網站資安

網站個資該留多久?個資法沒訂年限,你得先抓住這個判斷點

多數人想搞清楚網站上蒐集的個資該留多久,直覺是翻開個資法找一張「留幾年」的對照表,翻到最後卻只找到一條要自己判斷的比例原則,沒有表。

會員系統的帳號資料、聯絡表單裡的洽詢紀錄、電子報訂閱的行銷名單、金流交易留下的地址與末四碼,你的網站各自該留多久,問過的人多半只換來一句「看情況」,連內部的客服或工程同事都答不出具體天數。個人資料保留與刪除政策,講的正是這一套判斷邏輯,蒐集個資的目的還在就可以留,目的消失了就該檢視是不是該刪除或停止利用。沒把這件事訂清楚,輕則在數位發展部的行政檢查裡被要求限期改善,重則面臨罰鍰,更別說使用者發現自己早已解約多年的帳號資料還被留著,對品牌的信任會直接打折。

這套邏輯不必背熟每一條法條也能套用,只要抓住「目的消失」這個判斷起點,就能把政策訂出來。而要抓住這個起點,得先弄懂個資法為什麼沒有直接訂出一張放諸四海皆準的年限表。

個資法為什麼沒有訂出統一的個人資料保留年限?

個資法第 5 條開宗明義寫著:「個人資料之蒐集、處理或利用,應尊重當事人之權益,依誠實及信用方法為之,不得逾越特定目的之必要範圍,並應與蒐集之目的具有正當合理之關聯。」這一句話沒有半個數字,講的是比例原則,不是留存年限。跟稅法規定憑證要留幾年、勞基法規定出勤紀錄要留幾年不一樣,個資法從一開始就沒有打算替所有網站訂出一張放諸四海皆準的期限表。

原因不難理解。同樣是蒐集個資,會員系統要留的是消費紀錄好核對售後服務,醫療院所要留的是病歷好因應長期追蹤,補習班要留的是學生資料好處理退費爭議,彼此蒐集的目的、面對的風險完全不同。與其訂一個放諸四海卻誰都不合身的年限,個資法選擇要求業者自己回答「這筆資料是為了什麼目的蒐集」,再依這個目的去判斷合理的保留期限,並且負起說明的責任。這不是立法者偷懶或漏訂,原則性規範本來就是這樣設計的,用一條抽象的比例原則涵蓋所有蒐集情境,勝過訂出一堆各行各業都套用不了的具體天數。

順帶一提,個資法已於 2025 年 10 月 17 日經立法院三讀通過,同年 11 月 11 日由總統修正公布第 1-1、12、18、21、22 至 26、41、47 至 49、52、53、55 條等條文,並增訂數條,未來將設立個人資料保護委員會、加重裁罰,不過這次修法沒有動到第 11 條的保留與刪除規則本身,本文接下來談的判斷邏輯不受影響。

特定目的消失是啟動刪除或停止利用的時間點

個資法第 11 條第 3 項寫得比第 5 條具體:「個人資料蒐集之特定目的消失或期限屆滿時,應主動或依當事人之請求,刪除、停止處理或利用該個人資料。但因執行職務或業務所必須或經當事人書面同意者,不在此限。」把這句話拆開看,關鍵詞是「特定目的」。個資法不是叫業者去猜一個抽象的合理期限,而是要業者回頭看當初蒐集這筆資料是為了什麼目的,那個目的還在不在,一旦目的消失或期限屆滿,刪除或停止利用的義務就跟著啟動。

判斷個資該不該刪的起點是當初蒐集的特定目的還在不在,目的一旦消失或期限屆滿就啟動刪除或停止利用的義務
目的還在就有留存的正當性,一旦目的消失或期限屆滿,刪除或停止利用的義務就跟著啟動。

「特定目的」不是空泛的形容詞,個人資料保護委員會籌備處早就公告了一份對照表,列出 182 種特定目的代號與 85 種個人資料類別代號,讓業者蒐集個資時對照填寫。網站經營者最常對應到的幾類,包括 040 行銷、090 消費者、客戶管理與服務、148 網路購物及其他電子商務服務、135 資通訊服務、137 資通安全與管理。填哪個代號,決定了後面判斷目的消失的基準點,掛在行銷底下的名單,目的消失的時間點是當事人退訂或長期不再同意收信;掛在消費者管理底下的會員資料,目的消失的時間點多半是會員關係結束。

一旦目的消失,就代表這筆個資失去了繼續留存的正當性,這是判斷該不該刪的起點,也是後面談怎麼訂期限的全部推理基礎。不過目的消失不代表非得立刻刪除不可,個資法留了但書,讓幾種特定情況可以合法延後刪除義務。

三種讓網站得以延後刪除個資的情況

特定目的一消失就得立刻刪除,是最容易被誤解的一句話。個資法施行細則第 21 條列出三款「因執行職務或業務所必須」的例外,讓業者在特定情形下可以合法延後刪除,不必在目的消失的那一刻就手忙腳亂地清空資料庫。原文寫著:「有下列各款情形之一者,屬於本法第十一條第三項但書所定因執行職務或業務所必須:一、有法令規定或契約約定之保存期限。二、有理由足認刪除將侵害當事人值得保護之利益。三、其他不能刪除之正當事由。」

不過這三款例外都有清楚的界線,不是業者自己主張需要留著就能成立。個人資料保護委員會籌備處對第 11 條的函釋講得很直接:「於個資蒐集之特定目的消失或期限屆滿時,經當事人書面同意,雖得予以保留,惟倘不論特定目的為何,一律請當事人同意蒐集機關得無限期留存其個資,似與個資法第 5 條規定之比例原則不符。」換句話說,就算拿到當事人的書面同意,也不能把它當成無限期留存的萬用鑰匙,同意延長的期限一樣要合理。

法令或契約約定保存期限、刪除會侵害當事人值得保護的利益、訴訟或警政調查尚未終結,是三種可以合法延後刪除個資的情況
目的消失也不必立刻清空資料庫,符合這三種情形之一才能合法延後刪除。

法令或契約另有約定保存期限時,依約定為準

這是施行細則第 21 條第 1 款,也是網站經營者實務上最常遇到、最具體的一款。財政部稅務入口網說明,依稅法規定應自他人取得或給予他人的各項會計憑證,除永久保存或屬未結會計事項外,應於會計年度決算程序終了後至少保存 5 年;營利事業設置的帳簿,則要保存 10 年。這代表電子發票存根檔、收據等會計憑證,即使會員關係已經結束,只要還在這個法定期限內就不能刪。

電子發票的存證年限則另有考量。電子發票開立後須依規定傳輸至財政部電子發票整合服務平台存證,存證資料的保存年限,原則上會參照稅捐稽徵法第 21 條核課期間最長 7 年的規定去訂,不必然跟一般會計憑證的保存年限一致。也就是說,同一筆金流交易,發票存證資料要保存多久,最保險的做法是直接查財政部電子發票整合服務平台當下公告的期限,跟一般會計憑證分開對照,不能套用同一組天數。

契約約定的保存期限同樣算在這一款內,例如跟金流或物流服務商簽的合約裡明訂資料保留幾年。但契約訂的期限一樣要回頭符合比例原則,不能藉著一紙合約把保留期限訂成事實上的永久保留,那已經超出法令或契約約定原本要保障的範圍。

刪除將侵害當事人值得保護的利益時,不予刪除

第 2 款容易被誤解成業者的利益,以為只要業者主張刪除對自己不利就能援用,但立法用意其實是保護當事人自身的利益,不是給業者方便留資料的藉口。

資策會科技法律研究所舉過一個例子,如果資料是用於罕見疾病研究的檢體資訊,刪除反而會侵害當事人自身可能受益的利益,這種情況才適用這一款,即使當事人本人不同意,業者依舊可以合法保留必要的個人資料。

一般網站經營者手上的行銷名單、瀏覽紀錄、購物偏好這類資料,不會落入這一款的保護範圍。這類資料的刪除頂多影響業者後續的行銷或分析能力,談不上侵害當事人值得保護的利益,誤用這一款當延後刪除的理由,反而站不住腳。

訴訟糾紛或警政調查案件尚未終結時,刪除義務可以暫緩

第 3 款「其他不能刪除之正當事由」是概括性的兜底條款,實務上最常見的具體情境是雙方有訴訟或糾紛正在進行,或資料涉及警政機關追查詐騙金流等調查中的案件。資策會科技法律研究所引述該所研究員的說明,若業者保留資料是為了配合警政機關追查詐騙金流,這樣的保留符合法律規定。

這款例外的重點在於配合司法或行政程序,不是拿糾紛當藉口規避刪除義務。等訴訟或調查結束,業者仍要回到特定目的是否已消失重新檢視這筆資料,不能因為曾經涉訟就把保留期限無限期延續下去。

網站不同蒐集情境對應不同的特定目的

前面兩節把目的消失就該檢視、跟三款例外這兩個抽象規則講清楚了,實際套到你的網站上,得先知道每一種蒐集情境對應到哪個特定目的,判斷的基準點才抓得準。目的不同,消失的觸發點就不一樣,不能拿同一套邏輯套所有資料。

會員註冊留下的帳號資料,對應的多半是 090 消費者、客戶管理與服務這個目的,目的消失的觸發點通常是會員辦理退出,或是帳號長期未使用且不再有交易關係。聯絡表單與客服洽詢紀錄同樣對應客戶服務,但目的通常更短命,問題一旦處理完畢,這筆洽詢紀錄的蒐集目的就已經達成,除非另有法定或契約保存義務,否則沒有理由繼續留著。

電子報訂閱與行銷名單對應 040 行銷,目的是不是還在,要看當事人是不是仍然同意收信,一旦退訂或長期沒有互動、聯繫不到意願,這份名單留著的正當性就跟著動搖。金流交易與物流地址則對應履行交易契約所必須的目的,而且金流部分還受會計憑證的法定保存年限拘束,道理跟前面提到的發票保存期限一樣。網站日誌與資安監控紀錄對應 137 資通安全與管理,蒐集的目的是偵測與應變資安事件,只要網站還在運作、還需要靠這些紀錄回溯異常行為,這個目的通常會持續存在,不會像行銷名單那樣容易觸發消失。

會員資料、表單紀錄、行銷名單、金流交易、網站日誌各對應不同的特定目的,目的消失的觸發點也各不相同
目的不同,消失的觸發點就不同,會員退出、洽詢處理完畢、退訂各自觸發不同資料的刪除檢視。

沒有法定年限時,判斷保留期限的核心邏輯

判斷保留期限的核心邏輯,不是替每一種資料查一張天數對照表,而是回到最根本的一句提問:「蒐集這筆資料當初講好的目的,現在還在不在。」英國個資監理機關 ICO 在其一般資料保護規則指引裡對儲存限制原則的說明,換成網站情境來看同樣適用,只要資料還服務於原本蒐集的目的,就可以繼續留著;一旦目的已經達成,像洽詢已經回覆處理完畢、訂單已經完成出貨,或者關係已經結束,像會員辦理退出、行銷名單當事人退訂,就該重新檢視這筆資料還有沒有必要留下來。

就算會員關係結束,你也不是非得把當初蒐集的所有欄位一次砍光。ICO 的指引提到,業者可以評估是否需要保留一份紀錄,證明自己跟這位當事人之間確實存在過這段關係,例如日後有人申訴客服當時處理得怎麼樣,業者要拿得出紀錄佐證。但這只代表可以留證明關係存在過的最低限度紀錄,不代表可以把整套帳號資料、消費紀錄、瀏覽偏好都原封不動留著。

以後可能用得到,不是合法留存個資的理由。ICO 的指引明講,不能用以防萬一當保留依據,也不能因為未來只有一點點機會會用到就無限期留著。這句話換到台灣個資法的脈絡,邏輯上跟第 5 條的比例原則相通,蒐集與利用都要限定在必要範圍,留存也是一樣,不能因為方便或省事就把資料留到超出目的所需的時間。

把保留邏輯落成一份留存排程表的四個步驟

前面談的都是判斷邏輯,真正要落地執行,得寫成一份看得到、跑得動的留存排程表,而不是停在紙上的原則。這件事可以拆成四個動作:先盤點網站蒐集的個資類型與存放位置,再替每一類資料標出特定目的與觸發刪除的時間點,接著決定刪除還是去識別化,最後把期限寫進隱私權政策並設好提醒機制。少了任何一步,前面談的判斷邏輯都只是紙上談兵。

訂出留存排程表分四步:先盤點個資類型與存放位置、標出特定目的與觸發刪除的時間點、決定刪除或去識別化、寫進隱私權政策並設到期提醒
把判斷邏輯落成排程表分四步走,從盤點資料一路到寫進政策並設好到期提醒。

第一步,盤點網站蒐集的個資類型與存放位置

第一步是把你的網站透過哪些管道蒐集個資、各自存放在哪裡列清楚:會員系統的資料庫、聯絡表單外掛、金流與物流服務商的後台、電子報行銷工具、網站日誌與分析工具,都要盤點進去。這一步不是可有可無的自我要求,數位發展部在 2023 年發布的「數位經濟相關產業個人資料檔案安全維護管理辦法」,就要求適用的電商與網路服務業者定期清查確認所蒐集、處理或利用的個人資料現況,盤點本來就是法規明訂的日常動作。

不做這一步盤點,後面的判斷邏輯完全無從套用,因為連資料放在哪裡都說不清楚。這項辦法本身就有裁罰後盾,適用的業者未依規定訂定並落實安全維護計畫,最重可處新臺幣 1500 萬元罰鍰,盤點因此不是自我要求,而是有法定義務作為後盾。把盤點當成第一步做好,之後每一項資料要對應到哪個特定目的、什麼時候該刪,才有清楚的地圖可以查。

第二步,為每一類資料標出特定目的與觸發刪除的時間點

盤點完之後,每一類資料要寫清楚兩件事:蒐集的特定目的是什麼,以及什麼事件發生代表這個目的已經達成或消失。用觸發事件取代死板的天數,更貼近個資法原本的邏輯。舉例來說,會員資料的觸發點是會員辦理退出且沒有其他法定或契約保存義務,行銷名單的觸發點是當事人退訂或長期沒有互動,表單洽詢紀錄的觸發點是問題已經回覆處理完畢。

訂出觸發點之後,不代表這筆資料到了那一刻就一定要立刻刪除,還要回頭對照前面三款例外,判斷有沒有法定或契約保存期限要先套用。像會員退出後,帳號本身可以刪,但過去的訂單發票資料仍要依會計憑證的法定年限繼續保留,兩件事要分開處理,不能因為會員關係結束就把全部資料一次清空。

第三步,刪除與去識別化是兩種不同的處理方式

個資法第 11 條第 3 項給的選項是刪除、停止處理或利用,實務上除了物理刪除,另一個常見做法是去識別化。這裡最容易搞混的是匿名化跟去識別化的差別。中央研究院法律學研究所資訊法中心的說明是,匿名化應是完全去除所有可識別資料,不論資料持有人或第三方,都無法採取任何方式辨識資料的詳細內容;去識別化則不同,資料集之間仍然保留互相連結、對照的可能。

很多人以為把姓名或身分證字號遮蔽、編碼過就等於做了匿名化,可以不受保留期限規則拘束,實際上如果編碼規則還在手上、還能反向對照回本人,那還停留在去識別化的階段,依舊算是個人資料。ICO 儲存限制原則的指引也提到同樣的判斷,經過假名化(pseudonymisation,即用編碼保留可追溯性的一種去識別化做法)的個資通常仍然可以被識別出來,儲存限制原則一樣適用。想用已經匿名化當作繼續留著分析數據的理由時,特別容易在這一點上踩雷,真正做到匿名化的門檻其實比想像中高。

第四步,把保留期限寫進隱私權政策並設好到期提醒

個資法第 8 條規定,蒐集個資時應明確告知當事人個人資料利用之期間、地區、對象及方式,把保留期限寫進隱私權政策不是加分的最佳實務,而是法定告知事項的一部分。只是把期限寫進政策文件裡,卻沒有配套的執行機制,等於白寫。

比較實際的做法,是在表單工具、CRM 或行銷工具裡,對已經到期或即將到期的資料設定提醒或排程複核,而不是全靠人力去記得該刪什麼。ICO 的儲存限制原則指引也建議,自動化系統可以標記到期的紀錄,或是在預先設定的期間過後自動刪除,資料量大的時候這種機制特別有用。把政策寫清楚,再搭配能真的執行的提醒機制,才算把前面三步的判斷邏輯真正落地。

個資刪除請求要先比對三款法定的例外情況

使用者主動要求刪除個資,是網站經營者遲早會遇到的實務場景。個資法第 3 條明定,當事人就查詢閱覽、請求製給複製本、請求補充或更正、請求停止蒐集處理利用、請求刪除這幾項權利,不得預先拋棄或以特約限制之。也就是說,網站不能在使用條款裡預先寫一句「您同意放棄刪除請求權」,就想規避掉這項義務。

收到刪除請求後,正確的處理順序不是照單全刪,也不是一律拖著不處理,而是回頭比對前面談過的三款例外情況。落在法定或契約保存期限內的部分,像會計憑證,要具體說明理由、婉拒刪除那部分資料;不落在任何例外的部分,就要在合理期間內完成刪除或停止處理利用。

資策會科技法律研究所討論過一個真實爭議,曾有消費者要求電商平台刪除帳號,平台卻在刪除帳號的政策裡說明仍會保留使用者的所有個資,引發質疑。該所研究員指出,只要業者保留的資料落在施行細則第 21 條三款例外之內,像會計憑證的法定保存期限、配合警政調查,保留本身不當然違法,但建議業者主動向使用者說明保留的資料內容與目的,減少疑慮。能不能留、該留多久,答案從來不是業者說了算,而是回到目的有沒有消失、有沒有法定例外,一件一件去核對。

留存排程表寫完不代表工作結束,真正見真章的是有沒有人定期回頭核對觸發點有沒有發生,而不是簽過一次同意書就束之高閣。個資法把判斷的責任放回業者身上,看似麻煩,實際上也是逼著網站經營者把蒐集個資是為了什麼這件事想清楚。想清楚這一點,該留多久、什麼時候該刪,答案自然就跟著浮現。

資料來源
  1. 個人資料保護法§5-全國法規資料庫 — 全國法規資料庫
  2. 個人資料保護法§11-全國法規資料庫 — 全國法規資料庫
  3. 個人資料保護法施行細則§21-全國法規資料庫 — 全國法規資料庫
  4. 個人資料保護法§8-全國法規資料庫 — 全國法規資料庫
  5. 個人資料保護法§3-全國法規資料庫 — 全國法規資料庫
  6. 個人資料保護委員會籌備處主管法規共用系統-法規內容-個人資料保護法之特定目的及個人資料之類別 — 個人資料保護委員會籌備處
  7. 個人資料保護委員會籌備處-行政函釋-個人資料保護法 第11條 — 個人資料保護委員會籌備處
  8. 數位經濟相關產業個人資料檔案安全維護管理辦法-全國法規資料庫 — 全國法規資料庫
  9. 營利事業帳簿及會計憑證應該保存多久?(2426)-財政部稅務入口網 — 財政部稅務入口網
  10. 稅捐稽徵法§21-全國法規資料庫 — 全國法規資料庫
  11. 帳號刪除、資料保留?電商竟無須刪除消費者資料! — 資策會科技法律研究所
  12. 你的個資真的已經匿名化了嗎? — 中央研究院法律學研究所資訊法中心
  13. Principle (e): Storage limitation | ICO — ICO