來源:ICO 大量電子郵件安全提醒、ICO 個資外洩說明、資訊小組整理
威脅對象:全校同仁及使用電子郵件寄送通知、會議資料、活動訊息、家長聯繫或校外聯絡資料之人員
主題面向簡介
電子郵件本來就是日常工作最常用的聯絡工具。通知同仁、聯繫家長、寄送會議資料、提醒活動時程、回覆校外單位,都可能需要使用 Email。把電子郵件地址放在「收件者」欄位,本身不是問題;共同辦理、共同討論、共同知悉的事項,也可以光明正大放在收件者或副本。
真正需要注意的,不是「能不能寄 Email」,而是這封信的業務本質是什麼。它是一對一通知?共同作業通知?主管督導留痕?大量但個別的提醒?還是涉及較敏感的個別事項?不同情境,適合的寄送方式就不一樣。
ICO 曾提醒,寄送大量電子郵件時,若處理不當,可能造成個人資料被誤揭露;對含有敏感個資的大量信件,也不應只依賴密件副本,而應評估大量寄信服務、郵件合併或安全傳輸服務等方式。ICO 對個資外洩的說明也指出,個資外洩包含個人資料遭到未授權揭露或存取等情形。
放在學校日常來看,這篇不是要告訴大家「不要群發郵件」,也不是說「Email 地址被看到一定就是外洩」。重點是寄信前多想一下:這封信是否需要所有收件人共同看見、共同處理,還是只是把同一份通知分別寄給不同對象。更重要的是,若信件中夾帶名冊、清冊、表單或附件,這些檔案才是真正需要被妥善保護的個資重點。

第一種情境,是把不同性質的信件都用同一種方式寄出。
一對一通知,例如銀行寄電子帳單、學校寄個別回覆、承辦人通知某位對象補充資料,收件者欄位放本人很合理,沒有必要放密件副本。
共同作業通知,例如會議討論、專案協作、處室共同辦理活動、校外單位往來公文追蹤,收件者彼此本來就需要知道誰參與這件事,放在收件者或副本也合理。
比較容易出現誤會的,是大量但個別的通知。例如一批報名提醒、一批補件提醒、一批家長聯繫、一批活動通知。這類信件若收件人彼此沒有互動需求,就要思考是否適合讓整批收件名單都出現在所有人面前。
第二種情境,是把「副本」當成只是順手通知。
副本不是錯誤欄位。需要主管督導、需要業務留痕、需要相關處室知悉時,副本給直屬主管、業務主管或相關窗口,是合理的工作方式。
但副本欄位通常也會讓其他收件人看見,因此使用副本時要想清楚:被放在副本的人,是否本來就應該被這封信中的所有對象看見。若是共同作業,通常沒有問題;若是個別通知,就要避免把不相關的人放進同一封信造成誤會。
若主管只是需要知悉或留痕,但不需要被其他收件者看見,也可以視情況改放密件副本。重點不是主管一定要放哪個欄位,而是要判斷這個欄位是否符合這封信的業務本質。
第三種情境,是把密件副本當成萬用解法。
密件副本可以降低收件者彼此看見地址的機會,但它不是所有情境的標準答案,也不是最高級的安全做法。
有些信件需要共同討論,若全部放密件副本,反而不利協作。有些高度敏感的個別通知,例如補助、輔導、健康、申訴、特殊身分、個案或成績相關事項,也不應只是把一批人放進密件副本就寄出,而應使用一對一寄送、正式系統通知、郵件合併或權責流程處理。
若需要主管掌握進度,可以依情境將主管放在副本或密件副本。若主管需要被其他收件者知道,或需要共同參與後續討論,放副本較清楚;若只是內部留痕、督導或知悉,不需要讓外部或個別通知對象看見,則可視情況放密件副本。
第四種情境,是忽略附件與名單檔案才是個資重點。
寄信前,承辦人可能會先整理 Excel、試算表、報名名冊、家長聯絡表、補件名單或活動清冊。這些檔案若含有姓名、電話、身分證字號、生日、班級、座號、家長聯絡方式、申請資料或其他可識別個人的內容,就不只是普通附件,而是需要妥善保護的個資檔案。
有時候信件內容只是簡單通知,但附件裡卻放了完整名冊;有時候只是為了方便對方查核,卻把整批名單一併寄出。真正風險往往不是 Email 欄位本身,而是含個資的檔案沒有加密、沒有分流、沒有確認必要性,就直接被寄出或長期留存在信箱與暫存資料夾中。
第一,電子郵件地址不一定每次都能直接識別身分,但有時會和情境一起形成資訊。
有些 Email 帳號只是英文字與數字組成,單看不一定知道是誰。但有些信箱可能包含姓名、學號、員編、班級、單位或常用暱稱。更重要的是,信件主旨、寄送對象與名單關係合在一起,有時會讓人推測出特定情境。
例如一般會議通知,收件人彼此共同作業,通常沒有問題。但若是補件、申請、個案、輔導、健康或特殊資格相關通知,即使 Email 本身看不出姓名,收件名單也可能讓人產生不必要的聯想。
第二,附件與名冊才是更需要謹慎處理的個資核心。
相較於收件欄位,真正更常見也更明確的風險,是信件中夾帶的個資檔案。學生名冊、家長聯絡表、活動報名清冊、補件名單、申請資料、成績相關資料或個案資料,一旦寄錯對象、未加密、密碼同封信寄出,或業務結束後未妥善清理,就可能讓資料流向失控。
對學校而言,寄信不是只有「信件寄出去」而已,還包括寄送前是否有必要寄整份名單、寄送時是否有加密保護、寄送後暫存檔是否有依保存需求管理。這些細節會直接影響學生、家長與同仁資料是否被妥善處理。
第三,寄信方式會影響工作信任。
Email 的目的不是製造限制,而是讓事情順利完成。收件者、副本、密件副本用得合宜,能讓業務溝通更清楚;附件、名單與密碼處理得當,能讓資料傳遞更穩妥。
這不一定每次都會變成重大事件,但在學校與各類組織中,信任往往來自日常細節。寄信方式清楚、對象合理、附件有保護、流程有依據,會讓對方感覺資料被妥善處理。
第四,業務本質比欄位名稱更重要。
收件者、副本、密件副本不是誰比較安全、誰比較不安全,而是用途不同。
收件者是主要處理或主要接收對象。
副本是需要知悉、督導、留痕或協同掌握的人。
密件副本適合在收件人不需要彼此看見,或主管、權責人員只需內部知悉時使用。
但若信件附有個資檔案,重點就不只在欄位,而是檔案是否有寄送必要、是否加密、密碼是否分開傳遞、寄送後是否有保存與清理原則。
● 第一點(寄信前|先確認這封信的目的與附件必要性)
寄信前先確認這封信的目的,而不是直接套用固定寄法。
如果這封信是共同作業、共同討論、共同知悉,例如會議追蹤、活動分工、處室協作或校外窗口聯繫,相關人員明列在收件者或副本通常是合理的,因為大家本來就需要知道彼此參與這件事。
如果這封信是個別通知、個別提醒、個別回覆,例如報名提醒、補件通知、個人資料確認、申請結果或家長聯繫,就要多想一步:收件者彼此是否需要知道對方也收到這封信。若沒有互動或共同處理需求,就應考慮分別寄送、郵件合併、密件副本或正式系統通知。
若信件需要附上名冊、清冊、表單或個資檔案,寄出前更要先確認「是否真的需要寄整份檔案」。若只是通知個別結果、提醒補件或確認個人資料,能用一對一通知、系統查詢、分批提供或只提供必要欄位,就不要把完整名單當附件寄出。
如果內容涉及補助、輔導、健康、申訴、成績、懲處、特殊身分或個案事項,則不適合只用一般群發方式處理,應採一對一通知或依權責流程辦理。重點不是讓 Email 變得難用,而是讓寄送方式符合這封信的目的。
● 第二點(寄信中|欄位要合宜,個資檔案要加密)
寄信時不要只看「有沒有寄出去」,也要看收件者、副本與密件副本是否符合這件事的業務關係。
需要共同處理、共同討論或共同知悉的人,可以放在收件者或副本,讓彼此知道誰參與這件事,後續協作也比較清楚。
需要主管督導、業務留痕或相關窗口知悉時,可以視情況將主管或權責人員放在副本或密件副本。若主管需要被其他收件者知道,或需要共同參與後續討論,放副本比較清楚;若只是內部留痕、督導或知悉,不需要讓其他收件者看見,則可視情況放密件副本。
若確有業務必要透過電子郵件傳送含個資的檔案,應先將檔案壓縮並設定密碼,再透過不同管道提供密碼,避免檔案與密碼放在同一封信中。例如檔案用 Email 寄出,密碼可改用電話、簡訊、通訊軟體或其他已確認對象的管道告知。
密件副本不是萬用答案,副本也不是錯誤欄位;同樣地,加密也不是形式動作。真正要看的是:這些人是否需要彼此看見、檔案是否有寄送必要、個資檔案是否有基本保護、密碼是否與檔案分開傳遞。欄位安排清楚,附件保護到位,行政溝通才不會變成後續誤會或資料風險。
● 第三點(寄信後|個資檔案要有保存、權限與收尾)
電子郵件真正容易被忽略的地方,常常不是寄出那一刻,而是寄信前後留下來的名單檔案。
為了寄信,承辦人可能會先整理 Excel、試算表、報名名冊、家長聯絡表、補件名單或活動清冊。這些檔案若含有姓名、電話、身分證字號、生日、班級、座號、家長聯絡方式、申請資料或其他可識別個人的內容,就不只是普通檔案,而是需要妥善保護的個資檔案。
業務結束後,應回頭檢查這些暫存名單是否仍有保存必要。若已無業務需要,應依保存規定清理;若仍需留存,也應放在合適位置,避免留在個人桌面、下載資料夾、郵件草稿或開放共用的雲端資料夾中。
重點不是把資料全部刪掉,而是讓個資檔案在寄送前有必要性判斷、寄送時有加密保護、寄送後有保存位置與權限範圍。電子郵件欄位用對只是第一步,附件與名單檔案保護好,才是完整的資料處理習慣。
本篇提醒
電子郵件可以寄,也可以群發;收件者、副本、密件副本都沒有絕對對錯。真正重要的是看事情本質。
一對一通知,收件者放本人。
共同作業,相關人員可以明列。
主管需要共同參與或讓對方知道其參與,副本可以合理留痕。
主管只是內部知悉、督導或留痕,不需要讓其他收件者看見時,可視情況放密件副本。
大量個別通知,應考慮密件副本、郵件合併或正式系統。
敏感個案事項,應採一對一或權責流程。
含有個資的名冊、清冊、表單或附件,若確有寄送必要,應壓縮加密,並避免把密碼和檔案放在同一封信中。
寄信不是只有按下寄出。欄位要符合業務本質,附件要確認必要性,個資檔案要加密與收尾。這樣做不是增加同仁負擔,而是讓行政溝通更清楚,也讓資料處理更符合現實工作情境。
引用連結:
ICO:Sending bulk communications by email
ICO:Personal data breaches: a guide