我們接觸的大多數香港機構並非因為粗心大意而出現資料保護問題,而是因為沒有人以書面記錄他們持有哪些個人資料、為何持有,以及何時刪除。首次檢視與其說關乎科技,不如說關乎產出該書面記錄。
《個人資料(私隱)條例》(Cap. 486)以原則為本:六項保障資料 原則載於附表1,並由條例其他部分的具體條文補充。按序對照該等原則進行審查,可 為監管機構、核數師或客戶問卷提供一套可依循的架構。
DPP1 — 收集目的及方式
就每個收集點——表格、電郵、人力資源紀錄、合約、網站查詢——寫下資料所服務的合法目的,並令自己信納所收集的資料對該目的而言屬必要且足夠,但不超乎適度。實務測試是減法:若刪除這個欄位,會有甚麼失效?該條例亦規定,在收集資料時須告知個人:提供資料屬強制性抑或自願性、使用目的、資料可能轉移予的人士類別,以及他們要求查閱及更正的權利和途徑。若該通知只存在於無人開啟的12頁政策內,它便沒有履行其職責。
DPP2 — 準確性及保留
制定保留時間表,指定具名負責人並設定實際的觸發點:「最後聯絡後24個月」,而非「按需要保留」。這比表面看來更重要,因為除保障資料原則第2原則外,條例第26條亦要求資料使用者採取所有切實可行的步驟,刪除不再為其使用目的所需的個人資料,除非刪除屬法律所禁止或不符合公眾利益。違反第26條即屬犯罪,最高可處罰款HK$10,000——罰款雖小,卻伴隨着無限期保留所有資料的積習。
DPP3 — 使用,以及直接促銷規則
查核任何資料是否用於與其收集目的無關的用途。如屬 如此,《條例》要求資料當事人給予明確及自願的同意,而同意可藉書面 通知撤回。
直接促銷有其本身的制度和罰則:同意必須是在知情下作出,沉默不能構成同意,而資料使用者必須提供訂明資訊——擬使用或提供資料作直接促銷的意圖、沒有同意即不能如此使用或提供、資料的種類、促銷對象的類別、接收者的類別,以及拒絕接受的權利。不遵從即屬犯罪,可處罰款500,000港元及監禁3年;如資料是為得益而提供予第三者,則提高至1,000,000港元及監禁5年。這是本條例中我們最常發現沿用既有做法的地方——多年前購買的名單、表格中的「合作夥伴」條款——一直無人重新檢視。
DPP4 — 保安,包括你的處理者
保安是否足夠,取決於是否已採取所有切實可行的步驟,並須顧及 資料的性質及一旦發生違反事件所會造成的損害。兩點實務要點:查閱權限應僅限於 因職責而有需要的人員;而當你使用資料處理者時,該條例是要求你—而非 他們—負責確保他們透過合約或其他方式符合適用的 規定。一份沒有保安條款及審計或保證權的處理者協議,並 不能解除該責任。
DPP5 — 公開性
《條例》要求你們就政策及實務、所持有的個人資料種類,以及持有該等資料的主要目的保持公開。實際上:一份最新的私隱政策聲明,以及 一份在收集資料時提供的收集聲明。兩者均應描述你們實際的做法,而非 範本所述。
DPP6 — 查閱及更正
確認你確實能夠回應查閱資料要求及更正資料要求,並清楚知道由誰處理,以及時限如何運作。條例第5部訂明遵從的方式及時限、可拒絕要求的情況,以及須備存拒絕記錄冊的規定。從未處理過要求的機構,在接獲要求當日將難以臨時應付。
輸出應有的樣式
首次檢視不需要是一個項目。它須產生四項成果:一份資料清單, 說明持有甚麼資料、在何處及為何持有;一份附有負責人的保留時間表;一份與每項 原則掛鈎的差距清單,列明嚴重程度及負責人;以及一頁的決策記錄,讓下一位人員 不必重新建構該等決策。之後的一切 — 政策、培訓、監察 — 均以該四項為基礎。