條例適用範圍

條例規管個人資料的收集、持有、處理和使用。不論你是網站、手機 App 還是內部工具,只要處理可識別個人的資料,原則上就受規管。[1]

收集前的原則

收集目的須明確、資料須與目的相稱、並在切實可行下讓當事人自願提供。你應在收集時告知資料用途,而不是事後才補說明。[1]

私隱政策要寫什麼

私隱政策應說明:收集哪些資料、用作什麼、會否交給第三方、當事人如何查閱與更正。含糊的「我們可能使用你的資料」不夠,越具體越能減低爭議。

第三方服務與跨境

使用海外分析、CRM 或雲端服務時,資料可能轉移到香港以外。條例按資料使用者是否在港運作及資料用途而適用,使用海外服務不會自動豁免本地規管。[1]

資料外洩處理

私隱專員公署有相關指引:發生懷疑外洩時,應先評估風險與影響範圍,並按情況通知受影響當事人。平時做好存取權限與日誌,是減低損失的基礎。[1]

常見誤解

「我用海外伺服器,香港條例管不到。」——條例按資料使用者是否在港運作及資料用途而適用;以海外服務儲存香港用戶資料,仍可能受本地規管。

對科技創業者來說,私隱合規不是上線後才補的頁面,而是產品設計的一部分。把「收集最小化、用途透明、第三方說清楚」寫進早期流程,能避免用戶增長後才面對信任危機。