本辦法依個人資料保護法(以下簡稱本法)第二十七條第三項規定訂定之。
原始資料來源:全國法規資料庫、立法院法學系統全國法規資料庫來源異動 110.11.30
內政部指定營建類非公務機關個人資料檔案安全維護管理辦法
條號直達點條號跳到條文,懸停看白話小標
本辦法所稱主管機關,在中央為內政部;在直轄市為直轄市政府;在縣(市)為縣(市)政府。
- 非公務機關應訂定個人資料檔案安全維護計畫及業務終止後個人資料處理方法(以下簡稱本計畫及處理方法),以落實個人資料檔案之安全維護及管理,防止個人資料被竊取、竄改、毀損、滅失或洩漏。
- 非公務機關依前項規定訂定本計畫及處理方法時,應視其業務規模、特性、保有個人資料之性質及數量等事項,參酌第五條至第二十三條規定,訂定包含下列各款事項之適當安全維護管理措施;必要時,第二款各目事項得整併之: 一、非公務機關之組織規模及特性。 二、個人資料檔案之安全管理措施: (一)配置管理之人員及相當資源。 (二)界定蒐集、處理及利用個人資料之範圍。 (三)個人資料之風險評估及管理機制。 (四)事故之預防、通報及應變機制。 (五)個人資料蒐集、處理及利用之內部管理程序。 (六)設備安全管理、資料安全管理及人員管理措施。 (七)認知宣導及教育訓練。 (八)個人資料安全維護稽核機制。 (九)使用紀錄、軌跡資料及證據保存。 (十)個人資料安全維護之整體持續改善。 (十一)業務終止後之個人資料處理方法。
- 第一項之本計畫及處理方法,都市更新業務財團法人應於主管機關許可設立之日起六個月內報請其主管機關備查,其餘非公務機關應於開業或完成營業項目登記之日起六個月內,報請主事務所所在地之直轄市、縣(市)主管機關備查。
- 中央主管機關依前條第一項第六款公告指定前,已完成開業、營業項目登記或財團法人許可設立者,應於公告指定之日起六個月內,將第一項之本計畫及處理方法報請主事務所所在地之直轄市、縣(市)主管機關或財團法人主管機關備查。
非公務機關應依前條已界定之個人資料範圍及蒐集、處理、利用個人資料之流程,評估可能產生之風險,並根據風險評估之結果,依風險等級訂定適當之管控措施。
非公務機關為因應保有之個人資料被竊取、竄改、毀損、滅失或洩漏等安全事故(以下簡稱個人資料事故),應採取下列應變、通報及預防機制:
一、採取適當之應變措施,以控制個人資料事故對當事人之損害,並通報內部有關單位。
二、查明個人資料事故之狀況並以適當方式通知當事人有關個人資料事故事實、所為因應措施及諮詢服務專線等內容。
三、研議預防機制,避免類似個人資料事故再次發生。
- 非公務機關依前條第一款通報者為重大個人資料事故,應於發現後七十二小時內,將通報機關、發生時間、發生種類、發生原因及摘要、損害狀況、個人資料侵害可能結果、擬採取之因應措施、擬通知當事人之時間及方式、是否於發現事故後立即通報等事項,以書面通報主事務所所在地之直轄市、縣(市)主管機關或財團法人主管機關;如為直轄市、縣(市)主管機關接獲通報,並應副知中央主管機關(書面通報格式如附件)。
- 前項所稱重大個人資料事故,指個人資料被竊取、竄改、毀損、滅失或洩漏達一千筆以上,將危及非公務機關正常營運或大量當事人權益之情形。
- 主管機關接獲通報或主動知悉事故,得依本法第二十二條至第二十五條規定所賦予之職權,為適當之監督管理措施。
非公務機關所屬人員對於個人資料蒐集、處理及利用,應注意下列事項:
一、屬本法第六條所定特種個人資料者,應檢視其特定目的及是否符合相關法令之要件;其經當事人書面同意者,應符合本法第七條第一項、第二項及第四項規定。
二、檢視一般個人資料之蒐集、處理,是否符合本法第十九條規定,具有特定目的及法定要件。其經當事人同意者,應符合本法第七條第一項、第三項及第四項規定。
三、檢視一般個人資料之利用,是否符合本法第二十條規定,於蒐集之特定目的必要範圍內為之;特定目的外之利用,是否符合本法第二十條第一項但書規定。其經當事人同意者,應符合本法第七條第二項及第四項規定。
四、利用個人資料為行銷,當事人表示拒絕行銷後,立即停止利用其個人資料行銷,且周知所屬人員,並至少於首次行銷時,提供當事人免費表示拒絕接受行銷之方式。
五、於蒐集、處理或利用過程中,檢視個人資料是否正確,有不正確時,應主動更正或補充。其正確性有爭議者,應依本法第十一條第二項規定辦理。
非公務機關於個人資料當事人行使本法第三條規定之權利時,應依下列規定辦理:
一、提供聯絡窗口及聯絡方式。
二、確認為個人資料當事人本人,或經其委託者。
三、認有本法第十條但書各款、第十一條第二項但書或第三項但書規定得拒絕當事人行使權利之事由時,應附理由通知當事人。
四、有收取必要成本費用者,應告知當事人收費基準。
五、遵守本法第十三條有關處理期限之規定。
- 非公務機關使用資通訊系統蒐集、處理或利用個人資料,且其資料庫保有個人資料數量達五千筆以上者,應採取下列措施: 一、使用者身分確認及保護機制。 二、個人資料顯示之隱碼機制。 三、網際網路傳輸之安全加密機制。 四、個人資料檔案與資料庫之存取控制及保護監控措施。 五、防止外部網路入侵對策。 六、非法或異常使用行為之監控及因應機制。
- 前項第五款及第六款所定措施,應定期演練及檢討改善。
非公務機關業務終止後,其保有之個人資料不得繼續使用,應依下列方式處理,並留存相關紀錄,其保存期限至少五年:
一、銷毀:銷毀之方法、時間、地點及證明銷毀之方式。
二、移轉:移轉之原因、對象、方法、時間、地點及受移轉對象得保有該項個人資料之合法依據。
三、其他刪除、停止處理或利用個人資料:刪除、停止處理或利用之方法、時間或地點。
本辦法自發布日施行。
事實摘要
以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。
- 內政部指定營建類非公務機關個人資料檔案安全維護管理辦法全文共 25 條,最新異動日為 110.11.30,全文可於法律人 LawPlayer 查閱;條文以全國法規資料庫為準。
- 本頁為全國法規資料庫公開法規全文之整理呈現,非正式公布文本;引用請以全國法規資料庫為準(LawPlayer 整理)。