DPIA 個資處理衝擊評估是什麼?何時必須做與文件範本重點

DPIA 個資處理衝擊評估是什麼?何時必須做與文件範本重點

2026/10/10 個人資料保護 48 lượt xem 10 phút đọc

DPIA(Data Protection Impact Assessment,個資處理衝擊評估)是在處理個人資料之前或過程中,有系統地分析這項處理會對當事人造成哪些風險,並提出降低風險措施的評估文件。它回答的問題是:「這樣使用個資,會不會傷害到資料背後的人?如果會,我們怎麼預防?」

衝擊評估在不同法規下的要求差很多。歐盟 GDPR 只要求高風險處理做評估,文件留在企業內部;越南個資法則要求多數處理個資的組織建立評估文件,並在 60 日內送交主管機關。這篇說明它的定義、何時一定要做、執行步驟、文件內容,以及 GDPR 與越南法的差異。在越南有據點的企業,可以參考我們的 越南 DPIA 文件建置 服務。

重點整理

  • DPIA 是個資處理的風險評估文件,內容包括處理目的、資料流向、對當事人的風險,以及降低風險的措施。
  • GDPR 第 35 條要求「可能造成高風險」的處理在開始前做 DPIA,文件原則上不必送主管機關。
  • 越南第 91/2025/QH15 號《個人資料保護法》第 21 條與第 356/2025/NĐ-CP 號議定第 19 條,要求自開始處理起建立文件,並於 60 日內送交公安部專責機關。
  • 越南的 DPIA 依第 10 號範本撰寫,有新增處理目的或相關方變動時,每 6 個月更新;組織重整等情況須於 10 日內更新。
DPIA 個資處理衝擊評估示意圖,從資料流向分析當事人風險與保護措施
先看風險,再決定怎麼保護

DPIA 是什麼?

這類評估的中文常譯為「個資處理衝擊評估」或「資料保護影響評估」,本質是一份以當事人為中心的風險評估。它和一般資安風險評鑑不同:資安評鑑看的是公司資產會不會受損,衝擊評估看的是當事人的權益會不會受損,例如被過度蒐集、被用於未告知的目的,或因外洩而遭詐騙。

一份完整的評估通常包含四個部分:處理活動與目的的描述、必要性與比例原則的評估、對當事人權利的風險評估,以及降低風險的措施。這四項正是 GDPR 第 35 條第 7 項規定的最低內容,越南的第 10 號範本也涵蓋相同的核心,只是要求的格式更細。

台灣個資法目前沒有獨立的 DPIA 義務,但個人資料保護法施行細則第 12 條列出的安全維護措施中,就包括「個人資料之風險評估及管理機制」。做過衝擊評估的企業,在說明自己已採取適當安全措施時,會有更完整的佐證;個資法的整體義務,可以參考 個資法 重點整理。

什麼時候一定要做 DPIA?

要不要做評估,取決於適用哪一部法律。GDPR 下,只有「可能對當事人權利造成高風險」的處理才必須在開始前評估;越南法下,處理個資的組織原則上都要建立文件,只有符合條件的中小企業可以暫時豁免。

GDPR 第 35 條第 3 項列出三種一定要做的情況:以自動化處理(包括剖析)對個人做系統性且廣泛的評估,並據此做出具法律效果的決定;大規模處理特種個資或犯罪紀錄資料;以及大規模、系統性監控公眾可進入的區域。導入新技術時,也應優先評估。

越南方面,第 356/2025/NĐ-CP 號議定第 19 條要求控制者、控制暨處理者與處理者,自開始處理個資時建立並保存評估文件。第 41 條讓小型企業與新創企業在 2026 年 1 月 1 日起 5 年內可選擇不做,但從事個資處理服務、直接處理敏感個資,或累計處理達 10 萬名當事人以上者,不在豁免範圍內。

情況 GDPR 越南個資法
一般處理個資的企業 不一定需要,先判斷是否高風險 原則上需要建立並送交
大規模處理敏感個資 必須做 必須做,中小企業也不豁免
自動化評分、剖析並做出決定 必須做 必須做
大規模監控公眾區域 必須做 必須做
小型企業、新創企業 依風險判斷 2026 年起 5 年內可選擇不做,例外情形除外
經營個資處理服務 依風險判斷 必須做,不得豁免
判斷是否需要執行 DPIA 個資處理衝擊評估的決策示意圖,比較 GDPR 與越南個資法
GDPR 看風險,越南看是否處理個資

以在越南設廠的台商為例:人資系統處理員工的身分證件、薪資帳戶與健康檢查資料,其中財務與健康資料屬於敏感類別;只要直接處理敏感個資,就算是中小企業也不能適用豁免,必須建立並送交評估文件。

DPIA 的步驟

評估的執行可以分成五個步驟:確認角色與範圍、蒐集資訊、分析風險、撰寫文件,以及送交與保存。每一步都需要法務、IT、人資與業務單位一起參與,只靠法務或 IT 單獨完成,通常會漏掉實際的資料流向。

  1. 確認角色與範圍:判斷公司在每類處理中是控制者、處理者或兩者兼具,界定涉及的系統、流程與部門。
  2. 蒐集資訊:成立跨部門小組,盤點資料流向、與第三方的合約,以及現行資安政策。
  3. 分析並評估風險:找出未經授權存取、外洩、超出目的使用等威脅,評估影響程度,提出管理與技術措施。
  4. 撰寫文件:依適用法規的格式完成評估報告,越南須使用第 356/2025/NĐ-CP 號議定附錄的第 10 號範本。
  5. 送交與保存:越南須於開始處理起 60 日內送交 1 份正本並附送件通知;GDPR 的評估文件則保存在內部,遇高殘餘風險時才事先諮詢主管機關。
DPIA 個資處理衝擊評估五個執行步驟流程圖,從確認角色到送交保存
確認角色、盤點、評估、撰寫、送交

實際執行時,最常卡關的是第 2 步。很多公司說不出某個欄位的資料從哪裡來、傳給了哪些外包商,評估就寫不下去;這時先做一次個資盤點,比直接填範本更省時間。

DPIA 文件要包含哪些內容?

評估文件的核心,是讓審閱的人看得懂「處理了什麼、為什麼、風險在哪、怎麼控制」。越南第 356/2025/NĐ-CP 號議定第 19 條第 3 項列出評估報告的必要內容,可以直接當作撰寫框架。

區塊 越南第 10 號範本要求的內容 撰寫重點
相關方資訊 控制者、處理者、第三方的資訊與聯絡方式 委外廠商與雲端服務商都要列
個資保護窗口 個資保護部門或人員,以及委外的個資保護服務 寫明實際負責人,而非職稱
目的與處理流程 處理目的、個資類型、處理活動與資料流向圖 目的要具體,不能只寫「營運需要」
同意與保存 取得同意的方式、保存、刪除與銷毀政策 保存期限要對應目的
保護措施 安全保護方案、系統設計圖、採用的保護標準 可對應 ISO 27001、ISO 27701 等標準
合規評估 遵循個資保護規定的評估結果 列出尚未符合的項目與改善時程
風險與緩解 影響程度、可能發生的損害與降低風險措施 風險要連到具體措施,不能空泛

除了評估報告,越南的送件內容還包括處理個資的合約或協議副本,以及相關的個資保護政策、程序與表單。若處理量很大,範本中還要求評估對國家安全與社會秩序的影響:處理逾 10 萬名當事人的基本個資,或逾 1 萬名當事人的敏感個資時,都要加做這一項。

DPIA 個資處理衝擊評估文件內容框架示意圖,涵蓋相關方、處理流程、保護措施與風險
7 個區塊,對應第 10 號範本

GDPR 與越南個資法的 DPIA 差異

兩者最大的差異在「範圍」與「送件」:GDPR 只要求高風險處理做評估,文件留存備查;越南要求多數處理個資的組織建立評估文件,並在 60 日內送交公安部專責機關,由機關審查是否符合要求。

比較項目 歐盟 GDPR 越南個資法
法源 GDPR 第 35、36 條 第 91/2025/QH15 號法第 21、22 條;第 356/2025/NĐ-CP 號議定第 19、20 條
適用範圍 可能造成高風險的處理 原則上所有處理個資的組織,中小企業有條件豁免
時間點 開始處理之前 自開始處理起建立,60 日內送交
是否送主管機關 原則上不送;高殘餘風險時事先諮詢 必須送交 1 份正本並附送件通知
主管機關審查 事先諮詢時才審查 15 日內通知是否符合;不完整時要求 30 日內補正
格式 無固定範本 第 10 號範本
更新 處理風險改變時至少要重新檢視 有新目的或相關方變動時每 6 個月更新;特定變更 10 日內更新

GDPR 的完整義務,可以參考 GDPR 重點整理;越南法的其他要求,例如跨境傳輸評估與 72 小時通報,可以參考 越南個資法 全解析。同時有歐盟與越南業務的企業,可以用同一套風險評估方法,再依兩地格式各自產出文件。跨境傳輸評估的文件內容與送件流程,可以參考 越南個資跨境傳輸 TIA 的說明。

DPIA 做完之後

衝擊評估不是交出去就結束的文件。越南的規定是持續更新的義務;GDPR 則要求在處理風險改變時重新檢視。企業最常忽略的,是業務已經變了,文件卻還停在第一次送件的版本。

依第 356/2025/NĐ-CP 號議定第 20 條,自首次送件起,若出現新的處理目的,或控制者、處理者、第三方有新增或變動,應每 6 個月更新一次;若組織重整、終止營業、解散或破產,更換個資保護服務提供者,或與個資處理相關的營業項目有新增或變動,則須在 10 日內立即更新,更新時使用第 03a/03b 號範本。

DPIA 文件持續更新示意圖,定期檢視與重大變更時立即更新
業務變了,文件也要跟著變

實務上,建議把評估文件的檢視排進固定的行事曆,並在導入新系統、更換外包商或推出新服務的流程中,加一道「是否需要更新 DPIA」的檢查。這樣文件才會一直反映真實的營運狀況,接受檢查時也拿得出最新版本。

DPIA 第一步該確認什麼?

動手寫 DPIA 之前,先確認兩件事:公司在哪些國家處理個資、各自適用哪部法律,以及在越南的據點是否處理敏感個資或已達 10 萬名當事人的規模。答案決定了要不要做、要做幾份、多快要送件。

在越南有據點的台商,若不確定公司屬於控制者還是處理者,或想確認文件能一次通過審查,可以參考我們的 越南 DPIA 文件建置,或 從一場 30 分鐘的諮詢開始。

DPIA 常見問題

所有新系統都要做 DPIA 嗎?

要看適用的法律。依 GDPR,只有可能對當事人造成高風險的處理才必須做,例如大規模處理健康資料或自動化評分;一般的內部系統不一定需要。依越南個資法,處理個資的組織原則上都要建立 DPIA,新系統若改變了處理目的或相關方,也要更新既有文件。

DPIA 要送主管機關嗎?

依 GDPR,DPIA 原則上保存在企業內部,只有評估後仍有高風險、無法自行降低時,才需要依第 36 條事先諮詢主管機關。依越南個資法,DPIA 必須在開始處理起 60 日內,將 1 份正本送交公安部的個資保護專責機關,機關會在 15 日內通知是否符合要求。

DPIA 多久要更新一次?

GDPR 要求至少在處理風險改變時重新檢視。越南第 356/2025/NĐ-CP 號議定規定,有新的處理目的或相關方變動時,自首次送件起每 6 個月更新;組織重整、更換個資保護服務商或相關營業項目變動時,須在 10 日內更新。

DPIA 和個資盤點有什麼不同?

個資盤點是清點公司有哪些個資、放在哪裡、誰在使用,是 DPIA 的前置資料;DPIA 則是在盤點的基礎上,評估這些處理對當事人的風險並提出措施。沒有做好盤點,DPIA 的資料流向與風險評估就很難寫得準確。

參考資料

  1. Art. 35 GDPR – Data protection impact assessment – DPIA 的適用情形與最低內容。gdpr-info.eu
  2. 越南第 91/2025/QH15 號《個人資料保護法》條文 – 第 21、22 條衝擊評估文件義務。越南國會 · 2025 年
  3. 第 356/2025/NĐ-CP 號議定 – 第 19、20、41 條 DPIA 內容、更新與豁免規定。越南政府 · 2025 年 12 月 31 日
  4. 個人資料保護法施行細則 – 第 12 條安全維護措施,含風險評估及管理機制。全國法規資料庫 · 民國 105 年 3 月 2 日修正