不合規的代價:罰款只是其中一項

  • 歐盟 GDPR 最高可處企業全球年營業額 4%2000 萬歐元,兩者從嚴計徵。留意計算基礎是全球營業額,不是歐洲區的營業額。
  • 美國加州 CCPA/CPRA 原報道提到按事件及受影響消費者計算的索償風險。要留意這種私人訴訟並非適用於所有違規情況,具體適用範圍、索償條件與法定金額須另行核實。

補充一項報道沒有展開的細節。GDPR 的罰則其實分兩級:規例第 83 條就指定違規訂明上限為 1000 萬歐元或全球總營業額 2%,較嚴重的違規才是 2000 萬歐元或 4%,兩級都是以較高者為準。兩級適用於不同條文,要逐條判斷。粗略而言,紀錄、通報與保安措施一類的義務屬前者,資料處理的合法基礎與用戶權利一類屬後者,但實際歸類不能靠這一句取代。

BINGO 技術觀點

加州那一邊有一件事值得香港中小企先確認。按加州司法部的官方說明,CCPA 的適用門檻是三選一:年總收入超過 2500 萬美元、每年買賣或分享至少 10 萬名加州居民或家庭的個人資料、或者至少五成年收入來自出售加州居民的個人資料。不少香港公司三項都不符合,實際上未落入適用範圍。先查清楚,比一開始就照最嚴格的標準做全套化算得多。

罰款以外還有兩層代價。監管機構有權強制刪除違規收集的用戶資料,或者直接叫停跨境資料傳輸,業務會即時停擺。而最難修復的是品牌信譽 —— 在私隱意識成熟的歐美市場,一旦被貼上漠視用戶私隱的標籤,多年累積的信任可以在很短時間內歸零,這種聲譽上的損傷往往不可逆。

香港企業最常見的誤判:伺服器放在哪裡,不決定哪一套法規管你

這一點報道沒有展開,因為原文寫給內地讀者。但在香港,這是我們接觸個案時最常遇到的誤解。

不少公司的判斷是:公司在香港註冊,伺服器也在香港,收集的資料存在本地,跟足香港《個人資料(私隱)條例》就應該沒有問題。

GDPR 的適用範圍不是這樣劃的。它看的是你向誰提供服務。向歐洲經濟區境內的人提供商品或服務、或者監測他們在網上的行為,即使機構完全不在歐盟,一樣受規管。伺服器位置只影響資料傳輸的處理方式,不影響法規是否適用。

BINGO 技術觀點

要初步判斷自己有沒有落入 GDPR 範圍,可以先看網站本身:有沒有歐洲語言版本、有沒有標示歐元價格、運費表有沒有列出歐洲地區、廣告有沒有投放到當地。這幾項是風險訊號,不是單獨的判定準則 —— 監管機構看的是整體上有沒有主動向歐洲經濟區的人提供商品或服務,中招與否要另作法律評估。但訊號出現得多,就值得認真處理。香港公司常見的情況是網站早就在做歐洲生意,只是從來沒有人從法規角度看過這個網站。

新浪新聞報道內文,說明 GDPR 與 CCPA 的罰則計算方式 報道提到 GDPR 最高可處全球年營業額 4% 或 2000 萬歐元,並談及加州 CCPA 按事件及受影響消費者計算的索償風險。圖片來源:《新浪新聞》頁面截圖。

四層合規範圍:不只是私隱一項

Thomas Yeung 在報道中把出海網站要應對的,形容為一套多層次、跨轄區的合規矩陣,任何一環缺失都可能引發連鎖風險。四層範圍如下。

層面 主要法規 落到網站上是什麼
用戶資料私隱 歐盟 GDPR、加州 CCPA/CPRA、加拿大 PIPEDA 收集、處理、儲存的全流程標準,以及回應用戶查閱、刪除、可攜權的機制
網絡安全 歐盟《網絡與信息安全指令》NIS2,成員國措施自 2024 年 10 月 18 日起適用 範圍內的重要及必要實體要有風險管理措施,並履行重大事故通報義務
數碼無障礙 《美國殘疾人法案》ADA、《歐洲無障礙法案》EAA,成員國措施自 2025 年 6 月 28 日起適用 前端代碼與互動設計的規範,包括鍵盤操作、色彩對比、表單標示
消費者保障 各地消費者保護法規 產品描述、定價機制、退貨政策的透明度與公平性要求

第三層在香港最常被漏掉。無障礙一直被當成設計偏好,不是法規要求,所以通常到上線前才發現要改,而前端結構已經定型。這一項本身也是我們長期做政府與院校項目的必要條件。

值得注意兩個日期。NIS2 指令的成員國措施自 2024 年 10 月 18 日起適用,歐洲無障礙法案的成員國措施自 2025 年 6 月 28 日起適用,範圍明確包括在該日之後向消費者提供的電子商貿服務。兩項都已經過了適用日,不再屬於將來要準備的事。

香港這一邊另有一項要處理。個人資料由香港轉往境外,私隱專員公署在 2022 年發布過《跨境資料轉移指引:建議合約條文範本》,分別適用於資料使用者之間,以及資料使用者向資料處理者的轉移。網站把表單資料傳去境外的客戶關係系統或分析平台,就已經屬於這個範圍。

合規原生設計:三件要在開發階段做的事

報道引述 Thomas Yeung 的說法,臨時補做很難保證網站完全不違規。

最好的就是在從 0 到 1 搭建網站的時候,就將合規能力深度植入網站的技術架構和營運流程中。

Thomas Yeung,Bingo(HK) 技術總監

做法有三項,逐項說明在項目上實際是什麼工序。

1. 架構層:資料最小化與第三方代碼審查

在網站架構設計之初,就把資料最小化與預設私隱保護的原則寫進去。表單只收集業務真正需要的欄位,而不是先收了再算。

另一半是標籤治理。任何第三方代碼,包括分析工具與廣告工具,上線前都要經過合規審查。這一項在實務上是最常出問題的位置 —— 網站掛了幾個追蹤代碼,是不同時期不同同事加上去的,沒有人完整知道它們各自收集什麼、傳去哪裡。

2. 授權層:同意的生命週期與證據鏈

報道強調這並非簡單的彈窗提示,而是一套完整的用戶同意生命週期管理。系統要清楚記錄用戶每一次的授權與撤回操作,生成不可篡改的證據鏈。

分別在於:彈窗處理的是當下那一次點擊;證據鏈處理的是三年之後監管機構問起時,你能不能拿得出紀錄。

3. 監控層:合規狀態要可量度

Thomas Yeung 在報道中的說法是「合規必須是可測量的」。做法是即時儀表盤,監控各區域網站的合規狀態,發現資料流異常或合規度低於閾值就自動預警。這讓合規由一份靜態報告,變成可以持續管控的日常工作。

BINGO 實戰經驗

三項之中,第一項的第三方代碼盤點最容易被低估。我們接手網站時的第一步通常是把所有對外請求列一次清單,逐個確認來源與用途。實際結果經常是清單比客戶預期長 —— 舊的分析工具沒有移除、活動用的廣告像素留了下來、加裝的聊天插件連帶載入了自己的追蹤代碼。這些每一個都是收集點,而且每一個都要在私隱政策裡交代。

新浪新聞報道內文,說明合規治理體系的架構、授權與監控三層做法 報道以架構、授權管理與自動化監控三層,說明合規原生設計的做法。圖片來源:《新浪新聞》頁面截圖。

由成本變成信任資產:一個歐盟審查個案

2025 年有一個項目,團隊協助一家中國新能源企業應對歐盟市場監管審查,在網站部署完整的合規治理體系。

32% 網站用戶信任度調查得分提升
20% 優質潛在客戶諮詢量增長
以上兩項數字出自《新浪新聞》2026 年 7 月 28 日的報道所述個案,量度對象為單一企業,原文未註明調查機構與樣本規模。其他行業與市場的網站,起點不同,結果不會一樣。

報道引述 Thomas Yeung 的觀察,海外的 B 端採購商、經銷商與機構客戶,往往把合規當成企業實力與誠信的門檻,合規不到位就不會諮詢。Jenny Law 補充,面向消費者的市場也是同一個道理 —— 用戶感受到自身權利被尊重、個人資料被妥善保護時,回饋給品牌的是更高的忠誠度與轉化意願。

這個轉向對香港公司特別實際。香港做的多數是 B2B 出口與專業服務,成交前對方會做供應商審查。網站上有沒有清楚的私隱政策、有沒有可用的資料查閱途徑、無障礙做到什麼程度,這些在審查表上都是逐項要答的。答不出,項目在報價之前就已經停下來。

香港網頁設計公司 Bingo(HK):合規與網站安全的處理範圍

Bingo(HK) 於 2009 年在香港成立,提供網頁設計、電子商務、系統開發及數碼營銷服務,業務遍佈香港、上海、英國、新加坡及泰國,各地設有獨立營運網站。

公司設有自家研發部,研發範圍包括網站安全標準的制定與管理、W3C 無障礙網頁設計、人工智能系統開發及大數據分析。英國與新加坡的營運據點,讓歐洲與東南亞市場的項目可以在當地時區處理法規查詢。

服務對象包括政府部門、上市公司、院校及非牟利機構。政府與院校項目本身就有無障礙與資料處理的硬性要求,這部分經驗直接用於出海企業的網站 —— 分別只在於審查的一方由政府部門,換成海外的採購商與監管機構。

跨境網站合規常見問題

1. 公司在香港註冊,伺服器也在香港,還要理會 GDPR 嗎?

要。GDPR 的適用範圍看的是你向誰提供服務,不是看公司或伺服器在哪裡。向歐洲經濟區境內的人提供商品或服務、或監測他們在網上的行為,即使機構完全不在歐盟,同樣受規管。

判斷方法很實際:網站有沒有歐洲語言版本、有沒有標示歐元價格、運費表有沒有列出歐洲地區、廣告有沒有投放到當地。有其中一項,就已經不能當作與自己無關。

2. 網站已經放了 Cookie 彈窗,是不是就算做了同意管理?

彈窗只是介面。監管審查時要看的是彈窗背後有沒有紀錄。

  • 用戶每一次授權與撤回,有沒有逐次記錄時間與範圍
  • 紀錄能否事後調出,並且不能被修改
  • 用戶撤回之後,第三方代碼有沒有實際停止收集
只有彈窗、沒有紀錄,等於無法證明自己合規。爭議發生時,舉證責任在企業一方。
3. 網站無障礙也算合規要求嗎?

在美國與歐盟的指定業務及服務範圍內算。《美國殘疾人法案》與《歐洲無障礙法案》要求為殘障人士提供平等的使用體驗,後者明確包括指定的電子商貿服務,同時設有過渡安排與例外。落到執行層面就是前端代碼與互動設計的規範,包括鍵盤操作、色彩對比、表單標示與輔助技術支援。

這一項在香港最常被當成設計問題而不是法規問題,所以往往到上線前才發現要改,而前端結構已經定型。改動範圍會由個別頁面擴散到整個版面。

4. 現有網站要補做合規,工作量有多大?

視乎三件事:第三方代碼有多少、內容結構是否分得開、有沒有紀錄機制。

現況 補做的工作量
只欠私隱政策與同意介面 不大,屬內容與前端元件層面
掛了多個分析與廣告代碼,沒有統一管理 要先做一次盤點,逐個確認收集什麼、傳去哪裡
要補做無障礙,前端沒有語義標記 改動由個別頁面擴散到整個版面結構
事後補做通常比在開發階段一併處理花更多時間,原因不在技術難度,而在於要回頭拆開已經完成的部分。

您的網站,經得起海外買家的合規審查嗎?

Bingo(HK) 自家研發部負責網站安全標準的制定與 W3C 無障礙設計,長期處理政府部門、上市公司及院校項目的合規要求。 從第三方代碼盤點、同意紀錄機制到無障礙改造,我們提供由架構設計到上線審查的完整合規安排,讓網站在審查前已經站得住。

立即預約網站合規檢視

了解系統開發服務 | 查看客戶名錄

其他最新新聞
回到新聞列表
Bingo(HK)

歡迎聯絡BINGO(HK) 直接獲取報價單 將會有專人聯絡閣下

Enquiry Online

必填項
必填項
必填項