如果我知道公司以纯文本形式存储我的密码,我可以向英国谁报告?

信息安全 密码 哈希 遵守
2021-08-17 23:01:22

我住在英国,前段时间我想登录我的电力公司帐户以查看账单等,但我忘记了密码 - 长话短说,我的帐户被锁定了,不得不打电话给他们。令我惊讶的是,在通过电话完成安全检查(姓名、地址、生日)后,他们只是通过电话告诉我我的密码,这意味着他们的数据库中没有散列密码。

编辑: 被称为重复的问题没有要求也没有规定英国负责处理此类问题的权力(我在这里假设有这样的权力,而实际上可能没有这样的权力)。

在英国是否有我可以向其报告的机构?

1个回答

信息专员办公室是相关的公共机构。您可以在线报告问题

但是,没有明确要求散列密码。数据保护法》包括八项数据保护原则;数字是 7:

应采取适当的技术和组织措施,防止未经授权或非法处理个人数据,以及防止个人数据意外丢失、破坏或损坏。

密码散列是否是一种“适当的技术措施”还有待商榷——组织可以辩称他们有其他控制措施。我希望 ICO 只有在发生实际违规时才会采取行动。