當事人要求查詢個資時,身分驗證怎麼做才不會變成另一個風險

個人要求企業提供自己被保存的資料,看起來像客服作業,實際上卻同時牽涉資料安全、當事人權利和服務流程。企業如果不驗證身分,可能把會員資料、交易紀錄或健康資訊交給冒名者;如果一律要求身分證正反面、自拍照、戶籍資料和一堆額外文件,又可能為了確認一個請求而蒐集更多高風險個資。

真正要處理的問題不是「要不要驗證」,而是「在這個請求的風險下,需要驗證到什麼程度」。驗證方法應該和資料敏感度、請求管道、帳戶既有登入狀態、代理關係以及企業是否真的對這個人有既存識別資料相稱。這也是企業把法規要求落成流程時,最容易失去判斷力的地方。

本文聚焦在個人要求查詢或取得個資時的身分與授權驗證,不討論完整的資料搜尋、第三人資訊遮蔽或各產業的特殊拒絕事由。不同法域和產業仍須個別確認適用規範。

一、先分清楚三種要確認的事情

一個請求進來時,企業常把所有問題都叫作「身分驗證」,結果流程既複雜又難以稽核。實務上至少有三個不同問題。

第一,請求人是不是他聲稱的那個人。這是身分確認。例如,請求人透過已登入的會員帳戶提出申請,企業可以利用既有的帳戶控制證據;若是陌生信箱或電話來電,就需要補充驗證。

第二,這個人是否有權取得所要求的資料。本人通常有權請求自己的資料,但若請求內容包含共同帳戶、家人資料、員工評語或其他第三人的資訊,就不能只確認本人身分,還要檢查揭露限制與第三人權益。

第三,代理人是否真的獲得授權。家長、監護人、律師、受任人或企業客戶的聯絡窗口,可能不是資料本人。企業要確認代理人的身分,也要確認授權範圍、有效期間和是否涵蓋這一筆請求。

把三件事分開後,流程就能留下比較清楚的紀錄:確認了誰、依什麼證據確認、可以提供哪些資料、哪些內容仍需要遮蔽或另行判斷。

二、驗證強度應該跟請求風險一起調整

每一筆請求都要求同一套文件,表面上公平,實際上可能造成不必要的資料蒐集。企業可以先用幾個因素分級,而不是直接建立一張永遠不變的文件清單。

風險因素 需要觀察的問題 對流程的影響
資料敏感度 是否包含健康、財務、身分證號或帳密資料? 敏感度越高,驗證強度越高
請求管道 來自已登入帳戶、原留信箱、陌生信箱或電話? 管道可信度影響補充驗證
帳戶狀態 最近是否改密碼、換手機或發生異常登入? 異常訊號出現時提高審查
請求範圍 查詢基本資料,還是要求完整紀錄匯出? 範圍越大,越要確認交付方式
代理關係 是否由本人以外的人提出? 另行驗證代理人與授權
可能傷害 錯誤揭露會造成帳戶接管、歧視或財務損失嗎? 決定是否需要人工複核

例如,既有會員從登入後的帳戶提出基本聯絡資料查詢,且沒有近期異常變更,可能不需要再要求上傳身分證件。相反地,陌生信箱要求取得完整醫療紀錄,或同時要求把資料寄到新地址,就應暫停自動交付,改由人工確認。

這不是降低安全要求,而是把安全控制用在真正有風險的地方。企業也應避免把「文件越多」誤當成「驗證越可靠」。影本可能被竄改,過度收集的文件也可能在企業端形成新的外洩目標。

三、建立分層驗證,而不是單一標準答案

一套可操作的分層流程,可以先從低風險情境開始,只有在出現疑點時才往上加強。

第一層:利用既有可信關係

優先使用企業原本已建立的控制,例如已登入帳戶的安全驗證、原留信箱確認連結、既有客服身分驗證流程,或本人到場時由受訓人員比對既有資料。這些方式的優點是不用為了請求再建立一個新的個資收集流程。

但「已登入」不代表永遠可信。最近換過密碼、修改聯絡方式、出現異常地點登入或請求把資料送到新管道時,都應重新評估。企業要記錄觸發升級的原因,不要讓客服只能勾選「已驗證」而看不出驗證依據。

第二層:補充少量、可比對的資料

如果既有關係不足以排除合理疑慮,可以要求請求人提供企業已經持有、且與請求目的有關的少量資訊,例如部分交易日期、既有帳戶識別資訊或原留聯絡方式的確認。這些資訊不能直接從同一個不可信管道取得,也不宜選用容易被公開查到的資料。

企業應設定失敗次數、有效期限和人工複核條件。否則攻擊者可以反覆猜測答案,客服人員也可能在壓力下不斷放寬標準。

第三層:文件或人工驗證

對高敏感資料、陌生請求管道、重大帳戶變更或代理請求,才考慮使用身分文件、視訊、到場或其他人工程序。這一層要先說明需要哪些資料、用途是什麼、保存多久,以及是否會在驗證後刪除。能只查驗而不留存影本時,不要把完整影本當成預設紀錄。

如果請求人沒有一般身分文件,也不能因此自動認定請求無效。企業應提供合理替代方式,並由主管或個資窗口處理例外。驗證流程的目的,是降低錯誤揭露風險,不是把特定族群排除在權利之外。

四、代理請求要驗證人,也要驗證權限

代理請求是最容易出現流程斷點的情境。客服可能只確認「這位律師確實存在」,卻沒有確認委任範圍;也可能收到家長提出的請求,就直接把成年子女的完整資料交出去。

代理流程至少要記錄以下事項:

  • 代理人的姓名、聯絡方式和身分確認方式。
  • 本人的身分確認方式,或企業為何能合理確認其身分。
  • 授權文件、法定代理關係或其他權限依據。
  • 授權涵蓋的資料類型、請求目的和有效期間。
  • 是否包含第三人資料,以及交付前的遮蔽或分割方式。
  • 授權被撤回、過期或出現矛盾資訊時的處理方式。

不要把「有授權」理解成「可以提供所有資料」。授權內容仍要和請求範圍相符。若代理人要求把資料寄到未曾使用過的信箱,企業應確認這是否確實在授權範圍內,必要時改用較安全的交付方式。

五、請求紀錄要能說明為什麼這樣驗證

個資請求流程的證據,不應只剩一個工單編號和「已完成」三個字。企業至少應保留請求日期、來源管道、請求範圍、風險判斷、採用的驗證方法、驗證結果、交付方式、遮蔽或拒絕理由,以及處理人員和完成日期。

紀錄不必保存比業務與法規需要更多的身分文件。驗證結果可以記成「已完成原留信箱確認,未保存文件影本」,而不是把整份證件永久放在請求系統。對於高風險或例外案件,則要留下升級原因、核准人和決策依據,讓日後可以回頭檢查標準是否一致。

英國 ICO 的查詢權指引將身分確認、請求辨識、資料搜尋和交付分開討論,提醒組織不要用不必要的程序拖延合法請求。歐洲資料保護委員會的查詢權指引也說明,控制者在有合理疑慮時可以採取合理措施確認身分,但要求的資訊不應超過必要程度。新加坡 PDPC 的指引則要求組織在回應前採取適當措施確認請求人身分。這些原則共同指向同一個管理要求:驗證要有理由,也要有邊界。

六、把驗證流程接到客服、資安和資料治理

身分驗證不應只屬於個資窗口。客服要知道何時不能直接回答,資訊團隊要能提供帳戶異常和存取紀錄,法務或個資人員要處理代理、第三人和拒絕事由,資料治理團隊則要確保交付範圍能追溯到資料清冊。

企業可以先建立一張簡單的流程表:客服收到請求後先標記管道和資料範圍;系統檢查帳戶與近期異常;符合低風險條件就透過既有安全管道確認;出現敏感資料、代理或異常變更就升級人工複核;完成交付後保存最小必要紀錄。每個轉交點都要寫出負責人和回應期限,避免請求卡在「等法務看過」卻沒有人追蹤。

每季或每半年可以抽查幾筆請求,檢查四件事:是否要求了不必要文件、是否把資料交到未驗證的管道、代理權限是否和交付範圍相符,以及例外決策能否被重現。若發現客服為了快速結案而普遍要求身分證影本,或系統把驗證文件長期留存,這通常不是單一人員的問題,而是流程設計需要修正。

結論:驗證不是一道越厚越好的門

企業處理個資查詢請求時,要同時避免兩種錯誤:讓冒名者輕易取得資料,以及用過度驗證把真正的當事人拒於門外。比較穩健的做法,是先分開確認身分、權限和代理關係,再依資料敏感度、請求管道和異常訊號調整驗證強度。

今天可以先做的最小版本,是盤點現有請求管道,設定低、中、高三種風險情境,為每種情境指定可接受的驗證方法與升級條件,再把驗證結果、交付方式和例外理由寫進工單。完成幾輪抽查後,企業通常會看見真正的問題不在「缺少一張身分證」,而在於誰能決定、資料要交到哪裡,以及決定是否留下可說明的證據。

資料來源