一家台灣科技製造商準備接兩個海外案子。美國資料中心客戶問有沒有 Global CBPR;歐洲品牌商希望看到 ISO 27701;國內標案又把 TPIPAS 或相近的個資管理證明列入加分條件。資安長真正要回答的不是「要不要做三套制度」,而是:哪些文件可以共用,哪些要求必須分開處理。

這三套制度常被放在同一張合規地圖上,但它們解決的問題不一樣。TPIPAS 主要處理台灣個資法與本地稽核語境;ISO/IEC 27701:2025 是國際化的隱私資訊管理系統;Global CBPR 則是跨境資料流通下的問責式認證。若把三者都當成「個資證書」,建置時很容易做出三份相似文件,卻漏掉真正會被客戶或主管機關追問的細節。

一、三套制度各自管什麼

1.1 TPIPAS:台灣本地法遵的骨架

TPIPAS(Taiwan Personal Information Protection and Administration System)是經濟部體系推動、資策會科法所維運的台灣個人資料保護與管理制度。企業通過驗證後,取得的是資料隱私保護標章(dp.mark)。依 TPIPAS 官網公告,目前 TPIPAS 驗證由外部驗證機構執行,驗證機構名單包括 SGS 與 BSI;實際申請仍要以官網當期公告為準。

TPIPAS 的價值不在於「國際辨識度最高」,而在於它貼近台灣個資法的語言。資料盤點、告知程序、當事人權利、特種個資、委外監督、事故應變、內部評量與管理審查,都是台灣企業面對主管機關或客戶稽核時會被要求拿出證據的項目。

需要注意的是,官方網站已放出 TPIPAS:2021+ 修正草案與實務指引,但截至本文日期,正式驗證仍應確認官網公告版本。若直接把「2021+ 草案」寫成已全面取代 TPIPAS:2021,會太早。

1.2 ISO/IEC 27701:2025:可獨立運作的 PIMS 標準

ISO/IEC 27701:2025 的正式名稱是「Information security, cybersecurity and privacy protection - Privacy information management systems - Requirements and guidance」。這一點很重要:2025 版已不是 2019 版那種依附 ISO/IEC 27001 與 ISO/IEC 27002 的隱私擴充標準,而是可單獨使用的隱私資訊管理系統(PIMS)標準。

換句話說,企業不必先取得 ISO/IEC 27001:2022,才有資格導入或申請 ISO/IEC 27701:2025。若公司本來就有 ISO 27001,兩套管理系統可以整合,稽核與文件也能共用;但這是效率問題,不是新版 27701 的前置門檻。

27701:2025 同時涵蓋 PII controller 與 PII processor。對 SaaS、雲端服務、代營運、集團共享服務中心來說,這比單純的本地個資法文件更有用,因為客戶通常會問:是否只依客戶指示處理資料、是否管控次處理者、事故後多久通知客戶、契約終止後資料怎麼返還或刪除。

1.3 Global CBPR:跨境資料流通的問責認證

Global CBPR(Cross-Border Privacy Rules)原本來自 APEC CBPR 的制度經驗,但現在由 Global CBPR Forum 推動,已不再限於 APEC。Forum 於 2022 年由澳洲、加拿大、日本、韓國、墨西哥、菲律賓、新加坡、台灣(Forum 使用 Chinese Taipei 名稱)與美國等當時參與 APEC CBPR 的司法管轄區成立;截至本文日期,會員名單還包括 Dubai International Financial Centre(DIFC),另有 Bermuda、Nigeria、Mauritius、United Kingdom 等 associate。

因此,不能再把 CBPR 簡化成「APEC 9 國通行證」,也不應把紐西蘭列為目前 Global CBPR Forum 會員。它比較準確的定位,是一套由認可 Accountability Agent 審查企業隱私政策與實務流程的問責認證。

2026 年 3 月 Global CBPR Forum 更新 Global CBPR System Program Requirements,將要求從 50 項擴為 57 項,新增 Preventing Harm 原則下的 5 項要求:敏感資料額外保護、兒童資料辨識與適當法源或家長同意、風險評估與風險降低,以及重大可能危害情境下對受影響個人的事故通知。新版要求自 2027 年 4 月 1 日起適用於新申請與再認證。

二、核心差異對照

面向 TPIPAS ISO/IEC 27701:2025 Global CBPR
主要用途 台灣個資法遵與 dp.mark 建立 PIMS,支援 controller / processor 隱私治理 跨境資料流通下的問責認證
制度性質 台灣本地驗證制度 ISO 管理系統標準,可獨立使用 Global CBPR Forum 認證機制
驗證方式 向 TPIPAS 維運機構申請,由外部驗證機構進行書審、實審與授證審查 由認證機構依 27701:2025 稽核;可與 ISO 27001 整合,但非必要前提 由 Forum-recognized Accountability Agent 審查與持續監督
主要證據 個資檔案清冊、個資管理手冊、告知與權利程序、委外監督、事故紀錄、內部評量 PIMS 政策、隱私風險評估、處理活動紀錄、controller / processor 控制、Statement of Applicability Intake Questionnaire、隱私政策、處理活動紀錄、風險評估、事故通知與問責文件
適合優先處理的情境 台灣主管機關、國內標案、在地客戶稽核 跨國客戶、供應鏈盡調、SaaS 或雲端服務 需要向 Forum 會員司法管轄區客戶說明跨境資料保護能力
常見誤解 通過 TPIPAS 就等於拿到 CBPR 2025 版仍必須先有 ISO 27001 CBPR 可以取代所有跨境傳輸法律工具

三、可以共用的文件,不必重做三次

三套制度有不少重疊。企業最不該做的,是讓法務、資安、隱私團隊各寫一套文件,最後內容相近、欄位不同、維護責任不清。

建議先建立一份「共同底稿」,至少包含這幾類資料:

文件或流程 TPIPAS 用途 ISO 27701 用途 Global CBPR 用途
個資檔案清冊與資料流程圖 界定納入管理的個資檔案與流程 作為處理活動紀錄與風險評估基礎 回答資料來源、利用目的、揭露對象與跨境流向
隱私政策與告知範本 支援個資法第 8、9 條告知 支援 PIMS 對外溝通與透明性要求 對應 Notice、Choice、Access and Correction
當事人權利處理程序 查詢、閱覽、補充、更正、停止與刪除 支援資料主體請求管理 對應 Access and Correction
隱私風險評估 對接 TPIPAS 風險管理與安全措施 PIMS 風險評估與風險處理 對應新版 Preventing Harm 的風險要求
委外與供應商管理 選任、契約、監督與事故回報 processor / sub-processor 管理 對應 Accountability 與 accountable transfer
事故應變程序 個資事故紀錄、通知與通報準備 事件處理與持續改善 對應受影響個人通知與補救說明

實務上,這份共同底稿可以採 TPIPAS 的本地法遵架構作主軸,再加上兩個欄位:「ISO 27701 對應控制」與「Global CBPR 對應題項」。這樣做的好處不是為了表格漂亮,而是日後稽核時能追得出同一份證據到底支援哪幾個要求。

四、真正不能混在一起的缺口

4.1 TPIPAS 不能替代 processor 對客戶的承諾

TPIPAS 有委外監督要求,對台灣企業作為委託人管理供應商很有幫助。但如果企業本身是 SaaS 服務商、雲端代管商或集團內共享服務單位,它在客戶資料上常常是 processor。這時只拿 TPIPAS 文件是不夠的,還要補上對客戶的資料處理協議(DPA)與 processor 作業程序。

至少應補齊這些點:只依客戶書面指示處理、次處理者管理、事故通知客戶、協助客戶回應當事人權利、資料返還或刪除、稽核權與證據提供。這些內容會同時被 ISO 27701 與跨國客戶盡調追問。

4.2 ISO 27701 不是台灣法規對照表

ISO 27701 的強項是管理系統與國際語言,不是逐條對應台灣個資法。台灣企業若只做 ISO 27701,仍要另外確認個資法第 3 條當事人權利、第 6 條特種個資、第 8、9 條告知、第 12 條事故通知、第 21 條國際傳輸限制,以及 114 年 11 月 11 日公布但施行日期未定的第 20-1 條安全維護事項。

這也是 TPIPAS 仍有價值的原因。它把台灣法遵、內部文件與稽核證據放在同一個制度裡,面對國內主管機關或客戶稽核時比較容易說清楚。

4.3 Global CBPR 不是萬用跨境傳輸許可

CBPR 可以降低跨境資料流通的信任成本,但它不是 GDPR 的 SCCs,也不是中國個資出境標準合同,更不是任何國家的自動合法化工具。拿到 CBPR,仍要回到資料流向地的法律要求。

比較務實的用法是:把 CBPR 當作跨境隱私問責證明,搭配各地法定工具使用。對美國、新加坡、日本、韓國、菲律賓等 Global CBPR Forum 會員市場,它有較高的溝通價值;對歐盟、中國或尚未參與 Forum 的東協市場,仍要以當地法令與契約工具為主。

五、跨境情境下的搭配方式

目的地 CBPR 可用性 建議做法
美國、加拿大、墨西哥 Forum 會員 Global CBPR 可作為客戶盡調與跨境問責證明;仍需處理州法、契約與產業法要求
日本 Forum 會員 可把 CBPR 作為補強證明,但仍需檢核 APPI 對第三方提供與跨境移轉的要求
新加坡 Forum 會員,IMDA 為認可 AA 可搭配 PDPA transfer limitation obligation 與資料處理契約使用
韓國 Forum 會員 可作為跨境隱私治理證據,仍需檢核 PIPA 及委外/境外移轉要求
菲律賓 Forum 會員 可納入 CBPR 路徑;仍須檢核菲律賓 Data Privacy Act 與 NPC 要求
泰國、馬來西亞、越南等東協市場 目前不因 APEC 身分自動取得 Global CBPR 互通效果 以當地個資法與 ASEAN Model Contractual Clauses 作主要工具
歐盟 非 Forum 會員;英國目前為 associate,不等於歐盟可用 以 GDPR SCCs、BCRs 或其他 GDPR Art. 46 工具為主;ISO 27701 只能作為治理證據
中國 非 Forum 會員 依 PIPL 評估安全評估、個資出境標準合同備案、個資保護認證等路徑

六、建置順序建議

第一階段:先把台灣本地基礎補齊

如果企業主要營運與資料主體都在台灣,建議先用 TPIPAS 或等同的內部架構補齊底盤。重點不是先拿標章,而是先把會被反覆追問的證據做起來:

  1. 個資檔案清冊與資料流程圖。
  2. 告知範本與當事人權利處理程序。
  3. 特種個資、行銷、國際傳輸與保存刪除規則。
  4. 委外契約與供應商監督紀錄。
  5. 事故應變、通知、通報與事後改善紀錄。

第 20-1 條安全維護事項雖已公布但施行日期未定,企業仍應先按草案方向準備。等主管機關的安全維護及管理機制辦法落地後,再做一次差距檢查。

第二階段:補資訊安全底盤,但不要誤寫成 27701 前置門檻

ISO/IEC 27001:2022 對資安治理、風險評估、存取控制、供應商管理、事件管理與營運韌性很有幫助。對要接國際客戶的企業來說,它通常也比單獨的隱私證明更容易被採購與資安團隊理解。

實務上不宜再寫「必須先取得 ISO 27001,才能申請 ISO 27701:2025」。正確說法是:兩者可以整合,且已有 ISO 27001 的企業導入 27701 通常成本較低;若企業沒有 ISO 27001,也可以評估直接建立 27701:2025 PIMS。正式申請前,仍應向認證機構確認 27701:2025 的認證與轉版安排。

第三階段:把 ISO 27701 當作國際客戶語言

導入 27701 時,請先做角色盤點:哪些活動是 controller,哪些活動是 processor,哪些是共同控制或委外。很多公司卡住不是因為不懂標準,而是資料流程裡角色混亂,導致 DPA、告知文件、事故通知與刪除責任都寫不清楚。

若企業已有 TPIPAS 底稿,27701 的導入重點會落在 PIMS 治理、隱私風險處理、控制適用性說明、處理者義務、次處理者管理與跨境資料揭露證據。

第四階段:有跨境商務需求時再上 Global CBPR

CBPR 不必每家公司都做。它適合三種情境:

  1. 客戶或平台明確要求 CBPR。
  2. 資料會在 Forum 會員司法管轄區間移動,且需要一套共同問責語言。
  3. 公司想把隱私治理能力放進海外採購、供應鏈或市場信任文件。

若要申請,建議從現在就用新版要求做差距檢查,尤其是敏感資料、兒童資料、風險評估與事故通知。

七、常見誤區

誤區一:把 ISO 27701:2019 的說法套到 2025 版

2019 版是 ISO 27001/27002 的擴充標準;2025 版是獨立 PIMS 標準。若內部簡報還寫「必須依附 ISO 27001」、「Clause 7 就是 processor 要求」、「ISO 27001 + 27701 雙軌稽核是前提」,就要先確認到底是在談哪一版。

誤區二:把 TPIPAS 證書寫成 CBPR 的替代品

TPIPAS 官網確實有 APEC/Global CBPR 相關文件,兩套制度也能共用很多證據。但 TPIPAS 通過不等於取得 Global CBPR。CBPR 要向認可 Accountability Agent 申請,且認證狀態應以 Global CBPR Forum 目錄為準。

誤區三:引用 114 年修法時忘記「施行日期未定」

個資法第 12 條、第 20-1 條、第 21 條、第 22 條等 114 年 11 月 11 日修正公布條文,截至本文日期仍標示施行日期未定。比較準確的寫法是「已公布、企業應預作準備」,不能寫成所有新義務已全面生效。

誤區四:把 CBPR 寫成跨境萬用通行證

CBPR 是一套有用的問責認證,不是所有國家的跨境傳輸合法依據。對 EU、中國、或尚未參與 Forum 的市場,仍要回到 GDPR SCCs、中國 PIPL 出境機制、當地個資法或契約工具。

八、實務行動清單

若要在短時間內把三套制度整合起來,可以照這個順序做:

  1. 先完成個資檔案清冊與資料流向盤點,標示資料主體、資料類別、目的、保存期限、接收者與跨境流向。
  2. 建立 TPIPAS 導向的個資管理手冊與程序,先滿足台灣法遵與稽核證據需求。
  3. 建立一份整合控制矩陣,把同一份證據對應到 TPIPAS、ISO 27701 與 Global CBPR。
  4. 盤點每個處理活動的角色:controller、processor、共同控制或委外。
  5. 對 processor 活動補 DPA、次處理者管理、事故通知、返還刪除與稽核權條款。
  6. 若海外客戶重視資安成熟度,同步規劃 ISO 27001;但不要把它寫成 27701:2025 的必備前置條件。
  7. 導入 ISO 27701:2025 時,向認證機構確認新版認證與轉版安排。
  8. 有 Global CBPR 需求者,直接用 57 項新版 Program Requirements 做差距分析,避免 2027 年再補文件。
  9. 更新跨境傳輸矩陣:Forum 會員市場、歐盟、中國、東協其他市場分開處理。
  10. 每年至少做一次內部評量、管理審查與事故演練,讓證據保持可用,而不是只在申請證書前整理一次。

九、參考來源

  • ISO/IEC 27701:2025:ISO 官網,https://www.iso.org/standard/27701
  • ISO/IEC 27701:2019:ISO 官網,https://www.iso.org/standard/71670.html
  • SGS: The key changes in ISO/IEC 27701:2025,https://www.sgs.com/-/media/sgscorp/documents/corporate/white-papers/sgs-ba-the-key-changes-in-isoiec-27701-2025-en.cdn.en-AO.pdf
  • DNV: Revision of ISO/IEC 27701,https://www.dnv.com/assurance/Management-Systems/new-iso/transition/revision-of-iso-iec-27701/
  • TPIPAS 官網:制度文件、驗證流程與驗證機構名單,https://www.tpipas.org.tw/
  • 個人資料保護法:個人資料保護委員會籌備處主管法規共用系統,https://law.pdpc.gov.tw/
  • Global CBPR Forum: Members & Associates、Program Requirements、2026 update,https://www.globalcbpr.org/