網站私隱政策與
收集個人資料聲明:
香港 PDPO 六項必寫
直接回答:2026 年在香港營運、有查詢表單或 Google Analytics 的網站,按《個人資料(私隱)條例》(PDPO)要做兩件事:在表單旁邊放收集個人資料聲明(PICS),寫明收集目的、自願或必須、轉移對象、查閱及改正權利、負責人聯絡五項;在頁尾放私隱政策,寫明保留期等實務。用資料發推廣須先取得同意,違者最高罰款 HK$500,000。
私隱政策和 PICS 有什麼分別?
先把兩個名詞講清楚。個人資料在條例下是指直接或間接與一名在世人士有關、可以從中確定其身份、而且可以查閱及處理的資料;網站表單上的姓名、電郵、電話號碼都屬此類。收集這些資料的公司或個人,在條例下稱為資料使用者。
收集個人資料聲明(Personal Information Collection Statement,簡稱 PICS)是為了符合《個人資料(私隱)條例》(第 486 章)保障資料第 1(3) 原則的通知規定而作出的聲明,每次收集資料時提供。私隱政策聲明(Privacy Policy Statement)則是為了符合第 5 原則的透明度規定,說明你整體上如何處理個人資料。兩者的分工如下:
私隱專員公署的《擬備收集個人資料聲明及私隱政策聲明指引》指出,條例沒有規定 PICS 一定要以書面形式作出,但良好的做法是以書面提供,以免雙方誤會;只要控制個人資料的收集、持有、處理或使用,任何時候都需要私隱政策。換句話說,一個有查詢表單的公司網站,兩份文件都要有。
收集個人資料聲明要寫哪六項?
第 1(3) 原則列出的通知內容,加上第 2 原則的保留期,就是網站最少要交代的六項。下表列出每一項的法律依據、寫法例子與常見錯誤:
| # | 必寫項目 | 寫法例子 | 常見錯誤 |
|---|---|---|---|
| 1 | 收集目的 | 「用作回覆你的查詢及提供報價」 | 寫「其他相關用途」「行業常規」 |
| 2 | 自願或必須 | 「註有 * 的欄目必須填寫,否則我們未能回覆」 | 全部欄位必填,卻沒有說明後果 |
| 3 | 轉移對象類別 | 「電郵服務供應商、客戶管理系統供應商」 | 寫「任何業務夥伴」 |
| 4 | 查閱及改正權利 | 「你有權查閱及改正我們所持有關於你的資料」 | 完全沒有提及 |
| 5 | 負責人聯絡 | 「保障資料主任,香港某街 1 號,[email protected]」 | 只留一個 WhatsApp 號碼 |
| 6 | 保留期(私隱政策) | 「查詢資料於最後聯絡後 24 個月刪除」 | 寫「永久保存」或不寫 |
有兩個細節值得注意。第一,第 4 及第 5 項的法定時間是「在個人資料首次被使用之時或之前」,比前三項稍寬,但放在同一段 PICS 內最簡單。第二,指引特別點名「任何人士」「任何業務夥伴」「任何對我們有保密責任的其他人士」這類字眼,指出沒有進一步闡釋,就不足以符合通知規定;集團內轉移資料,也可能超出客人的合理期望。
第 6 項保留期出自第 2 原則:個人資料的保存時間不應超過達致原來目的所需。表中「24 個月」只是寫法例子,實際期限要按你的業務需要決定,而且要真的做得到。
查詢表單旁邊,PICS 應該放在哪裡?
PICS 的核心規則是「收集之時或之前」。對網站來說,收集發生在客人按下提交的那一刻,所以聲明必須在提交按鈕之前看得到。指引容許兩種形式:直接寫在表格內,或以超連結形式載於表格內。
實務上,一段 60 至 100 字的簡短聲明放在提交按鈕上方最穩妥,末尾附「詳情請閱私隱政策」的連結。如果網站有多張用途不同的表單,例如查詢、報名活動、應徵職位,指引建議每張表單按其用途各寫一份 PICS,而不是全站共用一段含糊的文字。
三個常見位置的放置規則可以這樣總結:查詢表單,提交按鈕上方;Cookie 橫額,網站首次載入時;電子報訂閱框,輸入電郵的欄位旁邊,並附推廣同意方格。只在頁尾放一條私隱政策連結、表單旁邊甚麼都沒有,是我們接手舊網站時最常見的遺漏。
Google Analytics 與 Cookie 要怎樣交代?
Cookie 是網站傳送到瀏覽器並儲存在裝置內的細小檔案,用來記住設定或追蹤瀏覽行為。訪客在不知情的情況下被收集資料,指引要求私隱政策列明四件事:何時採用這些做法、收集甚麼資料(特別是有沒有收集個人資料)、資料的用途,以及會否向他人披露;也要說明不接受 cookies 的訪客能否瀏覽網站、哪些功能會受影響。
| 工具類別 | 典型用途 | 私隱政策要寫 |
|---|---|---|
| 必要 cookies | 表單防濫發、登入狀態 | 用途,以及停用後哪些功能不能使用 |
| 分析工具(GA4) | 整體瀏覽統計 | 收集甚麼、交給 Google 處理、保留期 |
| 廣告追蹤(像素) | 再行銷、轉換追蹤 | 交給哪個平台、訪客如何拒絕 |
| 嵌入內容 | 地圖、影片、聊天工具 | 第三方可能自行設定 cookies |
以 GA4 為例,Google 的資料保留說明列出標準資源的使用者層級及事件層級資料,保留期可設為 2 個月或 14 個月。建議先到後台確認你實際的設定,再把同一個數字寫進私隱政策,文件與設定一致,才經得起查問。香港條例沒有像歐盟那樣明文規定 cookie 必須事先取得同意,但用作廣告追蹤、會交給第三方平台的工具,提供拒絕的選項是較穩妥的做法。
資料由表單流到哪裡,要交代給誰?
「轉移對象」是最容易寫錯的一項,因為網站負責人往往不知道一份查詢在提交之後經過了多少個系統。畫一次資料流向圖,答案就很清楚:
以一個普通公司網站為例:表單由網站主機或表單服務處理,通知寄到公司電郵,資料再抄入客戶管理系統或雲端試算表,最後由銷售同事以 WhatsApp 跟進。轉移對象不必寫出每一間供應商的名稱,但要寫出類別,例如「網站寄存及電郵服務供應商」「客戶管理系統供應商」,讓客人可以合理地確定資料會交到甚麼人手上。如果你承諾不向第三者披露資料,指引也建議直接寫明,因為這是客人樂於看到的保證。
電子報與推廣訊息,要先取得同意嗎?
要。條例第 6A 部規管直接促銷,即透過電郵、電話、短訊等方式向特定人士推銷貨品或服務。資料使用者打算以客人的個人資料作直接促銷,必須先通知客人,並取得同意(包括表示不反對);通知要易於理解,並提供回應途徑讓客人表達同意。私隱專員公署另有直接促銷指引詳細說明。
罰則見私隱專員公署的條例概覽頁:未經同意使用個人資料作直接促銷,最高罰款 HK$500,000 及監禁 3 年;為得益而提供個人資料予第三者作直接促銷,最高罰款 HK$1,000,000 及監禁 5 年。相比之下,違反保障資料原則本身並非罪行,專員會先發出執行通知,不遵從才屬違法,首次定罪最高罰款 HK$50,000 及監禁 2 年,另加每日罰款 HK$1,000。
網站上的做法很簡單:推廣同意用一個獨立、預設不勾選的方格,不要與「同意條款」捆綁在同一個勾選之內;已有的查詢名單,未取得同意之前不要直接匯入電子報系統。
客人要求查閱資料,要多少日內回覆?
PICS 第 4 項承諾的查閱及改正權利,是有時限的。按私隱專員公署的查閱資料權常問問題,資料使用者一般須在接獲查閱資料要求後 40 日內依從;有合理理由拒絕,也要在 40 日內書面說明;未能如期依從,要在 40 日內書面通知原因,並盡量依從。
這就是為什麼第 5 項聯絡人不能只留一個 WhatsApp 號碼:查閱要求可能以信件或電郵寄來,要有一個固定的人(或職銜)負責接收與計算日期。資料散落在電郵、試算表、聊天紀錄與表單服務之間的公司,搜尋一次往往要幾日,這也是前一節資料流向圖的另一個用途。
資料保留多久?外洩了怎麼辦?
私隱政策應說明個人資料一般保留多久;如果網站讓客人自行刪除帳戶,也要說明刪除是否從系統中永久移除。保安措施同樣應寫進政策,例如表單經 SSL 加密傳送、後台設有權限管理。以下是可以直接套用的結構:
| 資料種類 | 建議寫法 | 要配合的技術設定 |
|---|---|---|
| 查詢表單 | 最後聯絡後若干個月刪除 | 表單服務與電郵定期清理 |
| 會員帳戶 | 帳戶存續期間,刪除後移除 | 刪除功能真正清除資料 |
| 分析數據 | 按 GA4 保留期設定 | 2 個月或 14 個月 |
| 交易紀錄 | 按會計及稅務需要保存 | 與其他資料分開存放 |
至於外洩,香港目前沒有強制通報的規定,通報屬自願。但私隱專員在 2026 年 2 月 13 日向立法會的開場發言中指出,公署在 2025 年接獲 246 宗機構外洩個人資料事故的通報,較 2024 年的 203 宗增加 21%。網站被入侵時的處理步驟,可參考本站〈網站被入侵自救指南〉。
網站上線前要檢查哪幾項?
把前面的內容收成一條核心問題:你的網站收集了甚麼?答案決定你要準備多少份文件。
| # | 上線前檢查 | 對應項目 |
|---|---|---|
| 1 | 每張表單提交按鈕上方都有 PICS 或連結? | 第 1(3) 原則 |
| 2 | 必填欄位有星號,並寫明不填的後果? | 自願或必須 |
| 3 | 轉移對象以類別列出,沒有「任何人士」? | 轉移對象 |
| 4 | 有負責人的職銜、地址與電郵? | 查閱及改正 |
| 5 | 私隱政策連結出現在每頁頁尾? | 第 5 原則 |
| 6 | 保留期與 GA4 後台設定一致? | 第 2 原則 |
| 7 | 推廣同意是獨立、不預先勾選的方格? | 直接促銷 |
| 8 | 有人負責在 40 日內處理查閱要求? | 查閱時限 |
在 Web Daddies 建站,聯絡表單是免費功能,私隱政策可以作為一個額外頁面加入,每頁 US$10;會員系統與自動電郵系統各 US$200,涉及更多個人資料,上線前要一併準備對應的聲明。政策內容要按你公司的實際做法填寫,我們負責把 PICS 放在正確的位置、把連結接好,並核對 GA4 保留期等技術設定(價錢按 2026 年 9 月 24 日本站服務頁)。本文是按條例與私隱專員公署指引整理的一般資料,不構成法律意見;業務涉及大量或敏感個人資料的,應先徵詢律師。技術方面的上線檢查,可再對照〈網站上線後的技術 SEO 問題〉。
常見問題
香港法例規定網站一定要有私隱政策嗎?
《個人資料(私隱)條例》保障資料第 5 原則要求資料使用者採取合理地切實可行的步驟,讓任何人確定其個人資料政策及實務、所持資料的種類與主要用途。私隱專員公署的指引指出,只要控制個人資料的收集、持有、處理或使用,任何時候都需要《私隱政策聲明》。網站有查詢表單、會員登記或分析工具,就應該有一頁可隨時打開的私隱政策。
收集個人資料聲明(PICS)和私隱政策可以合併成一頁嗎?
可以在同一頁提供,但位置規則不同。PICS 必須在收集資料之時或之前讓對方看到,所以表單旁邊要有一段簡短聲明或清楚的連結;私隱政策則是整個網站的政策,一般放在每頁頁尾。只放頁尾連結、表單旁邊甚麼都沒有,是最常見的遺漏。
只用 Google Analytics、沒有任何表單,也需要寫嗎?
需要交代。私隱專員公署的指引建議,即使網站只收集整體瀏覽統計,也應在主頁清楚列明收集甚麼資料及用途;以 cookies 收集資料的,要說明何時使用、收集甚麼、作甚麼用途、會否向他人披露,以及拒絕 cookies 會影響哪些功能。GA4 標準資源的資料保留期可設為 2 個月或 14 個月,也應寫進私隱政策。