個資法合規隱私

網站蒐集會員資料,個資法你該知道的責任

約 8 分鐘

很多網站主以為「我又沒在賣個資,個資法跟我無關」。但只要你的網站讓人填了 email、手機、地址或身分證字號,你在法律上就是「蒐集者」,得為這些資料負責。個資法真正麻煩的地方,是它把「你有沒有盡到保護的責任」攤在陽光下。一旦外洩,第一個被問的就是網站主。這篇把責任翻譯成你今天就能檢視的事。(本文為一般資訊,非法律意見。)

1. 什麼才算「個資」?範圍比你想的廣

個資法保護的是「得以直接或間接識別特定個人」的資料,不只是身分證字號。姓名、email、手機、地址、IP、訂單紀錄、瀏覽偏好,只要組合起來能指向某個人,就算個資。

其中醫療、基因、性生活、健康檢查、犯罪前科這幾類屬於特種個資,原則上不得蒐集,要有嚴格的例外才行。網站上如果有「病史」或「健康狀況」這種欄位,先問自己非收不可嗎。答案是不必的話就直接移除,那比事後想辦法保護它省事得多。

有兩個誤解要先破除。第一,把資料加密或假名化就不算個資,這不成立,只要還原得回特定個人就仍然受規範。第二,公開資料就能隨便用,也不成立,用途一樣要符合當初宣告的目的。

所以第一步是盤點。把資料庫與每一張表單攤開,列出實際存了哪些欄位,後台日誌與備份檔也算在內。別忘了第三方工具:表單外掛、電子報服務、客服系統都在幫你存個資,那些也在你的責任範圍內。

2. 蒐集要有「特定目的」,還要盡「告知義務」

蒐集個資不能沒理由,必須有明確的「特定目的」,例如會員管理、訂單處理或行銷。而且在向當事人蒐集的時候,依個資法第 8 條你有主動告知的義務。實務上,這些告知內容就是你的隱私權政策與表單旁說明文字要交代清楚的事。

重點是別把法條原文貼上去就算數。填資料的人看不懂,等於沒告知。用他看得懂的話寫,一句一句對應下面六件事。

第 8 條要告知的六件事

  • 你是誰。蒐集機關的名稱,也就是你的公司或商號全名。
  • 要拿來做什麼。具體的特定目的,例如「會員服務與訂單通知」,不要只寫「業務需要」。
  • 收了哪些類別。姓名、聯絡方式、交易紀錄等等,照實列出來。
  • 會用多久、用在哪、給誰、怎麼用。包含是否提供給第三方,以及會不會傳到國外。
  • 當事人有哪些權利、怎麼行使。查詢、更正、刪除,以及該找誰。
  • 不提供會怎樣。例如無法完成註冊或無法出貨,讓對方自己決定要不要填。

3. 蒐集、處理、利用是三件事,都受「最小蒐集」約束

個資法把資料的生命週期分成蒐集、處理、利用三個階段,每一步都要跟你當初宣告的特定目的相符。想拿去做目的以外的用途,例如把訂單名單拿去投放無關的廣告,原則上要另外取得同意或有法律依據。

貫穿這三個階段的原則是最小蒐集。逐一檢視每一個欄位,問自己這個目的真的需要它嗎,不需要就拿掉。寄送商品才需要的地址、預約看診才需要的身分資料,不必在單純註冊的時候就強制要求。

另一半是別無限囤積。給每一類資料設一個保存期限,目的消失或期限到了就刪除、去識別或封存。「以後可能用得到」不是保存的理由,那些資料放著,只會在外洩的時候擴大災情。

4. 當事人有權利:查詢、更正、刪除、停止利用

個資的主人是當事人,不是你。他們有權查詢或請求閱覽自己的資料、要求補充或更正、要求刪除,也可以請求你停止蒐集、處理或利用。這些權利不能事先用契約要求當事人拋棄,服務條款裡寫「使用者同意放棄」是沒有效力的。

你要做的不是背下法條,是準備一個真的跑得動的流程。下面這張表把每一項權利換算成後台該有的能力。

當事人可以要求你要準備的東西
查詢、閱覽、複製找得出某個人名下所有資料的方法,包含第三方工具裡的那一份
補充或更正後台能直接改,或有人能代為修改並留下紀錄
刪除真的刪得掉,含備份與電子報名單。因法令必須保留的(如發票、交易紀錄)要能說明清楚
停止蒐集、處理或利用能單獨關掉某個帳號的行銷發送,而不是只能整個帳號砍掉

另外設一個窗口,email 或表單都可以,明白寫在隱私權政策裡,專門受理這類請求。內部訂一個回應時限與處理步驟,別讓請求石沉大海。會員自己刪除帳號的時候,也要清楚說明哪些資料會刪、哪些因為法令規定必須留下。

5. 安全維護義務:法律要求你採取「適當」安全措施

這是最容易被忽略、卻最實在的一條。個資法第 27 條要求持有個資的人採取適當的安全維護措施,防止資料被竊取、竄改、毀損、滅失或洩漏。「適當」沒有單一標準,會依你的規模、資料敏感度與技術可行性判斷。但什麼都沒做,肯定不及格。

換句話說,這一條把資安從「有空再說」變成法律責任。下面幾項是多數網站都做得到的基本盤,也是稽核或事故發生時拿得出來說的東西。

安全維護的六個基本動作

  • 全站強制 HTTPS,密碼一律雜湊。傳輸過程加密,資料庫裡不存明文密碼。
  • 後台與主機定期更新。關掉預設帳號、改用強密碼,並開啟二階段驗證。
  • 依角色控管權限。每個人只給業務所需的最小存取權,不要一律給管理員。
  • 定期做弱點掃描與主機健診。及早發現外掛漏洞、設定錯誤與可以被利用的入口。
  • 留存必要的存取與操作紀錄。事故發生時才查得出來影響範圍與原因。
  • 定期異地備份並實測還原。遇到勒索軟體或誤刪的時候,這是唯一能把資料救回來的東西。

6. 外洩之後:查明後要通知當事人

萬一還是外洩了,個資法第 12 條要求你在查明之後,以適當方式通知當事人。通知要讓他們知道發生了什麼事、涉及哪些資料、可能的影響,以及能採取什麼補救,例如趕快改密碼或留意可疑來電。

事故當下最忌諱的是隱匿或拖延。這不但無助於止血,事後究責的時候反而更不利。平時就先把應變流程寫下來:誰負責決策、怎麼隔離受影響的系統、怎麼保存證據。也先評估好什麼情況需要通報主管機關或目的事業主管機關,個人資料保護委員會的公告是查這件事的起點。

整個過程要留紀錄。什麼時候發現、做了哪些處置、什麼時候通知了誰,這些紀錄在事後說明的時候,比任何辯解都有用。

7. 委外做網站或代管,責任還是在你身上

把網站外包給開發者,或交給代管商,並不代表個資責任跟著外包出去。在個資法的架構下,委託人(也就是你)對受託人負有監督義務。受託人出包,委託人仍然可能要負責。

所以重點在合約與監督,不是口頭承諾。合約裡要明訂資料保護、保密與安全維護的義務與範圍,也要約定對方發生事故時的通報時限與協助義務。簽約之前先確認對方真的做得到,而不是簽完就當作處理好了。

簽完之後還有三件事要顧。第一,確認開發或代管商的存取權限、備份方式與資料刪除做法,你要知道你的資料實際上放在哪裡。第二,定期檢視對方有沒有落實約定,並留下檢視的紀錄,那份紀錄就是你盡到監督義務的證據。第三,事先講好合作結束之後,資料要怎麼返還或銷毀。

8. 隱私權政策該寫什麼?違反又會怎樣?

隱私權政策不是裝飾。它是你履行告知義務、對外揭露資料處理方式的正式文件,出事的時候也是證明你有盡責的依據。內容要涵蓋第 8 條那六件事,再加上 Cookie 與第三方追蹤工具的使用說明,例如分析與廣告工具。

位置要好找,多數網站放在頁尾。修訂的時候把更新日期一起改掉,讓人看得出來這份文件是活的。最重要的是:政策承諾的事,後台要真的做得到。寫了「可申請刪除」卻沒有人受理,比不寫更糟。

至於違反的後果,一般來說主管機關可以要求限期改正,逾期沒改可以連續處罰。造成當事人損害的,當事人可以請求賠償。情節重大或涉及不法意圖的,另有刑責。實際裁罰與適用以現行法規與主管機關認定為準,重大情形建議諮詢律師。

個資法的責任,說穿了就是四句話:只收該收的、講清楚你要做什麼、把它保護好、出事誠實通知並補救。這些多半不難懂,難在有沒有真的去做。先照著上面的清單盤點一輪,你會發現最脆弱的往往是「安全維護」那一段,而那正好是技術可以幫上忙的地方。(再次提醒:本文為一般資訊,非法律意見。)

常見問題

網站一定要有隱私權政策嗎?
只要你的網站有蒐集個資(會員、訂單、表單、電子報都算),實務上就應該提供隱私權政策來履行個資法的告知義務,並讓當事人知道你怎麼處理他們的資料。它同時也是出事時證明你有盡責的依據。內容應涵蓋蒐集目的、個資類別、利用範圍與當事人權利等,且要放在容易找到的地方、用白話寫。
個資外洩一定要通知當事人嗎?
依個資法規定,個資遭竊取、洩漏、竄改或其他侵害時,持有者在查明後應以適當方式通知當事人,讓他們知道事件內容並得以自保。隱匿或拖延通常對事後究責更不利。建議事前就備妥事故應變流程,並評估是否需一併通報主管機關。重大情形建議諮詢律師。
委託別人做網站或代管,個資責任算誰的?
委外不代表責任轉移。在個資法架構下,委託人對受託人負有監督義務,受託人出包,委託人仍可能要負責。因此應在合約中明訂資料保護與安全維護義務、事故通報時限,並定期檢視對方是否確實落實,保留監督紀錄。技術面的落實與查核,可請專業協助把關。

延伸閱讀