為了掌握員工的工作狀況、確保公司資產的使用情形、管理重要機密的接觸流程,公司可能會透過設置監視器或數位監控機制,將員工使用公司設備與在辦公場所的活動進行記錄、管控。
這些監控機制,固然是公司管理資安、營業秘密、客戶資料與內控風險的重要手段;但監控一旦涉及員工的個人資料與重要隱私,仍須依個人資料保護法(下稱「個資法」)檢視目的、範圍與控管方式,公務電腦屬於公司所有、員工在公司上班等理由,尚不足以單獨支撐監控的合法性。
具體而言,公司對於員工的監控是否合法正當,可以從四項檢核事項判斷:目的是否正當?範圍是否必要?員工是否事前知道?資料是否有控管與保存期限?

一、公務電腦的監控
公務電腦、公司 Email、企業通訊軟體與內部網路,通常屬於公司提供的工作工具。企業為了維護資訊安全、確認工作紀律、避免營業秘密外洩或防止違法行為,原則上可以設計合理的監控與稽核機制。
不過,監控資料往往會包含員工姓名、帳號、登入時間、收發信件紀錄、瀏覽紀錄、檔案傳輸紀錄等,這些都可能是個人資料。依個資法第 5 條,蒐集、處理或利用個人資料,不得逾越特定目的必要範圍,且要與目的有正當合理關聯。第 19 條與第 20 條則要求非公務機關蒐集、處理與利用個資時,應有特定目的與法定基礎。雇主監控公務設備時,蒐集依據通常是第 19 條第 1 項第 2 款「與當事人有契約或類似契約之關係,且已採取適當之安全措施」,權限分級與調閱紀錄等控管機制,可以用來說明已採取適當的安全措施,但蒐集之後的利用仍須在特定目的必要範圍內為之。
因此,企業不宜將監控系統設計成「全看、全錄、永久保存」。比較穩健的作法,是把監控目的寫清楚,並依據目的進行監控,例如:
- 資安防護:偵測惡意程式、異常登入、大量下載、外部傳輸。
- 營業秘密保護:控管研發、報價、客戶名單、原始碼等敏感資料。
- 工作紀律管理:限制高風險網站、非法下載、賭博或色情網站。
- 法令遵循:因產業監理或客戶合約要求而保留稽核紀錄。
目的越清楚,監控範圍就越容易被界定。目的越模糊,企業越容易被質疑是在無差別蒐集員工生活軌跡。
※延伸閱讀:【個資保護系列:基礎篇】什麼資料算是個資?——企業需要的個資法第一課
二、公司 Email 與檔案傳輸紀錄
公務 Email 是公司業務工具,企業可依資安與營運管理目的設定稽核機制。但若公司從未告知員工公務 Email 可能被稽核,甚至鼓勵、默許員工將私人信件混用在公司信箱,員工對隱私的期待就會提高,後續取證與懲戒都會更麻煩。
依個資法第 8 條第 1 項,公司依第 19 條向員工蒐集個人資料時,應明確告知公司名稱、蒐集目的、個人資料類別、利用期間、地區、對象及方式、員工得行使的權利及方式,以及員工得自由選擇提供個人資料時,不提供將對其權益的影響;同條第 2 項另有得免告知的情形。公司可以把這些告知事項寫入工作規則與資訊安全政策。
建議企業可以在工作規則、資訊安全政策或員工手冊中說明:
(一)哪些工具屬於公務用途
例如公司 Email、公司配發電腦、VPN、雲端硬碟、CRM、Slack、Teams、LINE 官方帳號或其他協作平台。員工應知道這些工具主要供工作使用,公司可能因資安、稽核或爭議處理而調閱紀錄。
(二)哪些行為會被記錄
例如登入時間、外部寄信、大量附件、USB 複製、雲端分享、異常下載、寄送到私人信箱、連線到高風險網站。紀錄範圍應與目的相符,不建議把所有內容都預設成可任意閱讀。
(三)誰可以調閱
建議採權限分級,涉及信件內容或檔案內容時,應建立申請、核准、調閱紀錄與必要性審查。
(四)紀錄保存多久
資安 log、Email 稽核紀錄、監視器影像都建議設保存期限。除非進入爭議、調查或訴訟保存狀態,否則不宜無限期保存。依個資法第 11 條第 3 項,個人資料蒐集之特定目的消失或期限屆滿時,應主動或依當事人之請求,刪除、停止處理或利用該個人資料;但因執行職務或業務所必須,或經當事人書面同意者,不在此限。
※延伸閱讀:【個資保護系列:合規篇】如何合法蒐集個資?——企業不可不知的「告知」與「同意」
三、辦公場所的監視器
辦公場所裝設監視器,常見目的包括門禁安全、財產保護、客戶安全、倉儲管理、工安事故調查等。這些目的通常具有正當性。但監視器的問題在於,它會持續蒐集影像,且可能拍到員工、客戶、訪客,因此仍受個資法與比例原則限制。
企業應特別注意:
- 避免高度隱私區域:廁所、更衣室、哺乳室、休息睡眠空間等,原則上不應裝設。
- 張貼明顯告示:讓員工與訪客知道該區域有錄影。
- 鏡頭範圍要必要:要拍門禁,就不要順便拍員工螢幕內容;要拍倉庫出入口,就不要過度拍攝辦公桌細節。
- 限制調閱權限:影像僅限於原定的監控目的使用,調閱時應有正當事由並留下紀錄。
- 設定保存期限:例如 30 日或依產業風險調整,發生事件才另行保存。
若企業把監視器當成全天候績效考核工具,或用來監看員工私人對話、休息時間行為,風險會急速上升。合法監控的重點,是讓監控像消防設備,只在需要時發揮作用。
※延伸閱讀:【個資保護系列:零售業篇】會員制度、交易資料與影像監控——實體通路的個資金礦與陷阱
四、企業導入監控前的 6 點檢查表
由於勞動基準法第 70 條規定,僱用勞工人數 30 人以上的雇主,本即應該針對工作時間、紀律、考勤、獎懲等事項訂立工作規則。因此本所建議當公司對於員工的監控措施與員工考勤、懲戒或工作紀律連動,將相關規範放進工作規則或相關管理規章,是降低爭議的重要步驟。
進一步言,企業若要建立員工監控與資安稽核制度,建議至少完成下列檢查:
- 目的文件化:把資安、營業秘密、財產安全或法遵需求寫清楚。
- 範圍最小化:只蒐集達成目的所需的資料。
- 事前告知:透過工作規則、員工手冊、資訊安全政策與系統登入提示揭示。
- 權限分級:限制可調閱人員,留下調閱紀錄。
- 保存期限:訂定 log、Email 稽核紀錄與監視器影像保存期間。
- 事件流程:發現異常時,定義由誰調查、如何保存證據、何時通知員工或啟動懲戒程序。
結論
雇主可以監控公務電腦、公司 Email、檔案傳輸紀錄與辦公場所監視器,但建議應透過四項檢核進行評估:目的正當、範圍必要、事前告知,以及資料有控管與保存期限。企業若只把監控當成「老闆想看就看」的管理工具,容易同時引發個資、勞資與取證上的爭議。
本所建議企業把員工監控納入資訊安全制度與工作規則,事先建立制度後再導入系統。日後需要依監控紀錄調查或懲戒時,也較能說明蒐集與利用的正當性。如果有相關疑問,歡迎與本所專業團隊聯絡,獲得更詳細的建議。
