PDPO 私隱合規:香港網站收集個人資料必知嘅 7 件事

PDPO 私隱合規:香港網站收集個人資料必知嘅 7 件事

香港網站只要收集訪客電郵、電話、姓名,就受《個人資料(私隱)條例》(PDPO)規管。近年私隱專員公署執法轉趨嚴格,中小企唔可以再當冇件事。呢篇整理網站營運者必須知道嘅 7 項合規要點。

一、收集前要有明確目的

PDPO 第一原則要求:收集個人資料必須有合法、與業務直接相關嘅目的,而且只收集必要嘅資料。表單唔好貪心要求一堆用唔著嘅資訊。

二、提供收集個人資料聲明(PICS)

喺表單或註冊頁附上「收集個人資料聲明」,講清楚收集目的、資料會轉交邊啲人、用戶查閱同更正嘅權利。呢份聲明係基本合規要求。

三、清晰嘅私隱政策頁

網站要有一版易搵嘅私隱政策,說明點樣儲存、保護、使用資料,以及保存幾耐。用簡單語言寫,唔好淨係抄一堆法律條文。

四、直接促銷須事先同意

若要用客戶資料做電郵/SMS 促銷,必須事先獲得明確同意,並且每次都提供簡單嘅拒收(opt-out)方法。違反直銷條文可招重罰。

五、資料保安措施

採取合理保安:網站上 HTTPS、資料庫加密、限制存取權限、定期備份。一旦洩漏,唔單止聲譽受損,仲可能要通報同承擔責任。

六、Cookie 同追蹤要透明

若用 GA、像素、再營銷 Cookie,應以橫額告知訪客並提供選擇。雖然香港對 Cookie 要求未及歐盟 GDPR 嚴,但透明做法係大勢所趨。

七、保留期同刪除機制

資料唔應無限期保存。設定合理保留期,過期或用戶要求刪除時,要有機制真正清走。呢點好多網站忽略,卻係合規重點。

常見問題 FAQ

細公司都要遵守 PDPO 嗎?

要。PDPO 適用於任何收集、持有、處理個人資料嘅機構,冇規模豁免。中小企同大企一樣要合規。

PDPO 同 GDPR 有咩分別?

GDPR 係歐盟法規,要求更嚴(如明確同意、資料可攜權)。若你有歐盟客戶就要兼顧 GDPR;純本地業務則以 PDPO 為主,但兩者精神相近。

違反私隱條例會有咩後果?

私隱專員可發執行通知,違反通知屬刑事罪行,可判罰款及監禁。直銷違規罰則更重。加上聲譽損失,得不償失。

Leave a Reply