合約金AgreeGold
返回 Blog
法規遵循 2026-07-21 12 分鐘Read in English

個資法下,委外合約必備的五大關鍵條款!中小企業主與法務必看

委外處理個資,合約條款怎能少?資深法務視角,解析個資法下委外合約必備的五大關鍵條款,並附真實判決佐證與範例,助您輕鬆避開合規風險,保護企業與客戶資料。

杜家杜家瑞維權科技 創辦人暨執行長・前 IPO 公司法務長
TL;DR

委外處理個資,合約是關鍵。本文解析個資法下,委外合約必備的五大條款:告知義務、特定目的、安全維護、監督權、以及終止條款。引用真實判決佐證,提供實用範例與檢查清單,助企業有效合規。

委外處理個資,合約少了這幾條,風險超乎想像

許多企業在委外處理客戶資料時,總以為只要簽訂一份標準的委外合約就萬事 OK。但隨著個資法規日益嚴謹,特別是個人資料保護法(下稱個資法)的實施,許多企業在委外合約中,對於個資的處理、利用、保護等環節,往往疏漏了關鍵的條款。這不僅可能讓企業面臨鉅額的罰鍰,更可能損及商譽,甚至引發訴訟。今天就來談談,在個資法架構下,委外合約裡,絕對不能漏掉的五個核心條款。

一、告知義務與同意取得:讓客戶安心,也讓自己站穩腳步

當我們委託第三方處理客戶的個人資料時,首要的原則是必須確保客戶的知情權。這代表我們在將客戶資料交給委外廠商前,必須明確告知客戶,哪些資料將被提供、提供給誰、以及委外的目的。這不僅是個資法第 8 條所要求的「告知義務」,更是建立客戶信任的基石。

為什麼這很重要?想像一下,如果客戶發現自己的資料在未被告知的情況下,就被提供給了第三方廠商,即使是合法的委外處理,也可能引發客戶的不滿與質疑。在實務上,雖然直接因「未告知委外」而敗訴的案例較少,但若委外處理的過程涉及其他個資法上的爭議,例如蒐集目的外利用,那麼「未盡告知義務」很可能成為法院認定企業有過失的加重事由。

怎麼修?

在與客戶簽訂的契約中,或是透過隱私權政策,必須清楚載明「本公司可能委託第三方處理您的個人資料,包括但不限於(列舉委外項目,例如:雲端儲存、客戶服務、數據分析等)。我們將確保受委託之廠商遵守本公司之隱私權政策及個人資料保護法之相關規定。」同時,也要確保我們向客戶蒐集個資時,已取得其同意,或有其他合法基礎。

範例條款: 「客戶同意本公司得將客戶之個人資料,基於(明確列出委外目的,例如:提供雲端儲存服務、進行客戶服務、數據分析等)之特定目的,委託第三人(包括但不限於(列舉服務類型,例如:雲端服務供應商、客服中心、數據分析公司等))處理、利用或儲存。本公司將確保受委託之第三人,將嚴格遵守個人資料保護法及本公司訂定之隱私權政策,並對客戶個人資料善盡保密義務。」

二、特定目的與合法基礎:確保資料處理不逾越紅線

個資法第 5 條規定,個人資料之蒐集、處理或利用,應於蒐集之特定目的必要範圍內為之。這意味著,我們委託第三方處理的資料,必須與我們蒐集這些資料的「特定目的」緊密相關,且不能超出這個目的的必要範圍。當我們將資料委外處理時,這個「特定目的」的界定就更加重要。

如果委外廠商處理資料的目的,與我們當初蒐集資料的目的不符,或是超出了必要範圍,那麼整個資料處理流程就可能觸犯個資法。例如,我們蒐集客戶資料是為了提供 A 服務,但委外廠商卻將這些資料用於 B 服務的行銷,這就可能構成目的外利用。

法院在審理個資案件時,會嚴格檢視資料的蒐集、處理、利用是否符合「特定目的」及「必要範圍」。雖然「111年度憲判字第13號」這個判決主要討論的是健保資料的非意願提供,但其背後的核心精神,在於強調個人資料的利用必須有明確的法律依據,且符合比例原則,不能隨意擴張。這也提醒我們,在委外合約中,必須清楚約定委外廠商僅能基於我們約定的「特定目的」來處理資料。

怎麼修?

在委外合約中,務必明確列出我們將委外的「特定目的」,並要求委外廠商承諾僅在此目的範圍內處理資料。同時,也要約定若委外廠商需要將資料用於其他目的,必須事先取得我們的書面同意,且該同意應符合個資法相關規定。

範例條款: 「委外廠商同意僅基於本合約所約定之特定目的(詳見本合約附件一)處理、利用客戶之個人資料。委外廠商不得為其他任何目的,或超出前述特定目的之必要範圍,處理、利用或揭露客戶之個人資料。若委外廠商擬將客戶個人資料用於本合約約定以外之目的,應事先取得本公司書面同意,且該同意應符合個人資料保護法之相關規定。」

三、安全維護與保密義務:防堵資料外洩的最後一道鎖

個資法第 27 條要求非公務機關應採取適當之安全措施,防止個人資料被竊取、竄改、毀損、滅失或洩漏。當我們將資料委外處理,就如同將資料交由他人保管,因此,委外廠商的安全維護能力就成了我們合規的關鍵一環。合約中必須明確要求委外廠商應具備足夠的安全措施,並承擔相應的保密義務。

在實務上,許多企業因為委外廠商的疏失導致資料外洩,最終被主管機關裁罰,甚至面臨客戶求償。例如,在「某服務提供商」與「該案被告」的案件中,雖然判決摘要未詳述個資外洩的具體原因,但若資料外洩是因委外廠商未能妥善保管而發生,那麼委託方(我們)也可能需要負起連帶責任,因為我們有監督委外廠商的義務。

怎麼修?

合約中應要求委外廠商說明其採取的資訊安全措施,例如:加密技術、存取權限控管、定期安全稽核等。並明確約定,若因委外廠商的過失導致資料外洩,委外廠商應負擔全部損害賠償責任,並配合我們進行後續的處理(例如:通知受影響的客戶、配合主管機關調查等)。

範例條款: 「委外廠商應採取一切合理可行之技術及組織管理措施,以確保客戶個人資料之安全,防止其被未經授權之存取、處理、利用、修改、銷毀、滅失或洩漏。委外廠商應遵守本公司訂定之資訊安全政策及相關規定。若因委外廠商之故意或過失,致客戶個人資料發生前述情事,委外廠商應對本公司及受影響之客戶負損害賠償責任,並應立即通知本公司,且全力配合本公司處理相關事宜。」

四、監督與稽核權:確保委外廠商確實遵守規定

個資法第 27 條也隱含了委託方對於受託方的監督義務。我們不能把資料交出去就撒手不管,必須有權利去確認委外廠商是否確實遵守了合約中的個資保護條款。這就像是企業內部,法務或資安部門需要定期稽核各部門的資料處理行為一樣。

如果我們沒有約定監督權,一旦發生問題,我們可能難以取得證據來證明委外廠商的違約行為,甚至難以了解問題的根本原因。這會讓我們在面對主管機關的調查或客戶的質疑時,處於非常不利的地位。

怎麼修?

在合約中,應明訂我們(或我們指定的第三方)有權利在合理時間內,對委外廠商的資料處理行為進行稽核,包括要求提供相關證明文件、進行現場訪查等。同時,也應約定委外廠商有義務配合我們的稽核要求,並及時提供所需的資訊。

範例條款: 「本公司有權於合理時間內,對委外廠商處理客戶個人資料之相關作業進行稽核,包括但不限於要求提供相關安全措施證明文件、進行現場訪查等。委外廠商應無條件配合本公司之稽核要求,並提供必要之協助。若稽核發現委外廠商有違反本合約或個人資料保護法之情事,委外廠商應立即依本公司指示限期改善。」

五、契約終止與資料返還/銷毀:確保資料的最終處置

合約的終止,代表雙方合作關係的結束。在這個階段,我們委託處理的個人資料的最終處置方式就變得至關重要。我們必須確保,在合約終止後,委外廠商不會繼續持有、處理或利用這些資料,以免產生新的個資風險。

如果合約終止後,委外廠商沒有依約返還或銷毀資料,這不僅是違約行為,也可能構成持續的個資侵害。尤其當我們要求廠商提供資料銷毀證明時,如果廠商無法提供,我們就難以確定資料是否已安全移除。

怎麼修?

合約中應明確約定,在合約終止、期滿或雙方同意終止後,委外廠商應於一定期限內,將我們提供的所有個人資料(包括備份資料)以安全且可驗證的方式返還給我們,或依我們的指示進行銷毀,並提供銷毀證明。同時,也要約定委外廠商應刪除其系統中所有與我們相關的個人資料副本。

範例條款: 「本合約終止、期滿或因任何原因解除時,委外廠商應於(例如:七個工作日)內,將本公司提供之一切客戶個人資料(包括但不限於原始資料、副本、備份資料等)以安全且可驗證之方式返還予本公司,或依本公司書面指示,將前述資料進行銷毀,並提供本公司滿意之銷毀證明。委外廠商並應確保其系統中不再留存任何與本公司客戶個人資料有關之資訊。」

一句話檢查清單

  1. 委外合約中,是否清楚告知客戶資料將被委外處理,並取得客戶同意?
  2. 合約是否明確約定委外處理的「特定目的」,且要求廠商不得超出範圍?
  3. 合約是否要求委外廠商採取足夠的安全措施,並約定其因疏失導致資料外洩的賠償責任?
  4. 合約是否賦予我方監督與稽核委外廠商資料處理行為的權利?
  5. 合約是否約定,在合約終止後,委外廠商須返還或銷毀所有個人資料,並提供證明?

一個常見迷思

迷思: 只要在合約裡寫「委外廠商應遵守個資法」,就萬無一失了。

解析: 這句話雖然是基本要求,但卻過於空泛。個資法條文眾多,涵蓋蒐集、處理、利用、安全維護、告知義務、特定目的等各個面向。僅僅一句「應遵守個資法」,並未具體約定雙方的權利義務,也未要求廠商採取具體措施。一旦發生爭議,這句話很難成為有效的法律依據,也無法有效防堵風險。必須將個資法的要求,轉化為合約中具體、可執行的條款。

常見問題

委外廠商如果拒絕簽訂這些條款怎麼辦?

這是一個常見的挑戰。如果委外廠商不願意簽訂包含完整個資保護條款的合約,這本身就可能是一個警訊。這代表該廠商對於個資保護的意識可能不足,或是其內部流程未能符合法規要求。在此情況下,您需要評估:一、該廠商處理的個資敏感度與數量;二、若發生個資外洩的潛在風險與衝擊;三、是否有其他更合規的替代廠商。在某些情況下,您可能需要考慮更換廠商,或與廠商進行更深入的溝通,解釋法規要求的重要性,並尋求折衷方案(例如,由您提供更詳細的標準合約範本,要求對方簽署)。

我們公司是小型企業,資料量不大,還需要這麼嚴謹嗎?

是的,即使是小型企業,個資法的適用性也不會打折。個資法保護的是「個人資料」,無論資料量大小,一旦發生外洩或不當利用,都可能對當事人造成損害,進而引發法律責任。小型企業資源相對有限,更應該透過標準化的合約條款,將風險管理機制化,以最低的成本達到最高的合規效益。與其事後花費更多資源處理危機,不如事前做好預防。

契約中約定廠商應遵守個資法,但廠商卻違法了,我們公司需要負責嗎?

這取決於具體情況。一般來說,如果我們已經盡到善良管理人應盡的注意義務,例如:審慎選擇委外廠商、簽訂了包含適當個資保護條款的合約、並有進行合理的監督,那麼在廠商違法時,我們不一定需要負擔全部責任。然而,如果我們在合約中未盡到監督義務,或選擇了明顯不具備安全能力的廠商,法院可能會認為我們也有過失,進而需負擔部分責任。因此,合約中的監督條款與實際的監督作為都非常重要。

什麼是「特定目的」?我們該如何界定?

「特定目的」是指我們蒐集、處理或利用個人資料時,所要達成的具體、明確的目標。例如,為了「客戶管理與服務」、「提供線上購物服務」、「寄送行銷資訊(需客戶同意)」、「履約管理」等。界定特定目的時,應盡量具體化,避免過於籠統。例如,不能只寫「業務需要」,而應寫明是「為了提供您所訂購的商品與相關售後服務」。在委外合約中,我們必須將這些我們蒐集資料的特定目的,清楚地告知委外廠商,並約定廠商僅能在此範圍內處理資料。

委外廠商提供的安全措施證明,我們該如何判斷是否足夠?

這需要一定的專業判斷。您可以要求廠商提供其資訊安全政策、ISO 27001 等國際認證證明(若有)、或是其內部安全稽核報告。若您公司內部沒有足夠的專業人員來判斷,可以考慮委託外部的資訊安全顧問協助審閱。重點是,您需要確保廠商採取的措施,能夠合理地防範常見的資料外洩風險,例如:未經授權的存取、惡意軟體攻擊、物理安全漏洞等。

如果委外廠商是國外的公司,個資法適用上有什麼特別要注意的嗎?

如果委外廠商是國外的公司,但其處理的對象是台灣境內的個人資料(例如,台灣客戶的資料),那麼我國的個資法仍然適用。此時,合約中除了上述的五大條款外,還需要特別注意:一、該國家的資料保護法規是否嚴謹;二、如何確保我國的法律判斷與執行效力;三、在合約中明確約定適用我國法律,並約定爭議解決的管轄法院。此外,跨境傳輸資料時,也需符合個資法第 20 條關於非公務機關對個人資料為國際傳輸之規定,例如取得當事人同意或有其他合法基礎。

本文依據之判決
  • §111年度憲判字第13號

本文論點參考下列司法院公開判決;個案事實與見解仍以裁判書原文為準。

本文為一般法律資訊分享,非針對具體個案之法律意見。實際案件請諮詢專業律師。

標籤:個資法委外合約資料處理法規遵循企業法務

把這篇的判斷邏輯,用在你自己的合約上。

合約金整合司法判決 RAG 與行政法規 RAG,逐條標示風險並給出可談判的修改建議。