
會員資料與個資保護該注意什麼?
蒐集資料就是承擔責任
會員系統一旦上線,你手上就有了一批個人資料。這批資料在法律上有明確的保管義務,在實務上則是攻擊者的目標。
核心原則只有一句:只蒐集真正需要的,好好保管,不需要了就刪除。
最小蒐集原則
每一個欄位都應該說得出用途。說不出來的,就不要收。
| 欄位 | 什麼情況才需要 |
|---|---|
| 幾乎都需要——通知與密碼重設的管道 | |
| 姓名 | 需要稱呼或寄送時 |
| 電話 | 需要聯繫或配送時 |
| 地址 | 需要寄送實體物品時 |
| 生日 | 確實會用於行銷活動時 |
| 身分證字號 | 除非有法規必要,否則不應蒐集 |
屬於高度敏感的資料(如身分證字號、病歷、金融帳戶)一旦外洩,後果與責任都遠高於一般資料。能不收就不要收。
信用卡資料尤其不要自己存
串接金流服務時,卡號應該由金流業者處理,網站端不保存。這不只是安全考量,也大幅降低了自身的責任範圍。
告知與同意
蒐集個人資料前,應該讓使用者知道幾件事:
- 誰在蒐集——公司名稱
- 為什麼蒐集——目的
- 會怎麼使用——用途、期間、對象、地區
- 使用者有什麼權利——查詢、更正、刪除、停止使用
- 不提供的話會怎樣
實務上這些會寫在隱私權政策中,並在註冊時以勾選方式取得同意。
兩個常見錯誤
- 預設勾選——同意項目不應該預先打勾,尤其是行銷同意
- 把「同意條款」與「同意行銷」綁在一起——建議分開勾選,讓使用者可以只註冊而不接受行銷
會員應有的三種權利
系統設計時就要考慮這些功能,事後補會很麻煩:
- 查詢與修改自己的資料——會員專區應提供
- 取消訂閱行銷訊息——每封行銷信都應有明顯的退訂方式
- 要求刪除帳號——應提供管道,並說明處理方式
刪除帳號的實務處理
完全刪除不一定可行——例如已完成的訂單,基於交易紀錄與稅務需求可能需要保留。常見的做法是:刪除或去識別化個人資料,保留必要的交易紀錄,並在隱私權政策中說明。
保護措施
技術面
- 全站加密連線——登入與資料傳輸不加密,等於在公開場合喊出密碼
- 密碼不可以明碼儲存——應以不可逆的方式處理。若系統能把密碼原文寄給你,那就是明碼儲存,這是嚴重的問題
- 後台權限分級——不是每個員工都需要看到完整的會員資料,見後台帳號與權限怎麼規劃
- 定期備份,且異地保存
- 系統與外掛保持更新
管理面
- 員工離職當天停用帳號
- 不要把會員名單匯出到個人電腦或私人雲端
- 不要用通訊軟體傳送含個資的檔案
- 與廠商合作時,約定保密義務
資料保存期限
這一項最常被忽略:資料不是留越久越好。
長期不活動的帳號、已經沒有業務關係的客戶資料,繼續保存只是增加風險而沒有效益。建議在規劃時就決定保存期限與清理機制。
萬一外洩
處理順序:
- 立即阻止繼續外洩——關閉漏洞、更改密碼、必要時暫時關閉服務
- 釐清範圍——哪些資料、多少筆、什麼時間
- 通知當事人——說明外洩的內容與建議的因應措施
- 依規定通報主管機關
- 保留紀錄——處理過程與採取的措施
- 檢討並修補
其中通知當事人這一項,實務上常被拖延或迴避,但延遲通知通常會讓後果更嚴重。
規劃階段就該做的三件事
- 列出所有要蒐集的欄位,逐一確認用途
- 準備隱私權政策,並在註冊流程中呈現
- 在合約中約定廠商的保密義務與資料處理方式
本文說明個人資料保護的實務要點,供規劃時參考,不構成法律意見。實際的法令要求、主管機關規範與罰則,請以現行法規及主管機關公告為準,必要時建議諮詢專業人士。