個資法
這個分類下的問題與解答。點標題可以展開答案,也可以點右上角進到單題頁面。
什麼算是個人資料
範圍比多數人以為的廣。只要能直接或間接識別出特定個人的資料,都可能屬於個人資料。
- 直接識別——姓名、身分證字號、聯絡電話、電子郵件、地址
- 間接識別——單獨看不出是誰,但與其他資料結合後可以識別
企業網站上常見的個資來源包含:聯絡表單、會員資料、訂單資料、客服對話紀錄、應徵履歷。
特別敏感的類型
部分資料屬於更敏感的類別,例如醫療、基因、性生活、健康檢查、犯罪前科等,原則上不得蒐集、處理或利用,除非符合法定的例外情形。
對一般企業網站的實務結論:這類資料能不收就不要收。
三個基本原則
- 有特定目的——為什麼要收這筆資料,要說得出來
- 告知當事人——蒐集前應讓對方知道相關事項
- 在目的範圍內使用——不能收了 A 用途的資料拿去做 B
第三項最常被違反
典型的情況是:客戶因為詢價而留下 Email,後來被加入電子報名單持續寄送行銷訊息。
因詢價而提供的資料,不等於同意接受行銷。 這兩件事應該分開取得同意。
告知義務的內容
蒐集個資時,原則上應讓當事人知道:
- 蒐集者是誰
- 蒐集的目的
- 資料的類別
- 利用的期間、地區、對象與方式
- 當事人可以行使哪些權利
- 不提供資料的話會有什麼影響
實務上這些會寫在隱私權政策中,並在表單旁提供連結。寫法見隱私權政策怎麼寫。
當事人的權利
個資的當事人原則上可以要求:
- 查詢或請求閱覽
- 請求製給複製本
- 請求補充或更正
- 請求停止蒐集、處理或利用
- 請求刪除
系統設計時就要考慮這些功能,事後補會很麻煩。例如會員專區應該讓使用者能查詢與修改自己的資料,行銷信件應有明顯的退訂方式。
刪除的實務處理
完全刪除不一定可行——已完成的交易紀錄可能基於稅務或帳務需求需要保留。常見的做法是刪除或去識別化個人資料,保留必要的交易紀錄,並在隱私權政策中說明。
近年的修法方向
我國個資法制近年有明顯的變動,主要方向包括:
- 設立個人資料保護委員會作為主管機關,建立獨立的監督機制
- 明定個資事故的通知與通報義務
- 訂定共通基礎的安全維護管理辦法——過去多數民間企業僅在特定產業的規範下才有具體義務,未來將有共通要求
- 強化行政檢查與相關罰則
- 對個資的國際傳輸有更明確的規範
對一般企業的實際意義:規範會從「原則性要求」走向「具體義務」。 相關修正條文的施行日期由行政院另定,子法也在陸續發布,建議留意時程。
安全維護的實務見安全維護措施要做到什麼程度,事故通報見個資事故的通報與應變。
有國外客戶時要注意什麼
如果網站的客群包含歐盟等地區的使用者,可能需要遵循當地的資料保護規範。這類規範通常有幾個共同特徵:
- 對同意的要求更嚴格——需明確、主動的同意,不能預設勾選
- 對追蹤技術的規範更明確——使用分析與廣告追蹤前可能需要取得同意
- 當事人權利更廣泛——包含資料可攜、被遺忘權等
- 跨境傳輸有額外要求
- 罰則相對嚴重
實務判斷
單純有國外訪客瀏覽,與主動針對該地區提供服務,是不同的情況。 如果網站有當地語言版本、當地幣別報價、或針對該地區行銷,被認定為適用的可能性較高。
若確實有這類業務,建議尋求專業意見。多語系網站的規劃見多語系網站的架構怎麼選。
網站規劃階段就該處理的三件事
- 盤點會蒐集哪些個資,逐一確認用途——見網站會蒐集到哪些個資
- 準備隱私權政策,並在流程中呈現
- 在合約中約定廠商的保密義務與資料處理方式
第三項常被忽略。 委外時,廠商可能接觸到你的客戶資料,這部分的責任應該事先界定。
本文說明個人資料保護的實務要點,供規劃網站與內部流程時參考,不構成法律意見。我國個資法制近年持續修正,部分修正條文之施行日期由行政院另定,相關子法亦在陸續發布中。實際的義務內容與時程,請以主管機關公告之現行規定為準,必要時建議諮詢專業人士。
它不是貼一段罐頭文字就好
隱私權政策的作用是履行告知義務,內容必須與你實際的做法一致。
從別的網站複製一份貼上是常見的做法,但風險在於:如果政策寫的與實際不符——例如寫了「不會提供給第三方」卻實際上串接了外部服務——那反而是問題。
應該包含的內容
- 蒐集者的身分——公司全名、聯絡方式
- 蒐集的目的——為了什麼而收集
- 蒐集的資料類別——具體列出欄位
- 利用的期間、地區、對象、方式
- 當事人可行使的權利與行使方式
- 不提供資料的影響
- 資料的保存期限與處理方式
- 是否使用追蹤技術——分析工具、廣告像素
- 是否會提供給第三方——包含委外的服務商
- 安全維護的措施
- 政策修訂的通知方式
第八與第九項最常被漏掉
追蹤技術
多數網站都安裝了流量分析工具、廣告追蹤像素或客服系統,這些都會蒐集使用者的相關資料。
政策中應說明使用了哪些類型的工具、目的是什麼、使用者可以怎麼選擇。
第三方服務
常見但容易忘記列出的包含:
- 金流與物流服務商
- 電子發票服務
- 電子報寄送平台
- 客服或線上諮詢工具
- 雲端主機與備份服務
把這些盤點出來,本身就是一次有價值的檢查——你會發現客戶資料實際上流經了多少地方。
同意機制的兩個常見錯誤
一、預設勾選
同意項目不應該預先打勾,尤其是行銷相關的同意。使用者應該是主動選擇同意,而不是沒注意到而被視為同意。
二、把不同的同意綁在一起
「我同意隱私權政策並願意接受行銷訊息」寫成一個勾選框,等於強迫使用者為了使用服務而接受行銷。
建議分開:
- 必要的:同意蒐集處理利用(不同意就無法提供服務)
- 選擇性的:同意接受行銷訊息
這樣做的好處不只是合規——願意接受行銷的名單品質更好,退訂與檢舉率也更低。
放在哪裡
- 獨立的頁面,網址固定不變
- 頁尾提供連結,全站可達
- 表單旁提供連結,並在送出前呈現
- 註冊流程中呈現
不要只放在頁尾。 告知應該在蒐集資料的當下就讓對方看得到。
寫法上的建議
用看得懂的語言
充滿法律用語的政策,使用者不會讀。用具體、清楚的說法:
- 不好:「本公司將於營運所需之合理範圍內處理利用您的個人資料」
- 建議:「我們會用您留下的電話與 Email 回覆您的詢問,並在您同意時寄送產品資訊」
具體列出資料類別
「相關個人資料」太模糊。直接列出:姓名、電話、電子郵件、公司名稱、需求描述。
說明保存期限
這一項多數政策都沒寫,但它其實是告知義務的一部分,也能促使你真的去思考「這些資料要留多久」。
電商與會員網站要多寫的
- 交易資料的處理——訂單、配送、發票
- 金流資訊的處理方式——說明卡號由金流服務商處理,網站不保存
- 會員資料的修改與刪除方式
- 退貨與客服過程中的資料使用
其中金流那一項值得明確寫出——它同時是合規說明與信任建立。
維護與更新
隱私權政策不是寫一次就結束:
- 新增功能或服務時要更新——例如加了新的分析工具或客服系統
- 更換第三方服務商時要更新
- 法規變動時要檢視
- 建議標註最後更新日期
建議每年檢視一次,確認與實際做法一致。
與服務條款的區別
兩者常被放在一起,但性質不同:
| 隱私權政策 | 服務條款 | |
|---|---|---|
| 處理 | 個人資料怎麼被使用 | 使用網站或服務的規則 |
| 性質 | 告知義務 | 雙方的約定 |
| 常見內容 | 蒐集、利用、權利 | 會員規則、免責、爭議處理 |
建議分成兩個獨立頁面,各自說明,不要混在一起。
一個實務提醒
如果網站有串接金流,申請審核時通常會檢查隱私權政策、退換貨政策等頁面是否完備。
所以這些頁面應該在網站架設階段就一併規劃,不要等要申請時才補。相關說明見金流串接是什麼。
本文說明個人資料保護的實務要點,供規劃網站與內部流程時參考,不構成法律意見。我國個資法制近年持續修正,部分修正條文之施行日期由行政院另定,相關子法亦在陸續發布中。實際的義務內容與時程,請以主管機關公告之現行規定為準,必要時建議諮詢專業人士。
先盤點,才知道要保護什麼
多數企業低估了自己手上有多少個人資料。除了明顯的會員與訂單,還有很多是「順便」收集到的。
盤點的目的有三:確認每一項的必要性、決定保存期限、以及在發生事故時能快速判斷影響範圍。
網站會蒐集到的九類資料
| 來源 | 典型內容 | 常被忽略 |
|---|---|---|
| 聯絡表單 | 姓名、電話、Email、需求 | |
| 會員資料 | 帳號、密碼、個人資訊 | |
| 訂單資料 | 收件人、地址、購買紀錄 | |
| 客服對話 | 聊天紀錄、通訊軟體對話 | 是 |
| 應徵履歷 | 大量敏感個資 | 是 |
| 分析工具 | 瀏覽行為、裝置資訊 | 是 |
| 廣告追蹤 | 再行銷名單 | 是 |
| 伺服器紀錄 | 連線位址、存取時間 | 是 |
| 備份檔案 | 以上全部的複本 | 是 |
三個最容易被遺忘的
應徵履歷——通常包含出生年月日、身分證字號、學經歷、照片,敏感度很高,卻常常隨意存放在共用資料夾中。
備份檔案——備份是所有資料的完整複本。如果備份沒有妥善保管,前面所有的保護都白費了。
匯出的檔案——把名單匯出成試算表之後,那份檔案就脫離了系統的權限控管。
最小蒐集:每個欄位都要說得出用途
判斷標準很單純:沒有這個資訊,你就無法完成該項服務嗎?
常見的多餘欄位
- 身分證字號——除非有法規上的必要,一般企業網站不應蒐集
- 生日——除非確實會用於行銷活動
- 地址——除非要寄送實體物品
- 公司統編——結帳需要開發票時再問
- 預算範圍——第一次接觸就問,多數人不願意回答
少收一個欄位,就少一份責任,而且送出率還更高。 表單設計的原則見網站表單有哪些類型。
信用卡資料不要自己存
這一項要特別強調。串接金流服務時,卡號應由金流業者處理,網站端不保存。
這不只是安全考量,也大幅降低了自身的責任範圍——你沒有的資料,就不會從你這裡外洩。
誰看得到:權限控管
後台的會員與訂單資料,常常是所有登入者都看得到。這在人多的公司是風險。
建議
- 依職務給予檢視權限——編輯內容的同仁不需要看客戶名單
- 匯出功能單獨限制——這是資料大量外流最可能的途徑
- 保留操作紀錄——誰查看、誰匯出
- 離職當天移除權限
權限規劃見後台帳號與權限怎麼規劃。
匯出檔案的管理
這是實務上最容易失控的環節。名單被匯出成試算表之後:
- 存在個人電腦或私人雲端
- 用通訊軟體傳給同事
- 寄給外部的行銷公司
- 離職時整份帶走
建議的規範
- 非必要不匯出
- 匯出後不外傳,用完即刪除
- 不使用個人的雲端空間存放
- 若必須提供給外部,在合約中約定保密義務與使用範圍
保存期限:資料不是留越久越好
這是最常被忽略的一項。三年前的一筆詢問,若已經沒有後續,繼續保存只是增加風險而沒有效益。
建議的做法
- 依資料類型訂定保存期限——例如未成交的詢問保留一至兩年
- 已成交的客戶資料轉入正式的客戶管理,不留在表單紀錄中
- 定期清理,或設定自動刪除機制
- 把處理方式寫入隱私權政策
注意備份中的資料
刪除了系統中的資料,備份中可能還有。備份的保留期限也應納入考量,並在政策中一併說明。
分析與廣告工具的注意事項
- 不要在追蹤事件中傳送個人資料——姓名、電話、Email 不應出現在網址參數或事件名稱中
- 隱私權政策中應說明使用了哪些工具
- 若有歐洲等地區的訪客,需留意當地對追蹤同意的規範
- 帳號應歸屬公司,不是個人或廠商——見分析工具怎麼安裝與驗證
做一份資料清冊
這是後續所有工作的基礎——發生事故時,它決定你能多快判斷影響範圍。
| 欄位 | 內容 |
|---|---|
| 資料類型 | 會員、訂單、詢問、履歷 |
| 包含欄位 | 具體列出 |
| 存放位置 | 資料庫、雲端、實體文件 |
| 誰可以存取 | 職務或人員 |
| 保存期限 | |
| 是否提供給第三方 | 哪些服務商 |
| 備份位置 |
建議每年更新一次,並在新增系統或服務時同步調整。
本文說明個人資料保護的實務要點,供規劃網站與內部流程時參考,不構成法律意見。我國個資法制近年持續修正,部分修正條文之施行日期由行政院另定,相關子法亦在陸續發布中。實際的義務內容與時程,請以主管機關公告之現行規定為準,必要時建議諮詢專業人士。
規範正在從原則走向具體
過去多數民間企業只有在特定產業的規範下,才有明確的安全維護義務。近年的修法方向是訂定共通基礎的安全維護管理辦法,讓所有機關都有一致的基本要求。
依目前的規劃方向,規範可能採分層設計:所有機關都須遵循共通的基本措施,而具一定規模、保有大量個人資料的大型非公務機關,則須採取額外的加強措施。
相關子法仍在發布程序中,建議留意最終版本與施行時程。
安全維護的兩個層面
不論規範細節如何,實務上的工作可以分成兩塊:
- 技術面——系統與設備的保護措施
- 管理面——人員、流程與制度
多數企業會投資技術面而忽略管理面,但實際外洩案例中,人為疏失的比例並不低。
技術面的基本措施
存取控制
- 一人一個帳號,不共用
- 依職務給予最小必要權限
- 離職當天停用帳號
- 管理者開啟兩步驟驗證
- 定期檢視帳號清單
傳輸與儲存
- 全站加密連線——見SSL 是什麼
- 密碼不可明碼儲存——若系統能寄出原密碼給你,那就是明碼儲存,必須修正
- 敏感資料考慮加密儲存
- 不自行保存信用卡資料
系統維護
- 系統與外掛保持更新
- 限制檔案上傳的類型與執行權限
- 定期備份且異地保存
- 保留操作與存取紀錄
技術防護的完整說明見主機層與存取控制的防護設定。
管理面的基本措施
制度
- 指定負責人——誰負責個資保護相關事務
- 建立資料清冊——知道自己有哪些個資、存在哪裡
- 訂定保存期限與銷毀程序
- 建立事故應變流程——見個資事故的通報與應變
人員
- 告知員工基本規則——不外傳、不存個人裝置、不用通訊軟體傳個資檔案
- 簽署保密約定
- 離職時的交接與權限移除
- 定期提醒——不需要正式訓練,但要有基本的認知
實體
- 紙本文件的存放與銷毀——履歷、合約、名片
- 辦公室電腦的螢幕鎖定
- 離職時歸還設備
紙本這一項常被忽略。 應徵者的履歷若隨意放在辦公桌上或直接丟進垃圾桶,同樣是風險。
委外廠商的監督責任
這是實務上最容易出問題的一塊:把資料交給廠商處理,並不代表責任也一併轉移。
常見的委外情境
- 網頁設計公司維護網站,可接觸到會員與訂單資料
- 行銷公司代操廣告,取得客戶名單
- 雲端主機與備份服務商
- 電子報平台、客服系統
該做的事
- 合約中約定保密義務與使用範圍
- 限制廠商能存取的範圍——給管理權限而非全部資料
- 約定事故發生時的通知義務
- 合作結束時要求刪除或返還資料
- 定期確認廠商的權限是否仍必要
第五項很常被忽略。 許多網站的後台裡,還留著早已結束合作的廠商帳號。
合約條款的規劃見網站設計合約應該包含哪些條款。
依規模的分層思考
| 情況 | 建議做到 |
|---|---|
| 純展示型網站,只有聯絡表單 | 加密連線、權限控管、保存期限、隱私權政策 |
| 有會員系統 | 再加上密碼保護、操作紀錄、事故應變流程 |
| 有交易與大量客戶資料 | 再加上資料清冊、委外管理、定期檢視 |
| 保有大量個資的較大型機構 | 可能須採取加強措施,建議確認適用規範 |
不必一次做到最完整,但基本的幾項——加密、權限、備份、保存期限——是所有網站都該有的。
從哪裡開始
如果目前什麼都還沒做,建議的順序:
- 盤點資料——知道自己有什麼
- 清理不需要的——刪掉用不到的資料與過期的名單
- 收緊權限——移除不必要的帳號與存取權
- 確認備份可用且妥善保管
- 寫好隱私權政策
- 建立事故應變流程
前三項不需要花錢,但效果最直接。
一個常見的誤解
「我們公司很小,應該不用管這些。」
規模不是免責的理由。而且實際發生外洩時,損害的是客戶的信任與你的商譽——這與公司大小無關。
基本的措施成本不高,多數是流程與習慣的問題,不是技術投資。
本文說明個人資料保護的實務要點,供規劃網站與內部流程時參考,不構成法律意見。我國個資法制近年持續修正,部分修正條文之施行日期由行政院另定,相關子法亦在陸續發布中。實際的義務內容與時程,請以主管機關公告之現行規定為準,必要時建議諮詢專業人士。
通報義務正在明文化
近年的修法方向,明確增訂了個資事故的通知與通報義務:發生事故時,除了通知當事人,也將由主管機關統一受理通報,並要求事故機關即時採取應變措施、留存相關紀錄。
相關子法與施行時程仍在發布程序中,但方向已經明確:從「建議通知」走向「應該通報」。
這代表企業需要事先準備好流程,而不是等事情發生才開始想。
什麼算是個資事故
不是只有「被駭客入侵」才算。常見的情況包含:
- 系統被入侵,資料可能被讀取或竊取
- 資料被誤寄給錯誤的對象——群發信件時收件人互相可見是典型案例
- 員工誤將名單外流
- 裝置遺失——存有客戶資料的筆電或手機
- 紙本文件遺失或未妥善銷毀
- 權限設定錯誤,導致資料可被不特定人存取
- 委外廠商發生外洩
「群發信件時把所有收件人放在同一欄」是很常見的疏失——所有收件者都看到了彼此的信箱,這就是一次外洩。
發現事故時的處理順序
第一階段:止血與確認
- 立即停止繼續外洩——關閉漏洞、撤銷權限、必要時暫停服務
- 保留現場與紀錄——不要急著刪改,那是釐清原因的依據
- 啟動內部通報——讓該知道的人知道
- 釐清範圍——哪些資料、多少筆、什麼時間、可能影響誰
第四項的速度,取決於你有沒有事先做好資料清冊。 沒有清冊的話,光是釐清範圍就要花很久。
第二階段:通知與通報
- 通知當事人——說明事故內容、可能影響、以及建議的因應措施
- 依規定向主管機關通報
- 視情況對外說明
第三階段:復原與檢討
- 修補漏洞、恢復服務
- 留存完整的處理紀錄
- 檢討並改善流程
通知當事人該說什麼
內容應該讓對方能判斷風險並採取行動:
- 發生了什麼事、什麼時候
- 涉及哪些類型的資料
- 可能造成什麼影響
- 你已經採取了哪些措施
- 建議對方怎麼做——例如更改密碼、留意可疑來電
- 聯絡窗口
語氣與時機
- 不要拖延——延遲通知通常讓後果更嚴重,也更損害信任
- 不要淡化——「可能有極少數資料受到影響」這類模糊說法會削弱可信度
- 誠實說明已知與未知——調查中的部分可以說明仍在釐清
實務上,坦白且迅速的通知,對商譽的傷害通常小於被外界揭露。
留存紀錄
這一項在新的規範方向中被明確要求,實務上也很重要。應留存:
- 發現的時間與方式
- 事故的內容與範圍
- 採取的應變措施與時間
- 通知與通報的紀錄
- 後續的改善作為
這些紀錄同時是自我保護——它證明你有依規定處理。
事前的準備:這才是重點
事故發生時能不能妥善處理,取決於事前準備。建議先完成這五件事:
一、資料清冊
知道自己有哪些個資、存在哪裡、誰能存取。這決定了你能多快釐清影響範圍。
做法見網站會蒐集到哪些個資。
二、指定負責人
誰負責判斷、誰負責對外、誰負責技術處理。事發時最怕的是沒有人知道該做什麼。
三、聯絡清單
- 網頁設計或維護廠商
- 主機商
- 法律顧問
- 主管機關的通報管道
這份清單要放在容易取得的地方——如果網站或系統無法使用,你還找得到嗎?
四、備份可用
備份是復原的基礎。要確認:不存在同一台主機、包含資料庫、保留多個時間點、而且測試過能還原。
詳見操作紀錄、備份與資料救回。
五、監控與發現機制
很多外洩是很久之後才被發現的。建議:
- 保留並定期檢視存取紀錄
- 設定異常通知
- 留意主機商與搜尋引擎的安全通知
- 確認這些通知寄到有人在看的信箱
偵測方式見怎麼知道網站被入侵了。
常見的錯誤處理
- 先刪除證據再說——會讓後續調查無法進行
- 不通知,希望沒人發現——被外界揭露時傷害更大
- 只處理表面,沒找出原因——很可能再次發生
- 把責任推給廠商就不管了——對當事人而言,資料是交給你的
- 沒有留下處理紀錄——日後無法證明已妥善處理
寫成一份簡單的應變文件
不需要複雜,一頁就夠:
- 什麼情況算事故
- 發現時第一個通知誰
- 誰負責判斷與決策
- 誰負責對外聯繫
- 聯絡清單
- 處理步驟的檢查表
放在紙本或離線可取得的位置,並讓相關人員都知道它在哪裡。
這份文件平常用不到,但真的需要時,它決定了你是有條理地處理,還是一團混亂。
本文說明個人資料保護的實務要點,供規劃網站與內部流程時參考,不構成法律意見。我國個資法制近年持續修正,部分修正條文之施行日期由行政院另定,相關子法亦在陸續發布中。實際的義務內容與時程,請以主管機關公告之現行規定為準,必要時建議諮詢專業人士。
準備好讓網站 開始幫你帶生意了嗎?
不論是要做新網站、救舊網站,還是只想先聊聊方向——先諮詢,不用先付錢,我們照實給你建議。
