本辦法依個人資料保護法(以下簡稱本法)第二十七條第二項及第三項規定訂定之。
原始資料來源:全國法規資料庫、立法院法學系統全國法規資料庫來源異動 111.03.14
自來水事業個人資料檔案安全維護計畫標準辦法
條號直達點條號跳到條文,懸停看白話小標
自來水事業,其用戶數在五千戶以上者,應依本辦法規定訂定個人資料檔案安全維護計畫(以下簡稱本計畫),以落實個人資料檔案之安全維護及管理,防止個人資料被竊取、竄改、毀損、滅失或洩漏。
- 自來水事業應依其組織與事業特性訂定個人資料保護管理政策,提報自來水事業代表人核定,並公開周知,使其所屬人員均明確瞭解及遵循。
- 前項管理政策至少應包括下列事項之說明: 一、遵守我國個人資料保護相關法令規定。 二、以合理安全之方式,於特定目的範圍內,蒐集、處理及利用個人資料。 三、以可期待之合理安全水準技術保護其所蒐集、處理、利用之個人資料檔案。 四、設置聯絡窗口,供個人資料當事人行使其個人資料相關權利或提出相關申訴與諮詢。 五、規劃緊急應變程序,以處理個人資料被竊取、竄改、毀損、滅失或洩漏等事故。 六、如委託蒐集、處理及利用個人資料者,應妥善監督受託人。 七、持續維運本計畫之義務,以確保個人資料檔案之安全。
自來水事業應定期檢視應遵循之個人資料保護法令,並據以訂定或修訂本計畫。
- 自來水事業為維護其保有個人資料之正確性,宜採取下列方法: 一、檢視個人資料於蒐集、處理及利用過程,是否正確。 二、當檢視資料有不正確時,應適時更正或補充。 三、定期檢查資料之正確性。
- 個人資料正確性有爭議者,自來水事業應主動或依當事人之請求停止處理或利用。但因執行職務或業務所需,經註明其爭議或經當事人書面同意者,不在此限。
- 因可歸責於自來水事業之事由,未為更正或補充之個人資料,應於更正或補充後,通知曾提供利用對象。
自來水事業應依個人資料保護法令,定期清查所保有之個人資料,界定其納入本計畫之範圍並建立清冊,且定期確認其變動情形。
自來水事業應依前條界定之個人資料範圍及其相關業務流程,分析可能產生之風險,並依據風險分析結果,訂定適當管控措施。
- 自來水事業為因應其保有之個人資料被竊取、竄改、毀損、滅失或洩漏等事故,應就下列事項建立相關程序: 一、採取適當之應變措施,以降低或控制事故對當事人之損害,並通報有關單位。 二、查明事故之狀況並適時通知當事人事故之事實、所為之因應措施及諮詢服務專線等內容。 三、研議預防機制,避免類似事故再次發生。 四、致危及正常營運或大量當事人權益時,應自發現事故起七十二小時內,依附表格式,以電子郵件方式通報自來水事業主管機關及副知中央自來水事業主管機關,並應視案情發展適時通報處理情形,以及將整體查處過程、結果與檢討等函報自來水事業主管機關及副知中央自來水事業主管機關。
- 自來水事業依前項第四款規定通報後,自來水事業主管機關得依本法第二十二條至第二十五條規定所賦予之職權,為適當之監督管理措施。
自來水事業利用電腦或相關設備蒐集、處理或利用個人資料時,應採取下列技術管理措施:
一、於電腦、相關設備或系統上設定認證機制,對有存取個人資料權限之人員進行識別與控管。
二、認證機制使用帳號及密碼之方式時,應具備一定安全之複雜度並定期更換密碼。
三、於電腦、相關設備或系統上設定警示與相關反應機制,以對不正常之存取為適當之反應與處理。
四、對於存取個人資料之終端機進行身分認證,以識別並控管之。
五、個人資料存取權限之數量及範圍,於作業必要之限度內設定之,且原則上不得共用存取權限。
六、採用防火牆或路由器等設定,避免儲存個人資料之系統遭受無權限之存取。
七、使用可存取個人資料之應用程式時,應確認使用者具備使用權限。
八、定期測試權限認證機制之有效性。
九、定期檢視個人資料之存取權限設定正當與否。
十、於處理個人資料之電腦系統中安裝防毒軟體,並定期更新病毒碼。
十一、對於電腦作業系統及相關應用程式之漏洞,定期安裝修補之程式。
十二、定期瞭解惡意程式之威脅,並確認安裝防毒軟體及修補程式後之電腦系統之穩定性。
十三、具備存取權限之終端機不得安裝檔案分享軟體。
十四、測試處理個人資料之資訊系統時,不使用真實之個人資料,如使用真實之個人資料時,應明確規定其使用之程序。
十五、處理個人資料之資訊系統有變更時,應確認其安全性並未降低。
十六、定期檢查處理個人資料資訊系統之使用狀況及個人資料存取之情形。
自來水事業為確保本計畫之有效性,應定期稽核本計畫是否落實執行。
為持續改善本計畫,自來水事業應建立下列程序:
一、本計畫發生未落實執行時之改善程序。
二、本計畫有變更時之變更程序。
業務終止後個人資料處理方法得採下列方式為之,並留存下列紀錄:
一、銷毀:銷毀之方法、時間、地點及證明銷毀之方式。
二、移轉:移轉之原因、對象、方法、時間、地點及受移轉對象得保有該項個人資料之合法依據。
三、其他刪除、停止處理或利用個人資料:刪除、停止處理或利用之方法、時間或地點。
本辦法自發布日施行。
事實摘要
以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。
- 自來水事業個人資料檔案安全維護計畫標準辦法全文共 27 條,最新異動日為 111.03.14,全文可於法律人 LawPlayer 查閱;條文以全國法規資料庫為準。
- 本頁為全國法規資料庫公開法規全文之整理呈現,非正式公布文本;引用請以全國法規資料庫為準(LawPlayer 整理)。