有個資計畫,為什麼還是答不出來?《從合規到治理》寫給那五秒鐘的沉默

寫給已有制度,卻仍卡在跨部門推動、稽核證據與資源爭取的你。把台灣個資法要求、個資生命週期與 ISO/IEC 27701:2025 接在一起,讓制度真正運作

某個星期二下午兩點,三位行政檢查委員走進你的會議室。寒暄之後,其中一位翻開公司的個人資料檔案安全維護計畫,問:「這份計畫有對應到施行細則第 12 條第 2 項的十一款嗎?」

會議室安靜了五秒鐘。

這是《從合規到治理:台灣個資法全方位導入指南》第一章的開場情境。書裡接著寫:這本書是寫給這五秒鐘的。

文件明明都在,為什麼問題一來,還是沒有人能把制度怎麼運作說清楚?

...
2026-09-16

被指派負責個資,明天從哪裡開始?《從零到合規》寫給第一次接手的你

從第一張個資清冊,到第一份安全維護計畫。十三章工作步驟、十份實作附錄,陪你把「不知道從哪裡開始」變成手上做得出來的成果

「去把個資法要求該做的做一做。」

主管一句話,你成了公司的個資負責人。手上原本的工作一件沒少,現在又多了一封轉寄的公文、一個期限,以及一件不知道從哪裡開始的任務。

你打開搜尋引擎,下載了幾份範本。每一份看起來都很完整,但你還是答不出來:我們公司適用哪一份?第一張表要找誰填?做到什麼程度,才能拿去跟主管報告?

如果這就是你的處境,《從零到合規:個人資料保護制度的第一本實作手冊》是我為你寫的書。

...
2026-09-16

個資保存期限怎麼訂:從資料清冊走到真正刪除

個資保存期限怎麼訂:從資料清冊走到真正刪除

很多企業都有一條看起來正確的規則:個人資料只保存到業務需要的期限為止。但真正盤點時,資料往往散落在 CRM、客服信箱、共用硬碟、紙本文件、分析平台、測試環境與雲端備份裡。前端系統設定了會員刪除,資料倉儲卻還留著一份;合約終止後,委外廠商刪除了正式環境,備份磁帶和支援工單仍然可以還原原始資料。

這不是單純的 IT 清理問題。保存多久,涉及蒐集目的、法定保存義務、當事人刪除請求、訴訟或調查中的證據保存,以及企業能不能提出一套前後一致的決策紀錄。若企業只寫一個「永久保存」或「依業務需要」的欄位,通常等於沒有真正回答保存期限為何合理。

本文的切入點不是提供一張所有產業都能直接套用的年限表,而是說明企業如何建立可解釋、可執行、可驗證的保存與刪除治理。產業法規、會計、稅務、勞動、金融、醫療或訴訟保全要求,仍須由企業依實際情況確認,不能用本文取代法律意見。

...
2026-09-13

個資事件:把通報壓力轉成可執行的應變流程

個資事件:把通報壓力轉成可執行的應變流程

很多企業的個資事件應變計畫,寫在制度文件裡看起來很完整:有通報表單、有聯絡清單、有事件分級,也列出法務、資訊、客服和公關的分工。但真正發生事件時,最常見的問題不是不知道要做什麼,而是不知道現在先做哪一件事。

客服收到客戶反映帳戶異常,資訊人員看到一批可疑下載紀錄,委外廠商通知儲存環境可能遭到入侵。這些訊息都可能是資安事件,也可能進一步成為個人資料事故。團隊若一開始就急著追究責任、撰寫公告,反而可能破壞證據,讓攻擊持續,或在事實尚未釐清前對外做出錯誤承諾。

本文不把第一時間想像成可以查完全部真相的時間。它的目標比較務實:先把損害控制住,建立可信的事件時間線,讓後續的法律判斷與對外溝通有可靠基礎。

...
2026-09-09

委外監督與國際傳輸監督:兩套義務不能寫成同一份合約條款

從施行細則第 8 條第 2 項與各業別安維辦法的逐字比對,談委外合約的檢核落點

審查委外合約時,最容易出錯的不是漏看條款,而是把條款對到錯的法源。一份寫著「應約定個人資料處理之範圍、類別、特定目的、期間、地區、對象及方式」的檢核意見,看起來完全合規,卻可能引錯依據——因為這七項要素出自國際傳輸的監督規定,不是委外監督的規定。委外監督在施行細則裡只要求前四項,多出來的「地區、對象、方式」是跨境情境才有的要求。條文長得像,義務並不相同。 ...
2026-08-21

臺灣個資管理制度整合與國際標準的整合

TPIPAS、ISO 27701 與 Global CBPR 的實務分工

一家台灣科技製造商準備接兩個海外案子。美國資料中心客戶問有沒有 Global CBPR;歐洲品牌商希望看到 ISO 27701;國內標案又把 TPIPAS 或相近的個資管理證明列入加分條件。資安長真正要回答的不是「要不要做三套制度」,而是:哪些文件可以共用,哪些要求必須分開處理。

這三套制度常被放在同一張合規地圖上,但它們解決的問題不一樣。TPIPAS 主要處理台灣個資法與本地稽核語境;ISO/IEC 27701:2025 是國際化的隱私資訊管理系統;Global CBPR 則是跨境資料流通下的問責式認證。若把三者都當成「個資證書」,建置時很容易做出三份相似文件,卻漏掉真正會被客戶或主管機關追問的細節。

...
2026-05-05

當處理者成為漏洞:跨國供應鏈個資治理的現在與未來

從GDPR Art.28到台灣PDPA——處理者治理七大強制條款與實務稽核策略

一個常被忽略的洩漏環節

2025 年,某家台灣半導體供應商的雲端資料處理者遭到勒索軟體攻擊,數萬筆客戶訂單與員工身份資料外洩。事後調查發現:這家處理者同時替十幾家台灣企業處理資料,但沒有一家控制者曾在合約中約定「處理者事故發生後的通報時效」——導致多數母公司是在新聞報導後才得知,而非依賴處理者的正式通知。

這不是個案。在個人資料管理系統(Personal Information Management System, PIMS)中,處理者(Processor)治理是最容易被空洞化的環節:合約裡寫得完整,實際上卻從未執行。當事故發生,監理機關裁罰的對象是控制者(Controller),而非處理者。處理者的過失,最終由控制者承擔。

本文以 2026 年初的研究發現為基礎,深度解析:處理者治理的七個強制條款、各國制度差異、為何多數企業的處理者稽核形同虛設,以及台灣跨國企業該如何建立可執行的處理者治理系統。

2026-04-21

【合規分析】個資蒐集要件分析

「契約關係」與「當事人同意」之適用差異

在執行個人資料盤點與適法性評估時,企業常習慣性選擇「當事人同意」作為法律依據。然而,依據《個人資料保護法》第19條,「與當事人有契約或類似契約之關係,且已採取適當之安全措施」 往往是更穩固且合適的選擇。

我們要回到個資保護最根本的邏輯:「合法性基礎」。非公務機關要處理個資,必須有一個合法的理由。這兩個條款代表了兩種截然不同的權利來源: 兩者差異的核心在於資料處理的驅動力:

  • 契約關係(交易驅動): 基於「必要性」。為了履行對您的承諾(如:交付商品、支付薪資),企業「必須」處理您的資料。若無此資料,契約將無法執行。
  • 同意(授權驅動): 基於「自願性」。該資料處理對履行核心契約並非絕對必要,但企業「想要」進行(如:精準行銷、數據分析),因此需要當事人的額外授權。
...
2025-12-13