個資法報導-【快訊】旅行業個人資料檔案安全維護計畫辦法

交通部於今(104)55日公布施行「旅行業個人資料檔案安全維護計畫及處理辦法」,規範我國旅行業者應針對個人資料檔案制定的安全維護計畫項目,未來交通部觀光局將可依照此辦法,稽核受規範之旅行業者是否遵循規定建立個資檔案安全維護計畫,以落實個資保護,各大旅行業者不可不慎。

簡述本辦法條文重點如下,完整辦法請見「交通部交路(一)字第 10482001664  號」令:

一、適用範圍(第二條)

僅「綜合」及「甲種」旅行業者應依本辦法規範,於取得旅行業執照前或本辦法施行之日起六個月內,完成制定個資檔案安全維護計畫。但乙種旅行業者仍須自行遵守個人資料保護法。

二、安全維護計畫項目(第三條)

旅行業者制定個資安全維護計劃,應包含下列項目:

1.配置管理人員及相當資源。

2.界定個人資料之範圍並定期清查。

3.個人資料之風險評估及管理機制。

4.事故之預防、通報及應變機制。

5.個人資料蒐集、處理、利用之內部管理程序。

6.設備安全管理、資料安全管理及人員管理措施。

7.資料安全稽核機制。

8.使用紀錄、軌跡資料及證據保存。

9.辦理個人資料認知宣導及教育訓練。

10.個人資料安全維護之整體持續改善。

11.業務終止後之個人資料處理方法。

三、目的限制、必要範圍(第四條)

旅行業應確認蒐集個資之特定目的,並於該目的之最小必要範圍內蒐集、處理、利用個資。

四、告知義務(第五條)

旅行業應依法於蒐集個資時向當事人告知法定應告知事項。

五、合法要件(第六條)

旅行業應遵守個資法中關於「蒐集、處理、利用」個資的合法要件。

六、合法行銷(第七條)

旅行業應遵守個資法中關於「行銷行為」之特殊規範。

七、個資正確(第八條)

旅行業應維護其所保有個人資料之正確性。

八、委外監督(第九條)

旅行業應對個資委外廠商進行必要之監督。

九、國際傳輸(第十條)

旅行業應於國際傳輸個人資料前,檢視交通部有無限制之命令或處分。

十、當事人權利(第十一條)

旅行業應建立當事人行使權利之管道機制。

十一、 組織資源(第十二條)

旅行業應建立專責組織並配置資源落實個資保護。

十二、 人員管理(第十三條)

旅行業應制定從事個人資料業務之人員管理措施。

十三、 資料安全管理(第十四條)

旅行業應對個人資料採取適當之資料安全管理措施。

十四、 環境管理(第十五條)

旅行業針對保存個人資料之媒介物環境管理措施,得採取進出管制措施,所屬人員應妥善保管媒介物,且對媒介物提供適度保護設備或技術。

十五、 事故預防、應變、通報機制(第十六條)

旅行業應建立個資侵害事故的預防、應變、通報機制。

十六、 稽核機制(第十七條)

旅行業應訂定個人資料檔案安全稽核機制,並定期或不定期查察專人或專責組織是否落實執行。

十七、 證據保存(第十八條)

旅行業應留存個人資料使用紀錄等保存證據機制,以供證明確有實施所定計畫。

十八、 持續改善(第十九條)

旅行業應參酌相關因素,檢視所定計畫是否合宜,必要時予以修正。

十九、 業務終止(第二十條)

      旅行業於業務終止後,對個人資料之處理得參酌:銷毀、移轉、其他刪除、停止處理、利用個人資料之措施,並留存相關紀錄至少五年以供必要時之稽核。