案例库 · 法务与合规 · 法务决策 · 2018–2024
Meta 2018 年泄露暴露 2900 万账户——六年后开出一张 2.51 亿欧元罚单
爱尔兰 DPC 因 2018 泄密事件(攻击者窃取了约 2900 万账户的访问令牌)而罚款 Meta 2.51 亿欧元——整整晚了六年。
Meta · 2024-12-17
怎么回事
2024 年 12 月 17 日,Meta 在欧盟的主要监管机构爱尔兰数据保护委员会(DPC)因 2018 年 9 月的泄密事件而罚款该公司 2.51 亿欧元,该事件暴露了全球约 2900 万用户的账户,其中约 300 万在欧盟和欧洲经济区。
攻击者利用了 Facebook 视频上传功能的一个漏洞,获得了让他们能以账户持有人身份登录的访问令牌。在 2018 年两周的时间里,他们接触到了包括电子邮件地址、电话号码、位置和工作地点在内的个人数据。
DPC 认定存在多项 GDPR 违规:在泄露通知和记录方面的失职,以及未能把数据保护内建到服务的设计和默认设置之中。监管机构表示,泄露背后的缺陷对暴露数据的滥用构成了严重风险。
Meta 在发现泄露后不久就进行了补救,并于 2018 年 9 月向监管机构报告。该公司表示将对这一决定提出上诉。此案自 2018 年以来一直在审理,泄露与罚款之间的时间差显示了跨境 GDPR 执法可以有多缓慢。
为什么会这样
- 在告诉任何人之前先堵住漏洞,与无不当延误地通知不是一回事——发现与通知的先后顺序本身就会受到评判
- 安全设计是一项持续的义务,而不是一次性的修复;罚款的最大份额来自功能设计,而不是来自对泄露的应对
教训
加固一个系统不是一项可以做完的项目,而是每一次发布都必须迈过的门槛。被攻击者而不是被你自己发现的漏洞,是功能在没有内建数据保护的情况下上线的账单。
后来呢
Meta 表示将对这一决定提出上诉。此案自 2018 年以来一直在审理,从泄露到罚款的六年之途成为跨境 GDPR 执法能有多缓慢的参照点。DPC 的裁决还引用了把数据保护要求内建到设计与开发周期之中的重要性,呼应了它此前因 Meta 的密码存储和延迟的泄露通知而对其实施的罚款。
资料来源
- Irish Data Protection Commission fines Meta €251 million — Irish Data Protection Commission
- Irish Data Protection Commission fines Meta €251m over Facebook data hacks — The Journal
发现哪里写错了?告诉我们。
类似的案例
这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →

Comments · 0
登录 后就能评论。