名詞
個資外洩通報
一句話定義
資料被偷被洩之後,要通知當事人、也要向主管機關報備。
Data Breach Notification · 又稱:資料外洩通報、個資事故通報、72小時通報
為什麼要知道這個
現行個資法第12條的義務綁在違法上:公務機關或非公務機關「違反本法規定,致」個人資料被竊取、洩漏、竄改或其他侵害者,應查明後以適當方式通知當事人。114年11月11日公布的修正條文把門檻改成「知悉所保有之個人資料被竊取、竄改、毀損、滅失或洩漏時」即應通知,不再以違法為前提,並增訂向主管機關通報、採取應變措施與保存紀錄的義務,施行日期由行政院另定。
已經在跑的是行業別的辦法。網路零售、軟體出版、電腦程式設計與諮詢、資料處理與主機代管、第三方支付等業者,適用「數位經濟相關產業個人資料檔案安全維護管理辦法」(民國112年10月12日發布施行):發生會危及正常營運或大量當事人權益的個資事故,應於知悉後72小時內依規定格式通報數位發展部。
這件事的準備工作在平時:誰有權宣告「這是事故」、聯絡窗口是誰、通報表格從哪裡拿、對客戶的說明稿誰寫。事故當下沒有人有時間從零開始查。
最常被誤用的地方
「還沒查清楚,先不要報。」應變跟通報是同時跑的兩條線,等調查完成,時限往往已經過了。
只想到駭客入侵。員工把整份會員名單寄錯收件人、離職業務帶走客戶清單、雲端硬碟連結設成任何人都可看,這些都是外洩。
委外做行銷的名單出事,以為是廠商的事。委託方對受託方有監督義務,責任不會自動轉移。
以為全台灣只有一個通報窗口。電商與資料處理業者依上面那部辦法報數位發展部;受金管會、衛福部、NCC 管的行業,各有自己的辦法與時限。哪一套適用你們,取決於你們的目的事業主管機關是誰——這一行要在平常就寫進應變手冊,不是事故當天才開始找窗口。
要引用這個定義?