iT邦幫忙

2026 iThome 鐵人賽

DAY 6
0

DAY06 法規、個資、智慧財產權

  • 一. 資訊倫理 Information Ethics
    • PAPA
  • 二. 法規遵循 Compliance
  • 三. 個人資料 Personal Data
    • 直接識別 Direct Identification
    • 間接識別 Indirect Identification
  • 四. 蒐集、處理、利用
    • 蒐集 Collection
    • 處理 Processing
    • 利用 Use
    • 個資蒐集時要告知什麼?
  • 五. 特種個資 Special Category Personal Data
  • 六. 個資保護
  • 七. 去識別化 De-identification
    • 重新識別
  • 八. 智慧財產權 Intellectual Property Rights
    • 營業秘密 Trade Secret
  • 九. 危害國家資通安全產品

一. 資訊倫理 Information Ethics

簡單來說就是:

使用資訊和科技時,應該遵守的道德與自律守則

例如:

  • 不能亂看別人個資
  • 不散佈錯誤訊息
  • 不濫用自己的系統權限

PAPA

1. 隱私權 Privacy

個人資料應該如何保護

2. 正確性 Accuracy

資訊是否正確?對和錯誰要負責?

3. 財產權 Property

資訊和作品是誰的?

4. 使用權 / 存取權 Accessibility

誰有權限存取?在什麼條件下可以取得?


二. 法規遵循 Compliance

組織要採取實際制度與控制措施,確保自己符合:

  • 法律
  • 法規
  • 契約
  • 產業要求

官方指引舉例:

  • 個人資料保護法
  • PCI DSS(支付卡產業資料安全標準)
  • HIPAA(健康保險可攜式與責任法案)

組織為符合這些要求所做的控制,就是:

法規遵循


三. 個人資料 Personal Data

官方學習指引引用《個人資料保護法》第 2 條,個資包含如:

  • 姓名
  • 出生年月日
  • 身分證字號
  • 護照號碼
  • 特徵、指紋
  • 婚姻
  • 家庭
  • 教育
  • 職業
  • 病歷
  • 醫療
  • 基因
  • 性生活
  • 健康檢查
  • 犯罪前科
  • 聯絡方式
  • 財務狀況
  • 社會活動

以及:

任何可以直接或間接識別某個人的資料


直接識別 Direct Identification

單獨資料就能知道他是誰。

例如:

  • 姓名
  • 身分證
  • 護照號碼

間接識別 Indirect Identification

單獨可能不知道,但搭配其他資料後可以識別。

例如:

出生年月日 + 住址


四. 蒐集、處理、利用

蒐集 Collection

以任何方式取得個人資料。


處理 Processing

例如:

  • 紀錄
  • 輸入
  • 儲存
  • 編輯
  • 更正
  • 複製
  • 檢索
  • 刪除
  • 輸出
  • 連結
  • 內部傳送

等。

簡單來說:

對個資檔案進行整理、保存、修改等操作


利用 Use

把蒐集來的個資拿來做處理之外的使用。


個資蒐集時要告知什麼?

個資法第 8 條

在蒐集個資時應告知如:

  1. 機關名稱
  2. 目的
  3. 個資類別
  4. 利用的期間、地區、對象、方式
  5. 當事人可行使的權利與方式
  6. 不提供資料會造成什麼影響(當事人應該要能自由選擇是否提供)

個資當事人權利

個資法第 3 條保障當事人對自己個資的五項權利,而且這些權利不能被事先放棄或用契約限制。

  1. 查詢或請求閱覽
  2. 請求製給「複製本」
  3. 請求補充或更正
  4. 請求停止蒐集、處理或利用
  5. 請求刪除

👤 IPAS 115-1 Q7 有考

重點:

請求製給「複製本」

不是:

「正本」


例如:

某間健身房在會員合約中寫:

「會員同意放棄日後請求刪除個人資料之權利」

這種條款是無效的,因為你不能被要求事先放棄刪除權。

這五項權利是法律保障的,不管對方合約怎麼寫、你當初有沒有簽字同意,都不影響你隨時行使這些權利。


五. 特種個資 Special Category Personal Data

個資法第 6 條

敏感 ≠ 特種個資

特種個資包含:

  • 病歷
  • 醫療
  • 基因
  • 性生活
  • 健康檢查
  • 犯罪前科

👤 IPAS 115-1 Q8

題目:

病歷、健康檢查、性生活、指紋

何者不屬於特種個資?

答案:

指紋


六. 個資保護

不論公務或非公務機關,都應採取適當安全措施,避免個資:

  • 被竊取
  • 被竄改
  • 被毀損
  • 被洩漏

可以包含:

  • 人員與資源配置
  • 個資範圍界定
  • 風險評估
  • 事故通報與應變
  • 內部管理程序
  • 人員管理
  • 教育訓練
  • 設備安全
  • 稽核機制

簡單來說:

就是整個 ISMS 在處理的事


👤 IPAS 115-1 Q12

員工把客戶聯絡資訊下載到個人電腦,拿去私人行銷。

下列何者最適切?

A:口頭提醒
B:當作例外
C:直接刪掉資料
D:限制存取權限,並建立系統紀錄和警示機制

答案:

D:限制存取權限,並建立系統紀錄和警示機制

需要:

管理控制 + 技術控制


七. 去識別化 De-identification

簡單來說:

把可以直接識別到某個人的資訊移除或轉換

降低資料辨識特定個人的可能。

例如:

原始資料 去識別化
王小明 少年 A
2000/01/01 年齡區間
台北市天隆區 某地

重新識別

原本看似匿名的資料,透過其他資料重新回推出特定的人。


👤 IPAS 115-1 Q13

題目:

某線上社交平台希望利用使用者資料進行大數據分析,

但資料可能含敏感資料。

以下做法何者適切?

答案:

去識別化後進行分析,並定期評估是否仍可能重新識別個人


八. 智慧財產權 Intellectual Property Rights

官方指引:

類型 保護內容
著作權 保護創作
商標權 保護商標、標誌
工業設計 保護產品外觀設計
專利 保護發明、技術等方案
積體電路布局 保護晶片電路布局設計

著作權

著作人在完成著作時即享有著作權

不是:

申請註冊才有著作權

組織在資安管理上要注意:

只能安裝和使用有合法授權的軟體


營業秘密 Trade Secret

👤 IPAS 115-1 Q11

請問下列何者「不是」營業秘密法第 2 條所述符合營業秘密之要件?

A:所有人已採取合理之保密措施者
B:因其秘密性而具有實際或潛在之經濟價值者
C:非一般涉及該類資訊之人所知者
D:受僱人於職務上研究或開發之營業秘密,須歸雇用人所獨有


營業秘密最重要的 3 要件

你的商業秘密只要滿足這三要件,就受法律保護:

1. 秘密性

不是一般相關人士都知道。

2. 經濟價值

因為它是秘密,所以具有實際或潛在經濟價值。

3. 合理保密措施

權利人有採取合理的保護措施。

例如:

  • 簽保密協定
  • 上鎖

例如:

公司寫:

「這份資料是機密」

但:

  • 大家都能看
  • 沒權限控制
  • 沒保密制度
  • 沒有任何合理保護

這樣可能就很難主張有採取:

合理保密措施


👤 IPAS 115-1 Q11

D:

受僱人於職務上研究或開發之營業秘密,須歸雇用人所獨有

是在講:

歸屬問題

是屬於第 3 條。

而第 2 條是在定義:

什麼是營業秘密

簡單來說:

第 2 條 → 這算不算營業秘密
第 3 條 → 這秘密歸誰


九. 危害國家資通安全產品

👤 IPAS 115-1 Q9

特定非公務機關因業務需求,且無其他替代方案,要使用危害國家資通安全產品。

下列申請程序之敘述,何者正確?

正確程序是:

經「資通安全長」核可,再函報中央目的事業主管機關核定


👤 IPAS 115-1 Q10

公務機關對所屬資通安全專職人員進行適任性查核,

若經查核認定有「不適任」,

該機關應如何處置?

不得辦理涉及國家機密、軍事機密、國防秘密之資通安全業務


上一篇
DAY05 ISMS 治理與持續改善
下一篇
DAY07 第1~6天的結合與回顧
系列文
格鬥教練想轉職學資安是否搞錯了什麼(自學第一步)IPAS初級筆記10
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言