個資法修正後的會員資料治理:說不清資料從哪來,才是零售品牌真正的風險
個資法在民國 114 年 11 月 11 日修正公布,新增第 20-1 條的安全維護義務,並在第 48 條配上按次計算的罰鍰。全國法規資料庫的條文頁至今掛著「本法規部分或全部條文尚未生效」,施行日期由行政院定之。尚未生效不代表現在沒有義務。本文說明修法動到哪三層、名單能不能用該怎麼判斷,並整理五項不必等辦法就能先動的會員資料盤點做法。
條文已寫定卻尚未生效,會員資料的來歷變成品牌得先答出來的問題
民國 114 年 11 月 11 日,總統令華總一經字第 11400114521 號公布個資法修正。時間走到 2026 年 7 月底,打開全國法規資料庫的個人資料保護法條文,頁面最上面仍掛著一行提示:本法規部分或全部條文尚未生效,最後生效日期未定。
這行字說明的是一種很特別的狀態。條文已經寫定,包括新增第 20-1 條,把非公務機關的安全維護義務獨立成條,也包括個資法第四十八條配上的罰鍰結構:處新臺幣 2 萬元以上 200 萬元以下罰鍰,並令限期改正;屆期未改正者,按次處新臺幣 15 萬元以上 1,500 萬元以下罰鍰。「按次」把一次性罰單換成改不好就持續累加的成本。而依全國法規資料庫的修正沿革,這批條文的施行日期由行政院定之,截至 2026 年 7 月仍未公告。
容易被誤讀的地方就在這裡。尚未生效不代表現在沒有義務,修法要做的是把既有的安全維護義務重新安排位置、換上更重的罰鍰,並把監理權收攏到單一機關;在生效日之前,品牌仍應依現行規定辦理個人資料的安全維護。需要時間的其實是另一件事,把手上那批會員資料的來歷整理清楚。
監理、義務與成本被重新排進同一套制度
這次修正調整第 1-1、12、18、21、22~26、41、47~49、52、53、55 條,增訂第 1-2、20-1、21-1~21-5、51-1、53-1 條及第三章之一章名,刪除第 27 條。條號很多,對品牌有實際影響的集中在三層,而且要記得三層都要等施行日才開始適用。

| 條號 | 一句話說明 |
|---|---|
| 第 1-1 條 | 主管機關為個人資料保護委員會。 |
| 第 20-1 條 | 非公務機關應辦理個人資料檔案安全維護事項。 |
| 第 51-1 條 | 公告範圍內的業者可能再被指定訂定安全維護計畫。 |
| 第 48 條 | 罰鍰、限期改正與按次處罰機制。 |
監理層方面,第 1-1 條把主管機關定為個人資料保護委員會,過去分散在各中央目的事業主管機關的監理會收攏到單一機關。截至 2026 年 7 月,該會官網仍以個人資料保護委員會籌備處名義運作。
義務層方面,修正施行後,非公務機關的安全維護義務會從現行第 27 條移到新增的第 20-1 條獨立成條,要求防止個人資料被竊取、竄改、毀損、滅失或洩漏。第 51-1 條則在主管機關成立後的過渡安排下,讓公告範圍內的業者可能再被指定訂定個人資料檔案安全維護計畫。這裡有一個常見誤會需要先擋掉:不是所有零售品牌都自動被第 51-1 條指定,是否落在指定範圍,仍要看日後的公告與主管機關指定。同一件義務的位置變了、份量也變了,但它不是這次才無中生有。
成本層方面,罰鍰對應哪些行為,第 48 條寫得很清楚:違反第 20-1 條第 1 項、第 20-1 條第 2 項所定辦法,或未訂定第 51-1 條第 3 項計畫、違反第 51-1 條第 4 項辦法,才會落進 2 萬到 200 萬、屆期未改正按次 15 萬到 1,500 萬的區間。這筆錢綁的不是有沒有發生外洩,而是有沒有把安全維護做成制度。
名單能不能用,取決於使用目的、法定依據與平台條件怎麼變
Google Customer Match:同意欄位直接決定名單能不能被平台接受
時間軸從 2024 年 3 月開始。依Google Ads 官方說明,要在歐洲經濟區使用 Customer Match 客戶比對名單,ad_user_data 與 ad_personalization 兩個同意欄位都必須設為 GRANTED。缺少同意值會被視為未同意,未同意的歐洲經濟區使用者資料不會被處理,也不能用於客戶比對的廣告個人化。
這件事的意義在於,名單存在,不等於平台會接受名單裡的每一筆資料。歐洲的要求不能直接套用成台灣的義務,這是平台政策而不是台灣法源;但它示範了一種已經在運作的機制,狀態被寫進系統,成為資料能不能被處理的前置條件。對台灣品牌的實務含意也很直接:如果狀態紀錄只留在活動表單或某一次的匯出檔裡,每次上傳受眾都得回頭重查一遍,而會員一旦改變選擇,狀態沒有跟著更新,上傳的就是過期的判斷。
Google 第三方 Cookie 的決定:外部識別的不確定沒有結束
時間軸走到 2025 年 4 月 22 日。Google 在2025 年 4 月 22 日的公告中表示,Chrome 將維持由使用者自行在隱私與安全設定中選擇第三方 Cookie 的做法,不會推出新的獨立提示。
這個決定常被讀成「Cookie 沒有要消失,可以先放心」。這項公告本身沒有新增台灣品牌的任何法律義務,它顯示的是另一件事:外部識別方式仍會隨使用者選擇與平台政策改變,而這兩件事都不在品牌的控制範圍內。從營運韌性的角度推下去,品牌若希望維持可持續的會員溝通,就更需要治理自己直接取得的那批資料,前提是來源、目的與使用依據可以被追查。而同一個人在官網、門市、客服留下的資料,實務上常分散在不同系統,要把它們合併起來之前,得先知道每一段資料的來源、目的與狀態。
台灣個資法:主管機關與安全維護義務都已入法,只等施行日
台灣自己的時間軸更長。民國 104 年 12 月 30 日,個資法修正公布第 6~8、11、15、16、19、20、41、45、53、54 條。民國 112 年 5 月 31 日,修正第 48、56 條並增訂第 1-1 條,把主管機關寫成個人資料保護委員會。民國 114 年 11 月 11 日,再修正第 1-1 條等條文,加入第 20-1、51-1 條等規定,刪除第 27 條。三個節點都可以在全國法規資料庫的修正沿革上核對。
從 112 年把主管機關寫入法律,到 114 年重新配置監理、安全維護與罰鍰架構,制度方向已經逐步成形;但在委員會仍在籌備、施行日尚未公告的此刻,沒有任何一條規則要求品牌現在交出什麼文件。這段時間最值得做的,是把來源、告知版本、特定目的與使用依據整理成可追查的紀錄,因為這些東西早就躺在品牌自己的系統裡,只是沒有被整理成能重複判斷的形式。
合規會落在每一筆資料能否被正確判斷
許多團隊把個資合規交給法務處理,成果是一份寫得完整的隱私權政策掛在官網上。問題出在這份政策和會員資料是分開存放的:政策更新了,會員紀錄沒有跟著記下這位會員當初看到的是哪一版,於是行銷日後打開名單,看到的仍然只是一個電子郵件位址或一組電話號碼。
從實務角度看,資料能不能被使用,關鍵在使用目的與法定依據是否留得下來。依個人資料保護法條文,第 8 條的告知義務包含蒐集者名稱、蒐集之目的、個人資料之類別、利用之期間地區對象及方式、當事人得行使的權利及方式,以及當事人得自由選擇提供時,不提供將對其權益的影響,同條也另有免為告知的情形。第 19 條要求非公務機關蒐集或處理個人資料應有特定目的,並符合八款情形之一,經當事人同意只是其中一款,與當事人有契約或類似契約之關係也是一款。第 20 條規範特定目的外的利用須符合七款情形之一,同樣包含經當事人同意。

這些條文提供的是一套判斷架構,而不是一律要求同意。順序是:先確認蒐集或處理當時有沒有第 19 條的事由,再確認這一次的利用是否仍在原本特定目的的必要範圍內;只有落在目的外利用時,才進一步核對第 20 條的事由與所需同意。把這個順序記住,就不會把平台的同意欄位誤當成台灣的法律判斷模型。
本文提出「會員資料四問」來收攏這件事。它不是法律條文,也不是任何產業通用認證,只是一個方便盤點的說法。每一筆會員資料都要答得出:
- 資料從哪裡來:接觸點、取得時間,以及是直接向當事人蒐集還是間接取得。
- 當時如何完成告知:對應哪一版告知內容,或可適用的免為告知事由。
- 為什麼可以蒐集或處理:特定目的是什麼,以及所依據的第 19 條事由。
- 這一次為什麼可以使用:是否仍在原目的的必要範圍;若屬目的外利用,所依據的第 20 條事由、必要同意、是否已拒絕行銷,以及狀態最後更新時間。
四個問題的重點在於答案要跟著資料走。如果每次都得去翻舊表單、找活動紀錄、猜當時的政策版本,判斷就沒辦法重複,也沒辦法交給第二個人做。不少盤點現場會出現資料查得到聯絡資訊,卻無法重建取得與使用依據的情況,常見的原因不是資料量太大,而是來源與依據從來沒有被做成欄位。
先把同一位會員歸回一條可追查的資料路徑
要做到回溯,第一方數據與 OMO 會員整合是起點。同一個人可能在官網下單、在門市加入會員,又打過一次客服電話。這些紀錄如果沒有對應關係,就沒有一個地方可以把來源、告知版本、特定目的與使用依據串在一起。
這裡要先講清楚一個容易走偏的目標。治理目標不是強迫所有接觸點共用同一個實體 ID,而是建立可追查的對應關係並保留匹配依據。共用電話、家庭帳號、重複的電子郵件位址或輸入錯誤,都可能把兩個人錯併成一筆,錯併的隱私風險通常比留著兩筆重複紀錄更嚴重,所以遇到低信心匹配時要允許人工覆核與拆分。
告知版本的處理也有一個實務分寸。會員紀錄不需要複製整份政策文字,但要能連到不可覆寫的告知版本、取得時間、接觸點與適用目的;政策原文另外存在版本庫裡,會員資料只保存版本編號與必要狀態。這樣既不會讓欄位失控,也不會在政策更新時把舊證據蓋掉。
歸戶與版本都就位之後,狀態才有地方可以流動。舉一個常見的失敗情境:會員撤回某項行銷同意後,官網已經更新,舊的受眾名單卻沒有同步,這時候即使歸戶做得再好,不適用的資料還是會再被上傳一次。狀態更新必須一路傳到名單產出與排除條件,工具換了一輪,資料還是對不起來,多半就是斷在這一段。
在品牌先定義欄位、規則與責任人的前提下,91APP CDMP 在做的 OMO 歸戶、會員標籤治理與名單條件化,可以把這套方法落進日常作業:先確認「誰」,再保留「從哪來」,最後把「能不能用」變成可以查詢、可以更新的條件。標籤在這裡的角色是承載判斷結果,所以每一個標籤都需要清楚的定義,並且連得回原始來源與狀態。
顧客數據平台不會代替法務判斷,也不等於合規完成。如果還沒有導入這類平台,也可以先用一份共用的盤點表、一個不可覆寫的告知版本庫,加上受眾上傳前的檢核表,建立最小可行的治理流程。平台能做的是把已經定好的規則自動化,治理的起點仍在品牌自己把規則定出來。
趁施行日還沒定,先把會員資料的來歷補回來
下面五件事刻意從一個小範圍開始,先做出一份能重複使用的紀錄,再往外擴。時間點也不建議綁死在每月或每季,因為法規並未要求特定頻率,改用事件觸發更貼近實務:新接觸點上線、告知版本變更、系統或委外廠商更換、受眾上傳前,以及發生異常時。

- 先挑一份每月都會用到的名單,並指定負責人:由行銷、法務與資訊共同確認這份名單從哪個接觸點進來、目前用在哪裡、誰負責處理缺值。預期效果是產出一份可重複使用的盤點表,而不是一份做完就收起來的報告。
- 把這份名單的來源與現行用途逐筆追出來:列出官網、門市、客服、活動表單與匯入檔,標記取得時間與當初的特定目的。預期效果是把來源不明的部分先圈出來,觸發時機是每次有新接觸點上線。
- 在受眾上傳前加一道使用依據與必要同意檢查:確認來源、本次用途是否仍在原目的範圍、所依據的事由,並排除已拒絕行銷者,缺值的紀錄先隔離不上傳。預期效果是把風險攔在投放之前,觸發時機是每一次上傳。
- 把使用狀態變成可以篩選的欄位:狀態至少要能分出可使用、不可使用、缺乏判斷資料、已拒絕特定行銷、待人工覆核,並連回告知版本編號。預期效果是名單產出前就能自動排除條件不符的紀錄,觸發時機是告知版本變更或會員調整選擇時。
- 做一次安全維護差距盤點:依第 20-1 條公布的方向與現行適用規範,整理資料檔案清單、存取權限、異常處理流程與委外管理分工。預期效果是先看見制度缺口,而不是等主管機關來問;是否受第 51-1 條指定,仍待日後公告範圍與主管機關指定確認。
還有一種情況要先想好處置:舊資料如果已經無法合理重建告知版本或使用依據,不要補猜。可依目前用途與風險分成停止使用、重新取得適用同意、僅保留履約或法定保存用途,以及經法務確認後有限使用等幾種處理,避免整個專案最後只累積出一個永遠不敢動的隔離區。
能說清楚來歷,會員資料才有穩定的使用邊界
回到那間會議室。投影幕上的 Excel 還是同一份,姓名、電話與消費紀錄都在。差別在於,下次有人問起這批資料是從哪裡來的、告知過什麼、為什麼這次能用,答案不必再從同事的記憶裡撈。
會員資料的風險,不在欄位有多少,而在要用的時候說不清來歷。個資法的修正條文還沒生效,這件事目前沒有人來催;等到有人來問,來歷就得從頭查起。台灣品牌可以趁這段時間,把來源、目的、告知與使用依據放回日常流程裡。能回溯,會員資料才有清楚的使用邊界,行銷也才敢放心用。
品牌最常問的個資法與會員資料問題
Q1:會員資料治理最基本要處理什麼?
A1:先確認品牌保有哪些會員資料,以及每筆資料的來源、告知版本、蒐集目的與使用狀態。除了整理姓名、電話或消費紀錄,也要保留資料如何進入系統、依據哪一款法定事由、後續如何更新,讓行銷、法務與資訊能依同一份紀錄判斷,而不是各自憑印象。
Q2:原本已有隱私權政策,修法後的做法差在哪裡?
A2:隱私權政策仍是告知的重要載體,資料治理還要把會員取得當時看到的版本、蒐集目的與使用狀態連回紀錄。只保留網站目前版本,舊名單仍難確認當初告知內容。會員資料不必複製整份政策文字,但要能連到不可覆寫的版本編號與取得時間。
Q3:資源有限的中小品牌該從哪裡開始?
A3:先挑一份近期最常使用的名單,指定負責人,不必一次整理全部歷史資料。標記來源、當初用途、告知版本與使用狀態;缺值先隔離,不要補猜。完成一份可重複使用的盤點格式後,再依使用頻率擴大範圍。沒有顧客數據平台也可以先用共用盤點表與上傳前檢核表開始。
Q4:修正條文何時施行,品牌還有多少時間?
A4:民國 114 年 11 月 11 日修正公布的條文,施行日期由行政院定之;截至 2026 年 7 月仍未公告,法規資料庫也仍標示部分或全部條文尚未生效,因此無法用已知日期倒數。要留意的是,尚未生效不代表現行義務暫停,在生效日前仍應依現行規定辦理安全維護。
Q5:使用狀態要記錄到什麼程度?
A5:至少要能分出可使用、不可使用、缺乏判斷資料、已拒絕特定行銷與待人工覆核,並保留狀態對應的用途、取得接觸點及最後更新時間。會員改變選擇時,狀態要一路更新到名單產出的排除條件。實際欄位仍須依品牌的蒐集情境、使用目的與法務判斷設計。
Q6:常見誤解是買了顧客數據平台就等於完成合規嗎?
A6:平台可以協助歸戶、保存欄位與篩選名單,無法代替品牌決定蒐集目的、告知內容或法定依據。若來源與狀態紀錄原本缺漏,工具也只能呈現缺漏。品牌仍需由行銷、法務、資訊與營運先定義規則與責任人,平台的價值是把這些規則自動化並維持更新與查核。 play on Baji