新加坡国立大学没被罚款但被令在120天内,设计培训课程来保护学生在任何大学批准或支持的活动中所收集与处理的个人资料,以及强制学生领袖接受培训。国大之后得向个人资料保护委员会,提呈书面汇报说明培训安排。
郑靖豫 报道
peckgek@sph.com.sg
新加坡国立大学一名学生向个人资料保护委员会投诉,143名学生义工的个人资料在连接谷歌试算表的网址公开并外泄。
去年,国大陈爱丽丝与彼德寄宿学院的学生领袖,创建了一份谷歌试算表(spreadsheet),收录协助举办迎新会的学生义工的个人资料,包括全名、手机号码、学生证号码、生日、电邮地址及宿舍房号。
原先,这份试算表只供学生领袖共用,但设置去年5月被人由“只与指定人共用”改为“通过网址共用”后,任何人只要知道网址,就能读取143名学生义工的个人资料。
该名学生过后向个人资料保护委员会投诉,指学生义工并没同意公开个人资料。个人资料保护委员会前天发表裁决,裁定国大违反个人资料保护法令,但没有向这家教育机构施加罚款。
不过,国大被令在120天内,设计培训课程来保护学生在任何大学批准或支持的活动中所收集与处理的个人资料,以及强制学生领袖接受培训。国大之后得向个人资料保护委员会,提呈书面汇报说明培训安排。
判词指出,国大在个人资料外泄事件发生之前,提供个人资料保护培训及准则,包括在2014年给可能担任领袖的学生上课,让他们了解在收集、使用以及公开个人资料方面的责任。
只安排学生虚拟学习
此外,所发出的准则有提醒学生在筹办活动时注意个人资料的妥当使用,以免资料外泄。
不过,国大隔年却没有开班授课,只是安排所有学生在虚拟课室里学习个人资料保护。
虽然国大设有方针及准则保护个人资料,但个人资料保护委员会认为,它没有正式的课程培训学生,建立他们的意识、知识及技能来保护个人资料。
例如,国大提供虚拟课程,却没有强制举办迎新会的所有学生领袖上课。“而且,国大证实没有学生领袖在去年迎新会之前接受网上培训,尽管这些学生领袖接触到其他学生的个人资料。”
此外,国大似乎在2014年只开班授课一次,并只让某些学生接受培训。虽然国大称它打算常年开班授课,但在2016年迎新会时都没实行。因此,学生领袖去年实际上没有获得保护个人资料方面的培训。
个人资料保护委员会也认为,只靠准则来保护个人资料是不足够的,因为学生领袖未必会实践准则。
因此,个人资料保护委员会裁定国大抵触个人资料保护法令,并指示它在有关方面加强学生领袖的培训。