保有消費者個人資料(以下簡稱個人資料)達一百筆之業者,應視其組織規模、業務特性及個人資料之性質與數量等事項,依本辦法規劃、訂定、修正及執行本計畫,其內容應包含
第四條至
第二十二條所定之相關組織與程序,以落實個人資料之安全維護與管理,防止個人資料遭竊取、竄改、毀損、滅失或洩漏。
前項業者,應於本辦法施行之日起六個月內完成本計畫之訂定;其於本辦法施行後,始保有個人資料達一百筆之業者,應自達一百筆之日起六個月內完成。
業者訂定本計畫後,如連續二年保有之個人資料未達一百筆,得停止本計畫全部或一部之執行。但其後保有之個人資料再次達一百筆者,應自達一百筆之日起三十日內恢復本計畫全部之執行。
個人資料筆數之計算,以業者累計保有之個人資料為準;其未達一百筆之事實,應由業者證明之。
本計畫之訂定或修正,應經業者代表人或其授權人員核定。
業者應將本計畫留存於營業所在地備供查核,主管機關並得派員查核。
主管機關得要求業者於指定期限內以書面報告本計畫之實施情形。