DPIA 個資處理衝擊評估是什麼?何時必須做與文件範本重點
DPIA(Data Protection Impact Assessment,個資處理衝擊評估)是在處理個人資料之前或過程中,有系統地分析這項處理會對當事人造成哪些風險,並提出降低風險措施的評估文件。它回答的問題是:「這樣使用個資,會不會傷害到資料背後的人?如果會,我們怎麼預防?」
衝擊評估在不同法規下的要求差很多。歐盟 GDPR 只要求高風險處理做評估,文件留在企業內部;越南個資法則要求多數處理個資的組織建立評估文件,並在 60 日內送交主管機關。這篇說明它的定義、何時一定要做、執行步驟、文件內容,以及 GDPR 與越南法的差異。在越南有據點的企業,可以參考我們的 越南 DPIA 文件建置 服務。
重點整理
- DPIA 是個資處理的風險評估文件,內容包括處理目的、資料流向、對當事人的風險,以及降低風險的措施。
- GDPR 第 35 條要求「可能造成高風險」的處理在開始前做 DPIA,文件原則上不必送主管機關。
- 越南第 91/2025/QH15 號《個人資料保護法》第 21 條與第 356/2025/NĐ-CP 號議定第 19 條,要求自開始處理起建立文件,並於 60 日內送交公安部專責機關。
- 越南的 DPIA 依第 10 號範本撰寫,有新增處理目的或相關方變動時,每 6 個月更新;組織重整等情況須於 10 日內更新。

DPIA 是什麼?
這類評估的中文常譯為「個資處理衝擊評估」或「資料保護影響評估」,本質是一份以當事人為中心的風險評估。它和一般資安風險評鑑不同:資安評鑑看的是公司資產會不會受損,衝擊評估看的是當事人的權益會不會受損,例如被過度蒐集、被用於未告知的目的,或因外洩而遭詐騙。
一份完整的評估通常包含四個部分:處理活動與目的的描述、必要性與比例原則的評估、對當事人權利的風險評估,以及降低風險的措施。這四項正是 GDPR 第 35 條第 7 項規定的最低內容,越南的第 10 號範本也涵蓋相同的核心,只是要求的格式更細。
台灣個資法目前沒有獨立的 DPIA 義務,但個人資料保護法施行細則第 12 條列出的安全維護措施中,就包括「個人資料之風險評估及管理機制」。做過衝擊評估的企業,在說明自己已採取適當安全措施時,會有更完整的佐證;個資法的整體義務,可以參考 個資法 重點整理。
什麼時候一定要做 DPIA?
要不要做評估,取決於適用哪一部法律。GDPR 下,只有「可能對當事人權利造成高風險」的處理才必須在開始前評估;越南法下,處理個資的組織原則上都要建立文件,只有符合條件的中小企業可以暫時豁免。
GDPR 第 35 條第 3 項列出三種一定要做的情況:以自動化處理(包括剖析)對個人做系統性且廣泛的評估,並據此做出具法律效果的決定;大規模處理特種個資或犯罪紀錄資料;以及大規模、系統性監控公眾可進入的區域。導入新技術時,也應優先評估。
越南方面,第 356/2025/NĐ-CP 號議定第 19 條要求控制者、控制暨處理者與處理者,自開始處理個資時建立並保存評估文件。第 41 條讓小型企業與新創企業在 2026 年 1 月 1 日起 5 年內可選擇不做,但從事個資處理服務、直接處理敏感個資,或累計處理達 10 萬名當事人以上者,不在豁免範圍內。
| 情況 | GDPR | 越南個資法 |
|---|---|---|
| 一般處理個資的企業 | 不一定需要,先判斷是否高風險 | 原則上需要建立並送交 |
| 大規模處理敏感個資 | 必須做 | 必須做,中小企業也不豁免 |
| 自動化評分、剖析並做出決定 | 必須做 | 必須做 |
| 大規模監控公眾區域 | 必須做 | 必須做 |
| 小型企業、新創企業 | 依風險判斷 | 2026 年起 5 年內可選擇不做,例外情形除外 |
| 經營個資處理服務 | 依風險判斷 | 必須做,不得豁免 |

以在越南設廠的台商為例:人資系統處理員工的身分證件、薪資帳戶與健康檢查資料,其中財務與健康資料屬於敏感類別;只要直接處理敏感個資,就算是中小企業也不能適用豁免,必須建立並送交評估文件。
DPIA 的步驟
評估的執行可以分成五個步驟:確認角色與範圍、蒐集資訊、分析風險、撰寫文件,以及送交與保存。每一步都需要法務、IT、人資與業務單位一起參與,只靠法務或 IT 單獨完成,通常會漏掉實際的資料流向。
- 確認角色與範圍:判斷公司在每類處理中是控制者、處理者或兩者兼具,界定涉及的系統、流程與部門。
- 蒐集資訊:成立跨部門小組,盤點資料流向、與第三方的合約,以及現行資安政策。
- 分析並評估風險:找出未經授權存取、外洩、超出目的使用等威脅,評估影響程度,提出管理與技術措施。
- 撰寫文件:依適用法規的格式完成評估報告,越南須使用第 356/2025/NĐ-CP 號議定附錄的第 10 號範本。
- 送交與保存:越南須於開始處理起 60 日內送交 1 份正本並附送件通知;GDPR 的評估文件則保存在內部,遇高殘餘風險時才事先諮詢主管機關。

實際執行時,最常卡關的是第 2 步。很多公司說不出某個欄位的資料從哪裡來、傳給了哪些外包商,評估就寫不下去;這時先做一次個資盤點,比直接填範本更省時間。
DPIA 文件要包含哪些內容?
評估文件的核心,是讓審閱的人看得懂「處理了什麼、為什麼、風險在哪、怎麼控制」。越南第 356/2025/NĐ-CP 號議定第 19 條第 3 項列出評估報告的必要內容,可以直接當作撰寫框架。
| 區塊 | 越南第 10 號範本要求的內容 | 撰寫重點 |
|---|---|---|
| 相關方資訊 | 控制者、處理者、第三方的資訊與聯絡方式 | 委外廠商與雲端服務商都要列 |
| 個資保護窗口 | 個資保護部門或人員,以及委外的個資保護服務 | 寫明實際負責人,而非職稱 |
| 目的與處理流程 | 處理目的、個資類型、處理活動與資料流向圖 | 目的要具體,不能只寫「營運需要」 |
| 同意與保存 | 取得同意的方式、保存、刪除與銷毀政策 | 保存期限要對應目的 |
| 保護措施 | 安全保護方案、系統設計圖、採用的保護標準 | 可對應 ISO 27001、ISO 27701 等標準 |
| 合規評估 | 遵循個資保護規定的評估結果 | 列出尚未符合的項目與改善時程 |
| 風險與緩解 | 影響程度、可能發生的損害與降低風險措施 | 風險要連到具體措施,不能空泛 |
除了評估報告,越南的送件內容還包括處理個資的合約或協議副本,以及相關的個資保護政策、程序與表單。若處理量很大,範本中還要求評估對國家安全與社會秩序的影響:處理逾 10 萬名當事人的基本個資,或逾 1 萬名當事人的敏感個資時,都要加做這一項。

GDPR 與越南個資法的 DPIA 差異
兩者最大的差異在「範圍」與「送件」:GDPR 只要求高風險處理做評估,文件留存備查;越南要求多數處理個資的組織建立評估文件,並在 60 日內送交公安部專責機關,由機關審查是否符合要求。
| 比較項目 | 歐盟 GDPR | 越南個資法 |
|---|---|---|
| 法源 | GDPR 第 35、36 條 | 第 91/2025/QH15 號法第 21、22 條;第 356/2025/NĐ-CP 號議定第 19、20 條 |
| 適用範圍 | 可能造成高風險的處理 | 原則上所有處理個資的組織,中小企業有條件豁免 |
| 時間點 | 開始處理之前 | 自開始處理起建立,60 日內送交 |
| 是否送主管機關 | 原則上不送;高殘餘風險時事先諮詢 | 必須送交 1 份正本並附送件通知 |
| 主管機關審查 | 事先諮詢時才審查 | 15 日內通知是否符合;不完整時要求 30 日內補正 |
| 格式 | 無固定範本 | 第 10 號範本 |
| 更新 | 處理風險改變時至少要重新檢視 | 有新目的或相關方變動時每 6 個月更新;特定變更 10 日內更新 |
GDPR 的完整義務,可以參考 GDPR 重點整理;越南法的其他要求,例如跨境傳輸評估與 72 小時通報,可以參考 越南個資法 全解析。同時有歐盟與越南業務的企業,可以用同一套風險評估方法,再依兩地格式各自產出文件。跨境傳輸評估的文件內容與送件流程,可以參考 越南個資跨境傳輸 TIA 的說明。
DPIA 做完之後
衝擊評估不是交出去就結束的文件。越南的規定是持續更新的義務;GDPR 則要求在處理風險改變時重新檢視。企業最常忽略的,是業務已經變了,文件卻還停在第一次送件的版本。
依第 356/2025/NĐ-CP 號議定第 20 條,自首次送件起,若出現新的處理目的,或控制者、處理者、第三方有新增或變動,應每 6 個月更新一次;若組織重整、終止營業、解散或破產,更換個資保護服務提供者,或與個資處理相關的營業項目有新增或變動,則須在 10 日內立即更新,更新時使用第 03a/03b 號範本。

實務上,建議把評估文件的檢視排進固定的行事曆,並在導入新系統、更換外包商或推出新服務的流程中,加一道「是否需要更新 DPIA」的檢查。這樣文件才會一直反映真實的營運狀況,接受檢查時也拿得出最新版本。
DPIA 第一步該確認什麼?
動手寫 DPIA 之前,先確認兩件事:公司在哪些國家處理個資、各自適用哪部法律,以及在越南的據點是否處理敏感個資或已達 10 萬名當事人的規模。答案決定了要不要做、要做幾份、多快要送件。
在越南有據點的台商,若不確定公司屬於控制者還是處理者,或想確認文件能一次通過審查,可以參考我們的 越南 DPIA 文件建置,或 從一場 30 分鐘的諮詢開始。
DPIA 常見問題
所有新系統都要做 DPIA 嗎?
要看適用的法律。依 GDPR,只有可能對當事人造成高風險的處理才必須做,例如大規模處理健康資料或自動化評分;一般的內部系統不一定需要。依越南個資法,處理個資的組織原則上都要建立 DPIA,新系統若改變了處理目的或相關方,也要更新既有文件。
DPIA 要送主管機關嗎?
依 GDPR,DPIA 原則上保存在企業內部,只有評估後仍有高風險、無法自行降低時,才需要依第 36 條事先諮詢主管機關。依越南個資法,DPIA 必須在開始處理起 60 日內,將 1 份正本送交公安部的個資保護專責機關,機關會在 15 日內通知是否符合要求。
DPIA 多久要更新一次?
GDPR 要求至少在處理風險改變時重新檢視。越南第 356/2025/NĐ-CP 號議定規定,有新的處理目的或相關方變動時,自首次送件起每 6 個月更新;組織重整、更換個資保護服務商或相關營業項目變動時,須在 10 日內更新。
DPIA 和個資盤點有什麼不同?
個資盤點是清點公司有哪些個資、放在哪裡、誰在使用,是 DPIA 的前置資料;DPIA 則是在盤點的基礎上,評估這些處理對當事人的風險並提出措施。沒有做好盤點,DPIA 的資料流向與風險評估就很難寫得準確。
參考資料
- Art. 35 GDPR – Data protection impact assessment – DPIA 的適用情形與最低內容。gdpr-info.eu
- 越南第 91/2025/QH15 號《個人資料保護法》條文 – 第 21、22 條衝擊評估文件義務。越南國會 · 2025 年
- 第 356/2025/NĐ-CP 號議定 – 第 19、20、41 條 DPIA 內容、更新與豁免規定。越南政府 · 2025 年 12 月 31 日
- 個人資料保護法施行細則 – 第 12 條安全維護措施,含風險評估及管理機制。全國法規資料庫 · 民國 105 年 3 月 2 日修正
