News
數位集章需要個資嗎|Petanco 不取得 ISO/IEC 27001 等外部認證的理由
Petanco 並未取得 ISO/IEC 27001 等外部機構的資訊安全與個人資料保護認證(也包括日本的 PrivacyMark)。這不是延後辦理取得手續,而是基於方針所做的決定。本文將正式說明其理由。先說結論:Petanco 的個資保護,不是「以認證來證明」,而是透過「從一開始就不保管」的設計來確保。
閱讀本文,您將了解
- Petanco 不取得 ISO/IEC 27001 等外部認證的理由
- 「有認證」與「不會外洩」為何是兩回事
- 取得與維持認證的費用,如何反映在服務費用上
- Petanco 實際保管與不保管的個人資料範圍
- 必須取得寄送資訊時的做法(試算表連動)
- 可直接引用於內部資安審查、簽呈的說明文
結論:個資與其「嚴加保護」,不如先「不持有」
個人資料保護大致有兩種做法。
| 做法 | 思維 | 發生事故時 |
|---|---|---|
| 蒐集後嚴加保護 | 廣泛取得可能需要的資訊,再以制度、規章、稽核加以保護 | 防線一旦被突破,保管的資料將全數外洩 |
| 從一開始就不蒐集 | 服務運作不需要的資訊,從一開始就不取得 | 即使外洩,那裡也沒有外洩後會造成困擾的資訊 |
Petanco 選擇的是後者。理由很簡單:沒有持有的資料,就不會外洩。這是唯一不會被突破的對策。
而且,參加集章活動本來就不需要參加者的姓名、地址、電話號碼。一旦保管了不需要的資料,從那一刻起就產生了保護的義務與外洩的風險。Petanco 的設計,就是讓這些義務與風險從一開始就不會發生。
認證並不保證「不會外洩」
ISO/IEC 27001 等認證制度,是在稽核當下確認組織的制度、規章與運作是否符合既定標準的制度。只要符合標準、接受稽核並支付費用,就能取得。
換句話說,認證所證明的是「已建立符合標準的制度」,而不是「不會發生資料外洩」。事實上,即使是已取得認證的大企業或公家機關,大規模的資料外洩事件仍一再發生。認證沒有防止事故的能力,這個事實早已被多次證明。
說得直白一點,這類標章的性質與 Monde Selection(世界品質評鑑大賞)相近:透過既定的程序與費用即可取得,掛出來看起來值得信賴。但那說的是接受稽核當時的文件與運作,並不能阻止明天的事故。
為避免誤解,在此補充:Petanco 並非否定制度本身。作為整頓公司內部制度的契機,它確實有其意義。問題在於,把「有沒有認證」當作安全性的替代指標,容易導致判斷失準。
認證說明的是「怎麼保護」,而不是「保管了多少」。同樣取得認證的兩家公司,一家保管 10 萬人的姓名與地址,另一家只有電子郵件,萬一發生事故,受害程度完全不同。該看的不是有沒有標章,而是交出去的資料內容與數量。
還有一點很少被提及:取得與維持認證的費用,最終會反映在服務的費用上。除了稽核費、登錄費,還包括規章整備、員工教育訓練、內部稽核、定期追蹤稽核與重新驗證的因應、委託顧問等,認證在取得之後仍會持續產生費用。這些費用會計入價格,最終由使用服務的客戶負擔。如果 Petanco 取得認證,就不得不把這筆費用加到收費上。
我們不會為了無法保證防止外洩的東西而調高客戶的費用。Petanco 選擇不花這筆錢,而是減少保管的資料本身。需要保護的資料越少,保護所需的成本也越低。不必把認證的取得與維持費用轉嫁到收費上,也是 Petanco 能維持低價的原因之一(所有費用皆公開於 Petanco 費用說明)。
Petanco 的答案:外洩後會造成困擾的資料,從一開始就不保管
Petanco 將這個想法化為三項原則,落實在服務中。
原則一:不取得
- 使用「免登入」方式時,參加者無須安裝 App、無須註冊,也無須輸入任何個人資料即可參加
- 即使使用「簡易登入」,我們保管的也僅有電子郵件,不會取得姓名、地址、電話號碼
- 「LINE 登入」所使用的 LINE 帳號資訊,不會儲存於 Petanco
- 信用卡資訊由大型金流服務 Stripe 管理,不會儲存於 Petanco
- 年齡層與性別,僅在主辦者開啟問卷的預設問題(年齡層、性別)時才會請參加者回答(初始設定為不詢問)。不會取得使用者名稱與居住地。2026 年 9 月,我們廢止了參加者的「我的頁面」功能,進一步減少了保管的項目
原則二:不顯示
透過簡易登入登錄的電子郵件,連主辦者(提供者)也無法查看。透過問卷預設問題蒐集的年齡層與性別,主辦者也僅能查看統計彙整,不會顯示在報名者資料一覽(畫面、CSV)中。由於參加者的聯絡方式不會交到主辦者手上,主辦者本來就不需要管理名單。
原則三:刪除
參加者資料(印章、問卷回答、優惠報名資訊等)將於活動的可發布期間結束後 30 天,從伺服器自動刪除(適用於 2026 年 10 月 1 日以後建立的活動)。於可發布期間中途結束活動時,同樣自可發布期間結束時起算。活動結束後即使延長草稿保留期間,也無法停止此刪除(可延長的僅有活動的設定)。打卡次數等無法識別特定個人的彙整數值,不列入刪除對象。提供者的帳號資訊也會在帳號刪除後,經本公司所定期間(標準為 90 天)刪除。即使放著不管,資料也不會一直留存。
會儲存與不會儲存的完整資料一覽,公開於功能頁面的「個人資料處理」。
這也是為主辦者設計的風險對策
保管參加者的個人資料,對主辦者而言就等於產生了管理責任。活動結束後名單仍留在手上,保管、銷毀、回應查詢的義務也會持續。萬一外洩,首當其衝的不是工具的提供者,而是主辦者。
Petanco 設計成不把個人資料交給主辦者,也是為了不讓主辦者背負這份風險。活動結束時,本來就不存在需要保護的名單。
或許有人擔心「不蒐集資料就無法評估成效」,但參加者的移動路線、各據點的蓋章率、屬性傾向等分析,都能以不識別特定個人的彙整資料進行。能識別個人的資訊,在分析上幾乎用不到。
必須取得寄送資訊時:試算表連動
話雖如此,像是要寄送獎品給中獎者時,總有必須取得姓名與地址的情況。這時請使用兌換方式「連動報名表單」。
連動報名表單是包含寄送資訊的報名表單。參加者輸入的內容會直接記錄至主辦者自己的 Google 試算表,不會儲存於 Petanco(也不會顯示在管理後台的報名者資料一覽中)。
| 項目 | 內容 |
|---|---|
| 一律收集的項目 | 姓名、電子郵件地址 |
| 可選擇新增的項目 | 電話號碼,以及寄送地址(郵遞區號、縣市、鄉鎮市區、詳細地址、建築物名稱)。寄送地址的 5 個欄位會一併顯示,除建築物名稱外皆為必填 |
| 儲存位置 | 主辦者指定的 Google 試算表(追加寫入報名資料專用的分頁) |
| Petanco 端的儲存 | 無 |
| 發布條件 | 活動必須設定隱私權政策 URL |
設定方式只需登錄要寫入報名內容的試算表 URL,並將畫面上顯示的共用對象地址新增為編輯者即可(整個活動只需設定一處)。儲存時會執行連線測試,不會在無法寫入的設定下發布。
此功能將設定隱私權政策 URL 列為發布的必要條件,是為了向參加者明確揭示取得寄送資訊的依據。未設定政策 URL 時,不會受理報名。
重點在於,所蒐集個人資料的持有者是主辦者,其管理須由客戶自行負責。Petanco 端也無法解除試算表的共用,資料完全置於主辦者的管理之下。「如果需要個人資料,請不要交給我們保管,而是自己持有。」這就是 Petanco 的立場。
設定步驟請參閱連動報名表單的介紹。
Petanco 以公開資訊取代認證標章
不取得認證,取而代之的是,Petanco 採取以可驗證的形式公開資訊的方針。
- 資安白皮書(日文資料):彙整了所在地與準據法、加密保護、資料的備份、返還與刪除、開發體制、資安事件的處理,以及依日本經濟產業省「雲端服務水準檢核表」的因應狀況(可索取)
- 會儲存與不會儲存的個人資料一覽:連對象、項目與處理方式都公開
- 隱私權政策:明訂利用目的,以及未經事前同意不向第三方提供
- 常見問題(個人資料處理):以 Q&A 形式整理實務上常被問到的重點
從審查者的角度來看,比起「出示一個標章」,「保管什麼、不保管什麼、何時刪除全都寫清楚」應該更便於實務上的驗證。Petanco 想提供的,正是這份可驗證性。
坦白告訴您的事
若採購條件明訂必須持有 ISO/IEC 27001 等特定認證,Petanco 無法符合該條件。這一點我們不會含糊帶過。
另一方面,若該條件的目的是「參加者的個人資料不會外洩」,那麼從一開始就不保管的設計,才是更直接回應此目的的答案。在內部討論時,請將本文與個人資料一覽、資安白皮書(日文)一併提出。
給資安審查、內部簽核承辦人
以下說明文可直接引用於內部資安審查資料或簽呈。
Petanco(提供:GOWAS 合同公司)並未取得 ISO/IEC 27001、日本 PrivacyMark 等外部認證。此係基於以下方針:不以認證證明制度,而是透過將取得的個人資料限縮至必要最低限度的設計來確保個人資料保護。
關於參加者,取得的資訊僅限於使用簡易登入時的電子郵件、主辦者開啟問卷預設問題時的年齡層與性別回答,以及填寫優惠報名表單時的電子郵件,不取得姓名、地址、電話號碼、居住地。「免登入」方式完全不取得個人資料,「LINE 登入」所使用的 LINE 帳號資訊亦不儲存於 Petanco。
透過簡易登入登錄的參加者電子郵件,主辦者亦無法查看。年齡層與性別的回答僅用於統計彙整,不顯示於報名者資料一覽。信用卡資訊由 Stripe 管理,不儲存於 Petanco。
參加者資料於活動的可發布期間(主辦者購買的發布期間)結束後 30 天,自伺服器自動刪除(適用於 2026 年 10 月 1 日以後建立的活動)。即使延長活動的草稿保留期間,此刪除亦不會停止。
需要寄送資訊(姓名、地址等)時,使用「連動報名表單」,輸入內容直接記錄至主辦者指定的 Google 試算表。此時亦不儲存於 Petanco,資料的管理責任由主辦者負擔。發布該功能時,必須設定隱私權政策 URL。
資安措施的狀況,以依據日本經濟產業省「雲端服務水準檢核表」撰寫的資安白皮書(日文)公開,可經索取取得。
常見問題
Petanco 有取得 ISO/IEC 27001 等外部認證嗎?
沒有。我們不以認證證明制度,而是將取得的個人資料限縮至必要最低限度,藉此縮小外洩時的影響本身。資安措施的狀況,以依據日本經濟產業省「雲端服務水準檢核表」撰寫的資安白皮書(日文)公開。
沒有認證,就無法通過公司內部的資安審查
若持有特定認證是硬性條件,Petanco 無法符合。若該條件的目的是「參加者的個人資料不會外洩」,請提出會儲存的個人資料一覽與資安白皮書,並引用本文「給資安審查、內部簽核承辦人」中的說明文。
需要請參加者輸入個人資料嗎?
不需要。使用「免登入」方式時,無須安裝 App、無須註冊,也無須輸入個人資料即可參加。使用「簡易登入」時,我們保管的也僅有電子郵件,不會取得姓名、地址、電話號碼。「LINE 登入」所使用的 LINE 帳號資訊也不會儲存於 Petanco。年齡層與性別僅在主辦者開啟問卷的預設問題時才會詢問,初始設定為關閉。
主辦者可以查看參加者的電子郵件嗎?
透過簡易登入登錄的電子郵件,主辦者(提供者)無法查看。透過問卷預設問題蒐集的年齡層與性別,主辦者也僅能查看統計彙整。在優惠報名表單中輸入的電子郵件,主辦者可用於中獎通知等聯繫,但 Petanco 不會使用這些電子郵件。
想寄送獎品給中獎者,要怎麼蒐集地址?
請使用兌換方式「連動報名表單」。除了姓名與電子郵件地址,還可蒐集電話號碼與寄送地址(郵遞區號、縣市、鄉鎮市區、詳細地址、建築物名稱)。輸入內容會直接記錄至主辦者自己的 Google 試算表,不會儲存於 Petanco。此時,所蒐集個人資料的管理須由客戶自行負責。另外,發布此功能時,必須為活動設定隱私權政策 URL。
蒐集的個人資料何時會被刪除?
參加者資料(印章、問卷回答、優惠報名資訊等)將於活動的可發布期間結束後 30 天自動刪除(適用於 2026 年 10 月 1 日以後建立的活動)。於可發布期間中途結束活動時,同樣自可發布期間結束時起算。追加購買以延長可發布期間時,自延長後的結束時起算。延長草稿保留期間也無法停止此刪除,請於可發布期間結束後 30 天內下載所需資料。活動的設定會保留至草稿保留期間(30 天,可一鍵延長)屆滿為止。透過連動報名表單記錄在主辦者 Google 試算表中的資訊,屬於主辦者的管理範圍,不在此刪除對象之內。提供者的帳號資訊則在帳號刪除後,經本公司所定期間(標準為 90 天)刪除。
取得的個人資料會被用於其他目的嗎?
不會。除法令規定等情形外,未經本人事前同意不會將個人資料提供給第三方。經加工至無法識別特定個人的統計資料,可能用於服務改善或案例介紹。
總結:外洩後會造成困擾的資料,就不保管
- Petanco 並未取得 ISO/IEC 27001 等外部認證。因為認證證明的是「制度符合標準」,而非保證「不會外洩」
- 取得與維持認證的費用,最終會反映在服務費用上。Petanco 不將這筆費用加到收費上,而是透過減少保管的資料來確保安全
- 取而代之,Petanco 的設計只處理即使外洩影響也很小的個人資料。沒有持有的資料,就不會外洩
- 向參加者取得的資料,最多只到電子郵件與年齡層、性別的回答。不取得姓名、地址、電話號碼、居住地,簡易登入的電子郵件連主辦者也看不到
- 參加者資料於可發布期間結束後 30 天自動刪除(延長草稿保留期間也不會停止)
- 需要寄送資訊時,使用連動報名表單,直接記錄至主辦者自己的試算表(不儲存於 Petanco,由客戶自行負責管理)
- 以公開資安白皮書與儲存資料一覽取代認證標章
與其建立嚴加保護個人資料的機制,不如建立根本不持有需要保護之物的機制,這樣更確實,對每個人也更輕鬆。Petanco 是這麼認為的。
→ 使用 Petanco 免費製作集章活動(建立帳號、製作到測試皆免費)
最後更新:2026 年 9 月
作者:Petanco 團隊