案例库 · 市场与品牌 · 运营决策 · 2018–2019
Netshoes 泄露了 200 万客户数据,包括购买记录——和解:50 万雷亚尔
1,999,704 个账户的姓名、CPF 和购物历史被泄露。巴西检方要求 Netshoes 给每个客户打电话,并且一分钱也别付给勒索者。
Netshoes · 2018-01
怎么回事
2018 年 1 月,彼时仍是拉美最大线上运动零售商的 Netshoes 发现,1,999,704 个客户账户的数据已经泄露。信用卡号和密码没有外泄,但泄露出去的东西在某种意义上更私密:姓名、CPF 税号、邮箱、出生日期和完整购买记录。
真正扎眼的是购买历史。检方指出,订单记录里能看出健康类购买,比如血压计之类,因此属于敏感个人数据。有人拿着这份两百万人购物记录想要钱:2018 年 1 月 25 日,联邦区公共检察机关 MPDFT 建议 Netshoes 一分钱都不要给这名所谓作者,‘无论是真币还是虚拟货币’,并联系每一位受影响客户。
Netshoes 照做了。自 2018 年 3 月 8 日起,它开始挨个给两百万客户打电话,限期 30 个工作日完成。2019 年 2 月,它与 MPDFT 达成和解:向集体权利基金支付 50 万雷亚尔,并承诺加强数据保护项目、向消费者发出指引、开展网络风险宣传。
罚款折算下来约为每个账户 0.25 雷亚尔。2024 年 7 月,Netshoes 又报告了一起网络事件,客户数据可能再次泄露。第一次泄露的代价比一场营销活动还低;第二次则说明,这个教训当时就被按同样的价格算过账。
为什么会这样
- 这份名单就是生意本身:一个拥有 200 万账户的电商 CRM,之所以值钱,正因为它记录了购买历史——也正是这个功能,让泄露从普通 IT 事故变成了隐私伤害。
- 购买记录暴露了健康数据,比如血压计之类的商品,检方在巴西 LGPD 赋予这类数据法定名称之前,就已把它们当作敏感个人数据处理。
- 勒索把一次泄露变成了一个决策:悄悄给钱,还是高调披露。检方提出的建议——一分钱不付、全部通知——让这个选择公开化。
- 和解把 200 万账户的损害定价为 50 万雷亚尔,约合每户 0.25 雷亚尔,这也让市场看到,巴西在 LGPD 之前的数据法,违规成本比守法还低。
教训
客户名单不是你拥有的资产,而是你持有的负债。购买历史让情况更糟——健康类商品属于敏感数据,而这份名单知道了客户没告诉任何人的事。
后来呢
此案发生在巴西通用数据保护法 LGPD 生效之前,检方主要依据消费者法和集体权利法来推进。它后来成了巴西数据保护教学里的参考案例——那起真正的伤害不是密码泄露,而是购物历史泄露。
资料来源
- MPDFT — MPDFT recomenda providências à Netshoes após vazamento de quase 2 milhões de dados de clientes
- MPDFT — MPDFT e Netshoes firmam acordo para pagamento de danos morais após vazamento de dados
- G1 — Netshoes diz que dados de clientes podem ter sido vazados após incidente cibernético
发现哪里写错了?告诉我们。
类似的案例
这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →

Comments · 0
登录 后就能评论。