
新加坡:個人數據保護委員會(PDPC)周三(9月30日)表示,美珍香(Bee Cheng Hiang)近10萬名客戶的電子郵件地址在未經同意的情況下被泄露。這是該委員會接獲通知的新加坡首例與人工智慧(AI)相關的數據泄露事件。
此次泄露發生在今年4月。當時,一名美珍香員工使用AI工具生成了一段Python腳本,用於發送營銷郵件。然而,生成的代碼導致所有收件人的電子郵件地址對所有人可見,共影響了 95,364名客戶。
PDPC在回應CNA的查詢時表示:「此次事件是由於在利用AI工具開發郵件分發代碼時出現的人為錯誤導致的。」
根據9月21日在其網站上發布的聲明,PDPC指出,此次事件「並非AI工具本身的故障」,而是由於員工給出的提示詞(Prompt)有問題。
PDPC解釋稱,該員工要求AI工具編寫一個程序,以便分批次地「使用本地列表發送群發郵件」,但沒有明確要求AI隱藏其他收件人的電子郵件地址。
「該員工在部署腳本前並未意識到錯誤,因為其測試方式僅是通過檢查活動日誌,而沒有審查實際測試郵件的內容,」PDPC表示。
委員會補充道,受影響的數據「並非由任何AI驅動的操作或流程管理、處理或生成」,且目前「沒有證據表明這些數據被進一步濫用」。
PDPC指出,美珍香採取了迅速的補救措施,包括立即停止群發營銷郵件、修正錯誤腳本並通知受影響的客戶。
此外,該公司還引入了一項新規定,要求所有群發郵件通信必須經過至少兩名員工的核實。
PDPC提到,這是美珍香首次嘗試將AI工具引入其業務運營中。
「在採用AI工具提高業務效率之前,組織應進行適當的數據保護影響評估;制定相關政策和流程;並實施測試和審查機制,以確保員工負責任地使用AI工具並保護個人數據。」
考慮到本案的具體情況,PDPC接受了美珍香的自願承諾,要求其提高對《個人數據保護法》的合規性。