香港個人資料私隱條例,是很多老闆「知道有這條法律但從來沒有認真看過」的合規要求。結果就是:收集了客戶的姓名、電話、電郵,放在Google Sheet上讓整個公司都看得到;把客戶資料傳給供應商連問都沒問客戶;或者用客戶資料做了完全超出原本目的的推廣。《個人資料(私隱)條例》(PDPO,Personal Data Privacy Ordinance)在香港已執行超過25年,但很多中小企老闆到被投訴或被個人資料私隱專員調查才認真對待它。本文拆解香港PDPO的實際合規要求:六大保障原則、私隱政策必備內容、違規真實案例,以及你今天就能做的合規改善步驟。
香港個人資料私隱條例:什麼是「個人資料」?
PDPO保護的是「個人資料」——任何可以直接或間接識別出一個在世個人的資料。這個定義比很多老闆想像的更廣:
明顯的個人資料:姓名、香港身份證號碼、電話號碼、電郵地址、住址、出生日期、照片。不那麼明顯但同樣受保護的:購物記錄(可識別特定個人)、IP地址(在某些情況下)、位置數據、生物特徵資料(指紋、面部識別)。注意:公司資料不是個人資料,但公司內員工的個人資料仍受保護。
一句話總結:只要是能識別出「某個人」的資料,就受PDPO保護,不論是客戶資料還是員工資料。
PDPO六大保障原則:老闆最需要知道的合規要求
原則一:收集目的和方式(Data Collection Purpose and Method)
收集個人資料的目的必須合法,並且只收集達成目的所需的最少資料量。收集時必須讓當事人知道:收集的目的、資料將被用於什麼、資料將提供給哪些人或機構。實際要求:在收集表格(如網站聯絡表、會員登記表)上加入收集聲明(Personal Information Collection Statement, PICS)。
原則二:資料的準確性(Data Accuracy)
資料管理者有責任確保持有的個人資料是準確的,並在必要時更新。如果你持有的客戶資料已經過時或不準確,使用這些資料可能造成問題。
原則三:資料的使用(Data Use)
這是最多老闆觸犯的原則。個人資料不能用於「超出當初收集目的」的用途,除非獲得當事人同意。例子:你收集了客戶電郵用於處理訂單,就不能未經同意把他們加入你的行銷郵件名單;你把客戶資料傳給第三方供應商,需要確保有合理的轉移依據(如合約要求)。
原則四:資料的安全(Data Security)
必須採取合理措施防止個人資料被未授權取覽、處理、刪除或披露。實際要求:客戶資料不能放在沒有密碼保護的Google Sheet上讓全公司都看;限制能夠存取個人資料的員工;確保存儲資料的系統(如CRM、電商平台)有適當的安全設定。
原則五:資料的開放和透明度(Openness)
你的資料處理政策應該讓公眾可以查閱。這就是「私隱政策」的存在原因——不是法律要求你要有私隱政策,但如果你是資料管理者,你必須讓公眾知道你的資料政策。
原則六:資料查閱和改正權(Access and Correction)
個人有權要求查閱你持有的其個人資料,並要求更正不準確的資料。你必須在40天內回應查閱要求,並可收取合理費用(但不能收取過高費用令人望而卻步)。
私隱政策必備內容:你的網站私隱政策缺少了什麼?
一份符合PDPO要求的網站私隱政策應包含:
| 必備內容 | 具體說明 |
|---|---|
| 收集的資料類型 | 列明你收集哪些個人資料(姓名、電郵、電話、付款資訊等) |
| 收集目的 | 說明為何收集這些資料(處理訂單、客服、行銷等) |
| 資料使用方式 | 說明資料如何被使用,是否與第三方分享 |
| 資料保存期限 | 資料保存多久,以及如何處置 |
| 安全措施 | 簡述你如何保護資料安全 |
| Cookie政策 | 說明網站Cookie的使用方式(尤其是追蹤Cookie) |
| 查閱和更正權 | 說明用戶如何查閱或更正其個人資料 |
| 聯絡資料 | 提供私隱查詢的聯絡方式(電郵/電話) |
注意:很多香港中小企直接複製別人的私隱政策,結果政策內容和實際操作完全對不上。這比沒有私隱政策更危險——因為你等於在說謊。私隱政策要反映你的實際資料處理方式。
違規PDPO的真實後果:不只是罰款那麼簡單
PDPO的執行機構是個人資料私隱專員公署(PCPD),違規的可能後果包括:
警告和糾正通知:PCPD可以向違規機構發出改正通知(Enforcement Notice),要求在限期內改善。刑事責任:特定違規行為是刑事罪行,例如不遵守改正通知(最高罰款HK$50,000及監禁2年),以及「起底」行為(故意或不計後果地披露個人資料,最高罰款HK$1,000,000及監禁5年)。聲譽損害:PCPD會公開發布調查結果,對品牌形象造成持久影響。民事訴訟:受影響人士可以在法庭提出民事訴訟,要求損害賠償。
例子:一間香港電商公司在未取得客戶同意的情況下,把客戶電郵名單出售給第三方廣告公司。被PCPD調查後,被迫公開道歉並修改資料處理流程,同時面對多名客戶的投訴。雖然罰款金額不大,但媒體報道的損害遠超過賣名單的收入。
一句話總結:違反PDPO最貴的代價通常不是罰款,而是公開被點名的品牌信譽損失。
香港中小企PDPO合規行動清單
今天就能開始執行的5個合規步驟:
第一步,審查你現在收集的所有個人資料,問自己:這些資料為什麼要收集?是否超過業務需要?第二步,在所有收集表格(網站聯絡表、會員登記表、訂閱表)加入簡短的資料收集聲明。第三步,更新或撰寫網站私隱政策,確保反映實際資料處理方式。第四步,審查資料儲存安全——哪些員工可以存取客戶資料?是否需要密碼?第五步,建立應對個人資料查閱和更正請求的流程,確保能在40天內回應。
常見問題 FAQ
香港PDPO有沒有強制要求企業登記?
PDPO沒有強制要求企業向PCPD登記。但如果有人投訴或PCPD主動調查,你需要能夠展示你有遵循六大保障原則的合規措施。
我需要客戶的書面同意才能發行銷電郵嗎?
PDPO要求在使用個人資料作「直接促銷」前,必須告知當事人並讓他們有機會拒絕(Opt-out)。如果使用的是電子郵件、手機短訊等電子渠道作直接促銷,需要事先取得明確同意(Opt-in)。最安全的做法:在收集電郵時加入一個可選的「我同意接收推廣資料」勾選框,並確保未勾選的人不被加入行銷名單。
員工資料有沒有受PDPO保護?
是的。員工的個人資料同樣受PDPO保護。作為僱主,你可以合法收集和使用員工資料用於僱傭相關目的(薪酬處理、稅務申報、緊急聯絡等),但不能把員工資料用於其他目的或洩露給無關第三方。
如果發生資料外洩,需要通知PCPD嗎?
香港PDPO在2021年修訂後,要求資料管理者在發生資料外洩事故(Data Breach)後,如果事故可能對個人造成實質傷害,必須在5個工作天內通知PCPD,並在得知可能受影響的人員後通知他們。這個要求適用於所有持有個人資料的機構,包括中小企。
想全面了解香港創業的法律合規要求——僱傭法律、合約保護、公司架構——可以參考我們的電子書:
📘 2026香港創業法律全攻略 — 從公司注冊到日常營運的法律合規完整指引,幫你避開最貴的法律失誤。
延伸閱讀:個人資料私隱專員公署 | PDPO條例簡介

