台灣個資法下的 B2B 冷郵件合規指南(2026)

Key Takeaways
- 台灣個資法未禁止 B2B 冷郵件,但嚴格要求蒐集來源合法且可舉證。
- 首次行銷必須提供免費、一鍵的拒絕接受行銷方式(§20)。
- 間接蒐集需於首次利用時告知「資料來源」——歐美模板最常漏掉的一行。
- 2023 年修法後行政罰鍰情節重大者可達新臺幣 1,500 萬元。
- 香港採 opt-in、澳洲認可推定同意,跨境名單不可共用同一序列。
台灣《個人資料保護法》並未全面禁止 B2B 冷郵件,但要求你在蒐集階段具備合法事由(§19)、在首次行銷時提供免費拒絕管道(§20),並履行告知義務(§8、§9)。違規行政罰鍰最高可達新臺幣 1,500 萬元。
很多在台灣做外撥銷售的團隊,對個資法的理解停留在「有退訂連結就沒事」。這個認知在 2026 年已經不夠用了。2023 年修法把行政罰鍰上限一口氣拉高、個人資料保護委員會的獨立監管架構逐步到位,加上 Gmail 與 Outlook 對大量寄件者的技術門檻收緊,冷郵件已經同時是一個法遵問題和一個基礎建設問題。
這篇指南寫給三種人:在台灣做 B2B 開發信的本地銷售團隊、用台灣或東南亞團隊支援歐美母公司的跨境營運主管,以及需要同時對齊台灣、香港、新加坡、澳洲與歐盟規範的區域行銷負責人。
台灣個資法管到冷郵件的哪一段?
《個人資料保護法》(法務部主管,全國法規資料庫公告版本)規範的是「得以直接或間接方式識別該個人之資料」。這句話決定了冷郵件的適用邊界。
三個層次要分清楚:
- 蒐集:你怎麼取得這個 email。爬蟲、名單商、展場名片、LinkedIn、公司官網「聯絡我們」頁面——來源不同,法律風險差很多。
- 處理:你把它存進 CRM、做欄位補齊、跑 AI 評分。
- 利用:你寄出那封信。行銷利用另外受 §20 第 2、3 項拘束。
實務上被檢舉的案子,問題幾乎都出在第一段(來源說不清楚)和第三段(拒絕行銷沒做到),而不是寄信本身。
哪些 B2B 聯絡資料不算個資?
個資法保護的是「自然人」。以下這類資料原則上不落入適用範圍:
[email protected]、sales@、service@等職務信箱- 公司統一編號、公司登記地址、公司總機
- 純法人層級的營收、員工數、產業別
以下則明確屬於個資:
[email protected](可識別特定自然人)- 「採購部林經理 + 分機 + 手機」的組合
- LinkedIn 上的姓名、職稱、任職公司三件組
這是一個可操作的合規槓桿。 把名單拆成「法人聯絡點」與「自然人聯絡點」兩個資料池,套用不同的處理規則,能讓你的高風險曝險大幅集中在較小的一批資料上,稽核時也容易交代。
合法蒐集的路徑有哪些?
個資法 §19 要求非公務機關蒐集或處理個資,必須有特定目的,且符合法定情形之一。對 B2B 外撥而言,實務上可用的主要是四條:
一、與當事人有契約或類似契約之關係
既有客戶、報過價的潛在客戶、簽過 NDA 的對象。這是最穩的一條,但「類似契約關係」不能無限上綱到「我們兩年前在展場交換過名片」。
二、當事人同意
下載白皮書、報名 webinar、訂閱電子報時勾選的同意。同意要有效,必須是在充分告知後的意思表示——這也是為什麼 §8 的告知欄位必須和同意勾選放在同一個畫面。
三、取自一般可得之來源
這是冷郵件最常倚賴的一條:公司官網、公開新聞稿、上市櫃公司公開資訊。但條文附有但書——當事人對該資料之禁止處理或利用,且顯有更值得保護之重大利益者,不適用。換句話說,一旦對方明示拒絕,這條路徑立刻關閉,而且你必須有能力證明你關閉了。
四、公共利益所必要 / 有利於當事人權益
適用範圍窄,B2B 銷售不建議當作主要依據。
不能用的路徑
從第三方名單商買來、但對方無法提供原始蒐集告知與同意紀錄的名單,本質上是一顆定時炸彈。你會發現自己在被檢舉時無法回答「這筆資料從哪來、當初告知了什麼特定目的」——而這正是主管機關第一個會問的問題。跨境團隊如果直接沿用美國市場慣用的名單採購流程,這一點特別容易翻車:CAN-SPAM 是 opt-out 制,對「蒐集來源」幾乎不設限,台灣不是。
Ready to Transform Your Ecommerce Operations?
Branch8 specializes in ecommerce platform implementation and AI-powered automation solutions. Contact us today to discuss your ecommerce automation strategy.
§20 的兩個義務:特定目的外利用與拒絕行銷
§20 第 1 項處理的是「特定目的外利用」。你當初以「售後服務」為目的蒐集的客戶信箱,拿來推廣新產品線,就是目的外利用,需要另有法定事由或當事人書面同意。
第 2、3 項則是冷郵件的核心條文:
- 非公務機關首次利用個資行銷時,應提供當事人表示拒絕接受行銷之方式。
- 當事人表示拒絕後,應立即停止利用其個資行銷。
- 提供拒絕行銷之方式,所需費用由非公務機關負擔。
三個實務推論:
- 退訂機制必須出現在第一封信,不是第三封。
- 「回信說 unsubscribe」勉強算數,但把退訂做成需要登入會員、填表單、致電客服的流程,違反「費用由業者負擔」的精神。
- 「立即停止」在系統上意味著退訂必須寫入一個全域抑制名單,而不是單一序列的取消訂閱。
告知義務怎麼落地?
§8:直接向當事人蒐集
必須告知:蒐集者名稱、蒐集目的、個資類別、利用期間/地區/對象/方式、當事人依 §3 得行使之權利與行使方式,以及不提供之影響。
§9:間接蒐集(冷郵件的主戰場)
從公開來源或第三方取得個資時,應於處理或利用前向當事人告知資料來源及 §8 所列事項;若立即告知有困難,最遲應於首次利用時一併告知。
這條直接決定了你第一封冷郵件的結構。一封合規的台灣 B2B 開發信,信尾至少要有:
- 寄件公司全名與聯絡方式
- 資料來源說明(例如「您的聯絡資訊取自貴公司官方網站公開頁面」)
- 蒐集與利用之特定目的
- 一鍵退訂連結,以及查詢/更正/刪除權利的行使方式
這四行文字是台灣市場相對於美國模板最大的差異點。很多歐美母公司直接把英文 sequence 翻成中文寄出,缺的就是「資料來源說明」這一行。
Ready to Transform Your Ecommerce Operations?
Branch8 specializes in ecommerce platform implementation and AI-powered automation solutions. Contact us today to discuss your ecommerce automation strategy.
2026 年的執法環境長什麼樣?
2022 年憲法法庭 111 年憲判字第 13 號判決認定個資法欠缺獨立監督機制違憲,要求相關機關於三年內完成法制修正。2023 年 5 月修正公布的個資法據此新增獨立監督機關之法源,並大幅調高罰則:
- 違反安全維護等義務者,罰鍰區間提高至新臺幣 2 萬元至 200 萬元;情節重大者為 15 萬元至 1,500 萬元(依 2023 年修正公布之個資法 §48)。
- 意圖為自己或第三人不法之利益,違法蒐集、處理、利用個資而足生損害於他人者,依 §41 可處五年以下有期徒刑,得併科新臺幣 100 萬元以下罰金。
值得注意的是,台灣至今沒有通過專門的反垃圾郵件法。《濫發商業電子郵件管理條例》草案多年未完成立法,因此冷郵件的規範完全落在個資法與公平交易、消保相關規定上。這造成一個常見誤解:「沒有反垃圾郵件法 = 冷郵件沒人管」。實際上個資法的罰則區間比多數亞太國家的反垃圾郵件法還重。
跨境傳輸方面,§21 允許目的事業主管機關在特定情形下限制國際傳輸。對於把 CRM 主機放在新加坡或美國、由台灣團隊操作的架構,這代表你需要在資料流程圖上明確標示境外儲存位置與接收方,而不是假設「雲端就是境內」。
跨境團隊要同時對齊哪些法規?
如果你的名單橫跨大中華與東南亞,同一套 sequence 不可能通吃。以下是五個市場的關鍵差異:
台灣
個資法 §19/§20/§9。屬於「合法事由 + 首次行銷提供拒絕管道」模式,實質接近 opt-out,但對蒐集來源要求嚴格。
香港
《個人資料(私隱)條例》第 VI A 部對直接促銷採明示同意(opt-in)架構:首次使用個資作直接促銷前須通知當事人並取得其不反對之回應。違反可涉刑責。香港個人資料私隱專員公署(PCPD)長期就此發布執法通告。對 B2B 冷郵件而言,香港的門檻明顯高於台灣。
新加坡
PDPA 的 Do Not Call 條款主要規範電話與簡訊;純 email 主要受《Spam Control Act》規範,採 opt-out,但要求標示與有效退訂。B2B 商業電郵的操作空間相對寬。
澳洲
《Spam Act 2003》(由 ACMA 執法)要求 consent,但承認 inferred consent——若對方在公開場合刊載職務信箱且未聲明不接受商業訊息,且訊息與其職務相關,可推定同意。這條讓 B2B 冷郵件在澳洲仍可行,但訊息必須與收件人職務直接相關。
歐盟/英國
GDPR 的 legitimate interest 加上各國 ePrivacy 落地法規。德國幾乎等同 opt-in,荷蘭、英國對「corporate subscriber」相對寬鬆。歐洲資料保護委員會(EDPB)的指引是評估 legitimate interest balancing test 的主要依據。
實務結論:與其維護五套模板,不如維護一套欄位化的訊息結構,在 CRM 中以收件人所在司法管轄區驅動不同的告知區塊與同意判定邏輯。這正是把台灣、香港、新加坡團隊放在同一個營運中心的價值——同一批人熟悉五種制度的差異,不必在五個地區各養一組法遵窗口。
Ready to Transform Your Ecommerce Operations?
Branch8 specializes in ecommerce platform implementation and AI-powered automation solutions. Contact us today to discuss your ecommerce automation strategy.
寄件基礎建設:技術門檻同步收緊
法遵做對了,信進垃圾桶一樣沒用。2024 年起 Google 針對每日寄送超過 5,000 封至 Gmail 位址的寄件者,要求 SPF、DKIM、DMARC 齊備、一鍵退訂,以及垃圾回報率維持在 0.3% 以下(依 Google Workspace 管理員說明中心之 Email sender guidelines)。Microsoft 於 2025 年對 Outlook.com 收件端提出類似的大量寄件者要求。
最低限度的 DNS 設定:
1; SPF2example.com.tw. IN TXT "v=spf1 include:_spf.google.com include:mailgun.org -all"34; DMARC — 先以 p=none 蒐集報告,確認對齊後再升級為 quarantine/reject5_dmarc.example.com.tw. IN TXT "v=DMARC1; p=quarantine; rua=mailto:[email protected]; adkim=s; aspf=s; pct=100"
一鍵退訂需同時送出兩個標頭(依 RFC 8058):
1List-Unsubscribe: <https://example.com.tw/u/8f3c1a>, <mailto:[email protected]?subject=8f3c1a>2List-Unsubscribe-Post: List-Unsubscribe=One-Click
這個設計同時滿足兩件事:Gmail/Outlook 的技術要求,以及個資法 §20 第 3 項「拒絕行銷之費用由業者負擔」——收件人不需要登入、不需要填表、不需要付出任何成本。
建立可稽核的資料血緣與退訂紀錄
被檢舉時,你需要在幾天內回答:這筆資料哪裡來、什麼時候來、當初告知了什麼、對方有沒有拒絕過、拒絕後多久停止。如果這些散在 CRM 備註欄裡,你答不出來。
建議在每一筆聯絡人上掛一個結構化的來源物件:
1{2 "contact_id": "c_01HQ8",3 "jurisdiction": "TW",4 "identifiability": "natural_person",5 "source": {6 "basis": "publicly_available",7 "origin_url": "https://example.com.tw/about/contact",8 "captured_at": "2026-01-14T03:22:10Z",9 "captured_by": "crawler-v3",10 "evidence_hash": "sha256:9d2f..."11 },12 "notice": {13 "art9_delivered_at": "2026-01-20T01:05:00Z",14 "template_id": "tw-first-touch-v4",15 "purpose_code": "040"16 },17 "objection": {18 "status": "none",19 "received_at": null,20 "channel": null21 }22}
evidence_hash 存的是抓取當下頁面快照的雜湊值——這是「取自一般可得之來源」這條路徑的舉證基礎。沒有快照,你只有口頭主張。
全域抑制檢查應該擋在寄件 API 之前,而不是在 sequence 層:
1-- 寄件前的最後一道閘門2SELECT c.contact_id3FROM contacts c4LEFT JOIN suppression s5 ON lower(s.email) = lower(c.email)6WHERE c.campaign_id = :campaign7 AND s.email IS NULL8 AND c.jurisdiction = 'TW'9 AND c.notice_template_id IS NOT NULL;
抑制名單要以 email 的正規化字串為鍵、跨所有品牌與所有 sequence 生效。一個集團旗下三個品牌各自維護退訂清單,是實務上最常見的違規態樣。
一個匿名化的實作案例:Branch8 曾協助一家透過經銷商網絡銷售的台灣工業零組件製造商重建外撥流程。原本業務各自用 Outlook 個人信箱寄信、退訂靠人工記在 Excel。重建後改以 HubSpot 作為單一聯絡人真實來源、n8n 處理抓取與告知模板的組裝、PostgreSQL 存放上述來源物件與抑制表,並在寄件前以 API 閘門做最後檢查。重點不在工具多先進,而在於退訂事件只有一個寫入點、來源證據只有一個儲存位置。
Ready to Transform Your Ecommerce Operations?
Branch8 specializes in ecommerce platform implementation and AI-powered automation solutions. Contact us today to discuss your ecommerce automation strategy.
AI 個人化的界線在哪裡?
2026 年幾乎每個外撥團隊都在用 LLM 做個人化。三個要注意的地方:
一、把 LLM 當成文案工具,不要當成蒐集工具
用模型改寫開場白沒問題。用模型「推測」收件人的手機號碼、家庭狀況、薪資區間,就是在生成新的個資,而且沒有合法蒐集事由。
二、傳給第三方模型 API 的資料屬於利用行為
把整個 CRM 聯絡人物件丟給境外 LLM 供應商,涉及個資的境外傳輸與委外處理。至少要做到:只傳必要欄位(公司、職稱、產業),不傳姓名與 email;選擇明確承諾不以客戶資料訓練模型的商用方案;在委外合約中約定個資法 §4 的監督義務。
三、產出的可稽核性
若 AI 生成的內容宣稱「我看到貴公司最近的某項投資案」,而事實上是模型幻覺,這會同時構成公平交易法上的疑慮與商譽風險。實務做法是把 AI 只用在已驗證事實的改寫,事實來源另存欄位。
這也是跨時區營運的實際好處:台灣與新加坡的白天可以完成名單驗證與模板審核,歐美團隊起床時拿到的是已經過人工抽查的批次,而不是未經審查的模型輸出。
上線前的合規檢查清單
- 名單已依「法人聯絡點 / 自然人聯絡點」分池,並標記所在司法管轄區。
- 每筆自然人資料都有可舉證的來源紀錄與擷取時間戳。
- 第一封信包含:寄件主體全名、資料來源說明、特定目的、退訂連結、權利行使方式。
- 退訂為一鍵完成,不需登入、不需填表、不向收件人收取任何費用。
- 抑制名單跨品牌、跨 sequence 全域生效,且在寄件 API 之前執行檢查。
- 收到拒絕表示後的停止時間以小時計,並留有時間戳紀錄。
- SPF、DKIM、DMARC 對齊,
List-Unsubscribe-Post標頭已部署。 - 香港收件人走 opt-in 流程,與台灣名單實體隔離。
- 境外 CRM/LLM 供應商已完成委外監督條款與資料流程圖登錄。
- 每季抽查一次實際寄出的信件樣本,比對模板版本是否漂移。
Ready to Transform Your Ecommerce Operations?
Branch8 specializes in ecommerce platform implementation and AI-powered automation solutions. Contact us today to discuss your ecommerce automation strategy.
最常見的四個錯誤
- 把 GDPR 模板直接中譯:缺少 §9 要求的「資料來源」告知,這是台灣特有的欄位。
- 只在 sequence 層處理退訂:換一個 campaign 又寄出去,等同未「立即停止」。
- 名單商說「都合規」就採信:無法提供原始告知與同意紀錄的名單,舉證責任還是在你身上。
- 把香港與台灣名單混在同一個序列:兩地的同意架構不同,混合操作風險由較嚴格的一方決定。
合規不是把外撥銷售關掉。把來源說清楚、把退訂做到一鍵、把紀錄留下來——這三件事做到位,台灣的 B2B 冷郵件依然是可行且有效的通路,而且你的寄件信譽會比競爭者好。
如果你正在為跨台灣、香港、新加坡與歐美市場的外撥流程重建資料架構與寄件基礎建設,Branch8 在亞太七個據點的團隊熟悉各地個資規範與 CRM/自動化實作,歡迎與我們談談你目前的資料流程圖。
Sources
FAQ
不禁止。個資法要求蒐集個資須有特定目的與法定事由(§19),其中「取自一般可得之來源」可支撐多數 B2B 開發信情境。但你必須在首次行銷時提供免費的拒絕管道,並於首次利用時告知資料來源。
About the Author
Matt Li
Co-Founder & CEO, Branch8 & Second Talent
Matt Li is Co-Founder and CEO of Branch8, a Y Combinator-backed (S15) Adobe Solution Partner and e-commerce consultancy headquartered in Hong Kong, and Co-Founder of Second Talent, a global tech hiring platform ranked #1 in Global Hiring on G2. With 12 years of experience in e-commerce strategy, platform implementation, and digital operations, he has led delivery of Adobe Commerce Cloud projects for enterprise clients including Chow Sang Sang, HomePlus (HKBN), Maxim's, Hong Kong International Airport, Hotai/Toyota, and Evisu. Prior to founding Branch8, Matt served as Vice President of Mid-Market Enterprises at HSBC. He serves as Vice Chairman of the Hong Kong E-Commerce Business Association (HKEBA). A self-taught software engineer, Matt graduated from the University of Toronto with a Bachelor of Commerce in Finance and Economics.