常見問題 / 個資法與校園資料安全知識

個資法與校園資料安全基礎知識

校園常見個資風險、資料最小化原則、AI工具導入檢查重點。

最後更新:2026 年 7 月(一般性法規知識,實際個案請洽詢專業法律意見)

個人資料保護法(個資法)保護的是哪些資訊?
台灣《個人資料保護法》保護的是可以直接或間接識別出特定個人的資料,例如姓名、身分證字號、照片、聯絡方式、成績、健康紀錄等。學校日常處理的學生姓名、班級座號、家長聯絡方式、成績單,都屬於受保護的個人資料,蒐集、處理、利用都必須符合法規的特定目的與告知義務,不能任意轉作其他用途或外流。
學校在數位化過程中,常見的個資風險有哪些?
常見風險包括:1)把含有學生個資的檔案(Excel名單、回條照片)上傳到不明第三方工具,不清楚對方會不會保存或用於其他目的;2)共用電腦帳號沒有妥善管理,前一位使用者的資料被後面的人看到;3)雲端硬碟資料夾權限設定過於寬鬆,非相關人員也能存取;4)畢業生/離職教職員的帳號沒有及時停用,殘留資料存取權限。
資料最小化原則是什麼?為什麼校園系統要遵守?
資料最小化原則是指系統只蒐集「完成該項功能所必要」的最少資料,不多蒐集用不到的欄位。例如一個活動報名系統,如果功能只需要姓名與班級,就不該額外要求身分證字號或家長職業。校園系統遵守這個原則,能大幅降低萬一發生資料外洩事故時的衝擊範圍,也是符合個資法「特定目的內利用」精神的具體作法。
學校導入 AI 工具或第三方系統前,該檢查哪些資安項目?
建議檢查:1)資料是否會被該工具保存,保存多久、用於什麼目的(尤其是會不會用於訓練 AI 模型);2)是否有資料傳輸加密(網址是否為 https);3)廠商是否有明確的隱私權政策與資料刪除機制;4)是否符合教育機構常見的資料治理要求(如僅供教育目的使用、不轉售第三方)。導入前先確認這些項目,比事後出問題再補救更務實。
「資料在瀏覽器端處理、不上傳伺服器」對隱私保護有什麼實質意義?
如果一套工具的資料處理全部在使用者自己的瀏覽器完成,沒有把檔案傳到廠商的伺服器儲存,代表即使該廠商的伺服器未來遭駭或員工不慎外洩,也不會牽涉到使用者上傳過的資料(因為根本沒有存過)。這是「隱私設計(Privacy by Design)」的一種具體實踐方式。鴻綸科技開發的學生回條辨識系統即是以瀏覽器前端處理為主,辨識結果直接匯出成使用者自己的 Excel 檔案,網站本身不建立學生資料庫、不留存回條影像。
萬一發生個資外洩,學校/機構應該怎麼處理?
個資法規定,一旦發現個人資料遭竊取、竄改、洩漏等情事,應以適當方式通知當事人。實務上建議機構事先建立標準處理流程:立即控管損害範圍(例如封鎖存取管道)、釐清外洩原因與影響人數、依規定通知當事人與必要時通報主管機關、事後檢討修補系統漏洞,避免同樣問題再發生。平時建立資安意識與應變流程,遠比事後補救有效。

延伸閱讀

更多AI應用與資料安全相關知識。

想評估校園系統的資安規劃?

告訴我們您的現況,我們一起檢視資料處理流程。

聯絡我們
線上諮詢