案例库 · 法务与合规 · 法务决策 · 2019–2024
Meta 把部分用户密码以明文存储——爱尔兰 DPC 罚了它 9100 万欧元
数亿密码以可读形式躺在 Meta 自己的系统里;尽管从没有外部者拿到过,爱尔兰 DPC 还是罚了它 9100 万欧元。
Meta Platforms · 2024-09-27
怎么回事
2024 年 9 月 27 日,爱尔兰数据保护委员会以 Meta Platforms Ireland 将一部分用户密码以明文——未加密、可读——存储在内部系统里为由,对它罚款 9100 万欧元(约 1.02 亿美元)。受影响的有数亿 Facebook Lite 用户、数千万其他 Facebook 用户,以及数百万 Instagram 用户。
尽管没有密码泄露给外部者、也没发现任何滥用,罚款依然成立。监管机构裁定,Meta 没有评估密码处理方式的风险,违反了 GDPR 的安全义务;同时也没有按规定正式上报这一个人数据泄露事件,或按要求记录。
其实是 Meta 自己在 2019 年 3 月把这个问题告诉了 DPC,说密码被临时以可读格式记录、错误已修复。调查次月启动,裁决在五年半后才落地。DPC 说,明文存储密码被广泛认为不可接受,因为任何碰到这些数据的人就等于碰到了账号。
为什么会这样
- 内部日志管道是为调试建的,不是为机密建的——密码之所以变得可读,是因为没人做出别的决定。
- GDPR 惩罚的是数据所处的状态,而不只是造成的伤害:未加密的密码本身就是可处罚的违规,哪怕从没有外部者碰过。
- 主动披露只是启动时钟,并不是义务本身——正式的上报违规和记录是两项独立的义务,而这两项都被漏掉了。
代价9100 万欧元(1.02 亿美元)罚款代价高昂
教训
意外落到日志或内部存储里的机密仍然是个人数据——检查你的系统记了什么,比五年后向监管者解释明文密码更便宜。
后来呢
Meta Platforms Ireland 于 2024 年 9 月 27 日被爱尔兰 DPC 罚款 9100 万欧元,原因是部分用户密码在一段时间内以明文存储,且未作正式的数据泄露上报。Meta 自己在 2019 年 3 月向 DPC 报告了该问题,称错误已修复。
资料来源
- DPC announces €91 million fine of Meta — Data Protection Commission
- Meta fined for passwords stored in plaintext — CyberScoop
发现哪里写错了?告诉我们。
类似的案例
这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →

Comments · 0
登录 后就能评论。