Skip to content
返回商情洞察法規與稅務

台灣個人資料保護法:與GDPR的差異及應行措施

台灣透過部門監管機構而非統一監管機構規範個人資料處理,這些差異在資料蒐集、執法及跨境轉移時最為關鍵。

台灣與GDPR的共通點:共同基礎

台灣個人資料保護法與GDPR共享數項基礎要求,使歐洲控制者能認識相關合規環境。兩者皆要求在資料蒐集時或蒐集於他處前先通知資料主體、皆限制處理為蒐集時所述目的、皆授予資料主體存取、更正及刪除權、且皆對控制者課以安全義務。

兩套制度都要求在個人資料洩漏後通知監管機構或受影響者,雖然通知時程與洩漏定義有差異。已執行GDPR合規計畫的義大利公司已備妥相關基礎設施:隱私通知範本、處理活動登錄、存取請求程序、資料主體權利工作流及事件回應協議。

重疊之處意味著可建構單一資料治理框架以滿足兩套制度。差異在於應用方式、執法地點及事故發生時執法的樣貌。

執法架構:按部門分設監管機構,非單一機構

台灣無相當於義大利Garante或其他歐洲國家資料保護機構的統一資料保護機構。相反,台灣監管機構在其部門權限範圍內負責資料保護。這意味著洩漏後通知的監管機構及可稽核或調查貴處理行為的機構取決於貴產業。

金融服務公司持有客戶付款資料須向金融監管機構回報洩漏;電信業者向通訊監管機構回報;衛生照護提供者或僱主分別向衛生或勞動法規下回報;一般僱主處理薪資則向勞動法下回報。此非僅是行政上的細微差異:它意味著執法進入點不同、面臨的審查因該監管機構的其他優先事項而有所差異、收到的個資法解釋帶有部門特定的色彩。

台灣近年已跨部門建立資料保護監督,但在依賴該監管結構前應確認其現況。詢問當地顧問或台灣指定資料保護機構確認現況,再假設單一機構模式。

同意與通知:台灣權重異於GDPR之處

根據GDPR,合法基礎是一份菜單。控制者可基於正當利益、契約履行、法律義務或公共任務等多項基礎推進許多處理活動,無須明確同意,只要資料主體獲得通知且處理公平。同意是基礎之一,通常非主要基礎。

台灣制度將遠更沉重的依賴放在同意與蒐集時通知上,作為合法性的基礎。GDPR允許若有其他合法基礎存在便可不經同意進行處理,台灣傾向要求事先明確同意或明確通知與特定用途相繫,使通知本身及同意機制成為執法的關鍵點,而非形式上的要求。

對習於將處理基於正當利益的義大利控制者而言,此乃重大轉變。依賴資料對業務關係必要或自身在行銷上享有正當利益的習慣無法完全適用。在台灣,貴更可能需事先獲取明確同意或獲得處理活動的明確法規許可。

敏感資料:不同的界限、不同的處理

台灣個資法認可特定個人資料類別為敏感資料,對其課以更嚴格的處理規則,類似於GDPR的特殊類別。遺傳資料、生物辨識資料(指紋、虹膜掃描、用於身份識別的臉部幾何)、衛生資訊、犯罪紀錄及性傾向出現於兩套制度中。

界限有所不同。台灣視某些資料類型為本質上敏感而課以嚴格處理,在GDPR下其被作為須僅遵守標準防護的普通個人資料;反之,台灣較輕視某些類別可能落入GDPR的增強保護範圍。執法後果亦異:台灣敏感資料通常觸發絕對禁止處理,除非適用特定合法基礎,而該基礎因監管控制者的部門而異。

確認貴處理涉及哪些資料類別及其在台灣法下的分類後,再決定GDPR合規的處理方式是否滿足台灣要求。差距真實存在且與執法有關。

跨境轉移:無適足性決定、無標準條款、但經部門監管機構審查

根據GDPR,個人資料轉移至第三國合法,係因該國被執委會認可為適足,或轉移方使用監管機構核准的機制如標準契約條款或束縛公司規則。該框架以規則為基礎,在整個歐盟均一致。

台灣無適足性決定制度,也不依賴標準契約條款作為預設的合法轉移機制。相反,貴部門的監管機構可能完全限制特定個人資料自台灣的轉移,或可能對其課以條件。該機構的許可為合法性的一部分,非背景假設。

對於將資料自台灣傳至義大利的控制者而言,第一步非起草資料處理協議並勾選GDPR轉移方框。第一步是檢查貴部門監管機構是否許可轉移,以及在何等條件下許可。某些資料類別,特別是敏感類別,可能不可轉移。在任何資料移動及在貴義大利系統承諾處理前,確認此事。

應用規則:三項情境

情境1:假設貴收集台灣客戶的電子郵件地址、購買紀錄及聯絡詳情,以自義大利辦公室傳送行銷資料。在匯入貴義大利CRM前,需獲取明確同意以接收行銷溝通及清楚的蒐集時通知,聲明貴將資料存放在義大利並為行銷目的處理。如貴業務在台灣受到監管(金融服務、平台),該通知可能需經部門監管機構。資料一旦抵達義大利,GDPR即並行適用:需在GDPR下有合法基礎、GDPR下的隱私政策及須遵守資料主體權利。雙重合規自資料跨越邊界之刻起即適用。

情節2:假設貴在台灣經營子公司或分公司,處理來自義大利總部的員工資料(姓名、身份證字號、薪資、健康保險紀錄)。台灣勞動法適用,監管機構可能為台灣勞動機構。聘僱時通知台灣員工收集何些資料、為何及保留多久。非僱傭關係嚴格必要的處理須取得同意(訓練紀錄、內部溝通分析、背景調查)。流往義大利的資料觸發GDPR,需在GDPR下有適當的合法基礎(通常為契約履行或法律義務),並須尊重義大利與台灣員工的不同權利。保留規則及員工權利因司法管轄區而異。

情景3:假設貴經營電子商務店鋪對台灣使用者開放,蒐集訂單時的電子郵件、付款詳情及送貨地址。台灣個資法在蒐集時適用。隱私通知須揭露蒐集、目的及為履行而轉移至義大利的行為。如貴在台灣被監管為付款處理者或金融服務,監管機構的要求亦適用。付款與訂單資料一旦流往義大利進行處理,GDPR適用。需在GDPR下有合法基礎(通常為契約履行或履行的正當利益),並須在GDPR下提供資料主體權利。消費者在個資法與GDPR下的救濟、預期時程及投訴機構大異其趣,故明確於貴條款中應指出哪項制度管轄之。

台灣資料抵達義大利:控制者的GDPR義務

如貴為義大利企業接收來自台灣的個人資料(無論來自台灣子公司、台灣供應商或直接來自台灣客戶),GDPR自資料進入貴控制之刻起適用,不論其來源。貴為歐洲法下的資料控制者或處理者。

GDPR的轉移要求不自動使轉移失效或使資料不法;相反,其約束可使用的機制。台灣非適足國家,故無法依賴適足性。如貴為處理者,貴可依賴其他轉移工具(標準契約條款、束縛公司規則、認可的行為守則),或如貴為控制者為特定目的轉移資料則可依賴特定除外。在接收台灣資料進入貴義大利系統前,確認適用何項機制並記錄之。

兩套制度間存在差距:台灣資料主體一旦資料抵達貴義大利後,不受益於台灣轉移限制規則,因台灣限制在出口時適用且由相關台灣機構執行。貴的GDPR合規(隱私通知、合法基礎、主體權利程序)乃資料主體一旦進入貴管轄範圍時的保護。此對貴課以義務:對貴在台灣資料抵達義大利後所欲進行之事務須異常明確,蓋資料主體的台灣法律保護可能無法跟隨。

常見問題

我是否需針對台灣及義大利分別擬定隱私政策?

可使用單一政策框架,但必須明確涵蓋兩套制度的要求。台灣個資法將期待明確揭露蒐集、目的及轉移(如適用);GDPR將期待合法基礎、權利資訊及投訴管道。一份全面的通知如夠具體,可滿足兩者,但區域特定的通知更安全,俾各資料主體群組獲得按其司法管轄區調整的通知。

如我獲得台灣客戶的同意進行處理,其是否亦滿足GDPR?

同意在兩套制度下僅於同時符合兩套制度標準時有效。GDPR同意要求其自由給付、特定、知情及不模糊;台灣同意要求在精神上類似但實務要求因部門與處理類型而異。勿因為一個方框說同意便假設為台灣獲得的同意自動滿足GDPR。在依賴同意進行歐洲處理前,確認其符合兩項標準。

我計畫將台灣個人資料轉移至義大利應立即採取何措施?

首先,識別在台灣監管貴業務的部門監管機構並確認該機構是否許可貴擬轉移的資料類別轉移。其次,根據GDPR記錄轉移基礎(標準契約條款、束縛公司規則或如貴為處理者的另一工具,或如貴為控制者的除外)。第三,在轉移發生前通知貴台灣資料主體,如台灣個資法所要求。勿先移動資料後再處理合規問題。

台灣發生資料洩漏後,我應向誰通知?

監管機構取決於貴部門。如貴在台灣由金融、通訊、衛生、勞動或其他部門監管機構監管,通知該機構。如貴為非特定部門監管的一般企業,在洩漏發生前先詢問當地顧問確認現況的資料保護監督機構在何處,俾知道向何處回報。勿假設通知發往單一統一機構。

台灣是否認可GDPR隱私認證如ISO 27001或標準契約條款?

台灣無平行於歐洲框架的標準契約條款等正式轉移機制。隱私認證(ISO 27001、SOC 2)在台灣與他處亦備受尊重作為安全實務的證據,但其無法替代監管機構對跨境轉移的明確許可。作為貴安全態勢的一部分使用之,勿作為合法轉移的替代品。

查證來源

  • 台灣個人資料保護法及任何現行修正
  • 貴特定部門的監管機構(金融、通訊、衛生、勞動或其他受監管產業)
  • 台灣現況資料保護監督結構及機構(確認現況權限)
  • 歐洲執委會的適足性決定清單(確認台灣現況地位)
  • 貴在台灣的當地部門監管機構,以了解部門特定資料保護要求及轉移限制

本系列文章為一般性資訊,不構成法律、稅務或投資建議。相關規定與數字時有變動,行動前請向上述主管機關查證最新規定。

ICCT

The Italian Chamber of Commerce in Taipei promotes, fosters and strengthens economic, trade and cultural relations between Italy and Taiwan, a member-driven platform for companies and professionals on both sides.