根据《个人资料保护法》第十五条第一款的规定“负责处理个人资料的实体应采取适当的技术和组织措施保护个人资料,避免数据的意外或不法损坏、意外遗失、未经许可的更改、传播或查阅,尤其是有关处理使资料经网络传送时,以及任何其他方式的不法处理;在考虑到已有的技术知识和因采用该技术所需成本的情况下,上述措施应确保具有与数据处理所带来的风险及所保护数据的性质相适应的安全程度”。 如发生上述情况,根据第第十四条第二款,机构能证明已采取适当的技术和组织措施保护计算机系统及客户的个人资料,则可以被免除部份或全部责任。