條例適用範圍
條例規管個人資料的收集、持有、處理和使用。不論你是網站、手機 App 還是內部工具,只要處理可識別個人的資料,原則上就受規管。[1]
收集前的原則
收集目的須明確、資料須與目的相稱、並在切實可行下讓當事人自願提供。你應在收集時告知資料用途,而不是事後才補說明。[1]
私隱政策要寫什麼
私隱政策應說明:收集哪些資料、用作什麼、會否交給第三方、當事人如何查閱與更正。含糊的「我們可能使用你的資料」不夠,越具體越能減低爭議。
第三方服務與跨境
使用海外分析、CRM 或雲端服務時,資料可能轉移到香港以外。條例按資料使用者是否在港運作及資料用途而適用,使用海外服務不會自動豁免本地規管。[1]
資料外洩處理
私隱專員公署有相關指引:發生懷疑外洩時,應先評估風險與影響範圍,並按情況通知受影響當事人。平時做好存取權限與日誌,是減低損失的基礎。[1]
常見誤解
「我用海外伺服器,香港條例管不到。」——條例按資料使用者是否在港運作及資料用途而適用;以海外服務儲存香港用戶資料,仍可能受本地規管。
對科技創業者來說,私隱合規不是上線後才補的頁面,而是產品設計的一部分。把「收集最小化、用途透明、第三方說清楚」寫進早期流程,能避免用戶增長後才面對信任危機。