個資籌法字第1140001596號
內容
| 發文單位 | 個人資料保護委員會籌備處 |
|---|---|
| 發文字號 | 個資籌法字第1140001596號 |
| 發文日期 | 114年10月29日 |
| 要旨 | 一、會員手機號碼於資料傳輸過程以安全雜湊演算法進行處理,因技術上仍得以此演算法且相同的位元序列原則進行比對,從而識別特定會員身分,故仍屬個人資料而有個人資料保護法之適用。 二、有關個人資料之蒐集、處理或利用之合法性分析,首重相關利害關係人角色,在個人資料之流動過程,應先界定該個資係由何機關(即蒐集主體)基於何種職務或業務所欲蒐集、處理、利用及保有者;若非屬前開蒐集主體地位者,則應審思是否屬受委託蒐集、處理或利用之人(個資法第4條規定參照)。 |
| 主旨 | 有關貴署擬建置「減廢護照」行動服務,其涉個資傳輸及處理等相關疑義,復如說明二至五,請查照。 |
| 說明 | 一、復貴署114年9月18日環循永字第1146117667號函。 二、按個人資料保護法(下稱個資法)第2條第1款及同法施行細則第3條規定,個人資料係指得以直接或間接方式識別該特定個人之資料,包括得與其他資料對照、組合、連結,而得識別特定個人之資料。是個人資料雖經處理,依其資料型態與本質,客觀上仍有還原而間接識別當事人之可能時,無論還原識別之方法難易,仍不影響其個人資料屬性(憲法法庭111年憲判字第13號判決意旨參照)。依來函說明一(三)所述,本案會員手機號碼於資料傳輸過程將以安全雜湊演算法進行處理,因技術上仍得以此演算法且相同的位元序列原則進行比對,從而識別特定會員身分,故仍屬個人資料而有個資法之適用。三、有關個人資料之蒐集、處理或利用之合法性分析,首重相關利害關係人角色,在個人資料之流動過程,應先定位,始能開展後續法律遵循評估。換言之,應先界定該個資係由何機關(即蒐集主體)基於何種職務或業務所欲蒐集、處理、利用及保有者;若非屬前開蒐集主體地位者,則應審思是否屬受委託蒐集、處理或利用之人(個資法第4條規定參照)。 四、依貴署來函說明一(一)所稱,貴署刻正與電子支付兼交通票證整合服務公司(下稱A公司)「合作」推出減廢護照行動服務,欲將該護照建置於A公司之電子支付APP應用程式,以接收來自B公司所傳輸某民眾消費使用自備杯及循環杯之相關減廢交易紀錄等語。惟查貴署來函說明一(二)續稱由民眾於A公司APP簽署個資使用同意書,B公司將上開個人資料傳輸至貴署中台,繼再轉傳給A公司比對減廢交易紀錄於減廢護照;最後貴署來函說明二(四)又稱有關公務機關委託非公務機關執行業務涉個資管理需簽署相關管理合約等情。綜上可知,本案涉及之個資法相關利害關係人角色定位,尚有不明。 五、質言之,貴署所稱「合作」推出減廢護照行動服務,究係純粹由A公司基於蒐集機關地位及B公司基於利用機關地位,與個人資料當事人間進行個人資料移動之過程,而貴署中台功能僅是受A公司委託而保有該資料?或係貴署基於蒐集機關地位而接收自B公司所傳輸個人資料,並委託交由A公司比對並儲存於該減廢護照內?建請貴署先行釐明,以利整體規劃階段之法遵分析。 |
| 正本 | 環境部資源循環署 |
| 資料來源 | 個人資料保護委員會籌備處 |