個資法在2025年11月完成修法,隨著「個人資料保護委員會」成立,非公務機關(也就是一般公司行號)若發生個資外洩,必須在72小時內通知當事人並向主管機關通報。不管是用LINE官方帳號經營會員、用Google表單收報名資料,還是靠實體會員卡蒐集電話email,花蓮的小店主都在個資法的管轄範圍內——這篇文章帶你用最短時間搞懂修法重點與該做的5件事。
為什麼2026個資法修法跟花蓮小店主有關
很多創業者一聽到「個資法」,直覺反應是「我只是開間咖啡店/民宿/工作室,跟大公司的個資外洩事件應該沾不上邊」。但事實是,只要你的生意有以下任何一項,就已經在蒐集、處理個人資料:
用LINE官方帳號加好友、發送優惠訊息
用Google表單、Instagram限動抽獎蒐集姓名電話
有實體會員卡或訂閱電子報
網路開店、外送平台留有顧客地址與聯絡方式
個資法對「個人資料」的定義很廣,不只是身分證字號,姓名、電話、Email、消費紀錄、甚至能間接辨識出特定人的資訊,都算個資。換句話說,修法後加重的不是「大公司才要注意」的規範,而是所有蒐集顧客資料的商家都要重新檢視自己的做法。
個人資料保護委員會(PDPC)在管什麼
過去台灣的個資法由各目的事業主管機關分散執行,時常出現「不知道該找誰申訴、由誰開罰」的狀況。2025年11月11日總統公佈的修正條文,設立了專責的「個人資料保護委員會」,統一擔任個資保護的監督與執法機關,並強化了對企業的行政檢查權限。這代表未來個資違規案件會有更明確、更專業的追查與裁罰程序,商家「僥倖沒被抓到」的空間也會愈來愈小。
正式上路時間仍待行政院後續公告,但主管機關已釋出訊息,會給企業一段過渡期因應,建議創業者不要等到期限逼近才開始準備。
2026個資法修法四大重點一次看懂
●成立個人資料保護委員會——未來個資申訴、裁罰統一由專責機關處理,執法會更明確也更常態化
●資料外洩72小時通報義務——得知會員資料被竊取、洩漏,須在72小時內以適當方式通知當事人,並向主管機關通報
●共通安全維護措施——所有蒐集個資的公務機關與非公務機關(含小型商家)都須採取基本的資料保護措施
●大型非公務機關加強義務——保有大量個資檔案、達一定規模的企業,需採取額外的安全強化措施
簡單來說,修法後的核心精神是「資料外洩不能拖、不能裝作沒看到」,而且不分公司規模大小,只要蒐集個資就有基本的保護責任。花蓮多數店家雖然還構不上「大型非公務機關」的加強標準,但共通安全維護措施與72小時通報義務,是每一家有會員名單的店都適用的。
花蓮小店主最常踩到的個資法地雷
實務上,中小企業最常見的個資法風險,並不是惡意外洩資料,而是流程上的疏忽:
蒐集資料時沒告知用途:辦活動抽獎時只寫「請留下姓名電話」,沒說明資料會不會用來發送行銷簡訊,日後被檢舉的機率最高
會員資料存放太隨便:報名表、LINE好友清單、Excel會員名單散落在不同員工的電腦或個人雲端,一旦離職交接不清,就是外洩破口
行銷發送沒有退出機制:用LINE官方帳號或簡訊發送優惠訊息,卻沒有提供會員取消訂閱或退出的方式
委外廠商沒簽保密約定:把會員資料交給印刷廠、行銷公司、外包客服處理,卻沒有書面約定對方的保密與資料刪除義務
紙本資料沒有妥善銷毀:報名表、訂單、舊會員卡直接丟進一般垃圾桶,沒有碎紙或封存處理
這些狀況在花蓮的餐飲、民宿、工作室型創業中其實相當常見,也正是修法後最容易被要求改善、甚至被檢舉的環節。
個資外洩了怎麼辦?72小時通報流程
一旦發現顧客資料疑似外洩(例如會員名單被駭、員工筆電遗失且內有會員資料),建議照以下步驟處理:
立即啟動應變:先確認外洩範圍與資料類型,暫停相關系統存取或更換密碼,降低持續擴大的風險
保留紀錄:記錄事故發生時間、發現方式、影響筆數,作為後續說明與改善的依據
72小時內通知當事人:以適當方式(簡訊、Email、LINE訊息或公告)告知受影響的會員,說明外洩內容與建議因應做法
向主管機關通報:依規定管道向個人資料保護委員會或相關主管機關通報事故內容與處理情形
檢討並補強:事後盤點是哪個環節出問題,補強管理措施,避免同樣狀況再發生
「先通知、再處理細節」是修法後的重要精神——過去常見「等調查清楚再說」的拖延做法,未來可能反而增加企業的法律風險。
中小企業因應個資法修法的5件事(實戰檢查清單)
不需要一次到位建立完整的資安團隊,花蓮的小店主可以從以下5件事開始:
盤點你手上有哪些顧客資料:LINE好友清單、Google表單回覆、會員卡登記表、訂單紀錄,先列一份清單,知道資料放在哪裡、誰能存取
在蒐集資料的當下寫清楚用途:無論是紙本報名表或線上表單,加一句「本資料僅用於__,不會轉作其他用途」,並提供退出方式
集中管理、限制存取權限:會員資料儘量集中在一個系統(例如LINE官方帳號的會員管理後台),並只開放需要用到的員工存取
和委外廠商簽保密條款:把會員資料交給印刷、行銷、客服等外包單位前,用簡單的書面約定明訂保密與資料刪除責任
準備一份簡單的事故應變流程:不用寫得多正式,至少先寫下「發現外洩後,第一步找誰、第二步做什麼」,真的發生狀況時才不會手忙腳亂
如果你的店家已經在用LINE官方帳號經營會員(做法可參考先前文章《2026 LINE官方帳號行銷攻略:免費方案與5招會員導購》),這波修法正是重新檢視會員資料蒐集流程的好時機,順便把行銷同意書、退出機制一併補齊。
常見問題 FAQ
Q1:我只是小工作室,沒有會員系統,也要遵守個資法嗎?
只要你有蒐集顧客的姓名、電話、Email等任何足以識別個人的資訊,就適用個資法,規模大小不影響是否適用,只影響義務的輕重程度。
Q2:個資外洩沒有造成實際損害,還需要通報嗎?
只要知悉個資遭窃取、洩漏等事故,就應依規定通知當事人並向主管機關通報,不建議自行判斷「應該沒事」而不處理。
Q3:修法什麼時候正式上路?現在需要馬上改嗎?
正式施行日期由行政院後續公告,主管機關會給企業過渡期因應。建議創業者現在就開始盤點資料與補強流程,不要等到公告日期逼近才臨時處理。
Q4:委外印刷、行銷公司處理會員資料,出事算誰的責任?
委外並不代表責任轉移,企業仍需對外洩事故負責,因此與委外廠商簽訂保密與資料處理約定,是保護自己的重要做法。
個資法修法牽涉的不只是法律用語,而是每天在用LINE、Google表單、會員系統做生意的實際流程。磐磯商務顧問長期陪伴花蓮在地企業處理品牌行銷、共享辦公空間與各項創業輔導需求,如果你不確定自己的會員資料蒐集流程是否需要調整,歡迎預約免費諮詢,我們陪你一起把合規做好,把心力留給真正該衝刺的生意成長。