網站隱私權政策怎麼寫:個資法原則與 Cookie 同意設計
很多公司的隱私權政策,是十年前建站時從別的網站複製來的。上面寫著一些從沒做過的事,也漏掉了後來陸續裝上的追蹤碼、客服外掛與行銷工具。
這件事的風險不在於文件難看,而在於隱私權政策的本質是一份對外的承諾與告知。當實際做法與文字不符,你既沒有取得有效的告知效果,也留下了一份對自己不利的紀錄。這篇說明怎麼從事實出發把它寫對,以及哪些地方必須交給律師。
先盤點:你的網站其實蒐集了哪些個資
個人資料指的是可以直接或間接識別特定個人的資料。多數網站經營者的第一個盲點,是以為「我們又沒有會員系統」就等於沒蒐集個資。實際上常見的來源至少有這幾類:
表單類:聯絡表單、報價詢問、電子報訂閱、活動報名。姓名、電話、電子郵件、公司名稱都算。
會員與交易類:註冊資料、收件地址、訂單紀錄、消費歷程。若有第三方登入,還包含平台回傳的識別資料,相關設計見第三方登入與 SSO 指南。
追蹤與分析類:網站分析工具、廣告平台的再行銷標籤、熱區分析工具、A/B 測試工具。這一類最容易被忽略,因為它們通常是行銷人員自己貼上去的,經營者未必知道裝了什麼。
技術紀錄類:伺服器的存取紀錄、錯誤紀錄、客服對話紀錄。這些多半含有網路位址與裝置資訊。
外部工具類:線上客服、通訊軟體工具、電子報系統、CRM。資料一旦送到外部服務,就涉及委外處理的說明義務。
盤點的方法很簡單:把網站每一個可以輸入的欄位列出來,再請工程或行銷人員列出目前掛在網站上的所有第三方程式碼。這份清單就是撰寫政策的基礎。
隱私權政策該交代什麼
一份寫得住的政策,至少要能回答讀者這幾個問題:
| 讀者的疑問 | 政策該說明的內容 |
|---|---|
| 你拿了我什麼資料? | 蒐集的資料類別,依來源分類說明 |
| 為什麼要拿? | 蒐集與利用的目的,例如聯繫、出貨、客服、行銷 |
| 會用在哪裡? | 利用的範圍與方式,包含是否用於行銷 |
| 會給誰? | 是否提供給受委託的服務商或其他第三方,以及是否涉及境外 |
| 會留多久? | 保存期間或決定保存期間的標準 |
| 我可以做什麼? | 查詢、閱覽、複製、補正、停止蒐集利用與刪除的請求方式 |
| 出事了怎麼辦? | 發生資料外洩時的處理與通知方式 |
| 找誰問? | 聯絡窗口與聯絡方式 |
最容易寫錯的是「保存期間」與「提供第三方」這兩項。 前者常被寫成「永久保存」,這在實務上很難站得住;後者則常常漏掉分析工具與外部客服系統,而它們確實會接觸到資料。
此外,政策要有版本與生效日期,修改時應保留歷史版本。這在日後發生爭議時,是證明「當時告知了什麼」的重要依據。
個人資料保護法的基本原則怎麼落到網站上
以下只談原則,不談個案適用。個人資料的蒐集、處理與利用是否合法,涉及事實認定與法律判斷,請務必諮詢律師,法規細節也應以主管機關最新公告為準。
告知義務。在蒐集資料的當下,就要讓當事人知道蒐集者是誰、目的為何、資料類別、利用的期間與範圍、以及他享有哪些權利。落到網站上,意思是表單旁邊要有可點擊的政策連結,而不是只放在頁尾讓人自己找。
目的限制。蒐集時說了要做什麼,就只能在那個範圍內使用。常見的爭議是「報價詢問的名單被拿去發行銷電子報」,這已經超出原本的告知目的。想要做行銷,就應該在表單上另外設一個明確的、預設不勾選的同意選項。
同意的有效性。同意要是當事人在知情的狀況下做出的。預設勾選、把同意藏在冗長條款中、或用「繼續使用即代表同意」帶過,都容易被質疑。
安全維護。你有義務採取適當的安全措施保護資料,包含權限控管、傳輸加密、備份與紀錄保存。這不只是法遵,也是實務上的風險管理,基本作法可參考企業網站資安基本功。
事故處理與通知。資料外洩時應查明狀況、採取補救措施,並依規定通知當事人。實務上的重點是:你必須有能力知道自己外洩了什麼,這代表平時就要保留足夠的紀錄。
當事人權利的回應機制。收到查詢或刪除請求時,要有人負責、有流程、有時限。若你的會員資料散在好幾套系統,這件事會非常困難,這也是為什麼會員資料的集中管理值得投資,可參考會員系統與 CRM 開發指南。
Cookie 與追蹤工具的同意設計
Cookie 是網站存放在瀏覽器裡的一小段資料,用來記住你的登入狀態、購物車內容,或辨識你是不是同一個訪客。它本身是中性的技術,爭議點在於被用來跨站追蹤行為時。
設計同意機制時,實務上會把 Cookie 分成幾類:
- 必要性:沒有它網站就不能運作,例如登入狀態、購物車、資安防護
- 功能性:記住語言、地區、偏好設定
- 分析性:了解訪客怎麼使用網站
- 廣告與再行銷:用於投放與成效追蹤
爭議集中在後兩類。若採用同意機制,關鍵不在於彈窗的文字,而在於三件事:未取得同意前是否真的沒有載入那些程式、拒絕是否和同意一樣容易點到、以及同意紀錄有沒有被保存下來。很多網站裝了彈窗卻在背景照常載入追蹤碼,那等於只是做了一個裝飾。
分析工具本身的隱私設定該怎麼調、哪些資料不該送進去,屬於工具設定的範疇,那一段請看GA4 導入指南;本文負責的是「政策上要怎麼說明」與「同意怎麼設計」,兩者要對得起來——政策裡寫了會取得同意才追蹤,實作上就必須真的這樣做。
實作面的幾個細節
- 政策頁要有固定網址,不要放在會改版就消失的位置,也不要只做成彈窗
- 表單旁的連結要能新開視窗,讓使用者不必離開填到一半的表單
- 同意紀錄要存得下來:什麼時候、同意了哪一個版本、用什麼方式
- 政策更新時主動告知,尤其是擴大利用目的時
- 服務條款與隱私權政策分開寫,兩者處理的是不同的事
- 上線前把這兩頁列入檢查項目,避免「網站上線了但法務頁面還是範本文字」,完整盤點見網站上線前檢查清單
常見錯誤
政策寫了,實際沒做。例如寫了會在一定期間後刪除資料,但系統從來沒有刪除機制。
行銷同意跟著服務條款一起帶過。使用者以為自己只是同意使用服務,結果被解讀成同意收到行銷訊息。
第三方工具沒有納入說明。行銷人員後來加的追蹤碼、客服外掛、表單工具,政策上完全沒提。
把網址列或分析事件裡塞進個人資料。姓名、電話、電子郵件出現在網址參數或事件名稱中,等於把個資送進了分析平台。
只做給搜尋引擎看。把政策寫成一段沒人看得懂的法律文字塞在頁尾,在告知義務上的效果有限。
隱私權政策的正確做法,是先把自己實際做的事盤清楚,再誠實寫出來,最後由律師確認用語與義務。順序顛倒——先找範本、再想辦法讓現況去貼合它——就是多數問題的來源。
如果你正在重新整理網站的資料蒐集流程,或不確定現有系統能不能支撐查詢與刪除這類請求,與 NETVANA 討論你的系統現況。NETVANA 的顧問服務包含技術架構審查,可以先釐清資料實際存在哪裡、被誰存取,再決定要怎麼調整,各服務內容可以看軟體服務介紹。法律意見仍請諮詢律師。
延伸閱讀:分析工具的設定與隱私處理,可以看GA4 導入指南;資料保護的技術面基本功,可以看企業網站資安基本功;會員資料的集中管理,可以看會員系統與 CRM 開發指南;第三方登入取得的資料與同意設計,可以看第三方登入與 SSO 指南;上線前的完整盤點,可以看網站上線前檢查清單。