個資法下,委外合約必備的五大關鍵條款!中小企業主與法務必看
委外處理個資,合約條款怎能少?解析個資法下委外合約必備的關鍵條款,並對照個資法施行細則第8條列出的六款法定監督事項與範例,助你避開合規風險,保護企業與客戶資料。
維權維權科技股份有限公司合約金 AgreeGold 開發與營運團隊委外處理個資,合約是關鍵。本文解析個資法下,委外合約必備的五大條款:告知義務、特定目的、安全維護、監督權、以及終止條款。引用真實判決佐證,提供實用範例與檢查清單,助企業有效合規。
委外處理個資,合約少了這幾條,風險超乎想像
客服外包出去了,資料庫的存取權也給了對方。半年後對方的員工把客戶名單帶走——被主管機關盯上的是你,不是他。
個資法的責任不會因為委外而移轉。委託方要負監督義務,受託方出事,委託方一樣要承擔。而監督義務具體長什麼樣子,就寫在那份委外合約裡;合約沒寫的部分,等於你沒有做。
以下五條,是委外合約最常漏掉、也最容易在事後被追究的地方。
一、告知義務與同意取得:讓客戶安心,也讓自己站穩腳步
當我們委託第三方處理客戶的個人資料時,首要的原則是必須確保客戶的知情權。這代表我們在將客戶資料交給委外廠商前,必須明確告知客戶,哪些資料將被提供、提供給誰、以及委外的目的。這不僅是個資法第 8 條所要求的「告知義務」,更是建立客戶信任的基石。
為什麼這很重要?想像一下,如果客戶發現自己的資料在未被告知的情況下,就被提供給了第三方廠商,即使是合法的委外處理,也可能引發客戶的不滿與質疑。在實務上,雖然直接因「未告知委外」而敗訴的案例較少,但若委外處理的過程涉及其他個資法上的爭議,例如蒐集目的外利用,那麼「未盡告知義務」很可能成為法院認定企業有過失的加重事由。
怎麼修?
在與客戶簽訂的契約中,或是透過隱私權政策,必須清楚載明「本公司可能委託第三方處理你的個人資料,包括但不限於(列舉委外項目,例如:雲端儲存、客戶服務、數據分析等)。我們將確保受委託之廠商遵守本公司之隱私權政策及個人資料保護法之相關規定。」同時,也要確保我們向客戶蒐集個資時,已取得其同意,或有其他合法基礎。
範例條款: 「客戶同意本公司得將客戶之個人資料,基於(明確列出委外目的,例如:提供雲端儲存服務、進行客戶服務、數據分析等)之特定目的,委託第三人(包括但不限於(列舉服務類型,例如:雲端服務供應商、客服中心、數據分析公司等))處理、利用或儲存。本公司將確保受委託之第三人,將嚴格遵守個人資料保護法及本公司訂定之隱私權政策,並對客戶個人資料善盡保密義務。」
二、特定目的與合法基礎:確保資料處理不逾越紅線
個資法第 5 條規定,個人資料之蒐集、處理或利用,應於蒐集之特定目的必要範圍內為之。這意味著,我們委託第三方處理的資料,必須與我們蒐集這些資料的「特定目的」緊密相關,且不能超出這個目的的必要範圍。當我們將資料委外處理時,這個「特定目的」的界定就更加重要。
如果委外廠商處理資料的目的,與我們當初蒐集資料的目的不符,或是超出了必要範圍,那麼整個資料處理流程就可能觸犯個資法。例如,我們蒐集客戶資料是為了提供 A 服務,但委外廠商卻將這些資料用於 B 服務的行銷,這就可能構成目的外利用。
法院在審理個資案件時,會嚴格檢視資料的蒐集、處理、利用是否符合「特定目的」及「必要範圍」。雖然「111年度憲判字第13號」這個判決主要討論的是健保資料的非意願提供,但其背後的核心精神,在於強調個人資料的利用必須有明確的法律依據,且符合比例原則,不能隨意擴張。這也提醒我們,在委外合約中,必須清楚約定委外廠商僅能基於我們約定的「特定目的」來處理資料。
怎麼修?
在委外合約中,務必明確列出我們將委外的「特定目的」,並要求委外廠商承諾僅在此目的範圍內處理資料。同時,也要約定若委外廠商需要將資料用於其他目的,必須事先取得我們的書面同意,且該同意應符合個資法相關規定。
範例條款: 「委外廠商同意僅基於本合約所約定之特定目的(詳見本合約附件一)處理、利用客戶之個人資料。委外廠商不得為其他任何目的,或超出前述特定目的之必要範圍,處理、利用或揭露客戶之個人資料。若委外廠商擬將客戶個人資料用於本合約約定以外之目的,應事先取得本公司書面同意,且該同意應符合個人資料保護法之相關規定。」
三、安全維護與保密義務:防堵資料外洩的最後一道鎖
個資法第 27 條要求非公務機關應採取適當之安全措施,防止個人資料被竊取、竄改、毀損、滅失或洩漏。當我們將資料委外處理,就如同將資料交由他人保管,因此,委外廠商的安全維護能力就成了我們合規的關鍵一環。合約中必須明確要求委外廠商應具備足夠的安全措施,並承擔相應的保密義務。
在實務上,許多企業因為委外廠商的疏失導致資料外洩,最終被主管機關裁罰,甚至面臨客戶求償。例如,在「某服務提供商」與「該案被告」的案件中,雖然判決摘要未詳述個資外洩的具體原因,但若資料外洩是因委外廠商未能妥善保管而發生,那麼委託方(我們)也可能需要負起連帶責任,因為我們有監督委外廠商的義務。
怎麼修?
合約中應要求委外廠商說明其採取的資訊安全措施,例如:加密技術、存取權限控管、定期安全稽核等。並明確約定,若因委外廠商的過失導致資料外洩,委外廠商應負擔全部損害賠償責任,並配合我們進行後續的處理(例如:通知受影響的客戶、配合主管機關調查等)。
範例條款: 「委外廠商應採取一切合理可行之技術及組織管理措施,以確保客戶個人資料之安全,防止其被未經授權之存取、處理、利用、修改、銷毀、滅失或洩漏。委外廠商應遵守本公司訂定之資訊安全政策及相關規定。若因委外廠商之故意或過失,致客戶個人資料發生前述情事,委外廠商應對本公司及受影響之客戶負損害賠償責任,並應立即通知本公司,且全力配合本公司處理相關事宜。」
四、監督與稽核權:確保委外廠商確實遵守規定
監督義務不是推論出來的,它有明確的法源。個資法第 4 條先把責任綁在一起:受委託蒐集、處理或利用個人資料者,於本法適用範圍內視同委託機關——受託方做的事,在法律上就是你做的事。
接著個資法施行細則第 8 條規定委託機關「應對受託者為適當之監督」,並列出監督至少應包含的事項:預定蒐集、處理或利用個資的範圍、類別、特定目的及期間;受託者採取的安全維護措施;有複委託時的受託者約定;受託者或其受僱人違法時應向委託機關通知的事項及採行的補救措施;委託機關保留指示的事項;以及委託關係終止或解除時,個資載體的返還與刪除。同條並要求委託機關定期確認受託者的執行狀況,並將確認結果記錄下來。
這份清單值得逐項對照你手上的委外合約——它等於主管機關已經替你列好的合約檢查表,合約裡缺哪一項,事後就很難主張自己盡了監督義務。
如果我們沒有約定監督權,一旦發生問題,我們可能難以取得證據來證明委外廠商的違約行為,甚至難以了解問題的根本原因。這會讓我們在面對主管機關的調查或客戶的質疑時,處於非常不利的地位。
怎麼修?
在合約中,應明訂我們(或我們指定的第三方)有權利在合理時間內,對委外廠商的資料處理行為進行稽核,包括要求提供相關證明文件、進行現場訪查等。同時,也應約定委外廠商有義務配合我們的稽核要求,並及時提供所需的資訊。
範例條款: 「本公司有權於合理時間內,對委外廠商處理客戶個人資料之相關作業進行稽核,包括但不限於要求提供相關安全措施證明文件、進行現場訪查等。委外廠商應無條件配合本公司之稽核要求,並提供必要之協助。若稽核發現委外廠商有違反本合約或個人資料保護法之情事,委外廠商應立即依本公司指示限期改善。」
五、契約終止與資料返還/銷毀:確保資料的最終處置
合作結束,資料不會自己消失。廠商的伺服器、備份、離線副本裡都還留著你的客戶名單,而此時雙方已經沒有任何合約關係在約束他怎麼處理。這段真空期是委外個資外洩最常發生的時間點。
如果合約終止後,委外廠商沒有依約返還或銷毀資料,這不僅是違約行為,也可能構成持續的個資侵害。尤其當我們要求廠商提供資料銷毀證明時,如果廠商無法提供,我們就難以確定資料是否已安全移除。
怎麼修?
合約中應明確約定,在合約終止、期滿或雙方同意終止後,委外廠商應於一定期限內,將我們提供的所有個人資料(包括備份資料)以安全且可驗證的方式返還給我們,或依我們的指示進行銷毀,並提供銷毀證明。同時,也要約定委外廠商應刪除其系統中所有與我們相關的個人資料副本。
範例條款: 「本合約終止、期滿或因任何原因解除時,委外廠商應於(例如:七個工作日)內,將本公司提供之一切客戶個人資料(包括但不限於原始資料、副本、備份資料等)以安全且可驗證之方式返還予本公司,或依本公司書面指示,將前述資料進行銷毀,並提供本公司滿意之銷毀證明。委外廠商並應確保其系統中不再留存任何與本公司客戶個人資料有關之資訊。」
委外合約的五道防線
- 委外合約中,是否清楚告知客戶資料將被委外處理,並取得客戶同意?
- 合約是否明確約定委外處理的「特定目的」,且要求廠商不得超出範圍?
- 合約是否要求委外廠商採取足夠的安全措施,並約定其因疏失導致資料外洩的賠償責任?
- 合約是否賦予我方監督與稽核委外廠商資料處理行為的權利?
- 合約是否約定,在合約終止後,委外廠商須返還或銷毀所有個人資料,並提供證明?
只寫一句「應遵守個資法」,等於沒寫
這句話幾乎出現在每一份委外合約裡,而它的實際作用接近零。
個資法涵蓋蒐集、處理、利用、告知、特定目的與安全維護,每一塊都有各自的要求。一句「應遵守個資法」既沒有指定廠商要做什麼,也沒有給你任何檢查的依據——出事時你無法指著哪一條說對方違約,因為那句話沒有可衡量的內容。
有效的寫法是把法律要求翻譯成動作:加密什麼、誰有權限、多久稽核一次、外洩後幾小時內通報、合約終止後幾天內銷毀並提出證明。這些寫進去,監督義務才有東西可以證明你盡到了。
常見問題
委外廠商如果拒絕簽訂這些條款怎麼辦?
這是一個常見的挑戰。如果委外廠商不願意簽訂包含完整個資保護條款的合約,這本身就可能是一個警訊。這代表該廠商對於個資保護的意識可能不足,或是其內部流程未能符合法規要求。在此情況下,你需要評估:一、該廠商處理的個資敏感度與數量;二、若發生個資外洩的潛在風險與衝擊;三、是否有其他更合規的替代廠商。在某些情況下,你可能需要考慮更換廠商,或與廠商進行更深入的溝通,解釋法規要求的重要性,並尋求折衷方案(例如,由你提供更詳細的標準合約範本,要求對方簽署)。
我們公司是小型企業,資料量不大,還需要這麼嚴謹嗎?
是的,即使是小型企業,個資法的適用性也不會打折。個資法保護的是「個人資料」,無論資料量大小,一旦發生外洩或不當利用,都可能對當事人造成損害,進而引發法律責任。小型企業資源相對有限,更應該透過標準化的合約條款,將風險管理機制化,以最低的成本達到最高的合規效益。與其事後花費更多資源處理危機,不如事前做好預防。
契約中約定廠商應遵守個資法,但廠商卻違法了,我們公司需要負責嗎?
這取決於具體情況。一般來說,如果我們已經盡到善良管理人應盡的注意義務,例如:審慎選擇委外廠商、簽訂了包含適當個資保護條款的合約、並有進行合理的監督,那麼在廠商違法時,我們不一定需要負擔全部責任。然而,如果我們在合約中未盡到監督義務,或選擇了明顯不具備安全能力的廠商,法院可能會認為我們也有過失,進而需負擔部分責任。因此,合約中的監督條款與實際的監督作為都非常重要。
什麼是「特定目的」?我們該如何界定?
「特定目的」是指我們蒐集、處理或利用個人資料時,所要達成的具體、明確的目標。例如,為了「客戶管理與服務」、「提供線上購物服務」、「寄送行銷資訊(需客戶同意)」、「履約管理」等。界定特定目的時,應盡量具體化,避免過於籠統。例如,不能只寫「業務需要」,而應寫明是「為了提供你所訂購的商品與相關售後服務」。在委外合約中,我們必須將這些我們蒐集資料的特定目的,清楚地告知委外廠商,並約定廠商僅能在此範圍內處理資料。
委外廠商提供的安全措施證明,我們該如何判斷是否足夠?
這需要一定的專業判斷。你可以要求廠商提供其資訊安全政策、ISO 27001 等國際認證證明(若有)、或是其內部安全稽核報告。若你公司內部沒有足夠的專業人員來判斷,可以考慮委託外部的資訊安全顧問協助審閱。重點是,你需要確保廠商採取的措施,能夠合理地防範常見的資料外洩風險,例如:未經授權的存取、惡意軟體攻擊、物理安全漏洞等。
如果委外廠商是國外的公司,個資法適用上有什麼特別要注意的嗎?
如果委外廠商是國外的公司,但其處理的對象是台灣境內的個人資料(例如,台灣客戶的資料),那麼我國的個資法仍然適用。此時,合約中除了上述的五大條款外,還需要特別注意:一、該國家的資料保護法規是否嚴謹;二、如何確保我國的法律判斷與執行效力;三、在合約中明確約定適用我國法律,並約定爭議解決的管轄法院。此外,跨境傳輸資料時,也需符合個資法第 21 條關於非公務機關國際傳輸個人資料的規定——主管機關在涉及國家重大利益、接受國保護法規不完善等情形下得限制之,因此委外前應確認資料流向的國家與可能的限制。
- §111年度憲判字第13號
本文論點參考下列司法院公開判決;個案事實與見解仍以裁判書原文為準。
維權科技股份有限公司專注於開發頂尖的 AI 法律與智慧財產解決方案。我們將法律專業與尖端技術創新結合,建構於可量測的 RAG 系統、向量資料庫與 Agentic Pipeline 之上,為台灣電子業、台美律師事務所、軟體公司與傳統產業提供已在生產環境穩定運行的自動化服務,協助企業達成降本增效的具體成果。
本部落格內容以司法院判決書庫與中央行政法規為根據,每項主張皆標示出處,供讀者自行查證。
本文為一般法律資訊分享,非針對具體個案之法律意見。實際案件請諮詢專業律師。