交通部於今(104)年5月5日公布施行「旅行業個人資料檔案安全維護計畫及處理辦法」,規範我國旅行業者應針對個人資料檔案制定的安全維護計畫項目,未來交通部觀光局將可依照此辦法,稽核受規範之旅行業者是否遵循規定建立個資檔案安全維護計畫,以落實個資保護,各大旅行業者不可不慎。
簡述本辦法條文重點如下,完整辦法請見「交通部交路(一)字第 10482001664 號」令:
一、適用範圍(第二條):
僅「綜合」及「甲種」旅行業者應依本辦法規範,於取得旅行業執照前或本辦法施行之日起六個月內,完成制定個資檔案安全維護計畫。但乙種旅行業者仍須自行遵守個人資料保護法。
二、安全維護計畫項目(第三條):
旅行業者制定個資安全維護計劃,應包含下列項目:
1.配置管理人員及相當資源。
2.界定個人資料之範圍並定期清查。
3.個人資料之風險評估及管理機制。
4.事故之預防、通報及應變機制。
5.個人資料蒐集、處理、利用之內部管理程序。
6.設備安全管理、資料安全管理及人員管理措施。
7.資料安全稽核機制。
8.使用紀錄、軌跡資料及證據保存。
9.辦理個人資料認知宣導及教育訓練。
10.個人資料安全維護之整體持續改善。
11.業務終止後之個人資料處理方法。
三、目的限制、必要範圍(第四條):
旅行業應確認蒐集個資之特定目的,並於該目的之最小必要範圍內蒐集、處理、利用個資。
四、告知義務(第五條):
旅行業應依法於蒐集個資時向當事人告知法定應告知事項。
五、合法要件(第六條):
旅行業應遵守個資法中關於「蒐集、處理、利用」個資的合法要件。
六、合法行銷(第七條):
旅行業應遵守個資法中關於「行銷行為」之特殊規範。
七、個資正確(第八條):
旅行業應維護其所保有個人資料之正確性。
八、委外監督(第九條):
旅行業應對個資委外廠商進行必要之監督。
九、國際傳輸(第十條):
旅行業應於國際傳輸個人資料前,檢視交通部有無限制之命令或處分。
十、當事人權利(第十一條):
旅行業應建立當事人行使權利之管道機制。
十一、 組織資源(第十二條):
旅行業應建立專責組織並配置資源落實個資保護。
十二、 人員管理(第十三條):
旅行業應制定從事個人資料業務之人員管理措施。
十三、 資料安全管理(第十四條):
旅行業應對個人資料採取適當之資料安全管理措施。
十四、 環境管理(第十五條):
旅行業針對保存個人資料之媒介物環境管理措施,得採取進出管制措施,所屬人員應妥善保管媒介物,且對媒介物提供適度保護設備或技術。
十五、 事故預防、應變、通報機制(第十六條):
旅行業應建立個資侵害事故的預防、應變、通報機制。
十六、 稽核機制(第十七條):
旅行業應訂定個人資料檔案安全稽核機制,並定期或不定期查察專人或專責組織是否落實執行。
十七、 證據保存(第十八條):
旅行業應留存個人資料使用紀錄等保存證據機制,以供證明確有實施所定計畫。
十八、 持續改善(第十九條):
旅行業應參酌相關因素,檢視所定計畫是否合宜,必要時予以修正。
十九、 業務終止(第二十條):
旅行業於業務終止後,對個人資料之處理得參酌:銷毀、移轉、其他刪除、停止處理、利用個人資料之措施,並留存相關紀錄至少五年以供必要時之稽核。