第一步確認適用法規:檢視個資法(個人資料保護法)、電信法、NCC規範、產業特定法(例如金融、醫療、支付)。列出每一法規對「資料存放地」、「跨境轉移」、「營運許可」的具體要求,並標示是否需要申請專門許可或通報。
準備公司登記資料(公司名稱、統一編號、營業項目)、負責人身分證明、營業登記影本;如為ISP或提供電信服務,附上NCC或經濟部核發的營運或代理證明。這些是合約方與監管單位首先要求的基礎文件。
若為託管或雲端供應商,需提供數據處理協議(DPA),內容包括處理範圍、目的、子處理者列表、保留期間、刪除程序、資料主體權利、跨境傳輸機制、違約與資安事件通報條款。建議採用條列式且可被簽署的附件範本。
托管合約應明確:服務範圍(機櫃、IP、網路頻寬、備援)、可用性SLA、維護窗口、責任限制、資料所有權、資料移轉與回收程序、合約終止後資料刪除或移轉的具體步驟與時間點。
蒐集資料中心證書(ISO27001、SOC2、PCI-DSS,如適用)、機房等級(Tier)、防災與冗餘設施照片、電力與帶寬合約、實體租約或機櫃租賃合約,以及最近的稽核報告或滲透測試報告,作為合規與安全證據。
提供資料中心地址、IP位址與WHOIS、traceroute與路由紀錄、網路出口AS號、機櫃合同或入場證掃描件。若需更強證明,可附上當地電費或租金發票、資料中心保全記錄與監控截圖,並用清單標註每一筆證據所對應的說明。
若有跨境傳輸,列出法律允許的依據:使用當事人同意、簽訂標準契約條款(或等同法律文件)、採取足夠技術與組織保護措施。提供跨境清單、資料類型、目的國家、傳輸方式(API、VPN、FTP)與安全加密方式(如TLS 1.2/1.3、靜態加密)。
寫明資安事件通報SLA(發現後多久通知客戶與主管機關)、備援與恢復程序(備份頻率、恢復時間目標RTO、資料損失容忍RPO)、日誌保存機制(保存期間、完整性驗證、可供查核的日誌種類)。附上範例事故通報模板。
簽約時雙語合約(中文繁體與英文)能減少爭議,若需提交給外國客戶或監管機關,將相關關鍵文件做公證或經由公證處認證,並附上授權書與簽章印鑑證明。保存原件與掃描件並列出清單以便稽核。
整理一份「證明包」:封面簡介、目錄、法律依據摘要、公司文件、DPA與托管合約、資安證書、機房證明、技術證據、稽核報告、通報流程與聯絡人清單。建議ZIP檔案並加密,同時提供紙本及電子檔案目錄(含文件摘要與對應條款)。
準備一份「執行紀錄」:由專責人員簽名的稽核報告、最近一次的滲透測試與修補紀錄、資安事件樣本處理紀錄。遇到查核時提供目錄索引、快照證據與回覆範例,並在必要時提出法律意見書由律師背書。
在合約內加入具體條款範例:服務可用性99.9%為SLA、違約金計算方式、資料刪除證明(刪除報告 + MD5/SHA256 摘要)、監督權(客戶可委派稽核或外部稽核),以及爭議解決採台灣法院或仲裁條款。
問:在台灣提供伺服器托管服務是否一定要向NCC申請?
答:不一定。一般單純機房或伺服器托管(colocation)通常不屬於電信業務,但若提供代理網路服務、接入或經營ISP相關業務,則可能需NCC核准。建議依服務範圍諮詢法律顧問並向NCC確認。
問:客戶要求證明資料實際存放在台灣,我該提供哪些證據?
答:提供資料中心租約、機櫃或實體證明、IP/WHOIS與Traceroute紀錄、機房照片、電費或租金發票、資料中心安全證書與第三方稽核報告,並將這些證據在合約附件中列明來源與時間戳記。
問:若台灣托管的伺服器發生個資外洩,通報流程為何?
答:依個資法與主管機關規範,通常需在發現後於法定時限內通知主管機關與受影響當事人,並提供事件摘要、影響範圍、已採取之緩解措施與後續改善計畫。合約內應明示通報義務、聯絡窗口與賠償條款。