數位企業進入海外市場時,使用者資料會跟著客服、工程維運、雲端系統與委外廠商跨越國境。企業因此要同時面對服務所在地與資料處理所在地的個資規則。這類問題,逐漸變成企業在服務第一位跨境用戶時,馬上就會面臨的法務問題。
日本的個資制度比起最嚴格的歐盟 GDPR ,保留更多企業運用資料的空間,不過,企業在日本境內提供服務時,仍須清楚交代資料用途、管理責任與跨境流向。2021 年 LINE 在日本社會引發的跨境存取爭議事件,顯示誰能接觸日本用戶資料如果不夠透明,足以影響日本政府與社會的信任感。
當中國工程師能跨境存取 LINE 的日本用戶資料
2021 年 3 月 17 日,日本《朝日新聞》刊出調查報導,揭露 LINE 位於中國的開發團隊可以連線日本伺服器,接觸部分日本用戶的帳號資料與被檢舉訊息。當時 LINE 在日本的月活躍帳號,約相當於日本總人口的 64%,接近每三人就有兩人使用。對許多日本人來說,它同時是通訊工具、企業服務入口,也是地方政府傳遞防疫資訊與提供生活諮詢的管道,報導一出,引起日本社會譁然。
報導引發關注,原因有兩層。第一層源自對中國法治的疑慮;中國《國家情報法》第七條要求組織與公民依法支持、協助及配合國家情報工作,因此無法排除中國政府要求 LINE 調取資料的可能性。第二層則是對於 LINE 的不信任。LINE 當時的隱私權政策只說資料可能移往第三國,沒有說明哪些海外據點可以存取、權限涵蓋哪些資料,也沒有交代公司如何評估與應對當地法律帶來的風險。雖然 LINE 表示從未接獲中國政府索取資料,也未主動提交資料,但仍然在日本政府與社會引起擔憂。
調查報導曝光後的第三天,3 月 19 日,日本政府總務省宣布暫停透過 LINE 辦理人員招募、蒐集民意與回覆詢問,並要求中央及地方政府盤點使用情形。結果調查發現,1,788 個地方政府中,竟有高達 1,158 個使用 LINE 處理業務;部分地方政府隨即暫停透過 LINE 繳費或學校聯絡等服務。
面對四本社會海嘯般的質疑聲浪,LINE 母公司 Z Holdings 緊急成立「全球資料治理特別委員會」。委員會聘請東京大學法學教授宍戶常壽擔任第三方公正主持人,委員會成員為 LINE 聘請的外部專家;日本政府所屬的個人情報保護委員會與總務省也同步展開調查。根據官方最後公布的調查結果,沒有發現不當存取或資料外洩,但也確認 LINE 其實無法以完整紀錄還原中國工程師的操作過程,也沒有持續評估海外政府調取資料的風險。
雖然 LINE 日本最終平安度過,並在 2025 年突破一億用戶大關,但事件發生後,日本政府開始重新檢討民間平台處理公共資料的條件。在這個事件之後,在日本營運的企業若想承接公共服務或取得大型客戶信任,都需要說明資料流向、委外關係、海外人員權限與監督方式,並提出可以查證的紀錄。
對準備落地日本的台灣企業來說,LINE 事件提供了重要的啟示。用戶資料存放在日本伺服器,並不代表就完整合規;台灣總部、海外工程團隊或委外廠商只要能夠登入系統,企業就需要說明哪些人可以接觸哪些資料,以及誰負責核准、監督與留下紀錄。對很多外商企業來說,要順利合規,就要理解這套要求的底層精神,這得回到日本的 APPI 法制沿革。
日本:跨境資料要求具體,企業必須交代海外存取與保護措施
日本國會在 2003 年制定《個人情報保護法》(英文為 Act on the Protection of Personal Information,簡稱 APPI),並於 2005 年全面施行。APPI 第一條開宗明義承認,資料的有用性與個人權利與利益的保護兩者同等重要。企業可以利用資料創造服務,但必須說明用途、限制使用範圍並維持安全。
智慧型手機、雲端與大數據普及後,日本國會在 2015 年修法,將民間部門的監督權限集中到個人情報保護委員會,並補強敏感資料、匿名加工資訊、跨境提供及域外適用等規則,也把「三年檢討」寫入制度。
第一次三年檢討促成 2020 年修法,主要規定於 2022 年全面施行。新規則擴大當事人要求停止利用的權利,並要求企業在重大外洩時通報主管機關並通知當事人,同時必須提高資料交付外國第三方時的透明度。這對在日外商的影響較為顯著。
《朝日新聞》報導 LINE 事件時,2020 年修法已經完成,主要規定尚未施行。這起事件讓日本企業與消費者看見一項具體風險:伺服器位於日本,無法阻止海外團隊登入系統,也無法證明企業已經掌握實際資料流。
台灣與日本要求企業完成的基本合規動作大致相同。企業都要確認資料的蒐集目的、限制員工與委外廠商的存取權限、保留操作紀錄,並建立事故處理流程。日本把海外存取、外國法律環境及跨境提供的說明義務寫得更具體。台灣企業進入日本時,需要把既有的資料管理制度整理成日本客戶與主管機關可以檢查的文件與紀錄。
台灣:相近的安全管理原則,跨境要求仍分散在個資法與各業別規則
台灣的《個人資料保護法》也會管理資料的跨境使用。資料即使存放在台灣,只要海外公司或人員可以登入、讀取或維護,企業仍須確認這些存取是否符合告知、權限與安全管理要求。數位服務業發生個資爭議時,台灣數位發展部的數位產業署會先確認事件是否影響台灣用戶,再要求業者提出個資盤點、帳號權限、登入紀錄與委外稽核資料。
2026 年的酷澎案,提供了一個具體例子。來自韓國的跨境電商業者酷澎原先對台灣主管機關表示,台灣與韓國的用戶資料庫在系統上分開處理,數位產業署實地檢查後卻發現,兩地系統使用相同的備援金鑰,使韓國離職員工仍能存取超過 20 萬名台灣用戶的資料。主管機關隨後要求酷澎通知受影響的用戶、提出因應方案,並進一步調查公司的個資管理缺失。這起案件顯示,台灣主管機關也會追查資料的實際存取路徑,並要求企業提出可以驗證的管理紀錄。
台灣企業原有的個資管理制度,可以作為進入日本市場的基礎。企業在日本提供服務時,還要把跨境資料流向、海外存取者、委外關係與保護措施整理得更具體,形成一份可供日本客戶與專業人員檢查的資料盤點。經營團隊可以先從下面四個問題開始。
台灣企業落地日本前,先確認四個問題:
經營團隊可以先選一項準備在日本推出的服務,逐一回答四個問題:
- 哪一家法人向日本用戶蒐集資料,並對後續處理負責?
- 資料實際儲存在哪裡,又會從哪些國家被讀取或維護?
- 公司如何核准、撤銷並記錄海外人員的存取權限?
- 隱私權政策、委外契約與事故通報流程,是否完整反映上述資料流
圖|日本市場上線前的跨境資料決策樹

ZeLo 律師水野雄介(Yusuke Mizuno)提醒:「日本的個資規則與台灣企業熟悉的制度有許多相近之處,但兩者並不完全相同。把既有隱私權政策翻譯成日文,還不能視為完成合規。」
日文隱私權政策要以真實資料流為基礎。公司應先確認資料如何取得、哪些服務商可以存取、日本合作方的要求來自法律、契約或公司內規,再請熟悉日本制度的專業人員審核。
中銀律師事務所合夥律師馮昌國(Roick Feng)提醒:「處理個人資料時,企業要先畫出資料來源、使用目的、流向與保存期間;團隊若使用第三方 AI 工具,也要在任何人上傳資料以前訂出使用規則。」台灣總部掌握產品架構與雲端權限,日本合作方掌握客戶與內部審查,雙方可以用這張資料地圖補齊各自掌握的資訊。
現在可以先做什麼:畫出一項服務的資料路徑地圖
- 選一項服務:寫出資料從哪個表單、設備或功能進入,公司用資料完成什麼工作。
- 標出接觸者與地區:列出系統、帳號權限、集團公司、委外廠商,以及資料儲存或處理的國家。
- 指定確認窗口:日本合作方確認客戶要求;工程團隊確認實際權限;專業人員確認告知、契約與安全措施。
若不確定怎麼設計這個資料路徑地圖,可以接續使用《台灣新創進入日本市場實戰手冊》第二章的「日本業務個人資料盤點表」與「跨境資料流向圖」。








