B BROCENT

香港企業委外IT的PDPO合規清單

面向供應商的實用PDPO清單:香港企業委外IT時應確認的資料處理標準、合約條款、事故通報責任劃分與簽約前檢查事項。

辦公桌上的筆記型電腦顯示安全鎖圖示,象徵香港企業在委外IT時需要符合PDPO的資料處理規範
簡而言之: 香港的《個人資料(私隱)條例》(PDPO)並不會因為你把IT委外就不再適用——身為「資料使用者」,你的企業通常仍需為供應商如何處理個人資料承擔法律責任,儘管條例本身並未直接對供應商施加法定義務。真正的合規靠的是合約條款,而不是一廂情願:安全要求、事故通報時限、分包商揭露與稽核權,都必須在簽約前寫進合約。本清單將帶你梳理在香港委外IT或網路安全服務前應確認的事項。

幾乎每一家在香港把IT委外的企業,遲早都會問出類似的問題:「如果我們的託管服務供應商(MSP)處理客戶資料出了問題,那是我們的責任還是他們的責任?」根據PDPO,令人不太舒服的答案通常是——*你的*。條例把法律責任放在「資料使用者」(即決定為何以及如何收集和使用個人資料的機構)身上,而不會自動轉嫁給代你處理資料的承包商。這意味著挑選供應商與擬定合約條款,本身就是一項合規決策,而不僅僅是採購決策。本指南無法取代專業法律意見——PDPO的具體義務取決於你的資料流向、所屬產業與風險狀況,任何實質性判斷都應諮詢香港律師——但它能為合規主管、營運負責人與中小企業主提供一份面向供應商、可直接使用的實用清單,在簽約前評估一家委外IT或網路安全服務商。

委外IT時,PDPO到底要求什麼?

PDPO圍繞一套「個人資料私隱保障原則」(Data Protection Principles)建構,規範個人資料從收集、保存、使用、保安到銷毀的全過程——包括:只為已聲明的目的、以公平的方式收集資料;不保留超過必要的時間;保持資料準確;防止未經授權的存取;對自身的資料處理方式保持透明;並允許個人查閱或更正自己的資料。這些要求並不會因為你把日常IT營運交給託管服務供應商(MSP)而有所改變。

一個重要的結構性事實是:PDPO的義務通常落在資料使用者身上——也就是你的企業,作為決定收集哪些個人資料及為何收集的一方——而不是直接對你委託處理資料的資料處理者(例如負責管理你伺服器、電子郵件或終端裝置的IT供應商)施加獨立的法定義務。實務上,這意味著法律期望*你*採取合約層面及其他合理可行的措施,確保任何被你委託的處理者能以符合條例要求的標準保護個人資料;一旦出現問題,個人資料私隱專員公署(PCPD)通常首先會找你的機構,而不是處理者。把IT委外,並不會把法律風險也一併委外——它只是改變了實際經手資料的人是誰。

這也是為什麼「我們的MSP通過了ISO 27001認證」是一個有用的資訊,但本身並不等同於PDPO合規。認證反映的是供應商整體的安全水準,但並不能告訴你,你這份具體合約要求供應商做到什麼、出事後要在多快時間內通知你,以及出問題時責任歸屬如何劃分。這些問題,只有你簽署的協議本身才能回答。

你的IT供應商應該達到哪些資料處理標準?

在評估某一家具體的MSP之前,先弄清楚一家具備PDPO意識的供應商在日常營運中應該已經遵循的實際標準會很有幫助。根據我們在香港服務合規敏感客戶的經驗——包括注重PDPO合規的專業服務公司,以及持有證監會牌照的資產管理公司——以下是評估任何一家管理型IT安全服務供應商時值得確認的基線要求:

  • 存取權限限定在必要範圍內。 供應商工程師應只能檢視或接觸交付合約服務所真正需要的個人資料——而不是對每一個信箱、檔案共享或資料庫擁有「以防萬一」式的無限制存取權。
  • 有文件記錄的存取控制。 基於角色的權限分配、可追溯到具體個人的獨立登入帳號(而非共用的管理員帳號),以及在任何接觸個人資料的系統上啟用多重身分驗證。
  • 傳輸與靜態資料均加密。 個人資料在你的系統與供應商工具之間傳輸,或存放於備份中時,都應使用當前未被淘汰的加密標準。
  • 員工背景審查與保密承諾。 能接觸你資料的工程師應受到具有法律約束力的保密義務約束,供應商也應能說明在人員異動時如何管理權限,避免遺留失效但仍有效的存取權限。
  • 分包商透明度。 如果供應商使用自己的分包商或境外支援團隊,你需要知道具體是誰,以及你的資料是否會經過他們——一個你從未被告知的分包商,是一個你無法管理的風險缺口。
  • 明確的資料保留與刪除規範。 供應商應能說明備份、日誌以及包含個人資料的工單會保留多久,並確認能夠在你要求時或合約終止時刪除相關資料。
  • 事故日誌記錄與監控。 足以真正偵測到安全事故的日誌與監控能力——一家連「事情發生在什麼時候」都說不清楚的供應商,無論是自願還是被要求,都無法幫你滿足任何通報期望。
  • 明確的責任對接人。 供應商內部要有專人負責資料處理相關問題,而不是一個沒有連續性、輪值式的服務台隊列。

以上這些其實都不算特別的要求。它們大多已經是標準管理型IT與管理型IT與雲端服務實務的一部分——PDPO清單的意義,是確保這些做法被寫下來、可以被核實,而不是單憑假設。

一份PDPO就緒的IT供應商合約應該包含什麼?

供應商的內部做法,只有在同時成為合約承諾時,才能真正保護你。在審閱(或起草)一份需要考量PDPO風險的IT委外協議時,請確認合約涵蓋以下各項:

  • 目的與範圍條款。 合約應明確寫明供應商可以存取哪些個人資料、出於何種目的,並禁止任何其他用途——包括禁止將你的資料用於訓練模型、基準測試或供應商自身的行銷。
  • 安全標準條款。 具體、可核查的承諾(加密、存取控制、修補程式更新週期、弱點管理),而不是「採取適當」或「合理」安全措施這類含糊表述——含糊的語言在事後很難被執行。
  • 分包與再轉移條款。 有權知悉、並在大多數情況下核准供應商使用的任何分包商或境外團隊,並要求同等的資料處理標準也適用於這些分包商。
  • 事故通報時限。 一個具體的承諾——例如在發現疑似事故後的若干小時內通知你——而不是含糊的「在合理可行的情況下儘快」。
  • 稽核與檢查權。 有權要求提供安全控制的證據,或進行(或委託進行)定期稽核,而不是完全依賴供應商的自我報告。
  • 合約終止時的資料返還與刪除。 一套清晰、有明確時限的流程,確保在合作關係結束時能取回你的資料,並可核實供應商的副本(包括備份)已被刪除。
  • 與風險相稱的責任與賠償條款。 IT合約中出現責任上限是常見做法,但這個上限應結合你實際面臨的資料外洩風險來協商,而不是照單全收標準條款。
  • 確認資料的託管與處理地點。 即使跨境傳輸本身未受限制,你也應該清楚自己的資料涉及哪些司法管轄區,以便評估風險,並在客戶或監管機構問及時能夠作答。

如果你現有的MSP合約沒有涵蓋上述大多數內容,這並不必然意味著供應商實際操作有問題——但這確實說明,供應商在實際營運中可能已經在做的事,與你能夠*證明*自己做到了的事,之間存在一道缺口,一旦PCPD、稽核方或客戶問起,這道缺口就會顯現出來。

如果MSP發生資料外洩,法律責任由誰承擔?

這是合規主管最先會問的問題,而誠實的答案其實相當微妙。作為資料使用者,無論實際造成事故的是誰的基礎設施或人員,你的機構通常仍是PCPD和受影響個人首先會追究的一方。選擇一家治理良好的供應商,並簽訂一份有力的合約,並不能消除這份根本性的責任——但它確實能帶來兩個實際作用:一是降低事故發生的可能性,二是透過賠償條款、責任條款與協作義務,為你提供合約依據,在供應商確實存在過失時把財務與營運層面的後果轉嫁回供應商身上。

在實務操作中,這意味著你的事故應變計畫不能止步於「打電話給MSP」。你需要提前知道,出事時供應商那邊的對接人是誰,他們依合約有義務向你提供哪些資訊、多快提供,以及是誰在負責你的24×7多語言服務台或同等職能——這樣一旦發現疑似事故,能立即升級處理,而不是幾天後才在例行報告中被發現。一家連「如果今晚發生這種情況,你們會如何、多快告訴我們」都答不上來的供應商,說明他們其實還沒有認真思考過自己在PDPO風險中的那一部分責任。

內部IT團隊 vs 通用型境外MSP vs 本地化治理的MSP:哪種真正能降低你的PDPO風險?

香港企業在評估委外IT時,通常是在三種結構完全不同的責任模式之間做選擇,而PDPO風險在每一種模式下的表現都不一樣。

內部IT團隊 vs 通用型境外MSP vs 本地化治理的MSP

  • 內部IT團隊——對誰能接觸個人資料以及如何處理擁有完全的直接控制權,無需與第三方談判合約條款。代價是,一支小型內部團隊往往沒有足夠資源維持一家營運良好的MSP標配的監控水準、修補程式更新節奏和24×7涵蓋,而任何單點故障(例如一位IT人員離職)本身就會成為資料安全風險。這種模式最適合那些擁有足夠人手與預算、能真正建立內部安全能力的機構,而不只是配備一名通才型管理員。
  • 通用型境外/海外MSP——通常價格較具競爭力,但往往在支援人員具體駐紮在哪裡、涉及哪些分包商、以及一起香港特有的事故要跨時區多久才能升級處理等問題上語焉不詳。合約條款有時是套用自完全不同司法管轄區隱私制度的範本,這意味著上文提到的PDPO相關關鍵條款可能根本不存在。這種模式仍然可行,但會把更多合規負擔轉移到你自己的合約談判與持續監督上。
  • 本地化治理的MSP(Brocent模式)——在香港擁有實際營運據點與可問責員工的供應商,熟悉PDPO的期望以及香港的監管環境(包括證監會牌照等產業特定制度),能夠指定具體的事故對接人,並且其架構本身就將上述合約條款作為標準配置,而非需要額外爭取的特例。這不會消除你作為資料使用者的根本責任,但確實能顯著降低那些真正造成PDPO風險的實際缺口——未揭露的分包商、遲緩的事故升級流程,以及含糊不清的安全承諾。

我們最常見到的錯誤,是把這個選擇簡化成純粹的價格比較。一份明顯更便宜、卻答不上上述合約條款問題的境外報價,其實並不是同一款產品換了個價格標籤,而是一種完全不同的風險狀況。

簽約前的PDPO清單:你需要確認哪些事項?

在簽署(或續簽)一份IT委外協議前,建議直接與供應商逐項過一遍這份清單:

  • 索取書面的資料處理政策——不是一份通用的安全宣傳單頁,而是具體涉及存取控制、資料保留與分包商使用的文件。
  • 確認誰能存取個人資料,以及這些存取是如何被記錄的。 要求實地演示,而不只是口頭承諾。
  • 就分包商問題要求直接答覆。 如果供應商使用境外支援或第三方工具,問清楚具體是哪些、位於何處。
  • 把具體的事故通報時限寫進合約,而不是含糊的「及時通報」條款。
  • 書面確認傳輸中及靜態資料的加密標準,而非僅憑口頭承諾。
  • 問清楚合約終止時你的資料會如何處理——返還、刪除,以及你如何核實。
  • 確認供應商是否理解你所在產業的特定要求——一家注重PDPO合規的專業服務公司,或一家持牌資產管理公司,需要的稽核軌跡與存取日誌,可能遠超一家小型零售店所需。
  • 確認你保留稽核或檢查權,即便你不打算經常行使這項權利。
  • 確認誰是疑似事故發生時你的指定對接人,並確認這不是一個輪值式隊列。
  • 書面取得當前2026年的價格與服務範圍,再拿一份合規到位的報價,與一份可能遺漏上述若干項目、但價格更低的報價做比較——參考目前公開價格作為對等基準。

如果一家意向供應商無法清楚而自信地回答上述大多數問題,這本身就是一條有用的資訊,說明他們真正遇到事故時會如何應對。

常見問題

如果發生資料外洩,我們的MSP需要承擔法律責任嗎?

一般而言,單靠供應商本身通常不需要。根據PDPO,法律責任通常落在你的機構作為資料使用者身上,即便實際引發事故的是委外供應商的系統或人員。一份有力的合約可以透過賠償與責任條款,把*財務與營運層面*的後果轉嫁回供應商,但無法消除你的機構對PCPD及受影響個人所承擔的根本責任。這正是為什麼合約條款與供應商的安全實務同等重要。

我們的個人資料是否必須實際存放在香港?

與部分其他司法管轄區的資料在地化規定不同,香港目前並未一概要求個人資料只能在香港境內儲存或處理。但「法律上不強制要求」不等於「沒有風險」——跨境處理會為事故應變、合約執行以及回答客戶或監管機構關於資料流向的問題增加複雜性。請與供應商確認你的資料具體會經過哪些司法管轄區,並把任何跨境處理當作需要主動管理的事項,而不是可以忽略的細節。如果你的業務受某項特定牌照制度約束,還應確認該制度是否疊加了額外要求。

一份PDPO就緒的供應商合約實際應包含什麼?

至少應包括:明確限定供應商可如何使用你資料的目的與範圍條款;具體、可核查的安全承諾,而非含糊的「合理安全」表述;對分包商的揭露與控制權;具體的事故通報時限;稽核或檢查權;以及合約終止時返還或刪除你資料的明確流程。詳見上文「一份PDPO就緒的IT供應商合約應該包含什麼?」段落的完整說明。

香港的PDPO與中國大陸的《個人資訊保護法》(PIPL)有何不同?

兩者是適用於不同司法管轄區的獨立法律制度,同時在兩地營運的企業不應假設滿足其中一個就自動滿足另一個。整體而言,中國大陸的《個人資訊保護法》(PIPL)出台時間較晚,通常更具規範性,包含更廣泛的同意要求、跨境傳輸安全評估機制,以及針對特定類別營運者的資料在地化要求。香港的PDPO制定時間更早,更偏向以上文所述的「個人資料私隱保障原則」為核心的原則導向框架,歷史上規定的具體機械式要求相對較少(例如,截至本文撰寫時,並無與其他部分司法管轄區類似的一般性強制資料外洩通報法律)。如果貴公司同時在香港與中國大陸營運,應將兩者視為兩項獨立的合規義務分別評估,而非一項跨境重複執行的工作。

香港中小企業是否需要依PDPO指定資料保護主任?

PDPO並未像GDPR針對某些機構那樣,規定必須設立正式的資料保護主任(DPO)這一法定要求。不過,PCPD一直鼓勵企業出於良好實務,指定專人負責個人資料私隱相關事務;對任何處理相當規模客戶或員工資料的企業而言,即使沒有正式的DPO頭銜,指定一位內部專責人員負責隱私相關問題,也會讓供應商管理與事故應變在實際操作中順暢得多。

PDPO與GDPR有何不同?

香港的PDPO立法時間早於歐盟的GDPR,兩者結構也不同——PDPO通常被認為是一套較為寬鬆、以原則為導向的制度,不具備GDPR的域外管轄效力,也沒有GDPR那種統一的強制事故通報時限,或正式的DPO任命門檻。如果貴企業處理屬於歐盟居民的資料(例如歐盟客戶或網站訪客),你可能面臨單獨的GDPR合規問題,而這並非僅靠PDPO合規就能涵蓋——應將兩者視為各自獨立的法律問題分別處理,而非假設其中一個可以替代另一個。

如果懷疑IT供應商不當處理了個人資料,我們該怎麼辦?

應立即透過合約中指定的對接人升級處理,而不是等待供應商內部流程自行走完,同時應邊處理邊記錄時間軸——你何時最初懷疑出問題、何時提出、供應商告訴了你什麼以及告知時間。由於你的機構通常承擔著PDPO項下的根本責任,即使供應商正在調查自身系統,也應把這當作自己需要主動管理的事故來對待,並結合具體情況,考慮是否有必要出於良好實務通知受影響個人或告知PCPD——鑑於這類判斷高度依賴具體事實,理想情況下應徵詢香港律師的意見。

我們應該多久檢視一次供應商的PDPO合規情況?

應把這當作一項持續性的關係管理事項,而不是簽約時一次性完成的工作——至少應在合約續簽時、供應商更換分包商或境外支援安排時,以及自身資料處理範圍出現實質變化時(新增系統、新類別的客戶資料、新的監管牌照),重新對照上述清單檢視一遍。許多香港企業會把這項工作納入年度供應商評估,與更廣泛的IT與安全評估一併進行。

第一次就把供應商盡職調查做對

這一切的重點,並不是找到一家完美無瑕的供應商,而是確保你簽署的合約真正體現了PDPO本已賦予你企業的責任。無論你是在評估現有MSP,還是正在為新供應商建立候選名單,都建議逐條對照上述清單,要求書面答覆而非口頭承諾,並把供應商是否願意把具體、可核查的承諾寫進合約,本身視為一個有意義的訊號。將其與核心服務搭配——管理型IT與雲端服務管理型IT安全服務,以及配置得當、可在需要時迅速升級處理的24×7多語言服務台——你的整體位置會比單看價格所顯示的穩健得多。如果你希望逐項檢視現有供應商合約,或按本清單評估候選名單,歡迎聯絡我們,我們會結合你具體的資料流向與產業要求為你梳理。

本指南提供的是一般性、實用性的合規參考資訊,並非法律意見。PDPO項下的具體義務取決於你所在機構的資料流向、所屬產業與風險狀況,任何實質性判斷在依據本文採取行動前,請諮詢合資格的香港律師確認。

分享:

立即採取行動

將這些洞察轉化為您企業的IT路線圖。

預約15分鐘免費諮詢,與我們的亞太IT專家交流。我們將評估您的現有環境,並在24小時內提供定製化IT發展路線圖。

📋

免費清單

進入大中華區IT部署前必須檢查的10項關鍵事項

PIPL合規、網絡分段、雙語服務台配置等——企業進入中國大陸第一天所需的完整IT準備清單。

獲取清單 →