審查委外合約時,最容易出錯的不是漏看條款,而是把條款對到錯的法源。一份寫著「應約定個人資料處理之範圍、類別、特定目的、期間、地區、對象及方式」的檢核意見,看起來完全合規,卻可能引錯依據——因為這七項要素出自國際傳輸的監督規定,不是委外監督的規定。委外監督在施行細則裡只要求前四項,多出來的「地區、對象、方式」是跨境情境才有的要求。條文長得像,義務並不相同。

一、三個條文,一組幾乎相同的詞

「範圍、類別、特定目的、期間、地區、對象、方式」這串用語,在個資法體系裡至少出現在三個層級,而且每一處要求的組合都不一樣。

條文 規範情境 要素組合
個資法第 8 條第 1 項第 3 款、第 4 款 向當事人蒐集時的告知義務 個人資料之類別;利用之期間、地區、對象及方式
個資法施行細則第 8 條第 2 項第 1 款 委託他人蒐集、處理或利用時的監督 預定蒐集、處理或利用之範圍、類別、特定目的及其期間
各業別安維辦法之國際傳輸條款第 1 款 國際傳輸時對資料接收方的監督 預定處理或利用之範圍、類別、特定目的、期間、地區、對象及方式

以《製造業及技術服務業個人資料檔案安全維護管理辦法》為例,該辦法第 9 條第 1 款所列的正是七項要素;《數位經濟相關產業個人資料檔案安全維護管理辦法》第 10 條第 1 款用語相同。相對地,施行細則第 8 條第 2 項第 1 款只有四項,沒有地區、對象、方式。

這不是立法者的疏漏,而是刻意的區別。委外處理時,資料仍在國內法域,受託者依個資法第 4 條「視同委託機關」,主管機關的管轄鏈完整;國際傳輸則資料離境,接收方不受我國法直接拘束,因此必須在事前把資料「去到哪裡、交給誰、怎麼用」講清楚,否則事後無從追索。

三個條文因為文字重疊被合併成同一份清單,是實務上相當常見的錯誤。後果有三層:

第一,檢核意見誤引法源,受檢方可以據此反駁整份意見的可信度。第二,也是更實質的,委外監督真正的重點——受託者的安全維護措施、違法通知義務、委託機關的保留指示——因為被那份「七項清單」佔掉版面,反而沒有被獨立列為檢核項,檢核力度被稀釋。第三,真正涉及跨境的合約(例如串接境外雲端服務、使用境外社群平台受眾工具、母公司在海外的集團系統),該引用國際傳輸監督規定時反而漏引。

二、兩套義務的觸發條件不同

把兩者放在同一張表上,差異就清楚了。

比較項目 委外監督 國際傳輸監督
主要法源 個資法施行細則第 8 條 個資法第 21 條+各業別安維辦法之國際傳輸條款
觸發條件 委託他人蒐集、處理或利用個人資料 將個人資料傳輸至我國領域外
監督對象 受託者(視同委託機關) 資料接收方(不必然為受託者)
監督事項 六款,另有定期確認及記錄義務 二款,另有限制檢視及告知義務
前置程序 無 檢視是否受主管機關依第 21 條所為之限制;告知當事人傳輸區域
是否併存 委託境外廠商處理時,兩套同時適用 同左

最後一列是實務上最需要注意的。委託一家境外廠商處理個人資料,或委託國內廠商但其系統建置於境外雲端,這時委外監督與國際傳輸監督同時觸發,合約必須同時滿足施行細則第 8 條第 2 項六款與安維辦法國際傳輸條款的要求,而不是二擇一。反過來,純國內委外不需要寫地區與對象,硬套七項要素雖然不會違法,卻會讓合約條款失焦,並掩蓋真正該檢核的項目。

三、施行細則第 8 條第 2 項六款:合約要寫到什麼程度

逐款來看,並標註最常見的寫法瑕疵。

第 1 款:預定蒐集、處理或利用個人資料之範圍、類別、特定目的及其期間。 常見瑕疵是這些內容散落在服務規格書或需求說明書,而非個資專屬條款;或以「業務所需範圍」「合約有效期間」等空泛措辭帶過。範圍與類別必須具體到可以判斷某筆資料是否在授權內,期間必須能對應到後續的刪除義務。

第 2 款:受託者就第十二條第二項採取之措施。 這是六款中份量最重、也最常被虛應的一款。施行細則第 12 條第 2 項列了十一款技術上及組織上措施,包括配置管理人員及資源、界定個資範圍、風險評估及管理機制、事故之預防通報及應變機制、內部管理程序、資料安全管理及人員管理、認知宣導及教育訓練、設備安全管理、資料安全稽核機制、使用紀錄軌跡資料及證據保存、整體持續改善。合約裡只寫「受託者應盡善良管理人之注意義務」並不滿足本款——那是民法上的注意義務標準,不是個資法要求的具體措施約定。同條項明定「以與所欲達成之個人資料保護目的間,具有適當比例為原則」,所以並非十一款一律照抄,但必須說明針對本次委託的資料類型與風險,採取了哪些措施。

第 3 款:有複委託者,其約定之受託者。 一般合約多半有轉包條款,但通常只處理商務責任,未要求次受託者承擔同等個資保護義務,也未要求事前書面同意並揭露次受託者名單。委託關係一旦延伸到第三層,委託機關的監督義務並不因此中斷。

第 4 款:受託者或其受僱人違反本法、其他個人資料保護法律或其法規命令時,應向委託機關通知之事項及採行之補救措施。 這一款空白的比例極高。即使合約有資安事件通知條款,也往往只涵蓋「系統中斷」「遭受攻擊」等技術事件,未把「違反個資法令」本身列為通知事由。兩者不等價:受託者超出授權範圍利用資料、未經同意複委託、屆期未刪除,都不是資安事件,卻都是本款要通知的情形。通知時限、通知對象、通知內容應具備的欄位,以及後續補救措施的責任分配,都要寫進去。

第 5 款:委託機關如對受託者有保留指示者,其保留指示之事項。 保留指示的實益,在於施行細則第 8 條第 4 項規定「受託者僅得於委託機關指示之範圍內,蒐集、處理或利用個人資料」。指示範圍寫得越清楚,越界時的責任歸屬越明確。常見瑕疵是把驗收、規格審查等一般商業條款當成保留指示,兩者性質不同,前者管交付品質,後者管資料使用權限。

第 6 款:委託關係終止或解除時,個人資料載體之返還,及受託者履行委託契約以儲存方式而持有之個人資料之刪除。 這一款最常見的是「半套」寫法:只約定返還或交還載體,遺漏刪除義務。條文把返還與刪除並列,是因為兩者處理的是不同東西——載體返還處理的是實體與檔案交付,刪除處理的是受託者系統內的副本、備份、快取與測試環境資料。合約應要求出具刪除證明,並聲明不留存任何副本;若受託者因法令要求須保留部分資料,應載明保留範圍、依據與期限。

四、國際傳輸監督:條文只有兩款,但前面還有兩道關卡

以製造業及技術服務業安維辦法第 9 條的結構為例,業者將個人資料作國際傳輸時,實際上要做三件事:

第一,檢視是否受主管機關依個資法第 21 條所為之限制。第 21 條列了四款得限制事由:涉及國家重大利益、國際條約或協定有特別規定、接受國對於個人資料之保護未有完善之法規致有損當事人權益之虞、以迂迴方法向第三國(地區)傳輸個人資料規避本法。這是「檢視有無禁令」,不是「申請許可」——我國採事後限制制,未被限制即可傳輸,但企業有義務主動確認目的地是否在限制名單內。

第二,告知當事人其個人資料所欲國際傳輸之區域。這項義務的落點在蒐集告知與隱私權政策,不在合約,但實務上常一併漏掉。

第三,才是對資料接收方為兩款事項之監督:預定處理或利用之範圍、類別、特定目的、期間、地區、對象及方式;當事人行使個資法第 3 條所定權利之相關事項。

第二款值得多說一句。個資法第 3 條的當事人權利共五款(查詢或請求閱覽、請求製給複製本、請求補充或更正、請求停止蒐集處理利用、請求刪除)由委託機關對當事人負責,而且第 13 條有法定答覆期限。若資料已在境外接收方手上,委託機關沒有配合機制就無法在期限內完成答覆。所以這一款要轉譯成合約條款,必須包含接收方的配合義務、回應時效(應短於委託機關自身的法定期限)、以及未配合時的違約效果。

五、委外合約檢核落點

把上述整理成可操作的檢核表。

條款依據 合約應載明內容 常見寫法瑕疵
施行細則第 8 條第 2 項第 1 款 委託處理個資之範圍、類別、特定目的及期間 散見於服務規格書而非個資專屬條款,或以「業務所需範圍」帶過
施行細則第 8 條第 2 項第 2 款 受託者依施行細則第 12 條第 2 項採取之技術上及組織上措施 僅寫「善良管理人之注意義務」,未載明具體措施
施行細則第 8 條第 2 項第 3 款 複委託之事前同意、次受託者名單及同等義務 僅有一般轉包條款,未要求次受託者負相同個資保護義務
施行細則第 8 條第 2 項第 4 款 違反個資法令時之通知事項、時限與補救措施 全文空白,或僅有資安事件通知,未涵蓋違法情事
施行細則第 8 條第 2 項第 5 款 委託機關之保留指示事項及越界之效果 與驗收、規格審查等商業條款混同
施行細則第 8 條第 2 項第 6 款 終止或解除時載體返還、資料刪除及刪除證明 只約定返還,遺漏刪除、刪除證明與副本聲明
施行細則第 8 條第 3 項 委託機關定期確認之頻率、方式與紀錄留存 被完全忽略,或以一次性稽核條款帶過
施行細則第 8 條第 4 項、第 5 項 受託者僅得於指示範圍內處理;認指示違法應立即通知 未轉譯為合約條款,僅停留在法令層面
安維辦法國際傳輸條款 涉跨境時之接收方監督七項要素、當事人權利配合機制 與委外監督六款混淆誤植,或該引時漏未引用

六、最常被漏掉的,是委託機關自己的義務

施行細則第 8 條第 3 項規定:「第一項之監督,委託機關應定期確認受託者執行之狀況,並將確認結果記錄之。」

這一項的主體是委託機關,不是受託者。也就是說,合約寫得再完備,若委託機關沒有定期確認、沒有留下確認紀錄,監督義務仍未履行。實務上這是最常被略過的一項——多數企業把「監督」理解成「合約有寫」,但條文要求的是持續的確認行為加上可查證的紀錄。

要落實,至少需要三個決定:確認頻率(依委託資料的敏感度與數量分級,而非一律年度一次)、確認方式(書面自評、文件抽查、實地查核或第三方報告採認)、紀錄保存(確認日期、範圍、發現事項、要求改善事項及追蹤結果)。發生事故時,這份紀錄是委託機關證明自己已盡監督義務的主要證據;沒有紀錄,等同無法舉證。

同條第 4 項與第 5 項則是受託者的義務:僅得於指示範圍內處理,以及認為指示違法時應立即通知委託機關。第 5 項的通知義務在實務上幾乎沒有被寫進合約,但它有制度意義——它讓受託者不能以「甲方要我這樣做」作為免責事由,也給了受託者拒絕不當指示的法律依據。

七、議約時哪些條款不容易被拒絕

企業窗口常遇到的抵抗,是廠商回應「這是貴公司的內部要求,不是法律規定」。此時要分清楚哪些條款有法定依據。

最直接的依據,是各業別安維辦法中關於委外的條款。以製造業及技術服務業安維辦法第 7 條第 6 款為例,明文要求業者「委託他人蒐集、處理或利用消費者個人資料者,確保符合本法施行細則第八條之規定,並於委託契約或相關文件明確約定其內容」。這句話把施行細則第 8 條的抽象監督義務,轉化為「必須白紙黑字寫進合約」的法定要求。換言之,要求把六款寫進合約,不是甲方的偏好,而是甲方自身的法定義務——不寫,受罰的是委託機關。其他業別辦法多有同旨條款,議約前應先確認自身所屬業別適用哪一部辦法。

罰則規模也值得放進評估。依個資法第 48 條第 3 項第 2 款,違反依第 20 條之 1 第 2 項所定辦法中有關安全維護事項、管理機制、應採取措施之規定者,處新臺幣 2 萬元以上 200 萬元以下罰鍰,並令限期改正,屆期未改正者按次處 15 萬元以上 1,500 萬元以下罰鍰;情節重大者直接適用後段級距。這是委外合約條款談判時的實質後盾。

相對地,內部制式保密切結書格式、供應鏈風險評估問卷、重要人員異動限制等要求,多屬企業內部管理或 ISO 控制項,並非法定義務。這類條款適合作為談判空間,換取廠商接受前述有法源支撐的條款。把兩類混在一起要求,反而會削弱有法定依據那部分的說服力。

八、附帶一提:一個尚未修正的條號

檢視法源時會遇到一個小陷阱。施行細則第 12 條第 1 項的文字仍為:「本法第六條第一項但書第二款及第五款所稱適當安全維護措施、第十八條所稱安全維護事項、第十九條第一項第二款及第二十七條第一項所稱適當之安全措施……」

但個資法第 27 條已經刪除,非公務機關的安全維護義務移列至第 20 條之 1。施行細則尚未配合修正,因此條文中仍指向一個已不存在的條號。引用時應說明現行對應條文為第 20 條之 1 第 1 項,避免在合約或內部文件中留下無法對照的引用。個人資料保護委員會成立後,這類條號銜接的技術性修正應會陸續處理,撰寫制度文件時值得留意版本。

結語

委外監督與國際傳輸監督的混淆,表面上是引錯條號,實質上是把兩種不同的風險結構當成同一件事。委外的風險在於資料在他人手上而指示鏈可能斷裂,所以法規要求的是安全措施、違法通知、保留指示與返還刪除;國際傳輸的風險在於資料離開管轄範圍,所以法規要求的是事前確認限制、告知當事人區域、並把去向與用途固定下來。

合約審查時,第一步不是打開條款清單,而是先確認這次委託屬於哪一種情境,或者兩種都是。情境判斷錯了,後面每一條檢核意見都會錯在同一個地方。

參考資料

  • 個人資料保護法:https://law.moj.gov.tw/LawClass/LawAll.aspx?pcode=I0050021
  • 個人資料保護法施行細則:https://law.moj.gov.tw/LawClass/LawAll.aspx?pcode=I0050022
  • 製造業及技術服務業個人資料檔案安全維護管理辦法:https://law.moj.gov.tw/LawClass/LawAll.aspx?pcode=J0030130
  • 數位經濟相關產業個人資料檔案安全維護管理辦法:https://law.moj.gov.tw/LawClass/LawAll.aspx?pcode=K0010162