一家台灣科技製造商準備接兩個海外案子。美國資料中心客戶問有沒有 Global CBPR;歐洲品牌商希望看到 ISO 27701;國內標案又把 TPIPAS 或相近的個資管理證明列入加分條件。資安長真正要回答的不是「要不要做三套制度」,而是:哪些文件可以共用,哪些要求必須分開處理。
這三套制度常被放在同一張合規地圖上,但它們解決的問題不一樣。TPIPAS 主要處理台灣個資法與本地稽核語境;ISO/IEC 27701:2025 是國際化的隱私資訊管理系統;Global CBPR 則是跨境資料流通下的問責式認證。若把三者都當成「個資證書」,建置時很容易做出三份相似文件,卻漏掉真正會被客戶或主管機關追問的細節。
一、三套制度各自管什麼
1.1 TPIPAS:台灣本地法遵的骨架
TPIPAS(Taiwan Personal Information Protection and Administration System)是經濟部體系推動、資策會科法所維運的台灣個人資料保護與管理制度。企業通過驗證後,取得的是資料隱私保護標章(dp.mark)。依 TPIPAS 官網公告,目前 TPIPAS 驗證由外部驗證機構執行,驗證機構名單包括 SGS 與 BSI;實際申請仍要以官網當期公告為準。
TPIPAS 的價值不在於「國際辨識度最高」,而在於它貼近台灣個資法的語言。資料盤點、告知程序、當事人權利、特種個資、委外監督、事故應變、內部評量與管理審查,都是台灣企業面對主管機關或客戶稽核時會被要求拿出證據的項目。
需要注意的是,官方網站已放出 TPIPAS:2021+ 修正草案與實務指引,但截至本文日期,正式驗證仍應確認官網公告版本。若直接把「2021+ 草案」寫成已全面取代 TPIPAS:2021,會太早。
1.2 ISO/IEC 27701:2025:可獨立運作的 PIMS 標準
ISO/IEC 27701:2025 的正式名稱是「Information security, cybersecurity and privacy protection - Privacy information management systems - Requirements and guidance」。這一點很重要:2025 版已不是 2019 版那種依附 ISO/IEC 27001 與 ISO/IEC 27002 的隱私擴充標準,而是可單獨使用的隱私資訊管理系統(PIMS)標準。
換句話說,企業不必先取得 ISO/IEC 27001:2022,才有資格導入或申請 ISO/IEC 27701:2025。若公司本來就有 ISO 27001,兩套管理系統可以整合,稽核與文件也能共用;但這是效率問題,不是新版 27701 的前置門檻。
27701:2025 同時涵蓋 PII controller 與 PII processor。對 SaaS、雲端服務、代營運、集團共享服務中心來說,這比單純的本地個資法文件更有用,因為客戶通常會問:是否只依客戶指示處理資料、是否管控次處理者、事故後多久通知客戶、契約終止後資料怎麼返還或刪除。
1.3 Global CBPR:跨境資料流通的問責認證
Global CBPR(Cross-Border Privacy Rules)原本來自 APEC CBPR 的制度經驗,但現在由 Global CBPR Forum 推動,已不再限於 APEC。Forum 於 2022 年由澳洲、加拿大、日本、韓國、墨西哥、菲律賓、新加坡、台灣(Forum 使用 Chinese Taipei 名稱)與美國等當時參與 APEC CBPR 的司法管轄區成立;截至本文日期,會員名單還包括 Dubai International Financial Centre(DIFC),另有 Bermuda、Nigeria、Mauritius、United Kingdom 等 associate。
因此,不能再把 CBPR 簡化成「APEC 9 國通行證」,也不應把紐西蘭列為目前 Global CBPR Forum 會員。它比較準確的定位,是一套由認可 Accountability Agent 審查企業隱私政策與實務流程的問責認證。
2026 年 3 月 Global CBPR Forum 更新 Global CBPR System Program Requirements,將要求從 50 項擴為 57 項,新增 Preventing Harm 原則下的 5 項要求:敏感資料額外保護、兒童資料辨識與適當法源或家長同意、風險評估與風險降低,以及重大可能危害情境下對受影響個人的事故通知。新版要求自 2027 年 4 月 1 日起適用於新申請與再認證。
二、核心差異對照
| 面向 | TPIPAS | ISO/IEC 27701:2025 | Global CBPR |
|---|---|---|---|
| 主要用途 | 台灣個資法遵與 dp.mark | 建立 PIMS,支援 controller / processor 隱私治理 | 跨境資料流通下的問責認證 |
| 制度性質 | 台灣本地驗證制度 | ISO 管理系統標準,可獨立使用 | Global CBPR Forum 認證機制 |
| 驗證方式 | 向 TPIPAS 維運機構申請,由外部驗證機構進行書審、實審與授證審查 | 由認證機構依 27701:2025 稽核;可與 ISO 27001 整合,但非必要前提 | 由 Forum-recognized Accountability Agent 審查與持續監督 |
| 主要證據 | 個資檔案清冊、個資管理手冊、告知與權利程序、委外監督、事故紀錄、內部評量 | PIMS 政策、隱私風險評估、處理活動紀錄、controller / processor 控制、Statement of Applicability | Intake Questionnaire、隱私政策、處理活動紀錄、風險評估、事故通知與問責文件 |
| 適合優先處理的情境 | 台灣主管機關、國內標案、在地客戶稽核 | 跨國客戶、供應鏈盡調、SaaS 或雲端服務 | 需要向 Forum 會員司法管轄區客戶說明跨境資料保護能力 |
| 常見誤解 | 通過 TPIPAS 就等於拿到 CBPR | 2025 版仍必須先有 ISO 27001 | CBPR 可以取代所有跨境傳輸法律工具 |
三、可以共用的文件,不必重做三次
三套制度有不少重疊。企業最不該做的,是讓法務、資安、隱私團隊各寫一套文件,最後內容相近、欄位不同、維護責任不清。
建議先建立一份「共同底稿」,至少包含這幾類資料:
| 文件或流程 | TPIPAS 用途 | ISO 27701 用途 | Global CBPR 用途 |
|---|---|---|---|
| 個資檔案清冊與資料流程圖 | 界定納入管理的個資檔案與流程 | 作為處理活動紀錄與風險評估基礎 | 回答資料來源、利用目的、揭露對象與跨境流向 |
| 隱私政策與告知範本 | 支援個資法第 8、9 條告知 | 支援 PIMS 對外溝通與透明性要求 | 對應 Notice、Choice、Access and Correction |
| 當事人權利處理程序 | 查詢、閱覽、補充、更正、停止與刪除 | 支援資料主體請求管理 | 對應 Access and Correction |
| 隱私風險評估 | 對接 TPIPAS 風險管理與安全措施 | PIMS 風險評估與風險處理 | 對應新版 Preventing Harm 的風險要求 |
| 委外與供應商管理 | 選任、契約、監督與事故回報 | processor / sub-processor 管理 | 對應 Accountability 與 accountable transfer |
| 事故應變程序 | 個資事故紀錄、通知與通報準備 | 事件處理與持續改善 | 對應受影響個人通知與補救說明 |
實務上,這份共同底稿可以採 TPIPAS 的本地法遵架構作主軸,再加上兩個欄位:「ISO 27701 對應控制」與「Global CBPR 對應題項」。這樣做的好處不是為了表格漂亮,而是日後稽核時能追得出同一份證據到底支援哪幾個要求。
四、真正不能混在一起的缺口
4.1 TPIPAS 不能替代 processor 對客戶的承諾
TPIPAS 有委外監督要求,對台灣企業作為委託人管理供應商很有幫助。但如果企業本身是 SaaS 服務商、雲端代管商或集團內共享服務單位,它在客戶資料上常常是 processor。這時只拿 TPIPAS 文件是不夠的,還要補上對客戶的資料處理協議(DPA)與 processor 作業程序。
至少應補齊這些點:只依客戶書面指示處理、次處理者管理、事故通知客戶、協助客戶回應當事人權利、資料返還或刪除、稽核權與證據提供。這些內容會同時被 ISO 27701 與跨國客戶盡調追問。
4.2 ISO 27701 不是台灣法規對照表
ISO 27701 的強項是管理系統與國際語言,不是逐條對應台灣個資法。台灣企業若只做 ISO 27701,仍要另外確認個資法第 3 條當事人權利、第 6 條特種個資、第 8、9 條告知、第 12 條事故通知、第 21 條國際傳輸限制,以及 114 年 11 月 11 日公布但施行日期未定的第 20-1 條安全維護事項。
這也是 TPIPAS 仍有價值的原因。它把台灣法遵、內部文件與稽核證據放在同一個制度裡,面對國內主管機關或客戶稽核時比較容易說清楚。
4.3 Global CBPR 不是萬用跨境傳輸許可
CBPR 可以降低跨境資料流通的信任成本,但它不是 GDPR 的 SCCs,也不是中國個資出境標準合同,更不是任何國家的自動合法化工具。拿到 CBPR,仍要回到資料流向地的法律要求。
比較務實的用法是:把 CBPR 當作跨境隱私問責證明,搭配各地法定工具使用。對美國、新加坡、日本、韓國、菲律賓等 Global CBPR Forum 會員市場,它有較高的溝通價值;對歐盟、中國或尚未參與 Forum 的東協市場,仍要以當地法令與契約工具為主。
五、跨境情境下的搭配方式
| 目的地 | CBPR 可用性 | 建議做法 |
|---|---|---|
| 美國、加拿大、墨西哥 | Forum 會員 | Global CBPR 可作為客戶盡調與跨境問責證明;仍需處理州法、契約與產業法要求 |
| 日本 | Forum 會員 | 可把 CBPR 作為補強證明,但仍需檢核 APPI 對第三方提供與跨境移轉的要求 |
| 新加坡 | Forum 會員,IMDA 為認可 AA | 可搭配 PDPA transfer limitation obligation 與資料處理契約使用 |
| 韓國 | Forum 會員 | 可作為跨境隱私治理證據,仍需檢核 PIPA 及委外/境外移轉要求 |
| 菲律賓 | Forum 會員 | 可納入 CBPR 路徑;仍須檢核菲律賓 Data Privacy Act 與 NPC 要求 |
| 泰國、馬來西亞、越南等東協市場 | 目前不因 APEC 身分自動取得 Global CBPR 互通效果 | 以當地個資法與 ASEAN Model Contractual Clauses 作主要工具 |
| 歐盟 | 非 Forum 會員;英國目前為 associate,不等於歐盟可用 | 以 GDPR SCCs、BCRs 或其他 GDPR Art. 46 工具為主;ISO 27701 只能作為治理證據 |
| 中國 | 非 Forum 會員 | 依 PIPL 評估安全評估、個資出境標準合同備案、個資保護認證等路徑 |
六、建置順序建議
第一階段:先把台灣本地基礎補齊
如果企業主要營運與資料主體都在台灣,建議先用 TPIPAS 或等同的內部架構補齊底盤。重點不是先拿標章,而是先把會被反覆追問的證據做起來:
- 個資檔案清冊與資料流程圖。
- 告知範本與當事人權利處理程序。
- 特種個資、行銷、國際傳輸與保存刪除規則。
- 委外契約與供應商監督紀錄。
- 事故應變、通知、通報與事後改善紀錄。
第 20-1 條安全維護事項雖已公布但施行日期未定,企業仍應先按草案方向準備。等主管機關的安全維護及管理機制辦法落地後,再做一次差距檢查。
第二階段:補資訊安全底盤,但不要誤寫成 27701 前置門檻
ISO/IEC 27001:2022 對資安治理、風險評估、存取控制、供應商管理、事件管理與營運韌性很有幫助。對要接國際客戶的企業來說,它通常也比單獨的隱私證明更容易被採購與資安團隊理解。
實務上不宜再寫「必須先取得 ISO 27001,才能申請 ISO 27701:2025」。正確說法是:兩者可以整合,且已有 ISO 27001 的企業導入 27701 通常成本較低;若企業沒有 ISO 27001,也可以評估直接建立 27701:2025 PIMS。正式申請前,仍應向認證機構確認 27701:2025 的認證與轉版安排。
第三階段:把 ISO 27701 當作國際客戶語言
導入 27701 時,請先做角色盤點:哪些活動是 controller,哪些活動是 processor,哪些是共同控制或委外。很多公司卡住不是因為不懂標準,而是資料流程裡角色混亂,導致 DPA、告知文件、事故通知與刪除責任都寫不清楚。
若企業已有 TPIPAS 底稿,27701 的導入重點會落在 PIMS 治理、隱私風險處理、控制適用性說明、處理者義務、次處理者管理與跨境資料揭露證據。
第四階段:有跨境商務需求時再上 Global CBPR
CBPR 不必每家公司都做。它適合三種情境:
- 客戶或平台明確要求 CBPR。
- 資料會在 Forum 會員司法管轄區間移動,且需要一套共同問責語言。
- 公司想把隱私治理能力放進海外採購、供應鏈或市場信任文件。
若要申請,建議從現在就用新版要求做差距檢查,尤其是敏感資料、兒童資料、風險評估與事故通知。
七、常見誤區
誤區一:把 ISO 27701:2019 的說法套到 2025 版
2019 版是 ISO 27001/27002 的擴充標準;2025 版是獨立 PIMS 標準。若內部簡報還寫「必須依附 ISO 27001」、「Clause 7 就是 processor 要求」、「ISO 27001 + 27701 雙軌稽核是前提」,就要先確認到底是在談哪一版。
誤區二:把 TPIPAS 證書寫成 CBPR 的替代品
TPIPAS 官網確實有 APEC/Global CBPR 相關文件,兩套制度也能共用很多證據。但 TPIPAS 通過不等於取得 Global CBPR。CBPR 要向認可 Accountability Agent 申請,且認證狀態應以 Global CBPR Forum 目錄為準。
誤區三:引用 114 年修法時忘記「施行日期未定」
個資法第 12 條、第 20-1 條、第 21 條、第 22 條等 114 年 11 月 11 日修正公布條文,截至本文日期仍標示施行日期未定。比較準確的寫法是「已公布、企業應預作準備」,不能寫成所有新義務已全面生效。
誤區四:把 CBPR 寫成跨境萬用通行證
CBPR 是一套有用的問責認證,不是所有國家的跨境傳輸合法依據。對 EU、中國、或尚未參與 Forum 的市場,仍要回到 GDPR SCCs、中國 PIPL 出境機制、當地個資法或契約工具。
八、實務行動清單
若要在短時間內把三套制度整合起來,可以照這個順序做:
- 先完成個資檔案清冊與資料流向盤點,標示資料主體、資料類別、目的、保存期限、接收者與跨境流向。
- 建立 TPIPAS 導向的個資管理手冊與程序,先滿足台灣法遵與稽核證據需求。
- 建立一份整合控制矩陣,把同一份證據對應到 TPIPAS、ISO 27701 與 Global CBPR。
- 盤點每個處理活動的角色:controller、processor、共同控制或委外。
- 對 processor 活動補 DPA、次處理者管理、事故通知、返還刪除與稽核權條款。
- 若海外客戶重視資安成熟度,同步規劃 ISO 27001;但不要把它寫成 27701:2025 的必備前置條件。
- 導入 ISO 27701:2025 時,向認證機構確認新版認證與轉版安排。
- 有 Global CBPR 需求者,直接用 57 項新版 Program Requirements 做差距分析,避免 2027 年再補文件。
- 更新跨境傳輸矩陣:Forum 會員市場、歐盟、中國、東協其他市場分開處理。
- 每年至少做一次內部評量、管理審查與事故演練,讓證據保持可用,而不是只在申請證書前整理一次。
九、參考來源
- ISO/IEC 27701:2025:ISO 官網,https://www.iso.org/standard/27701
- ISO/IEC 27701:2019:ISO 官網,https://www.iso.org/standard/71670.html
- SGS: The key changes in ISO/IEC 27701:2025,https://www.sgs.com/-/media/sgscorp/documents/corporate/white-papers/sgs-ba-the-key-changes-in-isoiec-27701-2025-en.cdn.en-AO.pdf
- DNV: Revision of ISO/IEC 27701,https://www.dnv.com/assurance/Management-Systems/new-iso/transition/revision-of-iso-iec-27701/
- TPIPAS 官網:制度文件、驗證流程與驗證機構名單,https://www.tpipas.org.tw/
- 個人資料保護法:個人資料保護委員會籌備處主管法規共用系統,https://law.pdpc.gov.tw/
- Global CBPR Forum: Members & Associates、Program Requirements、2026 update,https://www.globalcbpr.org/