主講:圖資處 薛甘霖 (ISO LA 、BS LA、CEH)

Slides:



Advertisements
Similar presentations
2016/8/3 海佃國小四年級生理衛教簡報 健康中心 2016/8/3 吾家有女〈男〉初長成.
Advertisements

1 文件体系的试运行 2015 年 4 月. 一、组织制度文件学习 二、文件运行中的动态管理 三、运行中记录的留存及要求 四、运行中部门工作目标的制定 五、文件执行中的监督检查.
遥远而神秘的大陆 —— 非洲, 有着悠久的历史,辽阔的地域、 奇特的风景和古朴的民俗;更 有那极具感染力、热情奔放的 音乐和舞蹈。 让我们一起走进非洲,去 聆听、感受和体验那具有独 特魅力的非洲歌舞音乐! 非洲正以其独特的、近乎原汁原味的风光和文化吸 引着全世界的目光, 也吸引了你我的目光。
2016 年温州市小学六年级教育质量 综合测评瑞安市考务培训 瑞安市教师发展中心
第十章 資訊安全管理 本投影片(下稱教用資源)僅授權給採用教用資源相關之旗標書籍為教科書之授課老師(下稱老師)專用,老師為教學使用之目的,得摘錄、編輯、重製教用資源(但使用量不得超過各該教用資源內容之80%)以製作為輔助教學之教學投影片,並於授課時搭配旗標書籍公開播放,但不得為網際網路公開傳輸之遠距教學、網路教學等之使用;除此之外,老師不得再授權予任何第三人使用,並不得將依此授權所製作之教學投影片之相關著作物移作他用。
无锡商业职业技术学院 机电工程学院党总支孙蓓雄
2016年全国中级会计资格考试 经济法 主讲老师:葛江静.
安全衛生實務 H1 查核 使用指引.
第四部分 責任業者登記、營業量申報及繳費作業說明
审核性教学工作评估动员 李 永 苍 2015年5月22日.
全面了解入党程序 认真履行入党手续 第一讲 主讲人:陈亭而.
中共湖北大学知行学院委员会党校 入党材料规范填写指导 学工处 李华琼 二〇一三年十二月.
云南财经大学2010年党员发展培训—— 党员发展工作培训 校党委组织部 2010年9月17日.
資訊安全管理系統(ISMS)建置說明 基隆市教育網路中心 講師:王言俊.
管理學院核心能力計算與檢討 以系所評鑑種子系所為例 財務金融學系.
论文题目 指导教师: 班级: 学生: 学号:.
第七章 医疗质量管理 海尔的质量意识 奔驰的质量意识 反例:秦池酒 《泰坦尼克号》的沉没.
XXXXXX系统产业化及市场推广 项目介绍
优化结构提高职教与社会需求的吻合度 余祖光 副所长 研究员 教育部职业教育中心研究所 中华职业教育社常务理事 中国职业技术教学学会副会长
經濟部工業局 產業升級創新平台輔導計畫 (創新優化計畫)
课题研究报告的撰写.
聚成企业管理顾问有限公司 2006年6月1日.
努力做好新常态下 反映社情民意信息工作 省政协研究室 欧阳东 2016年5月31日.
免 疫 与 计 划 免 疫 东平县实验中学 纪涛.
亚洲经济的发展. 亚洲经济的发展 说课的主要内容 1、指导思想 2、教材分析 3、学情分析 4、教学目标 5、教学手段与方法 6、教学过程.
我 自我介绍 我爱看的 书 名片 格言.
企业税收筹划与税务风险管理 暨南大学财税系 沈肇章.
簡報人:鍾沛原 專案經理 成大資通安全研發中心 (06)
案例名称:XXXXXXX ——XXXX小学互联创未来项目 2015年数字校园创新应用案例报告
第八章 诉讼法 第一节 诉讼法概述 第二节 民事诉讼法 第三节 行政诉讼法 第四节 刑事诉讼法.
行政院第3472次會議 提升女性勞動力 打造優質的勞動環境 勞動部 報告人:綜合規劃司 王司長厚誠 104年10月29日 1 1.
ISO14001:2004 环境管理体系要求及使用指南
香港低收入住戶地區分布 香港社會服務聯會 蔡海偉
各位领导、各位专家上午好! 对你们的到来,双多公司全体干部员工表示热烈的欢迎.
关于医疗质量考评 质量管理科.
个人 RESU : X X X ME 简历 Resume先出现,然后RESU消失,ME留下变为白色,再出现:,再出现名字,个人简历和双线同时出现.
普及纳米知识 推动科技进步.
光隆家商 優質化計畫 簡報 校 長 楊瑞明 教務主任 高美麗
第四章 卫生管理体制与机制 卫生事业管理学 国家卫生和计划生育委员会“十二五”规划教材 全国高等医药教材建设研究会“十二五”规划教材
通 知 通知是批转下级机关的公文,转发上级机关和不相隶属机关的公文,传达要求下级机关办理和需要有关单位周知或执行的事项,任免人员时使用的公文。
基隆區創意發展校園 簡報 光隆家商校長 楊瑞明 光隆教務主任 高美麗
ISO14001環境管理系統簡介及推行程序 經濟部工業局 高 世 錦 2018年11月19日 ISO
扁平化精美IT工作实施规划.
嵩贊油封工業股份有限公司 內部稽核課程 職業安全衛生管理系統 TOSHMS & OHSAS      系統介紹 講師 : 林 明 洲 協理
集中保管有價證券 提存帳簿劃撥作業介紹 (代庫銀行版)
104學年度中心會議 時 間: 地 點:中心會議室.
計畫成果說明(範本) 成果說明:請依輔導成效另訂標題(slogan) 診斷重點 輔導成效 成果照片1 成果照片2
中油公司推行ISO 14001實例 紀佳雄/中油公司工安環保處 2019年4月8日 黃士滔製作.
指導老師: 翁明珠 老師 組 員: 張娟華 陳玉瑜 王玉霏 黃豐勝
为全面推进深化医药卫生体制改革,积极稳妥推进公立医院 改革,逐步建立我国医院评审评价体系,促进医疗机构加强自身 建设和管理,不断提高医疗质量,保证医疗安全,改善医疗服务, 更好地履行社会职责和义务,提高医疗行业整体服务水平与服务 能力,满足人民群众多层次的医疗服务需求,在总结我国第一周 期医院评审和医院管理年活动等工作经验的基础上,我部印发了.
有效執行 邁向成功的階梯 ( 摘錄自李開復先生著作 :做最好的自己 ).
学生干部角色的定位与转换 肖志文 2013年9月16日.
中国科学院南海海洋研究所 国际合作管理系统 用户操作手册
東 海 大 學 推動ISO 14001之成果分享 報告人:東海大學 環保組.
主标题 副标题 日期.
資訊安全管理系統(ISMS)建置說明 基隆市教育網路中心 講師:王言俊.
服務單位:臺中市立光榮國民中學 報 告 人:張雅萍 報告日期:
品管圈活動訓練 壹、活動圈組成 1.
財團法人高等教育評鑑中心基金會處長 王保進教授
教育處資訊服務入口 功能簡介.
財團法人高等教育評鑑中心基金會處長 王保進教授
網路安全與ISMS 期末報告 A 蔣嘉祐 指導老師:梁明章老師.
105年度大學校院第二週期系所評鑑 實施計畫說明會
永續校園規劃與管理 第十二講 永續校園管理 授課教師 彭立沛 2003/05/24.
戒波罗蜜多.
Xxxxx市xxxxxxxx有限公司.
8的乘法口诀 导入 新授 练习.
整合、改善學生修課資訊 建構全校課程地圖 報告單位:弘光科技大學通識學院 報告日期:100 年01月11日 報 告 人:通識學院楊士奇組長.
鉅額買賣帳簿劃撥作業說明 臺灣集中保管結算所 九十六年三月.
PPT中条条框框的使用 秋记 提供下载 秋记与好看簿.
Presentation transcript:

主講:圖資處 薛甘霖 (ISO 27001 LA 、BS 10021 LA、CEH) 個資法教育訓練 主講:圖資處 薛甘霖 (ISO 27001 LA 、BS 10021 LA、CEH)

大綱 個資法 個資管理系統(PIMS) 個資盤點 個資保護

個人資料保護法

先來看一下個資法 1.我不是法律專家,所以有講錯 拜託請糾正我 2.內容很無聊…但當你被告時…就 要靠它救命

個資法架構

什麼是個資?(個資法第二條) 特殊個人資料 姓名 出生年月日 醫療 國民身分證統一編號 基因 護照號碼 性生活 特徵 健康檢查 指紋 婚姻 家庭 教育 職業 病歷 醫療 基因 性生活 健康檢查 犯罪前科 聯絡方式 財務情況 社會活動 其他得以直接或間接方式識 別該個人之資料(學號,車牌) 特殊個人資料

重點 蒐集 利用 處理

蒐集 直接 間接

直接蒐集(個資法第八條、十五、十九) 公務機關或非公務機關依第十五條或第十九條 規定向當事人蒐集個人資料時,應明確告知當 事人下列事項: 一、公務機關或非公務機關名稱。 二、蒐集之目的。 三、個人資料之類別。 四、個人資料利用之期間、地區、對象及方式。 五、當事人依第三條規定得行使之權利及方式。 六、當事人得自由選擇提供個人資料時,不提 供將對其權益之影響。

間接蒐集(從其它單位來的資料) 公務機關或非公務機關依第十五條或 第十九條規定 蒐集非由當事人提供之個人資料, 應於處理或利用前, 向當事人告知個人資料來源及 前條第一項 第一款至第五款 所列事項。(跟直接蒐集一樣)

直接蒐集的免告知之情況 有下列情形之一者,得免為前項之告知: 一、依法律規定得免告知。 二、個人資料之蒐集係公務機關執行法定職務或 非公務機關履行法定義務所必要。 三、告知將妨害公務機關執行法定職務。 四、告知將妨害第三人之重大利益。 五、當事人明知應告知之內容。

間接蒐集的免告知之情況 有下列情形之一者,得免為前項之告知: 一、有前條第二項所列各款情形之一。 二、當事人自行公開或其他已合法公開之個人資料。 三、不能向當事人或其法定代理人為告知。 (無法告知) 四、基於公共利益為統計或學術研究之目的而有必要, 且該資料須經提供 者處理後或蒐集者依其揭露方式, 無從識別特定當事人者為限。 五、大眾傳播業者基於新聞報導之公益目的而蒐集個 人資料。 第一項之告知,得於首次對當事人為利用時 併同為之。

如何告知(細則16條) 言詞 書面 電話 簡訊 電子郵件 傳真 電子文件 或其他足以使當事人知悉或可得知悉之方式為之

同意 指當事人經蒐集者告知本法所定應告 知事項後,所為允許之書面意思表示。 (第七條) 本法第七條所定書面意思表示之方式, 依電子簽章法之規定,得以電子文 件為之。(細則第十四條)

目的外的利用(第十六、二十條) 非公務機關對個人資料之利用,除第六條第一項所規定資料外 應於蒐集之特定目的必要範圍內為之。 非公務機關對個人資料之利用,除第六條第一項所規定資料外 應於蒐集之特定目的必要範圍內為之。 但有下列情形之一者,得為特定目的外之利用: 一、法律明文規定。 二、為增進公共利益。 三、為免除當事人之生命、身體、自由或財產上之危險。 四、為防止他人權益之重大危害。 五、公務機關或學術研究機構基於公共利益為統計或學術研究而 有必要, 且資料經過提供者處理後或蒐集者依其揭露方式無從識 別特定之當事人。 六、經當事人書面同意。

當事人權利(第十條) 個人行使權利要求 查詢或請求閱覽 複製 補充或更正 停止蒐集、處理或利用 刪除

多久時間內須處理要求(第12條) 第十條(查詢、複製、閱覽) 15天 第十一條(更正、刪除、停止蒐集利 用處理) 30天 第十條(查詢、複製、閱覽) 15天 第十一條(更正、刪除、停止蒐集利 用處理) 30天 必要時,得予延長,延長之期間不得 逾(同上述天數)日, 並應將其原因以書面通知請求人。

資料保留的時間 個人資料蒐集之特定目的消失或期限 屆滿時, 應主動或依當事人之請求, 刪除、 停止處理或利用該個人資料。 但因執行職務或業務所必須或經當事 人書面同意者,不在此限。 依各種法律規定:例離職員工資料要留多久???? 研討會資料要留多久???

保留條件(細則第21條) 有下列各款情形之一者, 屬於本法第十一條第三項但書所定因執行 職務或業務所必須: 有下列各款情形之一者, 屬於本法第十一條第三項但書所定因執行 職務或業務所必須: 一、有法令規定或契約約定之保存期限。 二、有理由足認刪除將侵害當事人值得保 護之利益。 三、其他不能刪除之正當事由。

特定目的消失(細則第二十條) 本法第十一條第三項所稱特定目的消失, 指下列各款情形之一: 一、公務機關經裁撤或改組而無承受業務機關。 本法第十一條第三項所稱特定目的消失, 指下列各款情形之一: 一、公務機關經裁撤或改組而無承受業務機關。 二、非公務機關歇業、解散而無承受機關,或 所營事業營業項目變更而與 原蒐集目的不符。 三、特定目的已達成而無繼續處理或利用之必 要。 四、其他事由足認該特定目的已無法達成或不 存在。

怎樣才叫外洩? 這樣可以提告嗎?

如果是這樣呢?

賠償

第二十八條 $500~$20,000 (每人每一事件) 最高總額以新臺幣二億元為限 損害賠償請求權,自請求權人知有損害 及賠償義務人時起,因二年間不行 使而 消滅;自損害發生時起,逾五年者,亦 同。(三十條)

第二十九條 非公務機關違反本法規定,致個 人資料遭不法蒐集、處理、利用 或其他侵 害當事人權利者,負損 害賠償責任。但能證明其無故意 或過失者,不在此限。

第四十一條 個資法第41條「違反第19條、第20條第1項, 足生損害於他人者,處二年以下有期徒刑」 拘役或科或併科新臺幣二十萬 元以下罰金。 十九、二十條(蒐集、處理、利用、目的內 外的使用) 行為人(而非公司老闆)負刑責!!!!!!!

第四十八條 非公務機關有下列情事之一者,由中央目的事業主管 機關或直轄市、縣( 市)政府限期改正,屆期未改正 者,按次處新臺幣二萬元以上二十萬元以 下罰鍰: 一、違反第八條或第九條規定。 二、違反第十條、第十一條、第十二條或第十三條規 定。 三、違反第二十條第二項或第三項規定。 四、違反第二十七條第一項或未依第二項訂定個人資 料檔案安全維護計畫或業務終止後個人資料處理方法。

第五十條 非公務機關之代表人、管理人或 其他有代表權人,因該非公務機 關依前三條規定受罰鍰處罰時, 除能證明已盡防止義務者外,應 並受同一額度罰鍰之處罰。

案例 中國信託 http://briian.com/?p=10793 中國信託的回應 http://www.freeimagehosting.net/z7y7b 知名網路國考書店個資外洩 多考生網購遭詐 http://news.cnyes.com/Content/20130520/KH7X3G7ACJPOQ.shtml?c=event_news

個資管理系統(PIMS)

德國個資保護驗證標章(Trusted Site Privacy,TSP) TPIPAS制度規範 臺灣個人資料保護與管理制度規範(2012年版)  版 次:2012 V.1 公告施行日期:2012年09月04日 BS 10012標準(PIMS)

什麼是PIMS PIMS(Personal Information Management System) 個資管理系統 BS 10012:2009個人資料管理系統(Personal Information Management System;PIMS)是BSI英國標準協會於2009年6 月正式發佈,此標準是參考國際組織OECD(經濟合作 與發展組織)對於個人隱私權保護的八大原則*在內, 針對個人資料保護提出的「個人資料保護標準」,此 標準具體說明對個人資訊管理系統的各項要求,並依 據完整的P(計畫)、D(執行)、C(查核)、A(矯正)循環流程, 建立出完善的個資保護框架。

歐盟個資保護八大原則 1. 個人資料不可以非法或不公正方式蒐集、處理。 2. 個人資料應限於以特定目的之方式蒐集、處理。 3. 個人資料應以充分、相關,而非逾越其原本之目的處 理。 4. 個人資料應求準確,並在必要時及時更新。 5. 個人資料之保存,不得超過其原定目的之保存期限。 6. 個人資料之處理,應依照當事人之權限及法令規範。 7. 組織應採取適當的資料保護技術和措施,防止個人資 料遺失或毀壞。 8. 個人資料不得轉移到歐洲經濟區以外的國家或地 區。 

為何要建置PIMS 個資法第二十七條 非公務機關保有個人資料檔案者,應採行適當 之安全措施, 防止個人資料 被竊取、竄改、毀損、滅失或洩 漏。 中央目的事業主管機關(教育部)得指定 非公務機關訂定個人資料檔案安全維護計畫 或業務終止後個人資料處理方法。 前項計畫及處理方法之標準等相關事項之辦法, 由中央目的事業主管機關定之。

安全措施(細則第12條) 指公務機關或非公務機關 為防止個人資料被竊 取、竄改、毀損、滅失或洩漏,採取技術上及 組織上之措施。 可以主張-已盡防止義務 

前項措施,得包括下列事項,並以與所欲達成之個人資料保護目的間,具 有適當比例為原則: 一、配置管理之人員及相當資源。(PIMS) 七、認知宣導及教育訓練。 (教育訓練) 二、界定個人資料之範圍。(個資盤點) 八、設備安全管理。 (ISMS) 三、個人資料之風險評估及管理機制。(PIMS) 九、資料安全稽核機制。(ISMS) 四、事故之預防、通報及應變機制。(PIMS) 十、使用紀錄、軌跡資料及證據保存。 (ISMS) 五、個人資料蒐集、處理及利用之內部管理程序。 (PIMS) 十一、個人資料安全維護之整體持續改善。(稽核) (PIMS) 六、資料安全管理及人員管理。 (PIMS)

PIMS建置相關 PLAN 個資管理計劃 導入與施行 DO 監控與審查 CHECK 持續改善 ACT

學校如何建置pims 1.重要職責指派 (1)高階管理階層(2)日常政策導循之責任 (3)資料保護代表[各單位] 1.重要職責指派 (1)高階管理階層(2)日常政策導循之責任 (3)資料保護代表[各單位] 2.識別並記錄個人資訊用途(個資盤點) 3.教育訓練 4.訂定各單位個資蒐集相關規範 (告知,特定目的,非特定目的,使用者權利) (如何蒐集,蒐集的範圍,適當不過度) 5. 風險評鑑 6.個資事件處理程序 7.外包相關規範 8.安全性議題(儲存,處理,記錄) 9.外部稽核

個資盤點

重點 全面清查 風險等級 控制措施

怎麼盤? 以流程來看 鑑別營運流程 細項分解出 流程架構 作業流程圖 資料輸入/輸出

流程圖

檢視流程 單位 個人資料檔案名稱 保有依據 特定目的 個人資料類別 圖資 處 校外人士借書證申請書 正修科大 圖書館借閱辦法 上述流程會產生的文件 申請書 有那些個資? 類別代號 最好加上保留期間 單位 個人資料檔案名稱 保有依據 特定目的 個人資料類別 圖資 處 校外人士借書證申請書 正修科大 圖書館借閱辦法 個人借閱資料管理 C001辨識個人者, 教務處課務組 教學評量問卷系統 XXXXXXX教學反應評量實施要點 109教育或訓練行政 C001辨識個人者,C057學生(員)、應考人紀錄,C071工作之評估細節

個資盤點清冊 單位 個人資料檔案名稱 保有依據 特定目的 個人資料類別 保留期限 管理人員 圖資處 校外人士借書證申請書 正修科大 圖書館借閱辦法 個人借閱資料管理 C001辨識個人者,  停止使用後二年  XXX 教務處課務組 教學評量問卷系統 XXXXXXX教學反應評量實施要點 109教育或訓練行政 C001辨識個人者,C057學生(員)、應考人紀錄,C071工作之評估細節  學生畢業後三年  XXXX

最小蒐集原則 不該蒐或不用蒐的…千萬別留 個資愈多!風險責任愈大

協助軟體 單機版個資檢測與盤點工具(免費使用) http://cdpa.org.tw/privacyagent.html

個資保護

斷、捨、離 斷: 蒐集來源固定、明確、不該來的不要蒐集 捨: 別存太多資料、要用再蒐集 離:沒用到的資料確實移除

可能洩漏方式 網路 紙本 通訊軟體 駭客

Google大神 一起來搜尋個資 語法 身份證字號 site:XXX.edu.tw 用你的個資去搜尋 例: 電話 09XXXXXXXX ,身份證字號,地址

檔案加密 壓縮加密 Office加密

最後提醒 個資保護 時時注意、常常搜尋