud 未能及时了解不断变化的安全标准,并在数据泄露前就其安全实践做出了欺骗性陈述,以及就数据泄露做出了虚假陈述。
03 结果
总检察长详细说明了其与 Blackbaud 达成的和解,Blackbaud 违反了《合理数据安全法》、《反不正当竞争法》和《首次广告法》。Blackbaud 将支付 675 万美元,并遵守以下禁令条款:
实施一项程序以确定包含个人信息的数据库备份文件将被存储到最小的必要程度,并确保数据库备份文件的安全处置;
实施密码保密和密码轮换或认证协议政策;以及
收紧与安全基础设施有关的政策和程序。
04 企业应该怎么做?
此次Blackbaud事件不仅是对数据安全漏洞的惩罚,更是对出海美国的企业全面合规的一次深刻提醒,在全球化的商业环境中,任何忽视数据安全的行为都将面临严重的法律后果和声誉损失。
加利福尼亚州此次的执法行动不仅警示企业在数据收集、存储和使用过程中应遵循严格的合规标准,建立完善的数据安全事件响应机制和流程,还需要持续关注并适应不断变化的安全标准,包括定期评估和修复已知漏洞,确保数据加密、访问控制和备份管理符合行业标准,以确保数据保护措施的时效性和有效性。
Blackbaud支付675万美元和解金,企业数据保护再敲警钟
作者:王捷来源:垦丁律师事务所

引言 鉴于当前世界各国在科技与网络领域的监管呈现复合型趋势,W&W地区观察专题将触及个人信息保护、数据合规、网络安全、人工智能、数字经济等板块,跟踪并解读全球主流出海目标国在上述领域中的立法、监管动向