
ISO/IEC 27018
ISO/IEC 27018 雲端個資保護:釐清處理指示與資料退場
將個人資料交由公有雲處理後,仍需知道處理目的、誰能存取,以及契約結束時如何取回或刪除。這些條件應在採購與日常管理中保持一致。
適用對象與啟動時機
主要針對作為個人可識別資訊處理者的公有雲服務提供者;使用雲端的企業也可用來檢視供應商安排。各項活動的角色需分別確認。
企業常見挑戰
契約寫明刪除,不代表備份與次處理者的資料會同步消失。若保留、通知與證據要求沒有談清楚,退出服務時容易留下責任缺口。
方法與適用要求
ISO/IEC 27018:2025 為公有雲中個人可識別資訊處理者的保護指引,與 ISO/IEC 27002:2022 對齊。它不涵蓋所有個資治理情境,也不自動證明符合各地法律。
版本與範圍依據:ISO 官方目錄。
以下為可供討論的專案範圍,實際項目及分工於需求確認後約定。
確認處理角色與目的
依資料活動釐清控制者、處理者及指示來源,避免以公司單一身分概括所有業務。
管理存取與揭露
檢視權限、紀錄及資料揭露的條件,使其與指示及契約一致。
追蹤次處理者
整理使用範圍、通知、證據與變更處理方式。
規劃返還與刪除
說明正式資料、備份及保留限制,讓退出安排有可執行的條件與紀錄。
Service Process
輔導內容與流程
整理資料與角色
確認個資類別、流向與處理指示。
對照契約及控制
找出實務與約定間的差距。
試行請求或退出流程
檢查責任、時限與可取得證據。
維持變更檢視
當服務、次處理者或用途改變時更新安排。
企業需準備哪些資料
以下為建議準備的資料,可先說明現有程度與缺口。
- 資料類別、流向與各項處理活動。
- 處理契約、指示及保留條件。
- 存取管理與次處理者資料。
- 資料返還、刪除及請求處理紀錄。
可約定的交付成果
可約定角色與資料活動對照、契約控制差距、次處理者追蹤及資料退出流程。法律定稿、系統修改與實際刪除執行另行確認。
時程與費用如何評估
資料流、次處理層級及既有契約的差異影響工作量。需要外部供應商回覆的證據,應在時程中預留依賴與追蹤方式。
FAQ
常見問題
所有個人資料都適用同一套範圍嗎?
需先確認是否屬公有雲處理者情境,其他活動仍有各自的治理與法律要求。
雲端使用者能用這份指引嗎?
可作為供應商檢視的參考,但不能因此免除使用者自身責任。
採用 2025 版只要更改文件版號嗎?
應檢視實際控制與資料活動,版本更新不能只停留在封面。
可以承諾終止後立即刪除所有資料嗎?
須核對備份、保留義務及次處理者條件,承諾應與可執行的安排一致。
符合指引就代表所有個資法規合規嗎?
不代表,仍須按地區、角色與處理活動核對適用法律。
如何與 ISO/IEC 27701 配合?
可共用資料與角色資訊,再區分隱私管理系統及公有雲處理控制各自的範圍。
相關服務與需求諮詢
Let’s Talk


