<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	
	xmlns:georss="http://www.georss.org/georss"
	xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#"
	>

<channel>
	<title>GDPR &#8211; 科技島-掌握科技新聞、科技職場最新資訊</title>
	<atom:link href="https://www.technice.com.tw/tag/gdpr/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.technice.com.tw</link>
	<description>專注於科技新聞、科技職場、科技知識相關資訊，包含生成式AI、人工智慧、Web 3.0、區塊鏈、科技職缺百科、生物科技、軟體發展、雲端技術等豐富內容，適合熱衷科技及從事科技專業人事第一手資訊的平台。</description>
	<lastBuildDate>Wed, 25 Mar 2026 01:00:07 +0000</lastBuildDate>
	<language>zh-TW</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.4.2</generator>

<image>
	<url>https://www.technice.com.tw/wp-content/uploads/2022/12/cropped-wordpress_512x512-150x150.png</url>
	<title>GDPR &#8211; 科技島-掌握科技新聞、科技職場最新資訊</title>
	<link>https://www.technice.com.tw</link>
	<width>32</width>
	<height>32</height>
</image> 
<site xmlns="com-wordpress:feed-additions:1">223945996</site>	<item>
		<title>只是遠端看一眼也算「傳輸」？從 TikTok 被罰 5 億歐元看 GDPR 跨境合規｜專家論點【黃婉中】</title>
		<link>https://www.technice.com.tw/opinion/210505/</link>
					<comments>https://www.technice.com.tw/opinion/210505/#respond</comments>
		
		<dc:creator><![CDATA[林育如]]></dc:creator>
		<pubDate>Wed, 01 Apr 2026 01:00:36 +0000</pubDate>
				<category><![CDATA[專家論點]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[TikTok]]></category>
		<category><![CDATA[黃婉中]]></category>
		<guid isPermaLink="false">https://www.technice.com.tw/?p=210505</guid>

					<description><![CDATA[<p><img width="682" height="386" src="https://www.technice.com.tw/wp-content/uploads/2026/03/擷取.jpg" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="工程師只是遠端連進去看一下畫面，沒有下載或儲存資料到電腦，這樣也會被認定不符合 GDPR 嗎？（圖／黃婉中提供）" decoding="async" srcset="https://www.technice.com.tw/wp-content/uploads/2026/03/擷取.jpg 682w, https://www.technice.com.tw/wp-content/uploads/2026/03/擷取-300x170.jpg 300w, https://www.technice.com.tw/wp-content/uploads/2026/03/擷取-390x220.jpg 390w" sizes="(max-width: 682px) 100vw, 682px" title="只是遠端看一眼也算「傳輸」？從 TikTok 被罰 5 億歐元看 GDPR 跨境合規｜專家論點【黃婉中】 1"></p>
<p>為何「提供存取」違法，分享如何運用 VDI、PIM等技術防線，轉為自動化合規。<content>作者：黃婉中（雲端架構師）</p>
<p><span style="font-weight: 400;">為何「提供存取」違法，分享如何運用<span style="color: #33cccc;"><strong> <a style="color: #33cccc;" href="https://www.technice.com.tw/?s=VDI" target="_blank" rel="noopener">VDI</a></strong></span>、PIM等技術防線，轉為自動化合規。</span></p>
<p>[caption id="attachment_210506" align="alignnone" width="778"]<img class=" wp-image-210506" src="https://www.technice.com.tw/wp-content/uploads/2026/03/擷取-300x170.jpg" alt="工程師只是遠端連進去看一下畫面，沒有下載或儲存資料到電腦，這樣也會被認定不符合 GDPR 嗎？（圖／黃婉中提供）" width="778" height="441" /> 工程師只是遠端連進去看一下畫面，沒有下載或儲存資料到電腦，這樣也會被認定不符合 GDPR 嗎？（圖／黃婉中提供）[/caption]</p>
<h2><b>快速摘要</b></h2>
<ul>
<li style="font-weight: 400;" aria-level="1"><b>法規要求</b><span style="font-weight: 400;">：根據歐洲資料保護委員會（EDPB）</span><a href="https://www.edpb.europa.eu/system/files/2023-02/edpb_guidelines_05-2021_interplay_between_the_application_of_art3-chapter_v_of_the_gdpr_v2_en_0.pdf"><span style="font-weight: 400;">規定</span></a><span style="font-weight: 400;">，只要資料從歐盟境內被傳輸或「提供存取」給位於第三國的對象，就必須遵守 </span><a href="https://gdpr-info.eu/chapter-5/"><span style="font-weight: 400;">GDPR Chapter 5 的跨境傳輸規則</span></a><span style="font-weight: 400;">。</span></li>
<li style="font-weight: 400;" aria-level="1"><b>合規工具</b><span style="font-weight: 400;">：根據 </span><a href="https://gdpr-info.eu/art-46-gdpr/"><span style="font-weight: 400;">GDPR Chapter 5 Art 46</span></a><span style="font-weight: 400;">，境外資料傳輸必須簽署標準資料保護條款 (SCC) 並執行傳輸影響評估 (TIA)。</span></li>
<li style="font-weight: 400;" aria-level="1"><b>技術防線</b><span style="font-weight: 400;">：業界大廠通常透過虛擬桌面 (VDI)、臨時權限申請 (PIM/JIT) 以及客戶鎖箱機制 (Customer Lockbox) 來防堵風險。</span></li>
<li style="font-weight: 400;" aria-level="1"><b>不合規代價</b><span style="font-weight: 400;">：2025 年 TikTok 因遠端存取控管不當，被重罰約 5.3 億歐元。</span></li>
</ul>
<p><span style="font-weight: 400;">最近有客戶問我：「我們的客戶在歐盟，但支援團隊在中國。工程師只是遠端連進去看一下畫面，沒有下載或儲存資料到電腦，這樣也會被認定不符合 GDPR 嗎？」</span></p>
<p><strong>更多科技工作請上科技專區：<span style="color: #33cccc;"><a style="color: #33cccc;" href="https://techplus.1111.com.tw/" target="_blank" rel="noopener">https://techplus.1111.com.tw/</a></span></strong></p>
<p><span style="font-weight: 400;">答案是：</span><b>會</b><span style="font-weight: 400;">，而且可能罰很重。</span></p>
<p><strong>延伸閱讀：<span style="color: #33cccc;"><a style="color: #33cccc;" href="https://www.technice.com.tw/opinion/208151/" target="_blank" rel="noopener">聾啞創作者，如何用 AI 拿回創作的主控權？｜專家論點【黃婉中】</a></span></strong></p>
<p><span style="font-weight: 400;">💡GDPR 全稱為 General Data Protection Regulation（通用資料保護規則），是一項歐盟的法律，目的是加強個人數據保護，是目前史上最嚴格的隱私法。</span></p>
<h2><b>為什麼「看一眼」也不行？看看 TikTok 的例子</b></h2>
<p><a href="https://udn.com/news/story/6811/8713994"><span style="font-weight: 400;">TikTok 在 2025 年被重罰 5.3 億歐元</span></a><span style="font-weight: 400;">，原因之一，就是歐洲用戶的資料被中國員工遠端存取。</span></p>
<p><span style="font-weight: 400;">歐盟監管機構的認為，只要資料傳輸缺乏足夠的技術與法律保障（如 SCC 或 TIA），即便是為了技術支援，也被視為違法。</span></p>
<p><span style="font-weight: 400;">客戶問：「但工程師沒有儲存任何資料啊？」</span></p>
<p><span style="font-weight: 400;">在 GDPR 裡，資料處理不只是「存檔」。只要資料跨越了國境，進入了非合規地區，法律上就認定這是一次「資料傳輸」。</span></p>
<p><span style="font-weight: 400;">雖然你沒點「下載」，但工程師可以用手機翻拍螢幕、可以憑記憶背下客戶資料，讓敏感資料曝露在不受控的環境，風險與直接把檔案傳出去是一樣的。</span></p>
<p><span style="font-weight: 400;">💡</span><b>遠端存取算傳輸嗎</b><span style="font-weight: 400;">？ 算。根據 </span><a href="https://gdpr-info.eu/art-4-gdpr/"><span style="font-weight: 400;">GDPR Art 4</span></a><span style="font-weight: 400;"> 對「處理 (Processing)」的定義：任何對個人資料的操作，包含</span><b>讀取</b><span style="font-weight: 400;">、</span><b>使用</b><span style="font-weight: 400;">或「</span><b>提供存取</b><span style="font-weight: 400;"> (making available)」，都算。</span></p>
<h2><b>解決方案：國際大廠如何做到「防彈級」合規？</b></h2>
<p><span style="font-weight: 400;">面對嚴格規定，跨國軟體公司通常準備了多層防護：</span></p>
<h3><span style="font-weight: 400;">1. 簽標準資料保護條款 SCC</span></h3>
<p><b>標準資料保護條款（Standard Data Protection Clauses，簡稱 SCC）</b><span style="font-weight: 400;"> 就像一份法律上的「保證書」。</span><span style="font-weight: 400;"><br />
</span><span style="font-weight: 400;">企業必須與境外的支援單位簽署歐盟認可的合約，承諾：即便工程師人在境外，也會像在歐盟境內一樣嚴格保護資料。</span></p>
<h3><span style="font-weight: 400;">2. 執行傳輸風險評估 TIA</span></h3>
<p><b>傳輸影響評估 (Transfer Impact Assessment，簡稱 TIA) </b><span style="font-weight: 400;">是面對 GDPR 稽核時，證明企業已盡到「盡職調查」義務的證據。</span></p>
<p><span style="font-weight: 400;">自 </span><i><span style="font-weight: 400;">Schrems II</span></i><span style="font-weight: 400;"> 判決後，法律要求單簽 SCC 已不足夠，出口商必須額外執行 TIA，確認目的地國家（如中國）的法律是否會干預資料安全。</span></p>
<p><span style="font-weight: 400;">軟體供應商如微軟，已經提供一份完整的</span><a href="https://cdn-dynmedia-1.microsoft.com/is/content/microsoftcorp/microsoft/final/en-us/microsoft-brand/documents/Compliance-with-EU-transfer-requirements-for-personal-data-Jan-27.pdf"><span style="font-weight: 400;">跨境傳輸合規評估指南</span></a><span style="font-weight: 400;"> (Compliance Assessment)，裡面詳細列出了針對目的地國家的法律分析與技術防護措施，幫助客戶大幅簡化 TIA 的撰寫過程。</span></p>
<p><span style="font-weight: 400;">客戶有時會把 TIA 與 </span><a href="https://learn.microsoft.com/en-us/compliance/regulatory/gdpr-dpia-azure"><span style="font-weight: 400;">DPIA</span></a><span style="font-weight: 400;"> 混淆，兩者雖都很重要，但重點不同：</span></p>
<ul>
<li style="font-weight: 400;" aria-level="1"><span style="font-weight: 400;">SCC (標準資料保護條款)：法律層面的「合約保證」。</span></li>
<li style="font-weight: 400;" aria-level="1"><span style="font-weight: 400;">TIA (傳輸影響評估)：傳輸層面的「實地徵信報告」。</span></li>
<li style="font-weight: 400;" aria-level="1"><span style="font-weight: 400;">DPIA (資料保護影響評估)：針對「資料處理過程」本身的風險評估（例如在 Azure 上運算的安全性）。</span></li>
</ul>
<p><span style="font-weight: 400;">簡單來說：TIA 關注的是「跨境傳輸」，DPIA 關注的是「資料處理」，兩者缺一不可。</span></p>
<h3><span style="font-weight: 400;">3. 使用虛擬桌面 (VDI)</span></h3>
<p><a href="https://azure.microsoft.com/en-us/products/virtual-desktop"><b>虛擬桌面基礎架構</b></a><b> (Virtual Desktop Infrastructure，簡稱 VDI)</b><span style="font-weight: 400;">，是最關鍵的技術防線。工程師不允許直接連線到資料庫，必須先登入一個位於歐盟境內的虛擬桌面（如 </span><a href="https://azure.microsoft.com/en-us/products/virtual-desktop"><span style="font-weight: 400;">Azure Virtual Desktop</span></a><span style="font-weight: 400;">）。</span></p>
<p><span style="font-weight: 400;">在這種架構下，工程師只能看到螢幕畫面，所有檔案無法下載、無法截圖，也無法將資料複製貼上到自己的本地電腦。</span></p>
<p><span style="font-weight: 400;">透過「資料不落地」的技術手段，確保敏感資訊始終留在歐盟境內的受控環境中。</span></p>
<h3><span style="font-weight: 400;">4. 申請臨時存取權限</span></h3>
<p><span style="font-weight: 400;">透過</span><a href="https://learn.microsoft.com/en-us/azure/defender-for-cloud/just-in-time-access-overview?tabs=defender-for-container-arch-aks"><b>臨時存取</b></a><b>（Just-In-Time，簡稱 JIT）</b><span style="font-weight: 400;"> 與</span><a href="https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/pim-configure"><b>特權身分管理</b></a><b>（Privileged Identity Management，簡稱 PIM) </b><span style="font-weight: 400;">機制，達成「零常駐權限」的資安原則。</span></p>
<p><span style="font-weight: 400;">工程師平時不具備任何存取身分，只有在處理特定案件時，才能申請約 2 小時的臨時授權。</span></p>
<p><span style="font-weight: 400;">任務一旦結束，系統便會自動回收權限，且全程留存詳細的操作紀錄 (Logs)，確保每一筆存取都有跡可循。</span></p>
<h3><span style="font-weight: 400;">5. 設置客戶核准機制</span></h3>
<p><a href="https://learn.microsoft.com/en-us/azure/security/fundamentals/customer-lockbox-overview"><b>客戶鎖箱機制</b></a><b>（Customer Lockbox）</b><span style="font-weight: 400;"> 是最後一道關卡。即便內部工程師申請了臨時權限，當他準備進入系統存取資料時，仍必須由客戶端的管理員點下「同意」，工程師的螢幕才能看到畫面。</span></p>
<p><span style="font-weight: 400;">這項機制將資料的「最終決定權」交還給客戶，確保任何一次存取，都是在客戶知情且授權的情況下發生。</span></p>
<p><span style="font-weight: 400;">談話中，我發現客戶對於合規報告，以及雲端工具如 </span><a href="https://learn.microsoft.com/en-us/azure/defender-for-cloud/defender-for-cloud-introduction"><span style="font-weight: 400;">Defender for Cloud</span></a><span style="font-weight: 400;"> (DFC) 如何自動化監控這些規則，很感興趣。</span></p>
<p><span style="font-weight: 400;">我發現對話已經從法條解釋，轉移到了技術實戰。</span></p>
<p><span style="font-weight: 400;">後來，那位客戶沒再問過我「看一眼行不行」的問題了。</span></p>
<p>[caption id="attachment_210507" align="alignnone" width="1038"]<img class=" wp-image-210507" src="https://www.technice.com.tw/wp-content/uploads/2026/03/222-300x109.jpg" alt="專家論點【黃婉中】" width="1038" height="377" /> 專家論點【黃婉中】[/caption]</p>
<p>&nbsp;</content></p>
<p>這篇文章 <a rel="nofollow" href="https://www.technice.com.tw/opinion/210505/">只是遠端看一眼也算「傳輸」？從 TikTok 被罰 5 億歐元看 GDPR 跨境合規｜專家論點【黃婉中】</a> 最早出現於 <a rel="nofollow" href="https://www.technice.com.tw">科技島-掌握科技新聞、科技職場最新資訊</a>。</p>
]]></description>
		
					<wfw:commentRss>https://www.technice.com.tw/opinion/210505/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">210505</post-id>	</item>
	</channel>
</rss>
