
ISO/IEC 27701
ISO/IEC 27701 隱私管理:把個資用途、流向與權利接起來
一份隱私政策可能涵蓋招募、網站詢問與代客處理資料,但三者的目的、權限及保存方式未必相同。隱私管理可先從活動拆解,確認每一筆資料為何存在、交給誰,以及何時應作處置。
適用對象與啟動時機
蒐集或受託處理個資、準備增加外部資料服務,或採用舊版隱私管理制度的組織,適合先盤點活動。已有 2019 年版制度者,需要確認新版架構與原流程的對應。
企業常見挑戰
刪除申請在客服結案,資料卻仍留在外部平台;人資以為由系統商決定保存時間,系統商則依企業設定運作。這些責任差距須由資料流與合約一起查明,不能只修公開文字。
方法與適用要求
ISO/IEC 27701:2025 是第二版隱私資訊管理系統要求與指引,取代 2019 年版,適用個人識別資訊控制者及處理者。新版可以獨立使用,也能與 ISO/IEC 27001 整合,導入不以先取得 27001 為必要前提。 ISO 官方說明
以下為可供討論的專案範圍。各項安排屬工作方法建議,實際承接內容需在需求確認後約定。
按處理活動判定角色
將目的、資料類型、決策權及受託範圍記在同一張表,確認公司在不同活動中承擔的角色。
從受理到處置的流程
設計權利請求分流、身分確認、資料查找、回覆與保留刪除的交接;具體期限與法定條件依適用地區確認。
供應介面與變更影響
整理外部平台、委外處理及跨境流向的管理責任,讓用途改變或新增供應商時能啟動風險與隱私影響檢視。
Service Process
輔導內容與流程
畫出個資活動地圖
由業務、人資與資訊確認資料來源、用途、系統及外部接收方。
對照責任與公開告知
檢視實際作業、委外條件及對外政策,列出需要法務或管理者判斷的差異。
用請求情境測試流程
以去識別化情境追蹤查找、確認、回覆與處置,記下跨部門未接續的工作。
確認維護與轉版事項
將風險、例外與稽核發現納入管理檢視;舊版制度另建立差異處理清單。
建議交付與確認方式
可約定處理活動清冊、資料流與角色表、權利請求流程、保留處置責任表及供應介面缺口清單。成果確認應能追到特定活動的資料去向與負責人。
企業需準備哪些資料
- 處理目的、資料類別與控制者或處理者角色摘要。
- 系統、資料接收方、委外及跨境流向。
- 隱私政策、合約、保存規則與權利請求格式。
- 去識別化案件、影響評估及舊版制度目錄。
初談先使用資料目錄與去識別化樣本,確認用途、存取人員及保存方式後,再提供專案所需資料。
時程與費用如何評估
活動及法域數、委外關係、資料流清晰度與轉版差距影響規劃。跨地區法律意見、刪除功能開發及其他系統修改另列,敏感資料不宜為初談而大量集中。
FAQ
常見問題
新版必須先做 27001 嗎?
2025 年版能作為獨立系統導入;若申請驗證,仍須核對所選方案與機構安排。
舊版文件只換年份可行嗎?
應按新版架構檢查治理、範圍與控制銜接,不能以改標題代替差異確認。
委外後公司都是處理者嗎?
不能用是否委外判斷,需看個別活動的目的決策及實際責任。
貼出隱私政策就完成了嗎?
還需確認內部作業、外部處理及當事人請求真的能依政策執行。
驗證能證明全球個資法合規嗎?
不同法域的法律義務仍需辨識與確認,系統驗證不能替代個案法律判斷。
顧問編完資料就會拿到證書嗎?
第三方需依適用方案獨立評估;導入與驗證範圍、排程及費用需分別確認。
相關服務與需求諮詢
討論時先選一項個資處理活動,帶上政策、資料流概況,以及最常遇到的權利請求問題。 聯絡凱騰
Let’s Talk


