合規


合規 總覽


台灣的個資合規,不能只靠一份隱私政策。蒐集資料前,要先說清楚特定目的,並確認蒐集、處理與利用各自有法定依據;資料之後拿去行銷、訓練 AI、交給雲端服務商或傳到境外,也不能因為最初取得過同意就一路通用。Cookie、IP 位址與其他可間接識別資料,仍要依實際連結方式判斷。本主題從告知義務、當事人權利、委外監督、特種個資、跨境傳輸到外洩通報與執法趨勢,協助你把網站、產品與內部資料流逐段拆開,確認哪一步需要告知、同意、限制或留存紀錄。 《旭時報》(寧旭媒體)為 Startup Island TAIWAN 企劃並製作本欄目。 專業審訂|法務:中銀律師事務所 財務與稅務:urCFO 本欄目內容依 2026 年 8 月的台灣法規撰寫,其後的修法未及反映。實際個案仍須由律師或會計師依個別事實判斷。

合規 在台資源


Startup Island TAIWAN 為新創連結招募管道、人才發展計畫與生態系夥伴。資源涵蓋大學網絡、新創求職平台、社群活動,以及協助企業在台灣攬才與留才的政府支持計畫。


合規 FAQ


我們的網站只蒐集 Cookie、IP 位址和裝置資訊,沒有紀錄姓名或身分證號,這樣算蒐集「個人資料」嗎?

算。台灣個資法的「個人資料」包含「間接識別」資料:單獨一筆認不出是誰,但和其他資料對照、組合、連結之後,能認出特定某個人。主管機關很容易把 Cookie、動態 IP 位址、裝置 ID 認定為這類資料;資料就算做過假名化或 Hash 處理,只要還原得回特定人,公司該做的告知與同意一樣都不能少。

為什麼這很重要

台灣個資法第 2 條第 1 款(定義個人資料的條文)與施行細則第 3 條,把判斷標準放在「還原辨別身份的可能性」,不是「有沒有姓名」。外商容易在下面四個判斷問題出現誤判: 1.什麼算個資:資料能和其他資訊(會員資料庫、電信商紀錄)對照、組合、連結後識別特定人,就屬於個資。 2.誰識別得出來才算:不要求任何人都能識別;保有資料的公司或特定第三方能用技術手段還原,即有識別性。 3.假名化、Hash 之後還算不算?客觀上仍有還原可能,就仍受個資法規範。外商常以為做了假名化(Pseudonymization)就不算個資;台灣實務:只要 ID 仍對應到特定人的行為軌跡,最終連得回自然人,主管機關仍傾向認定屬個資。例如兩邊用相同演算法各自處理一次,即可比對出同一人。 4.動態 IP 位址:主管機關已認定屬個資,理由是:保有資料的公司(或其合作夥伴)能用合理方式取得對照資料,識別出特定人(援引歐盟法院 C-582/14 見解)。

該怎麼做

1.用「連得回誰」盤點資料。把網站蒐集的每一項資料列出來,逐項問:這筆資料和會員資料庫、廣告主資料、電信紀錄對照之後,能不能認出特定人?能,就應該視之為個資來管理。 2.檢查去識別化的實際效果。假名化、Hash、加密,都用同一個標準檢驗:客觀上還有沒有還原的可能。兩邊用相同演算法各自處理一次就能比對出同一個人,這種處理就還在個資法管轄範圍內。 3.把告知做在蒐集之前。隱私政策明確列出蒐集項目,瀏覽紀錄、裝置識別碼都要寫進去;在網站首頁用顯著的 Cookie Banner 告知蒐集目的與類別。資料若從母公司或在地夥伴轉來,公司要另外告知資料來源(見 Q4)。 4.讓用戶能拒絕被蒐集個資。在 Cookie Banner 或隱私設定頁給用戶一個選項,用戶按下去,公司就停止蒐集他的瀏覽紀錄(這個選項就是 Opt-out)。同時,公司只蒐集提供服務需要的項目,不多收。這一步的法源是個資法第 5 條:蒐集、處理或利用不能超過目的所需的範圍(比例原則),而且要用誠實信用的方法進行(誠信原則)。 案例 有一家外商,在台灣多個網站埋設程式碼,蒐集用戶的瀏覽行為、生成「興趣標籤」,並給每一個瀏覽器一個 Unique ID。公司主張:我們沒有蒐集姓名和電話,所以不適用個資法。它因此沒有做間接蒐集的告知,隱私政策裡也沒有寫明蒐集項目包含瀏覽紀錄。 然而,Unique ID 編號本身雖然沒有意義,但它持續追蹤特定人的行為軌跡,而且能和廣告主端的會員資料對照、組合,最後認出特定人,因此主管機關把它認定為「間接識別」的個人資料。 處置的方向很具體:公司重新設計告知流程,在網站首頁設置顯著的 Cookie Banner,寫明蒐集目的與類別,並提供 Opt-out 機制,讓整套蒐集回到個資法第 5 條比例原則與誠信原則的框架內。

是不是「個資」?不是從「連不連得回特定人」或者「有沒有收姓名」來判斷。公司給用戶編一個匿名 ID 持續追蹤行為,再和其他資料一對照,這個 ID 就是個資,告知與同意的義務一項都不會少。
我們在歐盟已經做到 GDPR 合規,日本總部也依 APPI 建好了制度。這一套直接搬來台灣,可以嗎?

不能直接搬。 外商對台灣個資法常有兩大極端誤解。有的外商以為台灣和歐盟是同一套規則,把總部依 GDPR 寫好的隱私政策直接放上台灣網站,漏掉台灣個資法另外要求的具體告知事項;有的外商以為台灣的管制力度較低,連主管機關要求的個資安全維護計畫都沒有訂。台灣的實際規則是:多數日常蒐集靠「履行契約」就成立,公司不必為每一筆資料取得用戶同意;但安全維護計畫與刑事責任的要求,比多數外商預期的嚴。 台灣個資法和 GDPR、APPI 至少有三處制度落差。首先,外商在台灣的監管機關不是一個統一的獨立機關,而是各產業的目的事業主管機關。其次,病歷、基因這類特種個人資料,台灣要求做到書面同意,公司必須留下可驗證的簽署紀錄。最後,企業違反個資法時除了行政罰鍰,行為人若具備不法意圖,還可能有刑事責任,最高五年有期徒刑。

為什麼這很重要

外商不能只看一部個資法。台灣目前仍是分散式管理,公司必須針對它在台灣的業務類別(例如零售、電信、金融)查找對應的行政命令,否則會因為未編製特定產業要求的安全維護計畫而受罰。 制度落差不只這三處。連同告知事項要寫到多具體、以及資料有沒有建檔成資料庫,一共五個面向: 1.外商的監管機關是誰? GDPR 與 APPI 都設有獨立的監管機構:歐盟各國的資料保護主管機關(DPA)、日本的個人情報保護委員會(PPC)。台灣未來將由「個人資料保護委員會」來監管,但目前仍是分散式管理,由各產業的目的事業主管機關(例如經濟部、金管會、衛福部)各自訂定安全維護計畫辦法。 2.告知事項要寫到多具體? 台灣個資法第 8 條(向用戶蒐集資料時的告知條文)要求在蒐集時必須明確告知「特定目的」「利用期間、地區、對象及方式」等六大要件。外商若直接套用全球版隱私政策,可能因為沒有具體列出「利用對象」或「特定目的」而構成告知不全。 3.特種個資怎麼取得同意?GDPR 對敏感個資(例如健康資料)要求「明確同意」(explicit consent);台灣個資法第 6 條則要求「書面同意」。實務上雖已放寬電子簽章,但若僅有單純的勾選框而沒有適當的電子簽署紀錄,在涉及醫療、基因或犯罪前科資料時,仍有合規風險。 4.違反個資法的法律後果?GDPR 的制裁以行政罰鍰為主,上限是 2,000 萬歐元或全球營收的 4%。台灣的行政罰鍰是新臺幣 2 萬元以上 200 萬元以下,情節重大者提高到 15 萬元以上 1,500 萬元以下,並且得按次處罰。兩邊的罰鍰上限同樣是千萬的量級,幣別不同:GDPR 以歐元計,台灣以新臺幣計。 台灣個資法第 41 條另外保留刑事責任:若行為人具備「損害他人利益」或「為自己不法利益」之意圖(不限於財產利益),且違反個資法規定,足以對他人造成損害時,可能面臨最高五年之有期徒刑。這對外商在台負責人(如分公司經理)構成一定程度的法律壓力。 5.資料有沒有建檔成資料庫? 日商常以為只要資料未進入「資料庫」(例如紙本或零散資料沒有被建檔)就不受管轄。但台灣個資法採廣義定義,任何「得以直接或間接識別」之資料,不論是否已結構化為資料庫,均受保護。 不過,台灣也有兩處比 GDPR 省事。一是多數日常蒐集靠「履行契約」就成立,公司不必為每一筆資料設計同意流程。二是 2015 年修法把刑事責任限縮為必須具備「為自己或第三人取得不法利益」或「損害他人利益」的意圖,外商負責人因行政疏失而誤觸刑章的風險,因此大幅降低。

該怎麼做

照下面的順序建立台灣的合規制度: 1.先確認你的業務對應哪一個目的事業主管機關。依公司在台灣的業務類別(例如零售、電信、金融)找出目的事業主管機關,查出它訂的安全維護計畫辦法;只讀個資法本文不夠,安全維護的具體要求必須依據主管機關的辦法規劃。好消息是,這一步做一次就好,公司的營業登記項目不變就不必重查。 2.依據主管機關的辦法編製安全維護計畫,配置專責人員,留下定期稽核紀錄。台灣主管機關(例如數位發展部、經濟部)在發生個資外洩新聞之後,具備高度的主動檢查權。外商若未依該產業的安全維護計畫辦法配置專責人員或進行定期稽核,即便沒有發生外洩,也可能因為安全措施不當而受罰。 3.先檢查「履行契約」能不能成立,再考慮同意。依台灣個資法第 19 條及第 20 條,「履行契約」或「類似契約關係」(例如訂約前的磋商)本身就是合法蒐集與利用的事由,無須另行取得同意。若屬履行契約所必需(例如電商配送、售後服務),應優先援引個資法第 19 條第 1 項第 2 款,而不是強制用戶勾選同意。過度依賴同意,反而會增加公司的舉證責任。(完整的判斷順序見 Q3。) 4.把全球版隱私政策重寫成台灣版。逐項對照個資法第 8 條第 1 項的六項法定告知事項,把「利用對象」和「特定目的」具體寫出來。把英文政策翻成中文,並不會讓它符合台灣的告知要求。這是一次性的文件工作,改完之後就固定下來。(外商最常漏掉的四個項目,請見 Q4。) 5.處理特種個資的公司,另做一份獨立的書面同意。病歷、醫療、基因、性生活、健康檢查、犯罪前科這六類資料,同意不能和一般服務條款混在一起,要有獨立的簽署或勾選欄位,並留下可驗證的紀錄。如果你的公司不處理這六類資料,這一步就可以略過。 6.讓在台負責人知道刑事責任的成立要件。個資法第 41 條的處罰對象是行為人,不是公司;成立要件是行為人具備「損害他人利益」或「為自己不法利益」之意圖,且違反個資法規定。你在台灣的組織裡由誰做決定、由誰實際經手個人資料,會直接影響誰是這一條的行為人,公司負責人、部門主管或實際操作之員工,若具備共同犯意聯絡或參與行為分擔,皆可能本條之處罰對象。GDPR 沒有對應的規定,總部的合規訓練通常不會講到這一條。 日商不要用「有沒有建檔成資料庫」判斷。台灣不分個資留存的結構化與否,紙本名單、零散的聯絡資料,只要能識別到特定人,一樣受個資法保護。 案例 一家外商在台灣經營手機零售,同時代辦電信門號。公司發生個資外洩之後,內部先要回答的問題是:這件事要向哪一個機關通報? 在目前的分散式管理下,答案取決於它做的是哪一門生意。涉及電信管制器材的部分,主管機關是國家通訊傳播委員會(NCC);一般通訊設備零售的部分,主管機關是經濟部。同一家公司的兩項業務,對應兩個主管機關。 公司如果事前沒有釐清自己每一項業務的目的事業主管機關,事故發生時就會把時間花在確認通報機關上,通報因此延誤而受罰。

「該向誰通報」在台灣不能在事故發生之後才檢查。公司在台灣經營幾項業務,就可能對應幾個主管機關;公司要在平常就把這份對應關係盤點清楚,並且寫進事故應變流程。建議公司每年可以定期檢視應通報之對象是否有變更或新增,並在政府更新相關法令或公司營業項目變更時即時更新。
我們的法務堅持,每一筆用戶資料都要先拿到明確同意才能存。在台灣,真的每一筆都需要嗎?

不必每一筆都取得同意。 外商的法務對台灣個資法常有兩種相反的誤解。有的堅持每一筆用戶資料都要先拿到明確同意才能存,行銷與業務流程因此停滯;有的以為只要拿到同意就一切沒問題,把和服務無關的資料也一併綁進同意條款。 台灣的實際規則是:蒐集個人資料要有特定目的,而且要符合法律列舉的容許事由之一,同意只是其中一種。除了同意,對外商最實用、也應該優先檢視的容許事由有三個:和用戶有契約或類似契約的關係、法律明文規定,以及對用戶權益沒有侵害。

為什麼這很重要

依個資法第 19 條(非公務機關蒐集、處理個人資料的容許事由),公司要蒐集一筆個人資料,必須有特定目的,並且符合條文列舉的情形之一。取得同意(第 19 條第 1 項第 5 款)是這些情形的其中一種;符合其他任何一款,公司一樣可以合法蒐集,不必另外取得同意。 外商在台灣的法務常把這一條讀成非同意不可,於是每一個蒐集動作都設計成勾選同意,行銷與業務流程因此停滯。實際上,下面三款是外商最常用得上的容許事由: 1. 和用戶有契約或類似契約的關係(第 19 條第 1 項第 2 款)。適用於電商出貨、SaaS 服務提供、會員履行義務、應徵者面試(屬類似契約)。界線是必須為履行契約所必要,例如為了送貨,必須蒐集地址。 2. 法律明文規定(第 19 條第 1 項第 1 款)。適用於依稅法保存交易憑證、依勞基法保存員工資料。界線是僅限該法律明文要求蒐集的項目與保存期限。 3. 對用戶權益無侵害(第 19 條第 1 項第 8 款)。適用於內部行政管理,以及不具敏感性、不影響用戶權益的輕微利用。這一款是概括條款,範圍看似最寬,實務上解釋卻極為嚴格;只要涉及行銷、追蹤,或把資料分享給第三方,通常無法主張這一款。 這三款用得上的時候,公司不必為每一筆資料設計同意勾選的流程。

該怎麼做

照下面的順序判斷,再決定要不要取得同意: 1. 先看這筆資料是不是履行契約所必要。電商出貨、SaaS 提供服務、會員履行義務、應徵者面試(屬類似契約),都落在個資法第 19 條第 1 項第 2 款。判準是「必要」:為了送貨必須蒐集地址,這是必要;和履行契約無關的資料,不能搭著一起收。 2. 用「合理關聯性」檢查這筆蒐集站不站得住。合理關聯性指的是:蒐集行為必須和契約目的有邏輯上的必要性。加油站業者在信用卡簽單上強行抄寫車牌號碼,主管機關認為這和燃料購買契約的履行無關、也非必須,而且沒有另外取得同意,因此屬於違法。 3. 在服務條款裡把服務內容界定清楚。外商應在服務條款(ToS)中明確界定服務內容,讓資料蒐集行為和契約履行產生直接關聯。 4. 盤點台灣的在地法令,把法定保存事由獨立於同意之外。外商在台分支機構應盤點台灣的在地法令(例如洗錢防制法、稅捐稽徵法),把這一類法定保存事由獨立於同意之外,避免因為用戶撤回同意、行駛刪除請求權而刪除此類個資,違反其他法令。 5. 做行銷前,先分目的內與目的外。行銷內容和原契約商品有正當合理關聯的(買了印表機,推銷墨水),屬於個資法第 20 條的特定目的內利用,不需要另外取得同意。推銷完全無關的產品(買了印表機,推銷保險),屬於目的外利用,必須另外、單獨取得一次同意。 6. 不要把非必要的蒐集綁進同意。把非必要的資料蒐集和服務開啟綑綁在一起、強制用戶同意,可能被認定為違反比例原則或誠信原則,甚至觸犯消費者保護法的顯失公平條款。 你手上的某一筆蒐集究竟落在哪一款容許事由,取決於服務條款怎麼寫,以及那筆資料和契約目的之間的關聯有多直接。 案例: 一位人力仲介公司的負責人,手上還有另一家一般公司。人力銀行對這兩種身分收的費用不同,能瀏覽的履歷權限也不同:一般公司的費用較低,權限和仲介業者不一樣。 他用那家一般公司的名義和人力銀行簽約,再用一般公司的帳號下載求職者履歷,實際拿去做自己人力仲介業務的媒合。 法院認為,履歷雖然是從合法管道取得的,但他把資料用在當初約定以外的用途上,而且意圖獲取不法利益,構成個資法第 41 條之罪,判處有期徒刑數月。

合法取得資料,不等於可以用在任何用途上。用途一旦超出當初約定的特定目的,就是目的外利用;如果還帶著不法利益的意圖,會落入刑事責任的範圍。
我們手上的台灣名單,有些是用戶自己填的,有些是合作夥伴和總部轉來的。兩種要告知的事情一樣嗎?

不一樣。用戶自己填的名單,要告知第 8 條的六項事項;別人轉來的名單,要告知其中前五項,並另外告知資料來源。 在台外商最常見的誤解是,名單既然是合作夥伴或總部給的,對方當初已經取得同意,自己官網上也有一份隱私政策,拿來用時自己這一端不必再做什麼。 台灣個資法的告知義務,屬於實際使用這批資料的公司。不管上游的合作夥伴或海外總部當初有沒有取得用戶同意,在台灣使用這批名單的公司仍然需要再一次實施告知義務。

為什麼這很重要

台灣個資法把蒐集分成兩種,用不同的條文管。用戶直接把資料交給公司,適用第 8 條;資料不是由用戶提供,而是從合作夥伴、海外總部或其他第三人手上取得,適用第 9 條,法律上稱為間接蒐集。 直接向用戶蒐集時,第 8 條第 1 項要求公司在蒐集時明確告知六項事項:一是公司的名稱;二是蒐集的目的;三是蒐集哪些資料;四是資料會用多久、在哪些地區、提供給誰、用什麼方式使用;五是用戶對自己的資料有哪些權利、怎麼行使;六是用戶不提供資料時,會受到什麼影響。 這六項可以寫在同一份告知文件裡,例如官網的隱私權條款,準備一次就完成;但這些應告知事項要在蒐集資料時讓用戶看得到這份文件,能夠知悉內容,才算完成。 如果資料不是用戶直接提供的,第 9 條要求使用資料的公司:除了前面提到的一至五項外,還要另外告知個人資料來源。這是外商直接套用全球隱私政策時最常漏掉的項目。 告知的時點,原則上要在使用前。法律條文精確的說法是「處理或利用前」。實務上最重要的彈性在個資法第 9 條第 3 項:告知得於「首次對當事人為利用時併同為之」。

該怎麼做

若貴公司拿到別人轉來的名單,可以照下面的順序處理。 1. 先分清楚你是哪一種角色。如果你只是受海外總部委託處理資料,法律上當作總部自己在用,不會另外產生告知資料來源的義務。但只要你是為了台灣公司自己在台營運而從總部取得名單,就屬於間接蒐集,必須在首次利用時告知用戶「資料來源為母公司」。 2. 不必為了告知而延後上線。間接拿到的資料,可以在第一次使用它時一併告知。你可以在發出第一封行銷電郵、或撥打第一通電話時,同時告知資料來源及第 8 條第 1 項第一款至第五款所列事項;內容不一定只有一句話。不必先寄一封告知信,再寄行銷信。 3. 不要以為分享資料方(如母公司)已經取得同意,自己就不必告知。實務上,這通常要求你能證明用戶確實知道你(也就是台灣子公司)會拿到資料。看得到的具體事證,例如用戶和第三方簽約時,條款已明確寫出資料會給正在使用這筆資料的公司,並且列出所有告知事項。若僅是第三方隱私政策中模糊的一句「會分享給合作夥伴」,在台灣法院眼中可能不構成「明知」。 4. 最後,把你的全球版隱私政策補齊。拿它對照第 8 條、第 9 條逐項檢查,外商最常漏掉四個地方。 (1)用戶想查詢、更正或刪除自己的資料時,具體該怎麼辦。只寫「聯繫我們」不夠,要寫出辦理的管道,例如特定網址、表格或專線。 (2)直接向用戶蒐集資料時,用戶不提供資料會受到什麼影響。政策要把後果寫具體,例如無法註冊、無法收貨、無法享受折扣。 (3)用戶的資料會交給哪些對象、用在哪些地區。只寫「全球分支機構」太含糊,政策要具體列出,例如母公司所在地、提供雲端服務的第三方供應商。 (4)公司手上的用戶資料是從哪裡取得的。當名單不是用戶自己交給公司的時候,政策就要寫出「資料來源」。 案例: 某公司拿到一批行銷名單,是它自己的其他用戶提供的親友資料。這家公司認為資料由用戶主動提供、來源合法,直接拿去行銷。 然而,即便資料是由第三人提供,該公司作為蒐集者,仍應依個資法第 9 條規定,於處理或利用前向當事人告知「個人資料來源」及其他法定事項。 該公司未能證明當事人「明知」它的蒐集行為,也沒有履行告知義務。公司唯一能完整補正的時點,是首次利用資料時一併告知;首次利用完成仍未告知,違法責任即已成立。在當事人要求刪除前,公司雖可補行告知或重新徵求同意,以降低法律風險;但當事人一旦行使刪除權,公司就必須刪除他的個人資料。

這個案例的啟示:名單由用戶主動提供,不等於這家公司可以直接拿去行銷。只要資料本人不是自己把資料交給這家公司,最遲在第一次使用時,就要告知資料來源及其他法定事項。這道告知可以放進第一封訊息一起完成,但內容不一定只有一句話;一旦第一次利用完成仍未告知,違法責任就已成立。當事人若行使刪除權,公司仍須刪除他的個人資料。
台灣還沒設公司,官網已經在收名單。哪些個資合規的事現在就得做,哪些可以等到營運之後?

告知這件事不能等,其餘的可以照營運階段來。 台灣個資法管的是蒐集這個行為,不是公司的登記狀態;最晚要在第一筆台灣個資進來之前,把告知文件準備好。義務的起點是資料進來的那一刻,不是公司設立登記完成的那一天。 常見的想法是,公司還沒設立、還沒開始營運,隱私權政策(Privacy Policy)的設置等正式上線再處理,現在收的只是幾筆 email。然而,即使只是預熱表單,只要收到台灣人的姓名或聯絡方式,法律上就已經是蒐集個資行為,第 8 條的告知義務隨之成立。

為什麼這很重要

個資法的適用以蒐集、處理、利用個人資料的行為為準,和公司有沒有完成設立登記沒有必然關係。即便只是設立前的官網預熱表單,例如讓訪客留下聯絡方式以獲取上線通知,只要涉及台灣自然人的姓名、聯絡方式,就已經構成蒐集行為。 公司設立之前蒐集個資,第一個風險是主體不明。告知文件要寫出蒐集這筆資料的公司名稱,公司還沒設立時,這一欄往往寫得模糊,告知因此不完全,連帶影響蒐集的合法性。公司設立登記完成前,告知文件可記載「公司籌備處」;如果台灣尚未設立任何實體,而是由海外母公司先行進行市場調研或預約服務,則應記載海外母公司。日後台灣公司成立並要接收這批資料時,原告知事項中的「利用對象」還要包含台灣子公司。 第二個風險是用途漂移。初期以產品預熱為由蒐集的名單,後續若直接轉為金融推銷或轉售名單,沒有重新取得同意就構成目的外利用,也就是拿去做當初沒講好的用途。 這兩個風險有一個共同點:它們都發生在公司還沒設立、團隊的注意力還在市場與產品上的階段。

該怎麼做

落地台灣的個資合規可以照四個階段來排,每個階段有它最少要做到的事。 1. 評估期。你在做的是市場調研、官網預熱、收集潛在客戶名單。這個階段至少要做到兩件事:官網要有一份符合第 8 條的隱私權政策;蒐集表單要包含告知事項,並留下用戶同意的紀錄。 2. 設立期。你在做的是辦公室選址、招募第一批員工、尋找在地的第三方廠商。這個階段要注意向應徵者和員工提供個資告知書並取得確認;和在地的第三方廠商簽署委外監督協議。 3. 開始營運。你在做的是產品正式上線、處理交易、做行銷活動。要注意兩件事:如果是法令有要求的行業,應建立個人資料檔案安全維護計畫,這是主管機關要求公司自己訂的一份資安管理文件。它要做到什麼程度,依產業別而定;你這門生意歸哪一個目的事業主管機關管,會直接決定這份文件的內容。特別注意,行銷行為要符合當初講明的特定目的,並提供拒絕行銷的管道。 4. 規模化。你在做的是跨境傳輸、集團資源整合。要特別注意檢視國際傳輸的合法性,確認主管機關有沒有針對這類傳輸發出限制;做一次個資影響評估,確認拿去做原本沒講好的用途時有依據。 這四個階段裡,外商最常低估第一個。首波行銷的名單,多半是集團共享、從第三方買來,或由合作夥伴提供的,第 9 條的間接蒐集告知義務因此往往在公司還沒設立完成時就已經成立。(別人轉來的名單要告知哪些事項,見 Q4。) 5. 最後一件事,是把前面四個階段的紀錄留下來。這對有意在台灣募資或被併購的公司很重要,對方的台灣律師在盡職調查階段會逐項查四件事:第 8 條、第 9 條的告知有沒有做,有沒有留下用戶勾選同意的系統紀錄(Log);有沒有依主管機關的規定訂出安全維護計畫;對受託處理個資的第三方,例如雲端服務商、行銷公司,有沒有定期檢查的紀錄;個資有沒有傳回母公司,符不符合第 21 條。 案例:(以下情境為虛構,用於說明法律判斷的架構。) 一家外商在台灣的公司還沒設立完成,官網先開了一張預熱表單,收了一批台灣訪客的姓名和 email,他們想要的是上線通知。表單上的告知文件填的是集團英文名稱,台灣要用哪一個主體經營,當時還沒定案。 公司設立之後,這家公司把名單拿去做另一件事:推銷一項預熱頁面從來沒有提到的金融商品。用戶當初同意的是收上線通知,不是收金融商品的推銷。 這批名單是這家公司最早的核心客戶名單。當初告知不完全,後來的用途又超出講明的範圍,蒐集本身就有瑕疵,後續每一次利用都是違法的,最後可能導致該批透過預熱表單違法蒐集、利用的特定客戶名單,依法必須從公司的客戶關係管理系統(CRM,公司存放客戶名單與往來紀錄的那套系統)中全數剔除與銷毀,不得繼續留存或利用。

這個案例的啟示:太晚準備的代價,不只是罰款。名單一旦是違法蒐集來的,後面每一次使用都跟著違法,最壞的情況是有違法瑕疵的特定客戶名單必須刪除。要避免這個結果,在第一筆台灣個資進來之前先把兩件事定下來:告知文件上的蒐集主體寫哪一家公司,以及這批名單將來會用在哪些用途。這兩件事現在各花一句話寫清楚,將來就不必刪掉辛苦蒐集來的預熱名單。