一位買方接到陌生公司的電話,對方知道他上個月看過哪一個建案、預算大概多少。他沒有罵人,只問了一句:你們怎麼會有我的資料?
錯在名單的使用超出了買方當初同意的範圍,而且公司內部沒有人知道名單去了哪裡。買方留資料時同意的是向某一家公司詢問某一個建案,名單卻被轉給另一家公司推另一個產品。這類事件裡,資料多半沒有被外人竊取,每個經手的人都以為自己可以用。
以下是一次去識別化的事後檢討。主角是一家代理多個海外建案的銷售公司,以及它的一家合作貸款顧問業者。檢討只談流程與判斷,不涉及任何真實公司。個人資料的法律義務依地區而異,文中做法都需由持牌律師確認後才能套用。
買方在一場線上講座報名時填了表單,欄位包括姓名、電話、預算區間與感興趣的地區。表單下方有一行同意文字,寫的是「同意本公司與合作夥伴提供相關資訊」。
講座後,銷售公司的業務把有興趣貸款資訊的與會者整理成試算表,用通訊軟體傳給合作的貸款顧問業者。貸款顧問的新進人員拿到表,沒有分辨哪些人表達過貸款需求,照著整張表逐一打電話。
那位買方沒有勾選貸款資訊。他接到電話後向銷售公司客訴,接著在社群上貼出經過。公司花了三天才弄清楚名單是誰傳的、傳了哪些欄位、傳給幾個人。
因為「合作夥伴」和「相關資訊」這兩個詞寫得太寬,寬到買方讀了也無從知道自己同意了什麼。
銷售公司的主管在檢討會上說,這句話是幾年前照著別人的表單抄的,大家都這樣寫。這句話在法律上是否足夠,要由律師判斷。買方接到電話後覺得被出賣,這一點不必等律師也能確認。
修正後的做法是把同意拆開。表單上分成三個獨立的勾選項:接收本公司關於此建案的後續資訊、接收本公司其他建案的資訊、同意將聯絡資料提供給指定類別的合作業者以取得貸款或法律服務說明。第三項寫明合作業者的類別,並附上名單頁。三項預設都不勾。
因為公司沒有名單交接的規則,業務用最順手的方式處理。
檢討時還原了那份試算表。上面有全部與會者,其中只有一欄標記誰問過貸款。業務的本意是讓對方自己篩,卻沒有在訊息裡寫明。試算表上還有預算區間與業務的備註欄,例如「先生想買、太太反對」。這些欄位跟貸款說明無關,也一起傳了出去。
這四點裡,第二點最容易被忽略。即使買方同意轉介,交出去的也應該只有完成轉介所需的最少欄位。這個原則通常稱為資料最小化,意思是只蒐集與提供達成目的所必需的資料。
兩家公司之間只有一份談佣金的合作備忘,沒有任何一條講名單怎麼用。
貸款顧問業者的新人不知道名單的來源和限制。他的主管也不知道表上哪些人同意過。銷售公司則認為名單交出去之後,怎麼打電話是對方的事。
檢討後補上的是一份資料處理約定,內容至少包括:資料只能用於約定的用途、不得再轉給第三方、保存期限與刪除方式、發生事故時的通知時限、以及銷售公司可以查核的權利。這份文件涉及雙方的法律責任分配,條文由持牌律師擬定。
會議上有人問:合作夥伴會不會嫌麻煩不簽?答案是,不願意簽的夥伴,正好是最不該把名單交給他的夥伴。
卡在沒有紀錄。公司不知道有幾個人持有這份名單的副本。
名單原本存在報名系統裡,業務匯出成試算表,放在自己的電腦,再傳到通訊軟體。同一份名單另外還被行銷人員匯出過一次做再行銷。系統有匯出功能,卻沒有匯出紀錄。
這三天裡,公司對買方的回覆只能是「我們正在了解」。買方在社群上的第二篇貼文,罵的已經不是那通電話,而是公司講不清楚。
第五條在業務之間反彈最大。他們說備註是為了服務得更貼心。規則沒有禁止了解客戶,禁止的是把不必要的私事寫進會被匯出、會被轉傳的欄位。
檢討會最後回頭排了一次順序,作為日後的處理程序。
這次事件裡,公司先做了第四步,而且只做了一半,在還沒查清之前就回覆買方「只有一位同仁聯絡您」。後來發現不只一位,說法前後不一,傷害比事件本身更大。沒查清之前,能講的就是已知的事實與下一次更新的時間。
三句話。買方同意的是一件具體的事,公司不能把它理解成一張通行證。名單交出去之後,責任並沒有跟著交出去。查不出名單去向的公司,在事故當下沒有任何可信的話可以講。
這份檢討在公司內部是匿名的,沒有寫是哪位業務傳的。主管的理由很實際:換任何一位業務來做,結果都一樣,因為當時沒有規則。
公司在查清之後寄了一封信給他,由總經理具名。信裡寫明哪些欄位被提供、提供給誰、對方已於何時刪除,以及公司補上的規則。信裡沒有附折價券,也沒有請他刪文。
他沒有刪文,但在原文底下補了一段,說公司後來的說明是清楚的。對公司來說,這一段補充比任何公關稿都有用,而它換不來,只能靠把事情講清楚。
涉及資料遭外部入侵或勒索的資安事件,需要技術鑑識與另一套應變程序,本文的流程不足以應付。跨境傳輸買方資料到建案所在地的開發商,會同時牽涉兩地以上的個人資料規範,傳輸的合法基礎與文件要求需由各地持牌律師確認,不能只靠本文的勾選設計。規模很小、名單只有負責人一人經手的工作室,可以簡化匯出核准的層級,但同意拆分與最少欄位兩項仍然建議保留。