電商個資法實務:會員資料蒐集、利用與Cookie同意全解析


會員註冊表單、訂單收件資料、EDM名單、客服對話紀錄、網站追蹤Cookie——這些每天在電商賣家手上流動的資料,絕大多數都是《個人資料保護法》所定義的個人資料。這篇從電商營運的角度,把個資法的蒐集、利用、行銷、Cookie、外洩應變與委外責任一次講清楚,並整理2025年11月剛公布的最新修法動向,讓你手上的會員資料,從「風險」變成「資產」。

台灣的個資法已經實施超過十年,但多數中小電商對它的理解,仍停留在「網站放個隱私權政策就好」。實際上,從2023年罰鍰上限拉高到一千五百萬元,到2025年10月立法院三讀通過、11月公布的近年最大幅度修法,個資法的監管力道正在快速增強。電商每天蒐集大量會員資料,若還在用「大家都這樣做」的心態經營,下一次新聞報導的個資外洩主角,可能就是你。

一、為什麼電商賣家必須把個資法當營運必修課?

先講結論:電商是少數「每天都在大量蒐集個人資料」的行業。會員註冊要姓名、Email、手機;下單要收件人、地址、電話;行銷要名單、瀏覽紀錄;客服要對話內容。這些資料只要「足以直接或間接識別特定個人」,就是個資法保護的個人資料——不需要是身分證字號,Email、手機號碼、會員編號加訂單紀錄,組合起來一樣能識別出一個人。

個資法的規範對象,是所有「非公務機關」的企業與個人,包括一人賣家、代購、團購主、品牌官網、蝦皮賣家、FB/IG 直播賣家。法律不會因為你營業額小就網開一面,罰則也沒有「小賣家條款」。

行政罰鍰:違反蒐集或利用規定(如未經同意蒐集、逾越特定目的利用),依現行法可處新臺幣五萬元以上五十萬元以下罰鍰;違反告知義務、拒絕行銷等規定,經限期改正仍不改善,按次處二萬元以上二十萬元以下罰鍰;未做好安全維護措施,可處二萬元以上二百萬元以下罰鍰,情節重大者直接處十五萬元以上一千五百萬元以下罰鍰。

刑事責任:若意圖為自己或第三人不法利益,或意圖損害他人利益而違法蒐集、利用個資,足以生損害於他人,可處五年以下有期徒刑,併科一百萬元以下罰金。實務上已有電商從業人員因盜賣會員名單被起訴判刑的案例。

民事賠償:當事人不易證明實際損害時,法院仍可依侵害情節,以每人每一事件新臺幣五百元以上二萬元以下計算賠償;同一事件受害人多數時,賠償總額上限為二億元。而業者要免責,必須證明自己「無故意或過失」——對多數電商來說,這幾乎是不可能的任務,等於採推定過失責任。

 
 
豐誠國際 TRUSTPASS
💼 需要專業協助?
如果你的會員資料量已經大到「出事會很痛」,卻還不確定合規狀態,這份健診可以幫你找出最容易被裁罰的環節
顧問團隊 1 對 1 諮詢・免費健診

二、會員資料蒐集第一關:告知義務、同意與特種資料紅線

電商蒐集個資,最常見的合法基礎是「與當事人有契約或類似契約之關係」(會員註冊、下單購物),其次是「經當事人同意」。但無論用哪一個基礎,都有一個共通的前置作業:告知

個資法第八條規定,向當事人蒐集個資時,應明確告知六件事:

  1. 蒐集者(你的公司或店家)名稱。
  2. 蒐集的目的(例如:處理訂單、會員服務、行銷)。
  3. 個人資料的類別(例如:姓名、聯絡方式、訂單紀錄)。
  4. 利用的期間、地區、對象及方式(例如:存續期間、境內使用、提供給物流商)。
  5. 當事人可行使的權利及方式(查詢、閱覽、複製本、補充更正、停止蒐集利用、刪除)。
  6. 是否可自由選擇提供,若不提供會對權益造成什麼影響。

實務上,多數電商把這六件事塞進註冊頁的「隱私權政策」超連結,預設勾選同意。這在法律上不算錯,但要注意兩個細節:第一,告知內容要「明確」,條款寫得模糊籠統,將來發生爭議時法院未必認同;第二,勾選同意不等於免死金牌——同意只是合法基礎之一,你仍然必須遵守特定目的、必要範圍、安全維護等其他規定。

特種資料是絕對紅線。個資法第六條列出的病歷、醫療、基因、性生活、健康檢查、犯罪前科六類資料,原則上禁止蒐集、處理或利用。電商實務上最常踩線的情境是:賣保健食品、醫材或美容商品的店家,客服為了「了解需求」詢問顧客身體狀況,甚至把顧客的用藥、病史寫進會員備註。這些都屬於特種個資,除了法律明文規定、當事人自行公開或書面同意等少數例外,蒐集就是違法。相關的商品上架法規,可以參考站內這篇觀點專欄,銷售端的合規與個資端的合規要一起顧。

一般個資與特種個資的差異,用一張表看清楚:

類別 定義 電商常見例子 蒐集門檻
一般個資 可識別個人的資料(不含特種) 姓名、手機、Email、地址、訂單紀錄、瀏覽紀錄 特定目的+法律明文/契約關係/同意等
特種個資 病歷、醫療、基因、性生活、健康檢查、犯罪前科 顧客病史備註、用藥紀錄、健康問卷 原則禁止,僅法律明文、自行公開、書面同意等少數例外
間接識別資料 單獨無法識別,組合後可識別 會員編號+購買紀錄、裝置ID+瀏覽行為 組合後可識別即適用個資法

三、資料到手後怎麼用?特定目的、行銷利用與退訂機制

蒐集階段過關之後,真正的風險在「利用」階段。個資法第二十條規定,利用個資必須在「蒐集之特定目的必要範圍內」;超出範圍的利用,除了法律明文、增進公共利益、當事人同意等例外,原則上禁止。

白話翻譯:會員註冊時你告訴他「資料用於訂單處理與會員服務」,就不能回頭把名單賣給名單商、拿去做完全不一樣的業務。最常見的違規,就是把「訂單資料」直接拿去做行銷。

電商行銷利用個資,有兩條鐵則:

  1. 拒絕即停止:利用個資行銷時,當事人表示拒絕,必須立刻停止利用該筆資料行銷。
  2. 首次行銷提供拒絕方式:第一次寄EDM、發行銷簡訊或LINE推播時,就必須提供簡單的拒絕方式(退訂連結、回傳關鍵字取消等),且費用由你負擔。

換句話說,會員沒退訂不代表你可以無限轟炸;會員一旦表達拒絕,之後每封EDM、每則行銷簡訊都是潛在的違規證據。行銷內容本身還涉及廣告用語規範,「最便宜」「第一」「保證療效」這類用語的界線,與個資利用是兩條獨立管線,都要守住。

辦抽獎、贈品活動時也要注意:活動名單的蒐集目的如果寫「辦理抽獎」,抽完獎、寄出贈品後,名單就應該刪除或停止利用,不能直接併入會員資料庫做日後行銷——除非你在活動辦法中清楚告知並取得同意。抽獎活動本身的法律界線,可參考站內這篇公平交易法與機會中獎規範

把現行法的罰則濃縮成一張表,違規行為與代價一目瞭然:

違規情境 罰鍰額度 依據(現行法)
未經合法基礎蒐集、處理或利用個資 5萬~50萬元 第 47 條
未盡告知義務、未提供拒絕行銷方式、拒絕當事人行使權利 限期改正,屆期未改按次處2萬~20萬元 第 48 條第 1 項
未做安全維護措施或未訂安全維護計畫 2萬~200萬元;屆期未改按次處15萬~1500萬元 第 48 條第 2 項
安全維護違規且情節重大 直接處15萬~1500萬元 第 48 條第 3 項
無正當理由拒絕主管機關檢查 2萬~20萬元 第 49 條
意圖不法利益或損害他人而違法蒐集利用(刑事) 5年以下有期徒刑,併科100萬元以下罰金 第 41 條
 
 
豐誠國際 TRUSTPASS
💼 需要專業協助?
會員名單怎麼分級、行銷簡訊怎麼發才不踩線、退訂機制要怎麼設計,這類問題往往沒有標準答案,需要依你的商業模式逐項檢視
顧問團隊 1 對 1 諮詢・免費健診
誤區一:會員勾了「同意」,就什麼都能做
正確做法

正確做法是:同意只是眾多合法基礎之一,且同意有其範圍——你只能在告知的特定目的內利用資料,仍須遵守必要範圍原則與安全維護義務,也隨時要尊重會員撤回同意的權利。把同意當成空白授權,是電商在個資爭議中最常見的錯誤心態。

四、Cookie、再行銷像素與GA4:追蹤工具的法律定位

很多賣家問:「我的網站要放Cookie同意橫幅嗎?」這個問題的答案,要先分清台灣與歐盟的差異。

台灣的個資法並沒有強制要求Cookie同意橫幅。「第一次造訪網站就要跳出同意框」的規定,來自歐盟的GDPR與ePrivacy指令,適用對象是在歐盟境內提供服務、或處理歐盟居民個資的企業。如果你的生意沒有歐盟市場,單純在台灣經營,法律上沒有義務比照辦理。

但「沒有強制橫幅」不代表「追蹤工具可以亂裝」。關鍵在於:Cookie、像素、SDK蒐集的資料,如果足以直接或間接識別個人——例如帶有Email、手機的會員追蹤、登入狀態、精準的個人化廣告受眾——這些資料就是個資,蒐集與利用同樣要回到個資法的框架:告知、特定目的、必要範圍、安全維護。

實務上建議的追蹤工具合規做法:

  1. 在隱私權政策中清楚說明使用了哪些追蹤工具(GA4、Meta像素、再行銷代碼等)、蒐集什麼、用途為何。
  2. 若使用GA4的同意聲明模式(Consent Mode)或Meta的進階配對(Advanced Matching),務必確認會員資料的傳輸有取得同意,且資料傳輸對象與目的有在告知範圍內。
  3. 使用第三方電商平台的賣家,平台提供的數據後台與再行銷功能,通常是平台以「平台與賣家契約」為基礎處理資料,但你把會員名單匯出、上傳到廣告後台做受眾包時,這一步的責任就在你身上。
  4. 廣告再行銷的受眾名單,應定期清理;會員拒絕行銷後,必須同步從廣告受眾中排除。

品牌官網的信任度,很大程度來自隱私政策的透明度。關於官網如何建立顧客信任,站內這篇「從零到一」官網實戰指南有完整討論;隱私權政策就是其中的信任元件之一。

台灣與歐盟的合規差異,用一張表對照最清楚:

比較項目 台灣個資法 歐盟 GDPR
Cookie同意橫幅 無強制規定 ePrivacy指令要求,首次造訪需取得同意
個資外洩通報 現行法:查明後通知當事人;2025修法後:通知當事人+通報主管機關 72小時內通報監管機關,情節嚴重者並通知當事人
罰鍰上限 行政罰最高1500萬元(情節重大);另有刑事與民事責任 最高2000萬歐元,或全球年營業額4%(取較高者)
主管機關 個人資料保護委員會(籌備處運作中,正式運作待修法施行) 各會員國獨立監管機關
當事人權利 查詢、閱覽、複製本、補充更正、停止蒐集利用、刪除 前述權利+資料可攜權、被遺忘權等

五、個資外洩應變:通知當事人、通報與紀錄保存

個資外洩不是「會不會發生」的問題,而是「什麼時候發生」的問題。被駭客入侵、員工帳號外流、物流單據外洩、測試環境資料庫沒關、離職員工帶走名單——任何一條路徑,都可能讓會員資料流出去。

現行法已經規定:業者知悉個資被竊取、洩漏、竄改或其他侵害時,應查明後以適當方式通知當事人。也就是說,「外洩了低調處理」在台灣本來就違法。

2025年修法後會更嚴格:修正後的第十二條明定,知悉個資被竊取、竄改、毀損、滅失或洩漏時,除了通知當事人,符合一定通報範圍者還必須通報主管機關;同時要採取即時有效的應變措施防止事故擴大,並記載相關事實、影響與因應措施,保存紀錄供主管機關查驗。通知與通報的內容、方式、時限,將由主管機關訂定辦法。換句話說,外洩處理將從「通知當事人」升級為「通知+通報+紀錄」三件套,時限與格式都會有明確規範。

 
 
豐誠國際 TRUSTPASS
💼 需要專業協助?
外洩應變 SOP、委外廠商的管理契約、安全維護計畫的撰寫,都是 2025 修法後電商會陸續面對的課題,提早準備比事後補救便宜得多
顧問團隊 1 對 1 諮詢・免費健診
誤區二:外洩了低調處理、私下解決就好
正確做法

正確做法是:現行法就規定外洩後應查明並通知當事人,2025年修法後還會增加向主管機關通報、留存應變紀錄的義務。低調處理只會讓損害擴大、讓違規情節加重,第一時間啟動應變流程才是唯一正確的選擇。

六、委外、雲端與跨境:責任不會因為外包而消失

電商幾乎不可能全環節自己來:物流交給倉儲公司、金流交給第三方支付、行銷名單可能交給代操團隊、官網可能放在雲端主機、客服可能用外包系統。很多人以為「資料在別人那邊,出事是別人的事」——這是個資法上最危險的誤解。

個資法第四條規定,受委託蒐集、處理或利用個資者,在適用範圍內視同委託機關。意思是:委外廠商違規,法律上直接算在委託人(也就是你)頭上。你找的物流商把你的客戶地址賣了,被裁罰的是你;你用的行銷系統被駭,要通知會員的也是你。

所以委外不是「簽個合約就結束」,而是要落實監督管理:

  • 契約中明確約定個資處理的範圍、目的、安全措施要求與保密義務。
  • 要求廠商提供安全維護說明,重大委外(如金流、物流、客服系統)最好要求對方有資安認證或稽核紀錄。
  • 委外關係結束後,要求廠商刪除或返還資料,並留存證明。
  • 跨境情境要特別小心:若把會員資料傳輸到境外(例如使用境外雲端、境外客服系統),個資法第二十一條授權主管機關在一定情形下限制國際傳輸,例如接受國對個資保護沒有完善法規時。實務上要評估資料傳輸的目的地與法規環境,不能想傳就傳。
誤區三:資料委外了,出事就是廠商的責任
正確做法

正確做法是:個資法第四條明定受託處理個資者視同委託機關,廠商違規的後果由委託人承擔。委外不是責任的終點,契約條款、監督管理、終止後的資料刪除證明,都是你必須自己完成的功課。

L1
法遵基礎第一優先
確認蒐集目的、告知內容、同意紀錄完整,這是合規的地基,沒有這個,後面全部免談。
 
L2
制度建立第二優先
訂定內部個資管理程序、委外契約條款、當事人權利處理流程,讓每個環節有規則可循。
 
L3
技術防護第三優先
帳號權限管控、資料加密、存取紀錄、離職帳號回收、系統備份與更新,把外洩機率壓到最低。
 
L4
持續改善長期循環
定期稽核、教育訓練、事故演練,把合規從「一次性專案」變成「日常營運」。

七、電商個資合規五步驟與檢查清單

看完前面六章,如果覺得資訊量很大,別緊張。合規不是一次性的完美工程,而是可以分階段建立的制度。以下是電商賣家可以照著做的五個步驟:

1
盤點資料地圖
列出你手上所有「可能識別個人」的資料來源:會員資料庫、訂單系統、客服紀錄、EDM名單、廣告受眾包、雲端硬碟、紙本單據,以及各自存放的位置與負責人。
2
檢視告知與同意
檢查註冊頁、結帳頁、活動頁的隱私權政策與告知內容,確認六項告知事項齊全,同意紀錄(誰、何時、勾了什麼)可回溯。
3
建立行銷管理機制
確認每波行銷的資料來源合法,EDM/簡訊/LINE都有退訂機制,拒絕名單有專人維護,廣告受眾同步排除。
4
簽好委外契約並監督
盤點所有接觸會員資料的第三方廠商,補齊個資條款,要求安全維護說明,終止合作時索取刪除證明。
5
設定外洩應變流程
指定應變窗口,準備通知當事人的範本,確認法律顧問或諮詢管道,發生事故時能在一小時內啟動流程。

最後,用這份檢查清單快速自評,勾選項目越多,代表合規程度越高:

CHECK逐項確認
    • 隱私權政策清楚列出蒐集目的、資料類別、利用期間對象與方式
    • 會員註冊與結帳流程有明確告知,同意紀錄可回溯
    • 未蒐集特種個資(病歷、醫療、健康檢查等),或確認有合法依據
    • EDM、簡訊、LINE行銷都有退訂機制,拒絕名單有專人管理
    • 抽獎、贈品活動名單有獨立管理,未擅自轉作行銷
    • 網站追蹤工具(GA4、像素、再行銷)有在隱私權政策中說明
    • 與物流、金流、行銷、系統等廠商都簽有個資條款
    • 員工帳號有權限控管,離職當天即回收
    • 有外洩應變流程,知道第一時間要通知誰、做什麼
    • 有定期檢視與更新合規制度的機制

如果上面有任何一項勾不起來,代表還有風險缺口。個資合規不是成本,而是電商持續經營的基本盤;一次裁罰或一次外洩事件的損失,往往超過整套合規制度的投入。把個資合規與消保法的退換貨義務廣告用語規範放在同一個法規行事曆裡,經營才不會顧此失彼;需要完整的服務項目對照,也可以直接參考服務總覽。

八、電商個資法常見問題 FAQ

QQ1:個資法違規會被罰多少錢?最重會怎樣?

現行法下,行政罰鍰依違規態樣從限期改正、按次處二萬元以上二十萬元以下,到直接處五萬元以上五十萬元以下;安全維護違規可處二萬元以上二百萬元以下,情節重大者處十五萬元以上一千五百萬元以下。此外還有刑事責任(五年以下有期徒刑、併科一百萬元以下罰金)與民事賠償(每人每事件五百元至二萬元,同一事件總額上限二億元)。2025年修法施行後,罰鍰結構與主管機關的稽核權都會再強化。

QQ2:會員註冊一定要勾「同意」嗎?告知事項有哪些?

個資法不要求一定要用「勾選同意」的形式,契約關係本身就可以是合法基礎;但無論如何都要履行第八條的告知義務:蒐集者名稱、蒐集目的、資料類別、利用期間地區對象方式、當事人權利及行使方式、不提供的影響。建議保留同意紀錄,未來發生爭議時才有證據。

QQ3:可以拿會員資料寄EDM、發簡訊做行銷嗎?

可以,但有限制。行銷利用必須有合法基礎(通常是取得同意,或屬於特定目的內利用);第一次行銷時就要提供拒絕方式,會員表示拒絕後必須立即停止利用其資料行銷。把「訂單處理」名義蒐集的資料直接拿去做大規模行銷,是常見的違規態樣。

QQ4:我的網站一定要放Cookie同意橫幅嗎?

如果只經營台灣市場,台灣個資法沒有強制要求Cookie同意橫幅,那是歐盟GDPR/ePrivacy的規定。但網站使用的追蹤工具若蒐集可識別個人的資料,仍受個資法規範,建議在隱私權政策中完整揭露追蹤工具與用途;若有歐盟客戶或跨境生意,則應評估比照GDPR建置同意機制。

QQ5:會員資料外洩了,要通知會員或主管機關嗎?

要。現行法就要求外洩後查明並通知當事人;2025年修法(尚未施行)進一步要求符合一定範圍者通報主管機關,並採取應變措施、保存紀錄。外洩發生後「裝沒事」是違法行為,且可能因未即時通知而加重責任。

QQ6:物流、金流、行銷都外包了,個資出事算誰的?

算你的。個資法第四條規定受託處理個資者視同委託機關,委外廠商違規,法律責任由委託人承擔。務必在契約中明訂個資處理範圍與安全要求、要求廠商說明安全維護措施、終止合作時索取資料刪除證明。

 
 
豐誠國際 TRUSTPASS
💼 需要專業協助?
從資料盤點、隱私權政策檢視到委外契約與應變流程,電商策略諮詢可以陪你一步步把個資合規建起來,而不是等收到裁罰處分書才開始緊張
顧問團隊 1 對 1 諮詢・免費健診