個資法合規隱私

網站蒐集會員資料,個資法你該知道的責任

很多網站主以為「我又沒在賣個資,個資法跟我無關」。但只要你的網站讓人填了 email、手機、地址或身分證字號,你在法律上就是「蒐集者」,得為這些資料負責。個資法真正麻煩的地方不是罰鍰數字,而是它把「你有沒有盡到保護的責任」攤在陽光下——一旦外洩,第一個被問的就是網站主。這篇不談空泛的法條背誦,而是把責任翻譯成你今天就能檢視的事。(本文為一般資訊,非法律意見。)

1. 什麼才算「個資」?範圍比你想的廣

個資法保護的是「得以直接或間接識別特定個人」的資料,不只是身分證字號。姓名、email、手機、地址、IP、訂單紀錄、瀏覽偏好,只要組合起來能指向某個人,就算個資。其中醫療、基因、性生活、健康檢查、犯罪前科等屬於「特種個資」,原則上不得蒐集,有嚴格的例外才行。網站主常見的誤區是:把「加密過就不算個資」或「公開資料就能隨便用」當成免責,這都不成立。

自我檢查

  • 盤點你的資料庫與表單,列出實際存了哪些欄位(含後台日誌、備份)。
  • 標記哪些是特種個資(如健康、病歷欄位),原則上別收,非必要就移除。
  • 別把「假名化/加密」當成脫離個資法——只要還原得回個人,仍受規範。
  • 第三方工具(表單外掛、電子報、客服系統)也在幫你存個資,一併列入盤點。

2. 蒐集要有「特定目的」,還要盡「告知義務」

蒐集個資不能沒理由,必須有明確的「特定目的」(例如會員管理、訂單處理、行銷)。而且在向當事人蒐集時,依個資法第 8 條你有主動告知義務。實務上,這些告知內容就是你隱私權政策與表單旁說明文字要交代清楚的事——不是把法條貼上去就好,而是讓填資料的人真的看得懂。

自我檢查

  • 告知:你是誰(蒐集機關名稱)。
  • 告知:蒐集的特定目的(例如「會員服務與訂單通知」)。
  • 告知:個資的類別(姓名、聯絡方式、交易紀錄等)。
  • 告知:利用的期間、地區、對象及方式(含是否提供給第三方)。
  • 告知:當事人可行使的權利與行使方式(查詢、更正、刪除等)。
  • 告知:不提供資料對其權益的影響(例如無法完成註冊或出貨)。

3. 蒐集、處理、利用是三件事,都受「最小蒐集」約束

個資法把資料生命週期分成蒐集、處理、利用三個階段,每一步都要跟你當初宣告的特定目的相符。想拿來做特定目的以外的用途(例如把訂單名單拿去做無關的廣告投放),原則上要另外取得同意或有法律依據。核心原則是「最小蒐集」與「目的拘束」:只收業務真正需要的,用完該刪就刪,別因為「以後可能用得到」就無限囤積。

自我檢查

  • 逐一檢視每個欄位:這個目的真的需要收它嗎?不需要就拿掉。
  • 預約看診、寄送商品才需要的地址或身分資料,別在單純註冊時就強制要求。
  • 設定資料保存期限,逾期或目的消失就刪除、去識別或封存。
  • 要把個資用在原目的以外,先確認有無同意或法定事由,別便宜行事。

4. 當事人有權利:查詢、更正、刪除、停止利用

個資的主人是當事人,不是你。他們有權查詢或請求閱覽自己的資料、要求補充或更正、要求刪除,以及請求停止蒐集、處理或利用。這些權利不能事先用契約要求當事人拋棄。網站主要做的,是準備一個能實際處理這些請求的流程與窗口,而不是等到有人來要求時手忙腳亂、或乾脆已讀不回。

自我檢查

  • 設一個聯絡窗口(email 或表單)專門受理個資查詢與刪除請求。
  • 確認後台能真的做到刪除或停止利用某個會員的資料(含備份與第三方)。
  • 訂一個內部回應時限與 SOP,別讓請求石沉大海。
  • 會員刪除帳號時,明確說明哪些資料會刪、哪些因法令需保存(如發票、交易紀錄)。

5. 安全維護義務:法律要求你採取「適當」安全措施

這是最容易被忽略、卻最實在的一條。個資法第 27 條要求持有個資者採取適當的安全維護措施,防止個資被竊取、竄改、毀損、滅失或洩漏。「適當」沒有單一標準,會依你的規模、資料敏感度與技術可行性判斷,但「什麼都沒做」肯定不及格。對網站主而言,這條就是把資安從「有空再說」變成法律責任。

自我檢查

  • 全站強制 HTTPS,資料傳輸加密;密碼一律雜湊,不存明文。
  • 後台與主機定期更新,關掉預設帳號、用強密碼並開啟二階段驗證。
  • 依角色控管權限,只給每個人業務所需的最小存取權。
  • 定期做弱點掃描與主機健診,及早發現外掛漏洞、設定錯誤與可被利用的入口。
  • 留存必要的存取與操作紀錄,才能在事故時查明範圍與原因。
  • 定期異地備份並實測還原,避免勒索軟體或誤刪造成無法回復。

6. 外洩之後:查明後要通知當事人

萬一還是外洩了,個資法第 12 條要求你在查明後,以適當方式通知當事人,讓他們知道發生什麼事、可能的影響與能採取的補救(例如改密碼、留意可疑來電)。事故當下最忌諱的是隱匿或拖延——不但無助於止血,事後究責時反而更不利。平時就先把應變流程想好,出事那一刻才不會因慌亂而做錯決定。

自我檢查

  • 事前寫好資安事故應變流程:誰負責、如何隔離、如何保存證據。
  • 外洩查明後,儘速以 email、簡訊或公告通知受影響的當事人。
  • 通知內容講清楚:發生什麼、涉及哪些資料、當事人可以怎麼自保。
  • 評估是否需通報主管機關或目的事業主管機關,並保留事件與處理紀錄。

7. 委外做網站或代管,責任還是在你身上

把網站外包給開發者、或交給代管商,並不代表個資責任跟著外包出去。在個資法架構下,委託人(也就是你)對受託人負有監督義務——受託人出包,委託人仍可能要負責。所以簽約與監督的重點,是把安全維護的要求白紙黑字寫進合約,並確認對方真的做得到,而不是口頭說說。

自我檢查

  • 在委外合約中明訂資料保護、保密與安全維護的義務與範圍。
  • 約定受託人發生事故時的通報時限與協助義務。
  • 確認開發或代管商的存取權限、備份與資料刪除做法。
  • 定期檢視受託人是否落實約定,保留監督的紀錄。
  • 釐清委外結束後資料如何返還或銷毀。

8. 隱私權政策該寫什麼?違反又會怎樣?

隱私權政策不是裝飾,它是你履行告知義務、對外揭露資料處理方式的正式文件,也是出事時證明你有盡責的依據。內容應涵蓋前面第 8 條要告知的事項,並用白話寫清楚。至於違反的後果,一般而言主管機關可要求限期改正,屆期未改正可連續處罰;造成當事人損害的,當事人得請求損害賠償;情節重大或涉及不法意圖者,另有刑責。實際裁罰與適用以現行法規與主管機關認定為準,重大情形建議諮詢律師。

自我檢查

  • 隱私權政策寫明:蒐集目的、個資類別、利用範圍與期間、第三方分享對象。
  • 寫明當事人權利與行使方式,以及聯絡窗口。
  • 說明 Cookie 與第三方追蹤工具(如分析、廣告)的使用。
  • 政策放在網站容易找到的位置,並在修訂時更新日期。
  • 把政策承諾的事,落實成後台實際做得到的流程,別說一套做一套。

個資法的責任,說穿了就是四句話:只收該收的、講清楚你要做什麼、把它保護好、出事誠實通知並補救。這些多半不是法律難題,而是有沒有真的去做的落地問題。先照著上面的清單盤點一輪,你會發現最脆弱的往往是「安全維護」那一段——而那正好是技術可以幫上忙的地方。(再次提醒:本文為一般資訊,非法律意見。)

常見問題

網站一定要有隱私權政策嗎?
只要你的網站有蒐集個資(會員、訂單、表單、電子報都算),實務上就應該提供隱私權政策來履行個資法的告知義務,並讓當事人知道你怎麼處理他們的資料。它同時也是出事時證明你有盡責的依據。內容應涵蓋蒐集目的、個資類別、利用範圍與當事人權利等,且要放在容易找到的地方、用白話寫。
個資外洩一定要通知當事人嗎?
依個資法規定,個資遭竊取、洩漏、竄改或其他侵害時,持有者在查明後應以適當方式通知當事人,讓他們知道事件內容並得以自保。隱匿或拖延通常對事後究責更不利。建議事前就備妥事故應變流程,並評估是否需一併通報主管機關;重大情形建議諮詢律師。
委託別人做網站或代管,個資責任算誰的?
委外不代表責任轉移。在個資法架構下,委託人對受託人負有監督義務,受託人出包,委託人仍可能要負責。因此應在合約中明訂資料保護與安全維護義務、事故通報時限,並定期檢視對方是否確實落實,保留監督紀錄。技術面的落實與查核,可請專業協助把關。