
新加坡:个人数据保护委员会(PDPC)周三(9月30日)表示,美珍香(Bee Cheng Hiang)近10万名客户的电子邮件地址在未经同意的情况下被泄露。这是该委员会接获通知的新加坡首例与人工智能(AI)相关的数据泄露事件。
此次泄露发生在今年4月。当时,一名美珍香员工使用AI工具生成了一段Python脚本,用于发送营销邮件。然而,生成的代码导致所有收件人的电子邮件地址对所有人可见,共影响了 95,364名客户。
PDPC在回应CNA的查询时表示:“此次事件是由于在利用AI工具开发邮件分发代码时出现的人为错误导致的。”
根据9月21日在其网站上发布的声明,PDPC指出,此次事件“并非AI工具本身的故障”,而是由于员工给出的提示词(Prompt)有问题。
PDPC解释称,该员工要求AI工具编写一个程序,以便分批次地“使用本地列表发送群发邮件”,但没有明确要求AI隐藏其他收件人的电子邮件地址。
“该员工在部署脚本前并未意识到错误,因为其测试方式仅是通过检查活动日志,而没有审查实际测试邮件的内容,”PDPC表示。
委员会补充道,受影响的数据“并非由任何AI驱动的操作或流程管理、处理或生成”,且目前“没有证据表明这些数据被进一步滥用”。
PDPC指出,美珍香采取了迅速的补救措施,包括立即停止群发营销邮件、修正错误脚本并通知受影响的客户。
此外,该公司还引入了一项新规定,要求所有群发邮件通信必须经过至少两名员工的核实。
PDPC提到,这是美珍香首次尝试将AI工具引入其业务运营中。
“在采用AI工具提高业务效率之前,组织应进行适当的数据保护影响评估;制定相关政策和流程;并实施测试和审查机制,以确保员工负责任地使用AI工具并保护个人数据。”
考虑到本案的具体情况,PDPC接受了美珍香的自愿承诺,要求其提高对《个人数据保护法》的合规性。