go top

1. 政策目的與適用範圍

雲力橘子數位股份有限公司(以下稱「本公司」)重視資訊安全、個人資料保護及雲端服務使用者之隱私權益。本政策及聲明說明本公司於提供網站、帳號、虛擬機器服務、雲託管服務及其他相關服務(以下合稱「本服務」)時,如何蒐集、處理、利用、保存及保護個人資料與客戶資料。

本公司依中華民國個人資料保護法(以下稱「個資法」)、個人資料保護法施行細則、適用之個人資料檔案安全維護管理規定及其他相關法令,並依本公司實際適用範圍,參考 ISO/IEC 27001、ISO/IEC 27701、ISO/IEC 27017及ISO/IEC 27018等國際標準之要求及控制措施,訂定本政策及聲明。

本政策及聲明適用於下列對象:

  • (1) 瀏覽本公司網站、填寫聯絡表單或訂閱本公司資訊之自然人。
  • (2) 申請、管理或使用本公司帳號及服務之自然人,包括法人之代表人、聯絡人、管理者及授權使用者。
  • (3) 與本公司洽談、簽約或合作之對象、供應商及合作夥伴所指定之自然人聯絡窗口。
  • (4) 透過本服務輸入、上傳、儲存、傳輸或委託本公司處理之資料所涉及之個人資料當事人。本政策為本公司對外公開之資訊安全及隱私保護原則性聲明。個別服務之具體內容、服務邊界、資料處理方式、安全責任、保存期間及其他權利義務,另依服務契約、服務規格、工作說明書、服務層級協議或其他相關文件辦理。
  • (5) 未成年人及代理申請注意事項:
  • 1. 若申請人為未成年人,應由其法定代理人協助或代理申請。本公司得依申請事項之性質及風險,要求提供足以確認申請人身分及法定代理關係之必要資料;與身分或代理權確認無關之內容得予遮蔽。
  • 2. 成年人委託代理人提出申請時,本公司得要求提供委託書及足以確認申請人、代理人身分與代理權限之必要資料。文件形式及提供方式,依申請事項、法令要求及本公司指定之安全程序辦理。
  • 3. 本公司原則上不留存完整身分證明文件影本。如依法或因處理申請確有留存必要,本公司將採取適當之安全保護措施,並於必要期間屆滿後刪除或銷毀。
  • 4. 申請人應透過本公司指定之安全管道提供身分或代理關係證明資料,避免以一般未加密電子郵件傳送完整身分證明文件。
  • 5. 如申請資料不完整、無法辨識、經塗改而未經申請人確認,或未提供足以確認身分及代理權限之必要資料,本公司得通知申請人於合理期限內補正;逾期未補正者,本公司得暫緩或拒絕處理該申請

2. 名詞定義

本政策用詞定義如下:

  • (1) 本服務:指本公司提供之網站、帳號服務、虛擬機器服務及雲託管服務及其他自本公司所提供之服務。
  • (2) 虛擬機器服務:屬雲端基礎設施服務模式,由本公司提供運算、儲存、網路、虛擬化環境、管理平台及相關基礎設施。客戶得於虛擬機器內自行部署及管理作業系統、中介軟體、資料庫、應用程式及相關資料。
  • (3) 雲託管服務:指本公司依服務契約、服務規格、工作說明書、工單、變更單或其他可驗證之客戶的指示,受客戶委託執行虛擬機器或相關雲端環境之建置、設定、監控、維護、備份、弱點管理、修補、事件處理或其他管理作業。其實際內容、管理邊界及責任範圍,依個別服務契約、工作說明書、服務層級協議或責任共擔矩陣認定。
  • (4) 客戶資料:指客戶或其授權使用者於使用本服務期間,輸入、上傳、儲存、傳輸、產生或委託本公司處理之資料。
  • (5) 帳號資料:指本公司為建立、驗證、管理及維護服務帳號所蒐集之資料,包括姓名、電子郵件地址、聯絡資訊、所屬組織、帳號識別碼、登入紀錄及權限設定等。
  • (6) 個人資料蒐集者 / 資料控制者(PII Controller):指就個人資料蒐集、處理及利用之目的與方式具有決定權之角色。
  • (7) 受託處理者 / 資料處理者(PII Processor):指受個人資料蒐集者委託,於其指示範圍內蒐集、處理或利用個人資料之角色。
  • (8) 複委託處理者:指本公司於受客戶委託處理個人資料時,為提供本服務所必要而另行委託處理客戶資料之服務提供者。

3. 個人資料處理角色

本公司依資料來源、服務內容,以及本公司與客戶對個人資料處理目的及方式之決定權,分別擔任資料控制者或資料處理者。

(1) 本公司作為資料控制者

本公司為管理網站、服務帳號、契約、帳務、客戶關係、客服、資訊安全、法令遵循、稽核及經合法授權之行銷活動,自行決定個人資料處理目的及方式時,本公司為該個人資料之蒐集者。本公司應依個資法及相關法令,履行告知、資料品質維護、安全維護、當事人權利回應、事故通知及其他法定義務。

(2) 本公司作為資料處理者

客戶使用本服務儲存、傳輸或處理個人資料時,客戶原則上決定資料處理目的、資料類別、使用方式、存取權限及保存期間。本公司依服務契約、客戶設定及客戶合法指示,提供運算、儲存、網路、虛擬化、備份或其他約定之服務。就客戶存放於虛擬機器內之個人資料,本公司原則上為受客戶委託之處理者。本公司提供雲託管服務時,僅得於契約、工作說明書、工單、變更單、授權程序或其他可驗證之客戶指示範圍內處理客戶資料。

(3) 客戶的使用責任

客戶應確認其蒐集、處理、利用及交付個人資料具有合法依據,並已依法完成告知、取得必要同意或採取其他合法措施。客戶應依資料性質、業務需求及適用法令,設定適當之資料分類、存取權限、保存期限、備份需求及安全保護措施。本公司不因提供虛擬機器服務或雲託管服務而取得客戶資料之所有權。本公司如有合理理由認為客戶指示可能違反法令、契約或資訊安全要求,得於法律允許範圍內通知客戶,並暫停執行相關指示或採取其他必要措施。

4. 個人資料蒐集告知

本公司直接向當事人蒐集個人資料時,依個資法第八條規定,於適用情境明確告知下列事項:

  • (1) 蒐集者名稱。
  • (2) 蒐集目的。
  • (3) 個人資料類別。
  • (4) 個人資料利用之期間、地區、對象及方式。
  • (5) 當事人依個資法第三條得行使之權利及行使方式。
  • (6) 當事人得自由選擇提供資料時,不提供資料對其權益之影響。

本公司蒐集非由當事人直接提供之個人資料時,例如由法人客戶提供其代表人、聯絡人、管理者或授權使用者資料,本公司依個資法第九條規定,於法律要求之時間及範圍內,向當事人告知資料來源及相關告知事項。但法令另有免告知規定者,不在此限。

不同蒐集情境之目的、資料類別、利用期間、地區、對象及方式,得於服務申請頁面、契約、個別告知事項、服務介面或其他適當管道補充說明。

5. 個人資料蒐集目的

本公司依使用者與本公司互動之情境、所申請之服務及本公司實際業務需要,基於下列特定目的蒐集、處理及利用個人資料:

(1) ○四○ 行銷

用於寄送產品、服務、活動、研討會、優惠或其他行銷資訊,以及管理行銷訊息接收偏好。本公司僅於具備適當法律依據時,使用個人資料進行行銷。當事人得隨時向本公司表示拒絕接受行銷資訊。

(2) ○六三 非公務機關依法定義務所進行個人資料之蒐集處理及利用

用於履行個人資料保護、資訊安全、稅務、會計、司法調查、主管機關查核及其他法令所定義務。

(3) ○六九 契約、類似契約或其他法律關係事務

用於服務申請、契約洽談、簽訂、履行、變更、續約、終止、費用計算、權利義務管理及爭議處理。

(4) ○九○ 消費者、客戶管理與服務

用於客戶身分及聯絡資料管理、客戶關係維護、服務申請、需求確認、客服、技術支援、申訴處理及服務通知。

(5) ○九一 消費者保護

用於處理客戶申訴、服務爭議、權益保障、交易證明保存及相關消費者保護事項。

(6) 一三五 資(通)訊服務

用於提供虛擬機器服務、雲託管服務、帳號管理、身分驗證、系統操作、服務通知、技術支援及相關資通訊服務。

(7) 一三六 資(通)訊與資料庫管理

用於帳號、權限、系統、資料庫、備份、日誌、組態及其他服務資料之建立、維護、查詢、備援、復原與管理。

(8) 一三七 資通安全與管理

用於身分驗證、存取控制、安全監控、日誌分析、弱點管理、異常行為偵測、事件調查、數位證據保存、詐欺防制及資訊安全事件處理。

(9) 一四八 網路購物及其他電子商務服務

如本公司透過網站或電子方式受理服務申請、訂購、付款或交易時,用於完成電子交易、訂單管理、交易確認及相關服務。

(10) 一五七 調查、統計與研究分析

用於服務品質分析、客戶滿意度調查、容量與效能分析、服務使用趨勢及內部管理統計。

(11) 一八一 其他經營合於營業登記項目或組織章程所定之業務

用於執行本公司依法登記且與虛擬機器服務、雲託管服務或相關業務具有合理關聯之必要事項。

(12) 其他經法令准許或經當事人另行同意之特定目的

本公司如因新增服務或功能而需基於前述目的以外之特定目的蒐集、處理或利用個人資料,將於蒐集前另行告知;依法需要取得同意者,將另行取得當事人同意。

6. 個人資料類別及具體資料項目

本公司依不同服務及互動情境,可能蒐集、處理及利用下列個人資料:

(1) C001 辨識個人者

例如姓名、職稱、所屬公司或組織名稱、部門、電子郵件地址、聯絡電話、通訊地址、帳號名稱、使用者識別碼以及其他得直接或間接識別特定自然人之資料。

(2) C002 辨識財務者

例如客戶之金融機構帳付款帳號、交易識別資訊及其他與付款或帳務處理有關之財務辨識資料。

(3) C011 個人描述

例如性別、國籍、語言或其他因帳號建立、身分確認、契約履行或客戶服務所必要之個人基本資料。

(4) C061 現行之受僱情形

例如所屬公司或組織名稱、部門、職稱、職務、工作聯絡資訊及於客戶、供應商或合作關係中所擔任之角色。

(5) C093 財務交易

例如服務申請資料、訂單資料、服務方案、公司統一編號、發票資料、付款狀態、交易紀錄、退款紀錄及帳務聯絡人資料。

(6) C101 資料主體之商業活動

例如客戶或其所屬組織使用之服務內容、服務方案、服務申請紀錄、契約往來紀錄、詢價紀錄、客服紀錄、技術支援紀錄及其他與商業服務關係有關之資料。

(7) C001 辨識個人者及C132 未分類之資料:服務使用及技術資料

例如IP位址、登入時間、登出時間、連線時間、裝置資訊、裝置識別資訊、作業系統、瀏覽器類型、API存取紀錄、服務使用紀錄、操作紀錄、系統事件、錯誤紀錄及其他與服務存取或使用有關之技術資料。

(8) 其他個人資料

包括當事人主動提供,或本公司因履行契約、提供虛擬機器服務或雲託管服務、遵守法令、維護資訊安全、處理客服案件或回應當事人請求所必要蒐集之其他個人資料。

7. 客戶透過本服務處理之資料

客戶透過虛擬機器服務上傳、儲存、傳輸或處理之資料,其個人資料類別、具體資料項目、處理目的及保存期間由客戶決定。本公司不主動識別、分析或檢視客戶資料內容。但因執行雲託管服務、技術支援、資訊安全事件處理、法令義務或其他經客戶合法授權之事項而有必要者,不在此限。客戶應就其透過虛擬機器服務處理之個人資料,依法履行蒐集告知、確認合法處理依據、回應當事人權利及採取適當安全維護措施等義務。本公司僅依服務契約、工作說明書及客戶合法指示,在提供虛擬機器服務或雲託管服務所必要之範圍內處理相關資料。

8. 個人資料利用期間、地區、對象及方式

(1) 利用期間

本公司依個別蒐集目的、契約或服務關係存續期間、法令所定保存期間、爭議處理或權利行使所需期間,以及本公司依法執行業務所必要之合理期間利用個人資料。個別服務如有較具體之保存期限或判定基準,將於服務頁面、契約、表單或個別告知事項中另行揭露或與客戶議定之。

(2) 利用地區

於中華民國境內以及依個別服務架構實際涉及之境外國家或地區,例如日本。

(3) 利用對象

包括下列對象:

  • 1. 本公司及經授權之人員。
  • 2. 本公司依法或依約使用之受託處理者或次受託處理者。
  • 3. 機房、網路、資訊安全監控、客服、備份、金流、發票、會計及稅務等服務提供者。
  • 4. 依法有權之主管機關、司法機關或執法機關。
  • 5. 經當事人同意或法令允許之其他對象。

(4) 個人資料利用方式

以自動化或非自動化方式進行蒐集、處理、儲存、查詢、傳輸、分析、備份、復原、提供、限制、停止利用、匿名化及刪除。

(5) 不提供個人資料之影響

當事人得自由選擇是否提供個人資料。惟若當事人選擇不提供執行特定服務所必要之資料,本公司可能無法完成身分驗證、聯絡、契約簽訂、帳號建立、服務提供、技術支援、付款處理或其他必要作業。

非屬必要之個人資料,若當事人拒絕提供,原則上不影響其使用其他不以該資料為必要條件之服務。

9. Cookie 及網站分析技術

本公司網站於必要範圍內使用 Cookie 及類似技術,以維持網站正常運作、記錄使用者偏好、維護連線安全及分析網站使用情形。

  • (1) 必要性 Cookie:維持網站基本功能、連線安全及使用者登入狀態所必需,停用可能影響網站正常使用。
  • (2) 功能性及分析性 Cookie:用於記錄偏好設定,並以彙總方式分析網站流量及使用情形,協助本公司改善服務。當事人得透過瀏覽器設定管理或停用 Cookie。停用部分 Cookie 可能影響網站部分功能之使用。本公司就網站瀏覽所產生之連線紀錄及使用紀錄,並不將前述資料用於本政策所載目的以外之用途。

10. 處理目的限制及資料最小化

  • (1) 本公司僅於已告知之特定目的、服務契約、客戶合法指示及法令允許範圍內蒐集、處理及利用個人資料。本公司應依處理目的及風險,限制所蒐集及處理之資料類別、數量、存取人員及保存期間。
  • (2) 本公司如擬將個人資料用於原蒐集目的以外之用途,應確認具有法律依據,並於法令要求時另行告知或取得當事人同意。

11. 當事人權利

當事人就本公司作為蒐集者所保有之個人資料,得依個資法第三條行使下列權利:

  • (1) 查詢或請求閱覽。
  • (2) 請求製給複製本。
  • (3) 請求補充或更正。
  • (4) 請求停止蒐集、處理或利用。
  • (5) 請求刪除。

12. 權利行使方式及處理期限

  • (1) 當事人得透過本政策所載聯絡窗口提出申請。為保護當事人權益,本公司得於處理前確認申請人身分。
  • (2) 本公司就查詢、請求閱覽或製給複製本之申請,於十五日內處理,必要時得延長十五日,並以書面通知當事人。就補充、更正、停止蒐集處理利用或刪除之申請,於三十日內處理,必要時得延長三十日,並以書面通知當事人。
  • (3) 本公司受理查詢或製給複製本,得酌收必要成本費用。
  • (4) 本公司如依法或依契約有拒絕、限制或暫緩之正當事由,將以適當方式向當事人說明理由。
  • (5) 當事人如就儲存於虛擬機器內、屬客戶委託本公司處理之個人資料行使權利,該權利之回應原則上由作為蒐集者之客戶負責。當事人直接向本公司提出申請時,本公司於法律及契約允許範圍內,將其請求轉知或通知相關客戶處理,並依客戶合法指示提供必要協助。

13. 資料保存、返還及刪除

本公司依個人資料蒐集目的、服務契約、法令要求、業務需要及風險評估結果,訂定各類個人資料及客戶資料之保存期間。

特定目的消失或保存期限屆滿時,本公司主動或依當事人或客戶之合法請求,採取刪除、匿名化、停止處理或停止利用等措施。

但因履行法定義務、執行業務、爭議處理、證據保全或經合法同意而有繼續保存必要者,不在此限。

服務終止時,客戶資料之匯出、返還、正式環境刪除、備份覆寫或刪除週期,以及刪除證明之提供,依服務契約或個別服務條款辦理。

本公司依資料敏感度、儲存媒體特性及風險,採用安全清除、覆寫、加密銷毀、實體銷毀或其他適當方式處理資料,並保留必要之作業及核准紀錄。

如資料存在於依法或依技術架構循環覆寫之備份環境,本公司將限制該資料之存取及非復原目的之利用,並依既定備份週期使其完成覆寫或刪除。

14. 資料處理者及複委託管理

本公司得於提供虛擬機器服務或雲託管服務所必要之範圍內,委託機房、網路、監控、客服、備份、資訊安全或其他服務提供者處理客戶資料。

本公司應依處理風險,採取下列管理措施:

  • (1) 評估資料處理者之資訊安全及隱私保護能力。
  • (2) 要求資料處理者遵守保密、目的限制、安全維護、事故通知、資料返還及刪除等義務。
  • (3) 限制資料處理者僅依本公司指示處理資料。
  • (4) 監督資料處理者之資料處理及安全措施。
  • (5) 依客戶需要提供資料處理者之類別、處理目的及主要處理地點。

15. 跨境傳輸及資料處理地點

因服務架構、備份、技術支援、資安監控或使用資料處理者而涉及跨境傳輸時,本公司應採取適當之契約、存取控制、供應商管理及其他保護措施。個人資料之國際傳輸,依個資法第二十一條及主管機關之相關規定辦理。主管機關就特定業務、國家或地區依法限制國際傳輸時,本公司遵循相關限制。

16. 資訊安全及個人資料事故

本公司已建立資訊安全及個人資料事故之識別、通報、應變、調查、控制、復原及改善程序。

本公司作為資料控制者時,知悉所保有之個人資料遭竊取、竄改、毀損、滅失或洩漏後,依法採取下列措施:

  • (1) 採取即時有效之應變措施,防止事故擴大。
  • (2) 調查事件原因、影響範圍及受影響資料。
  • (3) 查明後以適當方式通知受影響之當事人,通知內容包括個人資料被侵害之事實及本公司已採取之因應措施。
  • (4) 事件符合法令或主管機關所定通報範圍時,依規定辦理通報。
  • (5) 記載事件事實、影響及已採取之因應措施,並保存相關紀錄以供查驗。如事故可能危及本公司正常營運或當事人權益時,應於知悉事故後七十二小時內,依規定向主管機關進行通報。

本公司作為客戶之資料處理者時,知悉涉及客戶資料之事故後,依契約約定於無不當延遲之情況下通知客戶,並提供客戶履行法定通知、通報及事件處理義務所合理需要之協助。事件通知內容得依調查進度分階段提供,包括:

  • (1) 事件性質及發生情形。
  • (2) 可能受影響之系統、資料類別及範圍。
  • (3) 已知或合理預期之影響。
  • (4) 已採取或預定採取之控制及補救措施。
  • (5) 建議客戶或當事人採取之措施。
  • (6) 後續聯絡窗口。

事件尚在調查中時,本公司得先提供已知資訊,並於取得進一步結果後補充。

17. 政府機關、司法機關及執法機關之資料請求

本公司僅於具有合法依據及適當權限之政府機關、司法機關或執法機關提出有效要求時,於法令要求之必要範圍內提供資料。本公司應於法律允許範圍內採取下列措施:

  • (1) 審查請求之合法性、權限及範圍。
  • (2) 要求請求機關合理限定所需資料。
  • (3) 僅提供符合法律要求之最少必要資料。
  • (4) 保存資料請求及處理紀錄。
  • (5) 依法律及契約通知客戶。

法律禁止通知、通知可能妨礙調查或主管機關另有要求時,本公司得不事前通知客戶,並於限制消失後依法評估是否補行通知。

18. 客戶資料存取限制

除提供服務、執行客戶指示、雲託管作業、技術支援、資訊安全維護、事件處理或履行法令義務所必要者外,本公司人員不得存取客戶資料。

因技術支援、故障排除、事件調查或雲託管服務需要存取客戶資料時,本公司應採取下列措施:

  • (1) 取得適當授權。
  • (2) 限制存取人員、資料範圍及存取期間。
  • (3) 使用可識別至個人之帳號。
  • (4) 依風險保留相關存取及操作紀錄。
  • (5) 於作業完成後終止存取權限。
  • (6) 對存取內容負保密義務。

19. 責任歸屬

本公司與客戶依虛擬機器服務及雲託管服務之管理邊界,共同承擔資訊安全及個人資料保護責任。

本公司原則上負責:

  • (1) 本公司管理之機房實體安全。
  • (2) 實體主機、儲存設備、網路設備、虛擬化平台及 Hypervisor 之安全。
  • (3) 虛擬機器管理平台及本公司管理介面之安全。
  • (4) 不同客戶間運算、網路及儲存資源之邏輯隔離。
  • (5) 本公司管理範圍內之弱點、修補、安全組態、日誌及安全監控。
  • (6) 本公司維運人員之帳號、權限及操作紀錄管理。
  • (7) 契約約定之基礎設施備援、備份、可用性及營運持續措施。

客戶原則上負責:

  • (1) 虛擬機器內之作業系統、中介軟體、資料庫及應用程式。
  • (2) 客戶自行安裝之軟體、元件及套件。
  • (3) 虛擬機器內部之修補、安全組態及弱點管理。
  • (4) 客戶帳號、使用者權限、多因素驗證及驗證資訊之管理。
  • (5) 客戶資料之合法性、分類、保存期限及存取權限。
  • (6) 客戶自行管理之加密金鑰、憑證及密碼。
  • (7) 客戶終端設備、內部網路及連線環境之安全。
  • (8) 客戶適用之個人資料告知、同意及當事人權利回應。

客戶另行採購雲託管服務者,相關責任依服務契約或工作說明紀錄調整。

20. 個人資料安全維護

本公司依個資法第二十之一條、個人資料保護法施行細則第十二條及數位發展部數位經濟相關產業個人資料檔案安全維護管理辦法之要求,就所保有之個人資料採行適當之安全維護措施,防止個人資料被竊取、竄改、毀損、滅失或洩漏,並依實際適用範圍建立個人資料檔案安全維護機制。相關措施涵蓋範圍界定、資料盤點、風險評估、存取控制、人員管理、教育訓練、稽核、事故應變及業務終止後之資料刪除等面向。

21. 雲端隱私及服務終止原則

除經客戶書面指示或具備其他合法依據外,本公司不將客戶委託處理之個人資料,用於本公司或第三方之廣告、行銷、資料輪廓建立或與提供服務無關之目的。

本公司依契約及適用法令管理雲端管理介面、API、權限帳號、虛擬機映像檔、快照、日誌、時間同步、容量、可用性及多租戶隔離。

服務終止或客戶要求刪除資料時,本公司依服務契約、個別服務條款及適用法令,提供合理之資料匯出或返還機制,並於約定期間內完成正式環境及備份環境之資料刪除、覆寫或限制處理。

22. 標準及驗證聲明

本公司依資訊安全及隱私風險建立資訊安全管理制度及隱私資訊管理機制,並依實際適用範圍參考相關國際標準之要求及控制措施。

本公司目前取得之 ISO/IEC 27001、ISO/IEC 27701、ISO/IEC 27017 及 ISO/IEC 27018 驗證狀態、標準版本、適用服務、適用據點及有效期間,以有效證書及其驗證範圍為準。

23. 政策修訂及生效

本公司得因法令變動、服務調整、標準更新或作業需要,修訂本政策及聲明。修訂後之政策及聲明自公告或以其他適當方式通知之生效日起適用。

涉及當事人權益之重大變更,本公司以適當方式通知。

24. 聯繫窗口

當事人或客戶就本政策、個人資料保護或當事人權利行使有任何疑問或申請,得透過下列窗口與本公司聯繫:

  • 個人資料保護聯絡窗口:個資保護專員
  • 電子郵件:dpo@cloudforce.gamania.com
  • 聯絡地址:臺北市內湖區瑞湖街111號

本公司於收受申請後,依本政策及聲明與相關法令所定期間處理及回覆。