香港個人資料私隱條例合規指南
深入解析《個人資料(私隱)條例》的六大保障原則,提供企業實踐合規的具體步驟與最佳實踐,避免違規風險。
香港個人資料私隱條例合規指南
在香港營運的企業,處理客戶、員工及業務夥伴的個人資料時,必須遵守《個人資料(私隱)條例》(第486章)(下稱「私隱條例」或PDPO)。該條例由個人資料私隱專員公署(Office of the Privacy Commissioner for Personal Data,簡稱OPC)執行。未能達到香港私隱條例合規要求,可能導致罰款、監禁及商譽損失。本指南逐一解釋私隱條例的核心, , 六大保障原則(Data Protection Principles),並提供實踐建議,包括制定私隱政策、進行私隱影響評估及處理資料外洩事件的步驟。
六大保障原則及實踐建議
第一原則:收集資料的目的及方式
資料使用者必須以合法及公平的方式收集個人資料,並明確告知資料當事人收集的目的、資料可能會被轉移給哪類人士,以及當事人有權查閱及改正資料。收集的資料不得超出「直接與其職能或活動有關」的範圍。
實踐建議:在收集資料的表格或網站頁面上,列明收集目的及使用範圍。例如僱主收集員工的銀行戶口資料僅用作支薪,而非用於市場推廣。若涉及員工監控,應事先取得明確同意並解釋監控目的。
第二原則:個人資料的準確性及保留期限
資料使用者須確保所持有的個人資料準確無誤,並在完成使用目的後刪除。私隱條例訂明,保留期限不得超過「達致該等資料被使用之目的所需的時間」。
實踐建議:建立資料清理週期。例如客戶合約終止後七年(配合《公司條例》(第622章)的帳目保存要求)刪除相關個人資料。定期審核資料庫,更新或刪除過時的聯絡資訊。
第三原則:個人資料的使用
個人資料僅可用於收集時所述的目的或與其「直接有關」的目的。若需要新用途,必須取得資料當事人的訂明同意。
實踐建議:內部政策應明確區分「主要用途」及「次要用途」。例如將客戶的電郵地址用於推廣優惠前,必須在收集時已獲得同意或提供退出選項。
第四原則:個人資料的保安
資料使用者須採取「所有合理切實可行的步驟」保護個人資料免受未經授權或意外的查閱、處理、刪除、遺失或使用。
實踐建議: - 加密傳輸及儲存中的個人資料。 - 實行最低權限原則,僱員僅可查閱履行職務所需的資料。 - 定期進行保安審計及員工培訓。 - 若資料儲存於海外,確保該司法管轄區的保護水平與香港相若。私隱條例對跨境轉移有特定要求,資料使用者須採取合約條款或其他措施確保資料得到相當的保護。
第五原則:資訊須在一般情況下可予查閱
資料當事人有權要求查閱其個人資料,並在發現錯誤時要求改正。資料使用者須在收到要求後40天內回應。
實踐建議:設立查閱要求的內部程序,指定一名職員負責處理。制定標準回覆範本及收費表(私隱條例允許收取合理費用)。若拒絕要求,須提供書面理由並告知資料當事人有權向私隱專員公署投訴。
第六原則:查閱及改正
資料使用者在收到改正要求後,須在40天內作出改正,並通知已獲提供該資料的第三方。
實踐建議:確保系統設計容許快速更正資料,並自動通知相關部門或第三方。
PDPO Compliance Hong Kong:實質合規步驟
要達致PDPO Compliance Hong Kong(香港私隱條例合規),企業應採取以下系統性步驟:
- 制定私隱政策:政策應以清楚、易明的語言說明收集的資料類別、目的、保留期限、保安措施、查閱程序及投訴渠道。政策須在公司網站及收集資料的場合公開。
- 進行個人資料影響評估:在推出會大量處理個人資料的新項目或系統時(例如引入新的客戶關係管理系統或人臉識別監控),進行私隱影響評估(PIA),以識別風險並制定緩減措施。
- 建立資料外洩應變計劃:私隱條例未有強制規定通報資料外洩,但OPC的《資料外洩處理指引》建議立即通報。實務上,企業應制定應變計劃:確認外洩範圍、通知受影響人士、向私隱專員公署通報、修補保安漏洞及保存調查記錄。
- 委任資料保護主任:雖然私隱條例未強制要求,但根據OPC的《資料保障主任實務守則》,建議企業委任一名資料保障主任,負責統籌合規事宜。
Data Protection Compliance HK:常見問題及罰則
違反私隱條例的資料保障原則本身不直接構成刑事罪行,但私隱專員公署可發出執行通知,要求資料使用者糾正違規行為。若不遵從執行通知,即屬犯罪,最高可處罰款HK$50,000及監禁兩年。若罪行持續,每日另加罰款HK$1,000。
此外,在2021年修訂後,私隱條例引入了「起底」相關罪行,最高罰款HK$1,000,000及監禁五年。企業若未能防止其系統被用於起底,亦可能被視為未有採取合理保安措施。
Privacy Ordinance Compliance:業界實務守則及指引
私隱專員公署就特定行業及議題發布了《實務守則》,包括: - 《人力資源管理實務守則》 - 《個人信貸資料實務守則》 - 《閉路電視監察及使用航拍機指引》
企業應查閱適用於其行業的守則,因實務守則雖不具法律約束力,但法庭在審理相關案件時會考慮其作為行業標準。
總結要點
- 資料使用者:所有控制個人資料收集、持有、處理或使用的組織或個人。
- 資料當事人:個人資料所屬的個人。
- 同意:資料當事人自願給予的明確指示,同意資料的使用。
- 個人資料私隱專員公署(OPC):執行私隱條例的法定機構。
- 經本公司查閱:資料當事人依法可要求查閱及改正其資料。
達到香港私隱條例合規並非一次性項目,而是持續的風險管理過程。定期檢討私隱政策、更新保安措施及培訓員工,是任何企業保障客戶及員工權益、避免法律責任的必要工作。建議企業參閱OPC官方網站(https://www.pcpd.org.hk/)以獲取最新指引及最佳實踐。
資料來源
更多關於知識產權、合約與數據的內容。