有個資計畫,為什麼還是答不出來?《從合規到治理》寫給那五秒鐘的沉默

寫給已有制度,卻仍卡在跨部門推動、稽核證據與資源爭取的你。把台灣個資法要求、個資生命週期與 ISO/IEC 27701:2025 接在一起,讓制度真正運作

某個星期二下午兩點,三位行政檢查委員走進你的會議室。寒暄之後,其中一位翻開公司的個人資料檔案安全維護計畫,問:「這份計畫有對應到施行細則第 12 條第 2 項的十一款嗎?」

會議室安靜了五秒鐘。

這是《從合規到治理:台灣個資法全方位導入指南》第一章的開場情境。書裡接著寫:這本書是寫給這五秒鐘的。

文件明明都在,為什麼問題一來,還是沒有人能把制度怎麼運作說清楚?

...
2026-09-16

委外監督與國際傳輸監督:兩套義務不能寫成同一份合約條款

從施行細則第 8 條第 2 項與各業別安維辦法的逐字比對,談委外合約的檢核落點

審查委外合約時,最容易出錯的不是漏看條款,而是把條款對到錯的法源。一份寫著「應約定個人資料處理之範圍、類別、特定目的、期間、地區、對象及方式」的檢核意見,看起來完全合規,卻可能引錯依據——因為這七項要素出自國際傳輸的監督規定,不是委外監督的規定。委外監督在施行細則裡只要求前四項,多出來的「地區、對象、方式」是跨境情境才有的要求。條文長得像,義務並不相同。 ...
2026-08-21

資料在地化不等於資安

從台灣 PDPA、歐盟 SCC 到 NIST AI RMF,把法規壓力轉成可執行控制

把資料留在本地,不會自動讓你更安全;它只會把你的治理問題,從「跨境」改成「境內也失控」。

這兩年很多企業面對跨境與 AI 專案時,第一個直覺都是:「那就不要出境」。 但實務上,資料在地化(data localisation)只能解決一部分監理可近性問題,無法取代流程治理、權限治理與證據治理。

...
2026-04-26

AI素養義務已上路,個資治理要從文件合規走向營運控制

從 EU AI Act、NIST AI RMF 到 ICO 指引,建立 90 天可落地的治理節奏

2026 年還把 AI 合規當成「法務文件專案」的企業,風險不在法條不熟,而在治理系統不會動。

這一波監理變化已經不是「預告」,而是「分階段生效」。如果你的團隊還停在彙整法規摘要,卻沒有把流程、角色與證據鏈接進日常營運,真正的斷點會出現在跨境傳輸、當事人權利請求(DSR)與 AI 專案上線的交會點。

...
2026-04-25

跨境與AI時代的個資治理控制矩陣

從個法、EU AI Act 到 NIST AI RMF,建立可執行、可稽核、可調整的治理底盤

企業現在最大的風險,不是「不知道法規」,而是「知道很多法規,卻沒有一套能落地的控制矩陣」。

結果就是:文件很多,控制很少。合規看起來完整,營運一出事就斷點。

...
2026-04-24

個資事件調查,不是出事後才開始

從 PDPA §12 到內部稽核:把事故應變演練的六步驟實務框架

很多企業把「個資事件調查」想成危機發生後的補救程序:先止血、再寫報告、最後交代。
但在實務上,真正決定事件損害大小的,往往不是你出事後有沒有寫出漂亮報告,而是你出事前有沒有把調查機制設計進日常治理。

事故辨識與分級、證據保全、根因分析、通報決策、改善落地。這些能力如果只在事故當天才臨時啟動,通常都太晚。

...
2026-04-23