香港個人資料私隱條例對IT系統有何要求?
《個人資料(私隱)條例》(第486章)沒有列出技術規格清單,而是透過六項保護資料原則設定結果要求。系統設計的任務,是把這些原則翻譯成可運作的存取控制、保留期、日誌及外包安排。
條例規管的是資料流程,不是產品
條例的核心概念是「資料使用者」與「個人資料」。只要機構控制個人資料的收集及使用方式,責任便由該機構承擔,與使用哪一套軟件或由誰負責維修無關。這一點決定了合規工作的起點:先畫出資料由哪裡進入系統、經過哪些資料庫與備份、由哪些帳戶可以讀取、最後如何刪除。
資料清單完成後,六項原則便有具體對象。原則涵蓋收集目的與方式、準確性與保留期、使用限制、保安、政策透明,以及當事人的查閱與更正權。技術措施本身不是目的,能否證明資料只按原定用途被使用,才是審查時的關鍵。
收集最小化
表單與資料庫欄位只保留達成用途所必需的項目;非必填的身分證明文件號碼與出生日期應重新評估。
用途分隔
人力資源、客戶服務及市場推廣的資料應在權限層面分開,避免以一組帳戶讀取全部資料。
可證明性
權限清單、日誌、保留期設定及刪除記錄要能匯出,成為回應查詢或投訴時的證據。
原則對照系統設計
| 保護資料原則 | IT系統上的體現 | 常見缺口 |
|---|
| 第1條 收集 | 表單欄位、收集個人資料聲明、預設勾選項 | 欄位長期沿用舊表格,收集了用不上的資料 |
| 第2條 準確及保留 | 資料更正流程、自動刪除或匿名化任務 | 資料庫從未刪除舊記錄,備份保存年期無上限 |
| 第3條 使用 | 角色權限、匯出審批、報表分發範圍 | 測試環境直接複製生產資料 |
| 第4條 保安 | 身分驗證、加密、修補管理、網絡分段 | 共用管理員帳戶、遠端接入無多重驗證 |
| 第5條 政策透明 | 私隱政策、內部資料處理指引 | 政策內容與系統實際做法不一致 |
| 第6條 查閱及更正 | 當事人查閱流程、資料匯出工具 | 資料散落多個系統,無法在時限內整合回覆 |
設計時值得把第2條與第4條一併考慮。保留期越長,需要保護的資料量越大,備份與離線媒體的風險亦相應上升;縮短保留期往往比不斷加裝保安工具更有效降低風險。
外包與代理人安排
大部分機構的系統由外部供應商開發、託管或維修。條例的立場是責任留在資料使用者身上,因此合約與技術控制須互相配合。實務上應在服務協議寫明處理範圍、不得用於其他用途、保留期、刪除方式、分包安排及事故通知時限,並在系統層面限制供應商的存取:使用具名帳戶而非共用帳戶、按需開啟遠端接入、保留操作日誌。
維修場景亦要處理。工程人員為排查問題而取走硬碟或匯出資料庫副本時,應有審批記錄及交還安排,事後確認副本已刪除。測試與示範環境如需真實資料,宜先作遮蔽或以合成資料替代,這是最常被忽略但風險甚高的一環。
香港實際環境的考慮
香港中小企普遍以租用單位運作,伺服器往往放在辦公室一角或小型機櫃,與弱電設備共處同一空間。物理保安因此屬於原則第4條的一部分:機櫃是否上鎖、誰持有鑰匙、備份硬碟是否放在無人看管的抽屜,都會在事故調查時被追問。空間有限時,至少應把備份媒體鎖存並記錄取用。
另一個常見情況是系統與樓宇弱電共用網絡。門禁、閉路電視及考勤系統同時儲存員工資料,若與辦公網絡完全平面互通,任何一台受感染電腦都可能觸及這些資料。把弱電系統獨立分段、限制管理介面只由指定工作站存取,是成本較低而效果明顯的做法。
人手方面,本地團隊多數沒有專責私隱人員,職責常落在IT主管身上。可行的安排是把資料清單、保留期表及權限清單維持成三份可更新文件,每半年覆核一次,並在系統更換或供應商變動時即時更新,避免文件與現實脫節。