跳到主要內容
:::

text_rotate_vertical 另存PDF print 友善列印

發文字號:
個人資料保護委員會籌備處 115.04.08 個資籌法字第1150000631號函
發文日期:
民國 115 年 04 月 08 日
要  旨:
非公務機關與當事人間如已具有個資法第 19 條第 1  項第 2  款所定契
約或類似契約關係,即應優先依此為蒐集、處理個人資料之合法事由,若
已逾越特定目的之必要範圍,則應另經當事人同意等取得蒐集之正當管道
主    旨:有關貴局所詢民眾陳情旅館業者案件,是否涉及違反個人資料保護法第 1
          9 條、第 20 條及相關規定一案,復如說明,請查照。
說    明:一、復貴局 115  年 3  月 10 日新北觀管字第 1150434758 號函。
          二、查旅館業者屬個人資料保護法(下稱個資法)第 2  條第 8  款所稱
              之非公務機關,其對個人資料之蒐集、處理或利用,應依個資法第 1
              9 條及第 20 條第 1  項規定辦理;倘有違反,依個資法第 47 條第
              2 款或第 3  款規定,由中央目的事業主管機關或直轄市、縣(市)
              政府處新臺幣 5  萬元以上 50 萬元以下罰鍰,並令限期改正,屆期
              未改正者,按次處罰之;後續所涉行政救濟管轄,於 114  年 11 月
              11  日修正之個資法第 51 條之 1  施行前,應依訴願法第 1  章第
              2 節相關規定辦理,合先敘明。
          三、按個資法第 19 條第 1  項規定:「非公務機關對個人資料之蒐集或
              處理,......應有特定目的,並符合下列情形之一者:……二、與當
              事人有契約或類似契約之關係,且已採取適當之安全措施。……五、
              經當事人同意。……」如非公務機關與當事人間已具有契約或類似契
              約關係,即應優先依該條項第 2  款為蒐集、處理個人資料之合法事
              由。再以,基於契約關係蒐集或處理個人資料,原則上僅能於契約事
              務之特定目的必要範圍內為之,如已逾越特定目的之必要範圍,而欲
              蒐集或處理與契約之履行欠缺正當合理關聯之其他個人資料,則應依
              個資法第 19 條第 1  項規定,另行取得蒐集或處理之正當事由(如
              另經當事人同意)。
          四、次按個資法第 20 條第 1  項規定:「非公務機關對個人資料之利用
              ,......應於蒐集之特定目的必要範圍內為之。但有下列情形之一者
              ,得為特定目的外之利用:……六、經當事人同意。…… 。」 所稱
              「蒐集之特定目的必要範圍內」,如係依據個資法第 19 條第 1  項
              第 2  款規定,其利用須與當事人契約或類似契約之關係有正當合理
              之關聯,始屬特定目的內利用,而無須再得「當事人同意」(同條項
              但書第 6  款),且依個資法第 5  條規定,個人資料之蒐集、處理
              或利用行為,均應尊重當事人之權益,依誠實及信用方法為之,不得
              逾越特定目的之必要範圍,並應與蒐集之目的具有正當合理之關聯。
          五、所詢客戶旅館訂房之個人資料被旅館業者於處理同一客戶在其所營之
              餐廳部門訂位時蒐用,並主動提醒應注意事項(如訂房人數應與訂餐
              人數不同)等情一案,按同一旅館訂房與餐廳訂位固屬於不同契約關
              係,惟該旅館訂房個資在同一業者之不同業務部門或單位間,基於相
              異之契約關係所衍生之蒐用行為,是否合乎社會通念下當事人對隱私
              權之合理期待,且與蒐集之目的具有正當合理之關聯,尚難一概而論
              ,建請貴局就目前整體旅館業者經營旅館業管理規則第 8  條所定各
              類服務之情形、不同服務契約之實際約定內容(含定型化契約),及
              個案旅館業者依個資法第 8  條或第 9  條之具體告知事項等綜合判
              斷後,本於職權審認之。
          六、另關於旅館業者訂房人員個資蒐集、處理及利用管理權限部分,按交
              通部依個資法第 27 條第 3  項授權訂定之「觀光產業類非公務機關
              個人資料檔案安全維護管理辦法」第 5  條、第 15 條規定略以:「
              非公務機關依前條規定訂定本計畫及處理方法時,應視其組織規模、
              特性、保有個人資料之性質及數量等事項,參酌第 6  條至第 21 條
              規定,訂定包含下列各款事項之適當安全維護管理措施......二、個
              人資料檔案之安全管理措施:......(五)個人資料蒐集、處理及利
              用之內部管理程序。(六)......資料安全管理及人員管理措施。 .
              .....」、 「非公務機關為確實保護個人資料之安全,應對其所屬人
              員採取適度管理措施。前項管理措施,應包含下列事項:一、依據業
              務需求,適度設定所屬人員不同之權限,控管其接觸個人資料之情形
              ,並定期檢視權限內容之適當性及必要性。二、檢視個相關業務之性
              質,規範個人資料蒐集、處理及利用等流程之負責人員。......」本
              案旅館業者有無採行上開適當安全措施,建請貴局就具體事實調查後
              本於職權審認之。
正    本:新北市政府觀光旅遊局
快速回到頁首按鈕