香港網站 PDPO 私隱合規指南:中小企必讀的個人資料保障實務
不少香港中小企以為私隱合規只是大公司的事,直至收到私隱專員公署的查詢信才臨急抱佛腳。其實只要網站有查詢表格、會員註冊或網上落單功能,就已經在收集個人資料,受《個人資料(私隱)條例》(PDPO)規管。本文整理香港網站最常見的合規要點,讓你用最少成本把風險降到最低。
一、PDPO 六大保障資料原則
條例核心是六項原則:收集目的與方式須合法且必要;資料須準確並不超期保存;使用須符合原本目的;須採取保安措施防止外洩;政策須透明;當事人有權查閱及改正。網站營運者最常違反的是第一項(收集過多資料)和第四項(保安不足導致外洩)。
二、網站必備:收集個人資料聲明(PICS)
凡是收集姓名、電話、電郵的表格,旁邊都應該提供「收集個人資料聲明」,說明收集目的、可能轉移對象、以及查閱改正資料的聯絡方法。實務做法是在表格下方加一句簡短聲明並連結至完整私隱政策頁,再加一個未預先剔選的同意方格。
三、直接促銷要另行同意
PDPO 對直接促銷有明確罰則:未經同意使用客戶資料發推廣電郵或 WhatsApp,最高可被罰款 50 萬元及監禁 3 年。表格上「接收最新優惠」的選項必須獨立於服務同意,且不可預設剔選。每次促銷訊息都要提供免費的拒收途徑,客戶一旦拒收就要即時停止。
四、技術保安措施清單
網站層面最基本的合規保安包括:全站 HTTPS、表格資料加密儲存、資料庫定期備份、CMS 及外掛及時更新、管理後台開啟雙重認證、限制員工存取權限。如果使用第三方雲端或外判開發商處理資料,須以合約要求對方採取同等保安標準。
五、資料外洩事故的應變
2025 年起私隱專員公署強烈建議機構在發現外洩後 72 小時內通報。企業應預先制定應變計劃:確認外洩範圍、堵塞漏洞、通知受影響客戶、向公署提交資料外洩事故通報表。有準備的公司處理一宗外洩的成本,遠低於無準備公司的公關災難。
六、中小企務實合規路線圖
第一步:盤點網站所有收集資料的位置;第二步:撰寫私隱政策及 PICS 並放上網站;第三步:檢查促銷同意機制;第四步:做一次基本保安審計;第五步:每年覆檢一次。整個流程外判給網頁公司連法律範本,一般預算約 HK$5,000 至 $15,000,比起罰款和商譽損失便宜得多。
常見問題 FAQ
只有查詢表格的公司網站也要私隱政策嗎?
需要。查詢表格收集姓名、電郵已屬個人資料,按 PDPO 透明原則應提供收集個人資料聲明及私隱政策,說明用途和保存期。這也是建立客戶信任的基本配置。
PDPO 與 GDPR 有甚麼分別?
GDPR 適用於歐盟居民資料,要求更嚴格(如事先同意 Cookie、資料可攜權),罰則以營業額百分比計算。PDPO 是香港法例,重點在六大原則和直接促銷規管。若網站有歐盟客戶,兩者都要遵守。
客戶要求刪除資料,網站一定要照做嗎?
PDPO 賦予的是查閱權和改正權,並無 GDPR 式的「被遺忘權」。但資料一旦不再需要達成原本目的,機構就有責任刪除。良好做法是設定資料保存期限,到期自動清除。

