文章目錄
新法給企業的五張考卷
老闆滑到新聞:「個資法大修三讀了。」把承辦找來問要做什麼,承辦回報:「查過了,施行日期還沒定,由行政院另定——不急。」老闆點點頭,這題就這樣放下了。
這段對話正在很多公司發生,而它建立在一個危險的誤讀上:「還沒施行」被讀成「還不用動」。 實況是:新法已於 2025 年 11 月公布,施行日是行政院一紙公告的事;配套子法的草案 2026 年 1 月已經預告,方向全部攤在桌上。而你要做的整備——盤出個資在哪、清掉不該留的、鎖住看得到的、建好通報流程——是以季計的工程。公告的日期是別人決定的,整備的時間是你自己決定的;等倒數開始才動工的公司,做同樣的事會貴很多,因為到時候每家公司都在搶同樣的顧問和人力。
(本文所有「草案」字樣的內容,依 2026 年 1 月預告之草案版本撰寫,正式發布時可能調整;施行日期與個資會設立進度,以行政院及主管機關最新公告為準。)
先把新的義務攤開。白話版:
| 考卷 | 內容 | 狀態 |
| 事故通報 | 個資事故對當事人權益有重大危害之虞者,通報主管機關。草案版:知悉後 **72 小時內**,門檻含特種個資、逾百筆個資、或系統保有個資達萬筆級 | 義務已入法;時限與門檻為草案 |
| 當事人通知 | 通知義務強化——不得以「還沒查清楚」為由遲誤 | 已入法 |
| 應變與紀錄留存 | 事故應變要有程序、過程要留紀錄 | 已入法;細節在草案辦法 |
| 安維辦法雙層化 | 「共通安全維護措施」全體適用+「強化措施」大型機構適用,將取代各部會分業各訂一套的時代 | 草案 |
| 行政檢查 | 專責機關(個資會)發動、高風險行業優先 | 已入法;個資會尚未成立(截至撰稿仍為籌備處) |
兩個結構性的背景也要知道:主管機關將是個人資料保護委員會,但其組織法截至撰稿尚未完成立法;個資會成立後還有六年過渡期,既有目的事業主管機關仍可能雙軌監理。換句話說,制度的骨架已經定了,剩下的是日期——這正是「整備期」三個字的意思。
個資是存貨:先盤點,才知道囤了多少風險
個資是資產還是負債,取決於治理——這就是為什麼要用存貨的邏輯管它。把個資當存貨想,很多決策會突然變簡單。存貨的第一課是盤點——你連倉庫裡有什麼都不知道,就談不上管理。個資的盤點叫個資地圖,方法跟我們在 ESG 系列講資料盤點是同一招:資料在哪個系統、哪個欄位、誰維護、誰看得到、流向哪裡。
ERP 使用者的起手式,是把地圖疊在模組上:
| 個資存貨 | 通常躺在 ERP 哪裡 | 常被漏掉的角落 |
| 客戶個資(負責人、聯絡人) | 客戶主檔、訂單、應收、發票 | 業務自己存的報價 Excel、CRM 與 ERP 的重複主檔 |
| 會員/消費者個資 | 電商、POS 介接進來的訂單資料 | 介接中繼檔、退貨處理的暫存表 |
| 員工個資(含特種個資) | 薪工模組:身分證號、薪資、眷屬、健康資料 | 出勤系統、報表匯出後的人資 Excel |
| 供應商聯絡人 | 供應商主檔 | 最常被遺忘的一類——B2B 公司也有個資 |
盤的時候會遇到老朋友:同一個客戶的個資,散在 ERP、CRM、報價系統三個地方,版本還不一致。這是衛星系統那個題目的個資版——一筆資料只能有一個真相來源,主檔治理沒做好,個資治理就是在三個倉庫各管一套帳。
地圖盤完,每一列補三個欄位:法定或營業上的保存依據、保存期限、目前實際權限。這張表就是你的個資存貨帳,後面每個動作都從它出發。
呆滯個資:用不到的存貨,只剩風險
存貨管理的第二課:呆滯品要去化。放了七年的離職員工全套資料、活動結束五年的報名名單、早就沒往來的客戶聯絡人——這些個資不會再產生任何價值,但每一筆都是外洩事故的潛在受害人數。事故通報的門檻之一是筆數,你囤的每一筆呆滯個資,都在墊高未來事故的等級。
去化與防再囤的四個動作:
- 蒐集端做減法:表單上每一個欄位問一次「沒有它,業務做不做得下去」。生日、身分證字號,很多場景根本用不到。
- 保存期限落地:地圖上訂了期限就要有人執行——到期刪除或匿名化,留下作業紀錄。
- 測試環境去識別化:最常見的裸奔點。多數公司的測試機是整庫複製正式環境,等於全公司個資放在一台人人有密碼的機器上。測試資料要遮罩(姓名、證號、電話換假值),這在 ERP 實務上有成熟做法,成本遠低於想像。
- 權限最小授權:誰能看整批客戶個資、誰能匯出?匯出權限是個資外洩的高速公路,收斂方法照權限設計那篇的 SoD 思路做,加一條個資專屬規則:批次匯出個資的權限,預設沒有人有,要用就申請、就留紀錄。
事故那天:誰判斷「重大危害之虞」、時鐘從何時起算
通報義務最容易死的地方是組織設計,技術反而少出事。三個先想好:
- 窗口單一化。 客服接到客戶說「我的資料外流了」、工程師發現資料庫異常查詢、業務手機掉了——這些訊息要匯流到同一個窗口,否則「知悉」的時鐘開始走了,該做判斷的人還不知道。
- 判斷有權責。 「對當事人權益有重大危害之虞」是判斷題,要指定由誰會同誰做成(實務上常見法務加資安加管理階層代表),判斷過程留紀錄——判斷「不用通報」跟判斷「要通報」一樣需要證據。
- 雙時鐘意識。 上市櫃公司注意:同一個事故可能同時觸發個資通報(草案 72 小時)與重大訊息義務(用小時計)——兩個時鐘、兩套受眾、兩種格式,事件應變的完整做法見三線作戰與勒索軟體兩篇,個資這條線要併進同一個應變程序,不要另起爐灶。
流程寫好之後,演練一次。跟消防演習一樣,第一次演練的價值在找出「原來這裡會卡住」,流暢與否無所謂。
個資保護長:還沒強制,為什麼建議先指派
新法只要求公務機關設個資保護長,民間企業目前不強制。但有一段立法沿革值得玩味:早期草案版本一度把「經指定之非公務機關」納入設置義務,最終公布版拿掉了——義務退場,方向沒退場。搭配子法已預告保護長的職能與訓練辦法(目前適用公務機關),這條路往哪走並不難猜。
先指派的理由很實際:整備期的四件事(盤、清、鎖、建)需要一個推的人;事故通報需要一個判斷窗口;未來若入法,你不用在市場上跟所有人搶同一批人才。指派的原則只有一條:給位子就給職權,讓他掛在能調動資源的層級,否則就是多印一張名片。
常見問題
Q1:施行日到底什麼時候會公告?
老實回答:不知道,這是行政院的決定(截至撰稿尚未公告)。能做的是盯住兩個訊號:行政院公告施行日期、四項子法草案正式發布。追蹤方式很輕:把全國法規資料庫的個資法頁面加入追蹤,每季看一次;或交給你的法遵窗口列入例行監控。本文的整備建議不依賴確切日期——這正是重點。
Q2:我們是 B2B 製造業,沒什麼消費者個資,跟我有關嗎?
有,兩個地方。第一,你的薪工模組就是一整櫃個資,而且含健康檢查這類特種個資;第二,供應商與客戶的聯絡人資料也是個資。B2B 公司的個資存貨通常比老闆以為的多一個量級。
Q3:中小企業跟大公司的要求會一樣嗎?
依草案的雙層設計,共通安全維護措施全體適用,強化措施適用於大型非公務機關(門檻依正式發布版本為準)。對中小企業的務實讀法:共通版就是你的整備清單底線,而共通版的內容,大致就是本文四件事的正式版。
Q4:整備期第一步做什麼?
畫個資地圖。一張表、以季為期,把「哪些個資、在哪些系統、誰看得到、留多久」盤出來。地圖在手,清呆滯、鎖權限、建流程三件事的範圍自然浮現——沒有地圖,每一件都做不準。
【給決策者的備忘錄】
如果讀完的感想是「我們公司好像什麼都還沒做」,先別焦慮——法律給了你一段還沒開始倒數的整備期,這在法遵世界是罕見的禮物。四件事的方法都在上面:盤存貨、清呆滯、鎖倉庫、建流程。你們家的個資地圖該怎麼開盤、測試環境的遮罩怎麼落地、通報流程掛在哪個會議下面,需要有人陪你走第一輪的話,歡迎與我們聯繫。
(資安治理系列待續:ISO 27001 與九大循環的對應表。本文涉及法規義務之內容依截至撰稿之公布條文與預告草案撰寫,施行日期、子法內容以主管機關正式公告為準;個案適用請諮詢法律專業。)
