本辦法依個人資料保護法(以下簡稱本法)第二十七條第三項規定訂定之。
原始資料來源:全國法規資料庫、立法院法學系統全國法規資料庫來源異動 115.03.25
汽車運輸業與計程車客運服務業個人資料檔案安全維護管理辦法
條號直達點條號跳到條文,懸停看白話小標
- 保有消費者個人資料(以下簡稱個人資料)達一百筆之業者,應視其組織規模、業務特性及個人資料之性質與數量等事項,依本辦法規劃、訂定、修正及執行本計畫,其內容應包含第四條至第二十二條所定之相關組織與程序,以落實個人資料之安全維護與管理,防止個人資料遭竊取、竄改、毀損、滅失或洩漏。
- 前項業者,應於本辦法施行之日起六個月內完成本計畫之訂定;其於本辦法施行後,始保有個人資料達一百筆之業者,應自達一百筆之日起六個月內完成。
- 業者訂定本計畫後,如連續二年保有之個人資料未達一百筆,得停止本計畫全部或一部之執行。但其後保有之個人資料再次達一百筆者,應自達一百筆之日起三十日內恢復本計畫全部之執行。
- 個人資料筆數之計算,以業者累計保有之個人資料為準;其未達一百筆之事實,應由業者證明之。
- 本計畫之訂定或修正,應經業者代表人或其授權人員核定。
- 業者應將本計畫留存於營業所在地備供查核,主管機關並得派員查核。
- 主管機關得要求業者於指定期限內以書面報告本計畫之實施情形。
業者應依據前條所界定之個人資料範圍及其相關業務流程,分析可能產生之風險,並訂定適當之管控措施。
- 業者所保有之個人資料如遭竊取、竄改、毀損、滅失或洩漏等事故,應採取下列機制: 一、採行適當應變措施,以控制事故對當事人之損害。 二、查明事故之狀況,並依本法第十二條規定以適當方式通知當事人;其通知內容應包括資料外洩事實、因應措施及諮詢服務專線。 三、研議預防機制,避免類似事故再次發生。
- 業者發生重大矚目之個人資料侵害事故(包含行政院、立法院或監察院關注之案件或經媒體顯著披露之案件),應於事故發生後二十四小時內填具個人資料侵害事故通報與紀錄表(如附表)通報交通部及有關機關;非上述範圍之一般個人資料侵害事故,應於事故發生或知悉後七十二小時內填具上開通報與紀錄表通報主管機關,並副知交通部公路局。未於時限內通報者,應附理由說明之。事故處理完畢後一個月內,應將處理方式及結果報主管機關備查。
- 就第二項之通報,主管機關得依本法第二十二條至第二十五條規定,派員檢查並為適當之監督管理措施。
業者於首次利用個人資料行銷時,應提供當事人免費表示拒絕行銷之方式;當事人表示拒絕行銷後,應立即停止利用其個人資料行銷,並周知所屬人員。
業者於個人資料當事人行使本法第三條規定之權利時,應依下列規定辦理:
一、提供聯絡窗口及聯絡方式。
二、確認為個人資料當事人本人,或經其委託者。
三、認有本法第十條但書各款、第十一條第二項但書或第三項但書規定得拒絕當事人行使權利之事由時,應附理由通知當事人。
四、有收取必要成本費用者,應告知當事人收費基準。
五、遵守本法第十三條有關處理期限之規定。
- 業者使用資通系統蒐集、處理或利用個人資料達一百筆,且具對外電子商務服務系統者,應採取下列資料安全管理措施: 一、使用者身分確認及保護機制。 二、個人資料顯示之隱碼機制。 三、網際網路傳輸之安全加密機制。 四、個人資料檔案及資料庫之存取控制與保護監控措施。 五、防止外部網路入侵對策。 六、非法或異常使用行為之監控與因應機制。 七、資通系統變更時,確保安全性未降低之管理機制。 八、資通系統測試時,避免使用真實個人資料;如須使用,應訂定使用規範。
- 前項所稱電子商務,指透過網際網路進行有關商品或服務之廣告、行銷、供應或訂購等商業交易活動;所稱資通系統,指以蒐集、控制、傳輸、儲存、流通、刪除或其他方式,處理、使用、分享資訊之系統。
- 第一項第五款及第六款所定措施,應定期演練並檢討改善。
業者於業務終止後,針對個人資料應依下列措施為之,並留存相關紀錄;其紀錄並應至少保存五年:
一、銷毀:銷毀之方法、時間、地點及證明銷毀之方式。
二、移轉:移轉之原因、對象、方法、時間、地點及受移轉對象得保有該項個人資料之合法依據。
三、其他刪除、停止處理或利用個人資料:刪除、停止處理或利用之方法、時間或地點。
本辦法施行日期,由交通部定之。
事實摘要
以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。
- 汽車運輸業與計程車客運服務業個人資料檔案安全維護管理辦法全文共 23 條,最新異動日為 115.03.25,全文收錄於法律人 LawPlayer;條文以全國法規資料庫為準。
- 本頁為全國法規資料庫公開法規全文之整理呈現,非正式公布文本;引用請以全國法規資料庫為準(LawPlayer 整理)。