把客戶個資放上雲端之前:台灣個資法的 3 道關卡和 1 份契約檢核清單
目录
前言:台灣個資法的 3 道關卡,雲端合規該怎麼補
台灣企業把個資放上雲端,原則上合法,但要過三道關:資料分級、跨境評估、委外契約。2025 年 11 月公布的修正條文,把跨境監管統一交到個資會手上,施行日還在等行政院公告;1,500 萬罰鍰上限 2023 年修法就已施行,新法再疊上知悉即報、行政檢查與統一開罰窗口,施行日一公告,稽核動作會直接多出來。
我們經手的台灣本地企業客戶,過去一年問得最多的問題換了:2024 年客戶問的是「AWS 台北 region 什麼時候開」,2026 年客戶問的是「我的客戶資料放境外,個資會成立後我會不會變第一批被開罰的」。問題背後是同一個焦慮:法條看過了,落地步驟在哪。
這篇文章不重複法條翻譯,搜尋結果上已經夠多。它給的是三樣東西:一張資料分級判定表、一份對照施行細則 §8 的委外契約檢核清單、一個 90 天落地路線圖。全部可以拿著直接核。
核心結論:先分級(敏感性個人資料 vs 一般個資),再定部署(境內 region 或跨境),最後補契約(施行細則 §8 六項)。順序不能倒;順序倒了,後面每一步都要返工。
一、先分級:你的資料是敏感性個人資料還是一般個資?
現行法第 6 條把病歷、醫療、基因、性生活、健康檢查、犯罪前科六類列為特種個人資料,實務慣稱「特種個資」;2025 年 11 月公布的修正條文統一改稱「敏感性個人資料」,六類不變,本文以下用新稱。其餘屬一般個資,依第 19 條八款事由即可處理。上雲之前先分級,分錯級,後面全錯。
資料來源:全國法規資料庫《個人資料保護法》 第 6 條、第 19 條、第 41 條,2026-09-06 查證
敏感性個人資料的例外有六款,逐款對應到雲端場景:
| 例外款 | 雲端場景意味著什麼 |
|---|---|
| 法律明文規定 | 有專法依據才能做,如電子病歷相關辦法 |
| 執行法定職務或履行法定義務,且有事前或事後適當安全維護措施 | 例外是「附條件的」,安全措施做不到就不成立 |
| 當事人自行公開或已合法公開 | 公開不等於可以任意再利用 |
| 學術研究機構基於醫療衛生或犯罪預防目的,且經去識別化 | 一般企業用不上 |
| 協助執行法定職務,且適當防護 | 適用對象限公權力協助場景 |
| 當事人書面同意(但書限制) | 口頭同意不算,要書面 |
六款之外,一概不行。
| 資料類型 | 雲端部署判定 | 常見場景 |
|---|---|---|
| 會員姓名、電話、地址(一般個資) | 可上雲,跨境需告知 + 契約監督 | 電商會員資料庫、CRM |
| 消費紀錄、IP、Cookie(一般個資) | 可上雲,注意間接識別風險 | 廣告追蹤、資料分析 |
| 健康檢查報告(敏感性個人資料) | 原則不上雲;需法定例外或書面同意 | 企業員工健檢、保險核保 |
| 病歷、醫療影像(敏感性個人資料) | 依電子病歷相關辦法走醫療路徑 | 醫療院所上雲 |
| 消費者貼文含性取向資訊(敏感性個人資料) | 原則禁止;書面同意且不違反意願 | 社交、交友平台 |
表裡最容易被忽略的一行是「性生活」:修法理由明說包含性取向。交友平台、健康 App、心理諮詢服務常在不知情的狀況下把它混進一般個資庫一起上雲,這是刑事風險等級的錯誤,不是罰款等級的錯誤。違反第 6 條足生損害於他人,依第 41 條可處五年以下有期徒刑,得併科新臺幣一百萬元以下罰金。
假名化不等於去識別化
「我把姓名遮掉、打個碼,就不算個資了吧?」這是合規諮詢裡出現頻率最高的誤解。法律門檻是「經處理後無從識別特定當事人」,而且要評估交叉比對風險。生日 + 郵遞區號 + 消費紀錄三個欄位對照起來,鎖定到特定個人是常有的事。多數企業做的其實是假名化,法律責任沒有消失,只是外洩時的衝擊降低。去識別化要做到不可逆,門檻比想像中高。
二、跨境傳輸合規:資料放境外雲端違法嗎?
跨境傳輸採「原則許可,例外限制」:把台灣個資放到境外雲端,原則上合法,主管機關只在四種情形下得限制。企業的義務是「告知、評估、契約、應變」四件事,與「取得核准」無關。
資料來源:全國法規資料庫《個人資料保護法》第 21 條、第 8 條;個資會籌備處官網,2026-09-06 查證
先說「告知」。個資法第 8 條把告知事項列成固定清單:蒐集目的、資料類別、利用期間、地區、對象及方式等。落到雲端場景,最常被漏寫的就是「利用地區」——資料放進哪個 region、備份同步到哪裡,告知聲明裡都要交代;這也是第六節路線圖把「告知聲明補上利用地區」列為 31-60 天動作的原因。
四款限制事由:涉及國家重大利益;國際條約或協定有特別規定;接受國對個人資料保護未有完善法規,致有損當事人權益之虞;以迂迴方法向第三國傳輸規避本法。前兩款是政策保留,後兩款是實質審查。對日常營運的企業,最該盯的是第四款:用香港中繼、子公司接收再轉傳的方式繞開監管,正好踩進「迂迴」的定義。
修法後還有一個結構變化:跨境限制的裁量權,從各中央目的事業主管機關集中到個資會一家。施行前,金融業問金管會、電信業問數位發展部;施行後,對話窗口統一,標準統一,彈性也變少。
違反限制命令的代價,三層都要看
-
刑事:違反依 §21 發布的限制命令,足生損害於他人,依第 41 條處五年以下有期徒刑,得併科新臺幣一百萬元以下罰金。最高法院大法庭 109 年度台上大字第 1869 號裁定進一步統一見解:即使沒有拿錢,行為具有損害他人隱私的意圖,仍可構成犯罪。
-
行政:主管機關可限期改正,屆期未改正按次處罰,一直罰到改善為止。對仰賴跨境傳輸的業務,這是持續出血。
-
民事(舉證與提訴):非公務機關採推定過失(第 29 條),企業要先證明自己無過失才能免責;另有 20 人以上書面授權即可提起的團體訴訟(第 32 至 40 條)。
-
民事(賠償金額):損害不易證明時,每人每事件可請求 500 元至 2 萬元,同一原因事實合計上限 2 億元(第 28 條)。雲端外洩動輒影響數萬筆資料,乘起來的數字不需要解釋。
資料來源:全國法規資料庫個資法第 28、29、32-41 條;最高法院大法庭 109 台上大 1869 裁定(椽智法律事務所 2026-08 整理),2026-09-06 查證
這四種產業,規則比 §21 更緊
金融業:重大性消費金融業務資訊系統委託境外處理,採事前核准制,客戶資料以儲存於我國境內為原則,境外儲存需在台灣留存備份,且金融機構應自行保有加密金鑰管理(BYOK,金鑰由你自己保管、雲端業者無法替你解密)。
電信業:通傳會已限制通訊傳播事業將用戶個人資料傳遞至大陸地區。
人力仲介、社工師:對中國大陸有特殊限制,接觸陸籍人士個資前先確認目的事業主管機關規定。
補一句常被問錯的:公司想把部分系統放對岸節點,卡住你的多半不是個資法,是《臺灣地區與大陸地區人民關係條例》和經濟部投審會的規範。兩套法律體系,別混著問。
資料來源:金管會「金融機構作業委託他人處理內部作業制度及程序辦法」;椽智法律事務所台灣跨境傳輸合規指南(2026-08),2026-09-06 查證
三、委外契約怎麼寫才算監督到位?細則 §8 六項對照
個資法第 4 條:受託者「視同委託機關」。雲端業者出事,委託人和受託人兩邊一起查,你跑不掉。把責任切乾淨的前提,是對受託者完成施行細則第 8 條的適當監督,而監督要落在契約條款上,保密條款撐不住。
資料來源:全國法規資料庫個資法第 4 條、施行細則第 8 條(個資會籌備處官網),2026-09-06 查證
我把細則 §8 的六項逐條對到雲端場景,簽約前拿這張表核:
| 細則 §8 項目 | 雲端場景對應 | 檢核動作 |
|---|---|---|
| 一、蒐集處理利用的範圍、類別、特定目的及期間 | DPA(資料處理協議)裡的資料處理範圍條款 | 確認清單涵蓋你實際放的資料,別簽空白概括授權 |
| 二、受託者應採取的安全維護措施 | 廠商的加密標準、存取控制、認證(ISO 27001、SOC 2 等國際資訊安全認證) | 要求提供認證報告,寫進契約附件 |
| 三、有複委託者,其約定 | 雲端的再委託處理者(sub-processor)清單 | 查清單,確認再委託需你事先同意 |
| 四、違法時應通知的事項及補救措施 | 事故通知 SLA(服務水準協議,約定多久內通知、通知哪些) | 寫死時限,別接受「及時通知」這種措辭 |
| 五、委託人保留指示的事項 | 資料存放 region 的指定權 | 契約明定你有權指定資料處理及儲存地 |
| 六、終止時資料返還與刪除 | 服務終止後的資料匯出與銷毀 | 確認刪除證明可取得,備份也含在內 |
細則還要求一件事:委託機關應「定期確認」受託者執行狀況,並將確認結果記錄。也就是說,簽完 DPA 不算結束,每年至少一次把它拿出來核對執行狀況、留下紀錄。稽核來敲門時,拿不出確認紀錄,「適當監督」四個字就站不住。
實務上 AWS、Azure、GCP 的 DPA 都透過廠商合規入口(如 AWS Artifact)提供,這一步反而是整套合規裡最簡單的。我自己的經驗是,合規專案的時間多半花在資料盤點和內部流程,簽約反而最省事。卡客戶最久的永遠是「到底有哪些系統在碰個資」這個問題,而不是法條本身。
四、個資會成立後,企業要做哪些新功課?
2023 年修法是「重罰」先行,2025 年修法是「監管」到位:個資會成為主管機關、外洩通報改為知悉即報、新增行政檢查權。施行日期由行政院定,目前尚未公告,但子法草案已在 2026 年 1 月預告,過渡期要拿來準備,別拿來觀望。
資料來源:惇安法律事務所個資法修正摘要(2025-11-19);有澤法律事務所新版個資法系列;律果 AI 法律事務所(2026-07-06),2026-09-06 查證
修法時間軸一張表看完:
| 時間 | 變革 | 對企業的意義 |
|---|---|---|
| 2022-08 | 憲法法庭 111 憲判字第 13 號(健保資料庫案) | 大法官要求建立獨立監督機制,後續修法的源頭 |
| 2023-05 | 修法三讀(重罰) | 安維義務違反罰鍰上限從 20 萬拉到 1,500 萬元(情節重大),已施行 |
| 2025-10 | 修法三讀(個資會) | 個資會統一監管、知悉即報、行政檢查權入法 |
| 2025-11-11 | 總統公布 | 施行日期由行政院定,截至 2026-09 尚未公告 |
| 2026-01 | 個資會籌備處預告施行細則修正草案 + 三項子法草案 | 72 小時通報時限、定期演練等細節浮現,仍在意見徵集 |
| 個資會成立後 | 6 年過渡機制(第 51 條之 1) | 已有明確主管機關的產業(如金融)暫維持原狀,每 2 年檢討 |
資料來源:宏鑑法律事務所、惇安法律事務所、有澤法律事務所整理;子法草案依個資會籌備處 2026-01-22 預告版本,2026-09-06 查證
三個新義務先記住。第一,通報門檻降低:舊法是「查明後」通知,新法改為「知悉」即應通知當事人並向主管機關通報,不能再用「還在內部調查」拖時間。第二,行政檢查:個資會認有必要時即可發動,要求提供資料、進入場所檢查,企業不得規避。第三,安全維護義務的子法草案朝「不分資本額一律適用」統一納管,並對保有較多個資(草案方向為 1 萬筆以上)的機構加重義務。
我自己的判斷:施行日一到,最先被檢視的不會是加密等級,是通報紀錄和委外契約。兩者都是「有沒有做過、有沒有留痕」的紙面證據,稽核第一份調的就是它們。過渡期內把個資盤點、權利行使流程、委外契約檢視、通報演練四件事補齊,新制上路時你是在勾選,不是在趕工。
五、5 廠在台的合規部署對照:資料該放哪一個 region?
先講清楚 region:它是雲端機房的實體所在地,例如台北、東京、美西。資料放進哪個 region,就受哪個國家或地區的法律管。
部署決定的合規意義:「真本地 region」讓資料留在境內,跨境義務最小化;靠境外 region 服務台灣用戶,每筆資料都構成 §21 的國際傳輸。5 廠在台灣的真實落地狀況,差異比你想的大。
| 廠商 | 台灣落地狀況 | 合規定位 |
|---|---|---|
| AWS | 台北 ap-east-2,2025 年 6 月啟用,3 個可用區、61 項核心服務 | 真本地 region,一般個資境內部署首選 |
| GCP | 彰化 asia-east1,2013 年啟用,台灣最早落地的國際雲 | 真本地 region,搭配自有海纜跨區傳輸品質佳 |
| Azure | 無獨立台灣國際版 region;2020 年宣布 13 億美元投資台灣資料中心,服務多經日本東部或東亞區域 | 合規邊界需單獨評估,部分流量構成跨境 |
| 阿里雲 | 無台灣 region,經香港或新加坡服務 | 每筆資料構成跨境傳輸,需完整 §21 落地 |
| 騰訊雲 | 無台灣 region,主要經香港服務 | 同上;另有對岸節點相關的兩岸法規議題 |
資料來源:AWS 全球基礎設施頁面、Google Cloud 資料中心公告、微軟 2020 年投資聲明;5 廠 region 佈局依本站 2026-08 選型文實測整理,2026-09-06 查證
一般個資的部署決策相對單純:AWS 台北或 GCP 彰化境內部署,告知義務和契約監督做到位,跨境傳輸評估的範圍就收窄大半。真正要花心思的是混合部署:資料庫留台北、備份放東京、AI 推理走美西,這種架構下,資料地圖沒畫清楚,你連自己哪些資料跨境了都不知道。
加密和金鑰管理是所有廠商通用的自保動作。客戶資料加密(儲存與傳輸雙層),再把金鑰收回到自己手上:BYOK 是金鑰由你保管,但存放在雲端業者的金鑰管理服務裡;HYOK(Hold Your Own Key)更進一步,金鑰連儲存都放在你自己的硬體裡,雲端業者碰不到。兩條路都能把「廠商內部人員」擋在明碼資料之外。儲存層的加密配置,可參考 AWS S3 物件儲存的加密選項 與 GCP BigQuery 資料倉儲的客戶自管金鑰(CMEK)設定,兩者都支援客戶自管金鑰。region 選錯可以搬,紀錄沒留,稽核來了就是從零開始;這也是第六節路線圖把盤點和紀錄放在最前面的原因。
六、90 天合規落地路線圖怎麼排?
三個階段:第 1-30 天盤點分級、第 31-60 天契約與告知補齊、第 61-90 天驗證與演練。先求順序正確,不必一次到位。

第 1-30 天,把資料地圖畫出來:哪些系統碰個資、放在哪個 region、哪些是敏感性個人資料、跨境傳輸經過哪些節點。交付物是一張盤點表,欄位至少含:系統名稱、資料類別(一般或敏感性個人資料)、存量筆數、所在 region、負責人。這一步佔整個專案一半以上的工作量,也是所有後續動作的地基。第 31-60 天,拿第三節那張六項檢核表逐一核對現有契約,缺的條款補 DPA,告知聲明補上利用地區,跨境場景補評估紀錄(欄位見下表),交付物是新版 DPA 簽回件與告知聲明修訂版。第 61-90 天,做兩件事:一次通報演練(從發現到完成內部紀錄走全流程)、一次對受託廠商的確認稽核並留下書面紀錄,交付物就是演練紀錄與稽核報告各一份。
第 31-60 天要補的跨境評估紀錄,不必做成法務公文,一張表五個欄位:
| 欄位 | 填什麼 |
|---|---|
| 資料類別 | 一般或敏感性個人資料,直接沿用 30 天盤點表的分級 |
| 接收國家或地區 | 資料實際落地的國家或地區,例如日本、美國西部 |
| 保護水準評估結論 | 接受國個資保護是否完善、有無損害當事人權益之虞 |
| 傳輸方式 | API 呼叫、雲端 region 部署、備份跨區同步等 |
| 下次複檢日期 | 配合 DPA 定期確認的節奏,每年至少核一次 |
走完這 90 天,新法施行日公告時,你要補的只剩子法細節,不是體制重來。
結論:三道關的順序,比哪一關做得多重要
台灣個資法的雲端合規,拆開就三道關:分級(§6 敏感性個人資料別碰紅線)、部署(§21 跨境要有評估和告知)、契約(細則 §8 六項落條款加定期確認)。修正條文已在 2025 年 11 月公布、施行日等行政院公告:個資會的稽核權已隨修正條文公布、待施行日生效,1,500 萬罰鍰上限則已在 2023 年修法時生效,過渡期是用來補課的。
不確定你的架構卡在哪一關?把系統清單和資料類型發給我們,幫你跑一份合規基線檢核,標出紅線項目和補齊順序。也可以直接加 Telegram 顧問 當天開聊。
常見問題
台灣客戶的個人資料放境外雲端,違反個資法嗎?
原則上不違法。個資法第 21 條對跨境傳輸採「原則許可,例外限制」:企業可以將個人資料傳到境外,主管機關只在四種情形下得限制,包括涉及國家重大利益、國際條約特別規定、接受國保護不完善、以迂迴方式規避。企業要做的是告知當事人利用地區、評估接受國保護水準、簽訂資料處理協議、加密與事故通報。但金融業「重大性消費金融業務資訊系統」以資料儲存於我國境內為原則,需事前向金管會核准。
敏感性個人資料(病歷、健檢)可以放上雲端嗎?
有條件可以。個資法第 6 條將病歷、醫療、基因、性生活、健康檢查、犯罪前科列為敏感性個人資料,原則禁止蒐集、處理、利用,只有在法律明文、執行法定職務且有事前或事後適當安全維護措施、當事人書面同意等六款例外下才可為之。醫療院所依電子病歷相關辦法將病歷上雲屬合法路徑,但一般企業把健檢報告放一般雲端服務,風險最高,建議先確認法定例外與書面同意,沒把握就先不上雲。
雲端服務合約要寫進哪些個資條款才夠?
依個資法施行細則第 8 條,委外監督至少要涵蓋六項:預定蒐集處理利用個資的範圍類別與期間、受託者的安全維護措施、複委託的約定、受託者違法時的通知與補救、委託人保留指示的事項、委託關係終止時資料載體的返還與刪除。單純保密條款不夠。實務上對應到雲端服務就是簽署 DPA(資料處理協議),AWS、Azure、GCP 都透過 Artifact 等入口提供,簽完後還要定期確認執行狀況並留下紀錄。
個資會成立後,企業新增哪些義務?
2025 年 11 月公布的修正條文把個資會定為主管機關,跨境傳輸限制權從各目的事業主管機關集中到個資會,個資外洩改為「知悉即應通知當事人並向主管機關通報」的雙重通報,並新增行政檢查權。施行日期由行政院另定,子法草案已在 2026 年 1 月預告,包含 72 小時通報時限方向。企業應把握過渡期完成個資盤點、權利行使流程、委外契約檢視與通報演練。
去識別化之後的資料還算個資嗎?
看處理到什麼程度。法律門檻是「處理後無從識別特定當事人」,且須不可逆。只把姓名換成客戶 A、遮掉身分證幾碼,多半只是假名化:生日加郵遞區號加消費紀錄交叉比對仍可鎖定個人,法律上仍屬個資,義務並沒有消失。真正的去識別化要做到合理上無法再識別,門檻比多數企業想像的高。
關於 SevenColorYun
實話說:這一年我們經手 30+ 家台灣本地企業,從製造業到金融服務到遊戲,做的就是雲端選型與合規落地。看過最貴的教訓是一家客戶把員工健檢報告放進一般雲端硬碟給主管傳閱,健檢是敏感性個人資料,核保之外的使用屬特定目的外利用,重做權限模型花了兩個月。
不確定性提示:本文法條內容依全國法規資料庫 2026-09-06 版本,個資法修正施行日期與子法細節以行政院後續公告為準,正式合規建議請由台灣本地律師事務所評估。
我們是 AWS / Azure / GCP / 阿里雲 / 騰訊雲在台灣、香港、澳門與東南亞的本地代理合作夥伴,具備:
- 個資法合規基線檢核:資料分級、§21 跨境評估、施行細則 §8 委外契約逐項對照
- 合規架構落地:AWS 台北 / GCP 彰化境內部署、BYOK 金鑰自管、跨 region 資料地圖設計
- 雲端採購:透過台灣本地合作夥伴開立三聯式統一發票,支援企業網路銀行轉帳
- AWS EC2 與核心運算資源的折扣採購、代理月結與成本拆解
需要雲端合規基線檢核?把場景發給我們,給你一份紅線清單和補齊順序。
相關閱讀
- 香港 SaaS 老闆賠多少才學得會 PDPO 6 原則 — 一岸之隔的另一套個資法,跨境布局兩邊都要對
- 香港金融機構上雲端怎麼過合規?SFC、金管局監管指引逐條對清楚 — 本文第二節金融業境外核准制的行業進階篇
- 企業海外拓展雲端合規架構 2026 — GDPR + PDPA 通用的合規架構設計
- 2026 台灣企業東南亞雲 5 廠採購指南 — 從台灣延伸到東南亞的多 region 採購與合規
- 台灣雲端伺服器怎麼選?AWS/Azure/GCP/阿里雲/騰訊雲 5 廠延遲合規成本對比(2026) — 合規關卡之前,先把 5 廠選型比完
- 香港雲伺服器選型 5 維度對比 2026 — 合規之外,region 選型的延遲與成本維度