聯繫我們
顧問與製造業人員核對資料的情境示意

ISO/IEC 27018

ISO/IEC 27018 雲端個資保護:釐清處理指示與資料退場

將個人資料交由公有雲處理後,仍需知道處理目的、誰能存取,以及契約結束時如何取回或刪除。這些條件應在採購與日常管理中保持一致。

討論此項管理需求

適用對象與啟動時機

主要針對作為個人可識別資訊處理者的公有雲服務提供者;使用雲端的企業也可用來檢視供應商安排。各項活動的角色需分別確認。

企業常見挑戰

契約寫明刪除,不代表備份與次處理者的資料會同步消失。若保留、通知與證據要求沒有談清楚,退出服務時容易留下責任缺口。

方法與適用要求

ISO/IEC 27018:2025 為公有雲中個人可識別資訊處理者的保護指引,與 ISO/IEC 27002:2022 對齊。它不涵蓋所有個資治理情境,也不自動證明符合各地法律。

版本與範圍依據:ISO 官方目錄。

以下為可供討論的專案範圍,實際項目及分工於需求確認後約定。

確認處理角色與目的

依資料活動釐清控制者、處理者及指示來源,避免以公司單一身分概括所有業務。

管理存取與揭露

檢視權限、紀錄及資料揭露的條件,使其與指示及契約一致。

追蹤次處理者

整理使用範圍、通知、證據與變更處理方式。

規劃返還與刪除

說明正式資料、備份及保留限制,讓退出安排有可執行的條件與紀錄。

Service Process

輔導內容與流程

  1. 整理資料與角色

    確認個資類別、流向與處理指示。

  2. 對照契約及控制

    找出實務與約定間的差距。

  3. 試行請求或退出流程

    檢查責任、時限與可取得證據。

  4. 維持變更檢視

    當服務、次處理者或用途改變時更新安排。

企業需準備哪些資料

以下為建議準備的資料,可先說明現有程度與缺口。

  • 資料類別、流向與各項處理活動。
  • 處理契約、指示及保留條件。
  • 存取管理與次處理者資料。
  • 資料返還、刪除及請求處理紀錄。

可約定的交付成果

可約定角色與資料活動對照、契約控制差距、次處理者追蹤及資料退出流程。法律定稿、系統修改與實際刪除執行另行確認。

時程與費用如何評估

資料流、次處理層級及既有契約的差異影響工作量。需要外部供應商回覆的證據,應在時程中預留依賴與追蹤方式。

FAQ

常見問題

所有個人資料都適用同一套範圍嗎?

需先確認是否屬公有雲處理者情境,其他活動仍有各自的治理與法律要求。

雲端使用者能用這份指引嗎?

可作為供應商檢視的參考,但不能因此免除使用者自身責任。

採用 2025 版只要更改文件版號嗎?

應檢視實際控制與資料活動,版本更新不能只停留在封面。

可以承諾終止後立即刪除所有資料嗎?

須核對備份、保留義務及次處理者條件,承諾應與可執行的安排一致。

符合指引就代表所有個資法規合規嗎?

不代表,仍須按地區、角色與處理活動核對適用法律。

如何與 ISO/IEC 27701 配合?

可共用資料與角色資訊,再區分隱私管理系統及公有雲處理控制各自的範圍。

相關服務與需求諮詢

討論前可先選一項涉及個資的公有雲服務,整理處理契約與退出條件。

聯絡凱騰討論需求

Let’s Talk

從您的需求,開始討論。

說明目前的進度、遇到的問題與預計時程,讓我們一起釐清下一步。

聯絡凱騰