
個資事故的通報與應變
通報義務正在明文化
近年的修法方向,明確增訂了個資事故的通知與通報義務:發生事故時,除了通知當事人,也將由主管機關統一受理通報,並要求事故機關即時採取應變措施、留存相關紀錄。
相關子法與施行時程仍在發布程序中,但方向已經明確:從「建議通知」走向「應該通報」。
這代表企業需要事先準備好流程,而不是等事情發生才開始想。
什麼算是個資事故
不是只有「被駭客入侵」才算。常見的情況包含:
- 系統被入侵,資料可能被讀取或竊取
- 資料被誤寄給錯誤的對象——群發信件時收件人互相可見是典型案例
- 員工誤將名單外流
- 裝置遺失——存有客戶資料的筆電或手機
- 紙本文件遺失或未妥善銷毀
- 權限設定錯誤,導致資料可被不特定人存取
- 委外廠商發生外洩
「群發信件時把所有收件人放在同一欄」是很常見的疏失——所有收件者都看到了彼此的信箱,這就是一次外洩。
發現事故時的處理順序
第一階段:止血與確認
- 立即停止繼續外洩——關閉漏洞、撤銷權限、必要時暫停服務
- 保留現場與紀錄——不要急著刪改,那是釐清原因的依據
- 啟動內部通報——讓該知道的人知道
- 釐清範圍——哪些資料、多少筆、什麼時間、可能影響誰
第四項的速度,取決於你有沒有事先做好資料清冊。 沒有清冊的話,光是釐清範圍就要花很久。
第二階段:通知與通報
- 通知當事人——說明事故內容、可能影響、以及建議的因應措施
- 依規定向主管機關通報
- 視情況對外說明
第三階段:復原與檢討
- 修補漏洞、恢復服務
- 留存完整的處理紀錄
- 檢討並改善流程
通知當事人該說什麼
內容應該讓對方能判斷風險並採取行動:
- 發生了什麼事、什麼時候
- 涉及哪些類型的資料
- 可能造成什麼影響
- 你已經採取了哪些措施
- 建議對方怎麼做——例如更改密碼、留意可疑來電
- 聯絡窗口
語氣與時機
- 不要拖延——延遲通知通常讓後果更嚴重,也更損害信任
- 不要淡化——「可能有極少數資料受到影響」這類模糊說法會削弱可信度
- 誠實說明已知與未知——調查中的部分可以說明仍在釐清
實務上,坦白且迅速的通知,對商譽的傷害通常小於被外界揭露。
留存紀錄
這一項在新的規範方向中被明確要求,實務上也很重要。應留存:
- 發現的時間與方式
- 事故的內容與範圍
- 採取的應變措施與時間
- 通知與通報的紀錄
- 後續的改善作為
這些紀錄同時是自我保護——它證明你有依規定處理。
事前的準備:這才是重點
事故發生時能不能妥善處理,取決於事前準備。建議先完成這五件事:
一、資料清冊
知道自己有哪些個資、存在哪裡、誰能存取。這決定了你能多快釐清影響範圍。
做法見網站會蒐集到哪些個資。
二、指定負責人
誰負責判斷、誰負責對外、誰負責技術處理。事發時最怕的是沒有人知道該做什麼。
三、聯絡清單
- 網頁設計或維護廠商
- 主機商
- 法律顧問
- 主管機關的通報管道
這份清單要放在容易取得的地方——如果網站或系統無法使用,你還找得到嗎?
四、備份可用
備份是復原的基礎。要確認:不存在同一台主機、包含資料庫、保留多個時間點、而且測試過能還原。
詳見操作紀錄、備份與資料救回。
五、監控與發現機制
很多外洩是很久之後才被發現的。建議:
- 保留並定期檢視存取紀錄
- 設定異常通知
- 留意主機商與搜尋引擎的安全通知
- 確認這些通知寄到有人在看的信箱
偵測方式見怎麼知道網站被入侵了。
常見的錯誤處理
- 先刪除證據再說——會讓後續調查無法進行
- 不通知,希望沒人發現——被外界揭露時傷害更大
- 只處理表面,沒找出原因——很可能再次發生
- 把責任推給廠商就不管了——對當事人而言,資料是交給你的
- 沒有留下處理紀錄——日後無法證明已妥善處理
寫成一份簡單的應變文件
不需要複雜,一頁就夠:
- 什麼情況算事故
- 發現時第一個通知誰
- 誰負責判斷與決策
- 誰負責對外聯繫
- 聯絡清單
- 處理步驟的檢查表
放在紙本或離線可取得的位置,並讓相關人員都知道它在哪裡。
這份文件平常用不到,但真的需要時,它決定了你是有條理地處理,還是一團混亂。
本文說明個人資料保護的實務要點,供規劃網站與內部流程時參考,不構成法律意見。我國個資法制近年持續修正,部分修正條文之施行日期由行政院另定,相關子法亦在陸續發布中。實際的義務內容與時程,請以主管機關公告之現行規定為準,必要時建議諮詢專業人士。