香港個人資料私隱條例對IT系統有何要求?

《個人資料(私隱)條例》(第486章)沒有列出技術規格清單,而是透過六項保護資料原則設定結果要求。系統設計的任務,是把這些原則翻譯成可運作的存取控制、保留期、日誌及外包安排。

條例規管的是資料流程,不是產品

條例的核心概念是「資料使用者」與「個人資料」。只要機構控制個人資料的收集及使用方式,責任便由該機構承擔,與使用哪一套軟件或由誰負責維修無關。這一點決定了合規工作的起點:先畫出資料由哪裡進入系統、經過哪些資料庫與備份、由哪些帳戶可以讀取、最後如何刪除。

資料清單完成後,六項原則便有具體對象。原則涵蓋收集目的與方式、準確性與保留期、使用限制、保安、政策透明,以及當事人的查閱與更正權。技術措施本身不是目的,能否證明資料只按原定用途被使用,才是審查時的關鍵。

收集最小化

表單與資料庫欄位只保留達成用途所必需的項目;非必填的身分證明文件號碼與出生日期應重新評估。

用途分隔

人力資源、客戶服務及市場推廣的資料應在權限層面分開,避免以一組帳戶讀取全部資料。

可證明性

權限清單、日誌、保留期設定及刪除記錄要能匯出,成為回應查詢或投訴時的證據。

原則對照系統設計

保護資料原則IT系統上的體現常見缺口
第1條 收集表單欄位、收集個人資料聲明、預設勾選項欄位長期沿用舊表格,收集了用不上的資料
第2條 準確及保留資料更正流程、自動刪除或匿名化任務資料庫從未刪除舊記錄,備份保存年期無上限
第3條 使用角色權限、匯出審批、報表分發範圍測試環境直接複製生產資料
第4條 保安身分驗證、加密、修補管理、網絡分段共用管理員帳戶、遠端接入無多重驗證
第5條 政策透明私隱政策、內部資料處理指引政策內容與系統實際做法不一致
第6條 查閱及更正當事人查閱流程、資料匯出工具資料散落多個系統,無法在時限內整合回覆

設計時值得把第2條與第4條一併考慮。保留期越長,需要保護的資料量越大,備份與離線媒體的風險亦相應上升;縮短保留期往往比不斷加裝保安工具更有效降低風險。

外包與代理人安排

大部分機構的系統由外部供應商開發、託管或維修。條例的立場是責任留在資料使用者身上,因此合約與技術控制須互相配合。實務上應在服務協議寫明處理範圍、不得用於其他用途、保留期、刪除方式、分包安排及事故通知時限,並在系統層面限制供應商的存取:使用具名帳戶而非共用帳戶、按需開啟遠端接入、保留操作日誌。

維修場景亦要處理。工程人員為排查問題而取走硬碟或匯出資料庫副本時,應有審批記錄及交還安排,事後確認副本已刪除。測試與示範環境如需真實資料,宜先作遮蔽或以合成資料替代,這是最常被忽略但風險甚高的一環。

香港實際環境的考慮

香港中小企普遍以租用單位運作,伺服器往往放在辦公室一角或小型機櫃,與弱電設備共處同一空間。物理保安因此屬於原則第4條的一部分:機櫃是否上鎖、誰持有鑰匙、備份硬碟是否放在無人看管的抽屜,都會在事故調查時被追問。空間有限時,至少應把備份媒體鎖存並記錄取用。

另一個常見情況是系統與樓宇弱電共用網絡。門禁、閉路電視及考勤系統同時儲存員工資料,若與辦公網絡完全平面互通,任何一台受感染電腦都可能觸及這些資料。把弱電系統獨立分段、限制管理介面只由指定工作站存取,是成本較低而效果明顯的做法。

人手方面,本地團隊多數沒有專責私隱人員,職責常落在IT主管身上。可行的安排是把資料清單、保留期表及權限清單維持成三份可更新文件,每半年覆核一次,並在系統更換或供應商變動時即時更新,避免文件與現實脫節。

落實步驟

  1. 建立資料清單——記錄每個系統儲存的個人資料類別、位置、負責人及對外傳送情況。
  2. 核對收集範圍——檢視表單及資料庫欄位,刪去用途不明的項目,更新收集個人資料聲明。
  3. 設定保留期——為每類資料定出保留年期,並在系統及備份層面落實自動處理。
  4. 收緊權限——改用具名帳戶、按角色分配權限、對管理介面加設多重驗證。
  5. 整理日誌——集中保存存取與匯出日誌,設定合理保留期及檢視頻率。
  6. 更新供應商合約——加入用途限制、刪除責任、分包披露及事故通知條款。
  7. 演練查閱及洩漏處理——測試能否在時限內整合資料回覆當事人,並排練洩漏通報流程。

常見問題

條例是否要求必須加密所有個人資料?
保護資料原則第4條要求採取切實可行的步驟,防止個人資料在未經授權或意外情況下被查閱、處理、刪除、喪失或使用,但並未指定必須使用某種技術。加密屬常見的合理措施,尤其適用於便攜裝置、備份媒體及對外傳輸;資料的敏感程度、儲存位置及可能造成的損害,決定應採取的保安水平。
外包系統開發或雲端託管後,責任是否轉移給供應商?
不會。決定收集及使用資料的機構仍是資料使用者,須承擔保護資料原則下的責任。若把處理工作交予代理人,機構須採取切實可行的方法確保代理人遵守保留期及保安要求,實務上以合約條款、存取限制、日誌保留及定期查核方式落實。
系統日誌本身算不算個人資料?
若日誌記錄可連結到具體個人,例如員工帳戶名稱、員工編號或可識別個人的操作記錄,便屬個人資料,須有明確用途、合理保留期及存取控制。安全審計是常見的合理用途,但不宜把日誌長期保留而無政策依據,亦不應讓與職務無關的人員自由查閱。
跨境把資料放在境外伺服器有何注意?
跨境安排下機構仍須確保保安及保留期符合條例要求,並應在私隱政策及收集個人資料聲明中如實反映資料處理地點與轉移情況。實務上應評估供應商的保安措施、確認可否按要求刪除或匯出資料,並保留書面協議作依據。
發生資料洩漏後應該怎樣做?
應先隔離受影響系統並保存證據,評估涉及的資料類別、數量及可能造成的損害,再考慮通知受影響人士及有關機構,並向私隱專員公署作出通報。事後須檢視成因並修正流程,例如收緊權限、更新修補程序或調整保留期設定,避免同類事件重複發生。

需要為系統整理權限與保安基線?

我們提供網絡與伺服器保安檢視、帳戶權限整理、集中日誌部署、備份與保留期配置,以及弱電系統分段設計,協助機構把私隱要求落實到系統設定。

WhatsApp 免費報價

權威參考來源

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡系統工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。