聯繫我們
顧問與製造業人員核對資料的情境示意

ISO/IEC 27701

ISO/IEC 27701 隱私管理:把個資用途、流向與權利接起來

一份隱私政策可能涵蓋招募、網站詢問與代客處理資料,但三者的目的、權限及保存方式未必相同。隱私管理可先從活動拆解,確認每一筆資料為何存在、交給誰,以及何時應作處置。

討論此項需求

適用對象與啟動時機

蒐集或受託處理個資、準備增加外部資料服務,或採用舊版隱私管理制度的組織,適合先盤點活動。已有 2019 年版制度者,需要確認新版架構與原流程的對應。

企業常見挑戰

刪除申請在客服結案,資料卻仍留在外部平台;人資以為由系統商決定保存時間,系統商則依企業設定運作。這些責任差距須由資料流與合約一起查明,不能只修公開文字。

方法與適用要求

ISO/IEC 27701:2025 是第二版隱私資訊管理系統要求與指引,取代 2019 年版,適用個人識別資訊控制者及處理者。新版可以獨立使用,也能與 ISO/IEC 27001 整合,導入不以先取得 27001 為必要前提。 ISO 官方說明

以下為可供討論的專案範圍。各項安排屬工作方法建議,實際承接內容需在需求確認後約定。

按處理活動判定角色

將目的、資料類型、決策權及受託範圍記在同一張表,確認公司在不同活動中承擔的角色。

從受理到處置的流程

設計權利請求分流、身分確認、資料查找、回覆與保留刪除的交接;具體期限與法定條件依適用地區確認。

供應介面與變更影響

整理外部平台、委外處理及跨境流向的管理責任,讓用途改變或新增供應商時能啟動風險與隱私影響檢視。

Service Process

輔導內容與流程

  1. 畫出個資活動地圖

    由業務、人資與資訊確認資料來源、用途、系統及外部接收方。

  2. 對照責任與公開告知

    檢視實際作業、委外條件及對外政策,列出需要法務或管理者判斷的差異。

  3. 用請求情境測試流程

    以去識別化情境追蹤查找、確認、回覆與處置,記下跨部門未接續的工作。

  4. 確認維護與轉版事項

    將風險、例外與稽核發現納入管理檢視;舊版制度另建立差異處理清單。

  5. 建議交付與確認方式

    可約定處理活動清冊、資料流與角色表、權利請求流程、保留處置責任表及供應介面缺口清單。成果確認應能追到特定活動的資料去向與負責人。

企業需準備哪些資料

  • 處理目的、資料類別與控制者或處理者角色摘要。
  • 系統、資料接收方、委外及跨境流向。
  • 隱私政策、合約、保存規則與權利請求格式。
  • 去識別化案件、影響評估及舊版制度目錄。

初談先使用資料目錄與去識別化樣本,確認用途、存取人員及保存方式後,再提供專案所需資料。

時程與費用如何評估

活動及法域數、委外關係、資料流清晰度與轉版差距影響規劃。跨地區法律意見、刪除功能開發及其他系統修改另列,敏感資料不宜為初談而大量集中。

FAQ

常見問題

新版必須先做 27001 嗎?

2025 年版能作為獨立系統導入;若申請驗證,仍須核對所選方案與機構安排。

舊版文件只換年份可行嗎?

應按新版架構檢查治理、範圍與控制銜接,不能以改標題代替差異確認。

委外後公司都是處理者嗎?

不能用是否委外判斷,需看個別活動的目的決策及實際責任。

貼出隱私政策就完成了嗎?

還需確認內部作業、外部處理及當事人請求真的能依政策執行。

驗證能證明全球個資法合規嗎?

不同法域的法律義務仍需辨識與確認,系統驗證不能替代個案法律判斷。

顧問編完資料就會拿到證書嗎?

第三方需依適用方案獨立評估;導入與驗證範圍、排程及費用需分別確認。

相關服務與需求諮詢

討論時先選一項個資處理活動,帶上政策、資料流概況,以及最常遇到的權利請求問題。 聯絡凱騰

Let’s Talk

從您的需求,開始討論。

說明目前的進度、遇到的問題與預計時程,讓我們一起釐清下一步。

聯絡凱騰