[xoo_el_inline_form active="login"]
廟務系統如何幫助宮廟保護信徒資料?

「聽說宗教信仰是『敏感個資』,我們該怎麼做?」
「志工把信徒名單存在自己手機、用 LINE 傳來傳去,這樣有問題嗎?」
如果你是廟方總幹事、主委或負責管信徒資料的人,這幾個問題值得認真面對。
先給你一個結論:宮廟保有信徒的姓名、電話、地址、生辰、捐獻紀錄,這些都是「個人資料」,廟方(屬於個資法上的「非公務機關」)確實要遵守個人資料保護法。 但也要先澄清一個很多人搞錯的地方——在台灣,「宗教信仰」並不屬於個資法第 6 條的「特種(敏感性)個資」,這點跟歐盟的規定不同。不過這不代表可以輕忽,因為廟方對信徒個資仍有明確的法定義務。
這篇文章會帶你了解:廟方到底要不要遵守個資法、常見的誤解、蒐集資料的注意事項、最重要的「安全維護義務」,以及怎麼把信徒資料保護到合規。
宮廟需要遵守個資法嗎?
需要。個人資料保護法規範的對象分「公務機關」與「非公務機關」,廟方屬於「非公務機關」——只要你保有可以識別特定個人的資料(姓名、電話、地址、生辰、捐獻紀錄等),就落在個資法的規範範圍內。
個資法對廟方的核心要求有三塊:
- 蒐集要有特定目的、要告知
- 利用不能超出原本目的
- 要盡「安全維護義務」,防止資料外洩
→ 只要你有信徒名冊,你就在「處理個資」,就要遵守個資法。 規模大小不影響義務有無,只影響風險高低。
澄清常見的誤解:信徒的「宗教信仰」算敏感性個資嗎?
這是最多人搞錯的地方。
台灣個資法第 6 條所謂的「特種(敏感性)個資」,明文清單只有六類:病歷、醫療、基因、性生活、健康檢查、犯罪前科。這幾類原則上不得任意蒐集、處理、利用,保護標準最高。
「宗教信仰」不在這個清單裡。 換句話說,廟方存的信徒名冊(姓名、電話、地址、捐獻紀錄),在台灣法律上屬於一般個人資料,不是第 6 條的特種個資。(這跟歐盟 GDPR 把宗教列入敏感資料不同。)
那是不是就可以放心了?不行。 一般個人資料一樣受個資法完整保護——一樣要有特定目的、一樣要告知、一樣要盡安全維護義務。差別只在「特種個資」的門檻更高而已。
→ 信徒資料是「受保護的一般個資」,不是「第 6 條特種個資」;但廟方的保護義務一點都不會因此變少。
廟方蒐集信徒資料,要注意什麼?
依個資法,廟方向信徒蒐集資料時,要把握幾個原則:
- 要有特定目的:例如「信徒服務、活動通知、捐獻收據」,不能漫無目的地要資料。
- 要告知:讓信徒知道你蒐集哪些資料、要做什麼用、會保存多久。實務上可在報名表、點燈登記處放一段簡短的「個資告知聲明」。
- 利用不能超出目的:拿來做原本告知的用途(通知、收據)沒問題;但若要拿去做別的(例如轉給第三方),就超出範圍了。
- 信徒有權查詢、更正、刪除:信徒可以要求看自己的資料、更正錯誤、或要求停止利用。
→ 光明正大地要、講清楚用途、用在該用的地方、信徒想改想刪要配合。 做到這幾點,蒐集這關就穩了。
廟方最重要的義務:個資法第 27 條「安全維護」
個資法第 27 條規定:非公務機關保有個人資料檔案者,應採行適當之安全措施,防止個人資料被竊取、竄改、毀損、滅失或洩漏。
也就是說,廟方有義務「把信徒資料保管好」。主管機關對「適當安全措施」的說明,包含這些面向(廟方可依規模量力而為):
- 界定個資範圍:清楚知道自己有哪些信徒資料、存在哪裡
- 權限管理:誰能看、誰能改,要分層級,不是人人都能看全部
- 資料安全:防竊取、竄改、洩漏(加密、備份)
- 人員管理與教育:讓接觸資料的志工知道基本規矩
- 使用紀錄與軌跡:留下誰動過資料的紀錄,出事查得到
- 事故應變:萬一外洩,有通報與處理機制
→ 第 27 條要的不是「完美的資安」,而是「與你規模相稱的合理保護措施」。 但「把整本名冊存在某位志工的個人手機、用 LINE 到處傳」——這種做法,離「適當安全措施」明顯有距離。
信徒資料沒保護好,會有什麼風險?
廟方輕忽個資保護,可能面臨三種風險:
- 信徒信任崩壞:信徒資料外洩(被詐騙集團拿去、名單被亂用),對一個靠「信任」維繫的宗教組織來說,是最傷的。
- 被檢舉、要求改善或裁罰:個資法對違反安全維護、造成外洩者有相應的責任與裁罰規定,廟方並非豁免對象。
- 管理失控:資料散在各處、沒人說得清有哪些、誰動過——出問題時完全無法交代。
→ 這三個風險的共同點:都源自「資料散亂、沒有權限控管、沒有紀錄」。而這正是紙本與 Excel 最大的弱點。
廟方保護信眾個資的 5 個實務做法
不必一步到位,先把這 5 件事做起來:
- 集中管理:別讓信徒名冊散在紙本、個人手機、各人的 Excel,先集中到一個地方。
- 分權限:不是每位志工都能看全部——理事長看全部、會計看捐獻、志工只看負責的活動名單。
- 廟務帳務與個人帳戶分離:資料與金流都用廟方公用的、不要混個人的。
- 控管「帶走」:誰能匯出、能下載,要有規矩,避免整份名單被隨意複製外流。
- 留紀錄:誰看過、改過、匯出過,最好有軌跡,出事查得到。
→ 這 5 件事用紙本和 Excel 很難做到(尤其權限與紀錄)。
為什麼用紙本、Excel 紀錄信徒資料風險高?——系統的資安價值
回到最實際的問題:多數廟方的信徒資料,現在是存在紙本登記簿或Excel裡。這兩者在個資法第 27 條的「安全維護」上,有先天弱點:
- 沒有權限分級:Excel 檔一旦外流,全部信徒資料一次全被看光;紙本誰都能翻。
- 沒有使用軌跡:誰看過、改過、印過、傳給誰,完全查不到。
- 容易外流:透過 email、隨身碟、LINE 傳來傳去,無法管制。
- 沒有加密與備份:電腦壞了、檔案不見,資料就沒了。
廟務系統的資安價值,正好對應第 27 條要求的「適當安全措施」:內建分級權限(誰能看什麼)、加密儲存、使用稽核軌跡、自動備份。這代表廟方不必自己懂資安,就能把信徒個資保護這件事,拉到符合個資法的水準。
當然,不是所有系統都有把這部分做好——挑選時可以直接問廠商:「有沒有分級權限?有沒有稽核軌跡?資料有沒有加密與備份?」。想了解廟務系統完整的功能與選擇指標,可參考 廟務系統是什麼?2026 宮廟必懂的功能、效益與選擇指南。而像無窮願這類平台採「有收入才收費」的模式,讓廟方能零成本把信徒資料從紙本、Excel 升級到有權限保護的廟務系統。
→ 保護信徒資料,不是要你變成資安專家,而是選對工具、把資料從「散在各處」的個資變成「集中、分權、有紀錄」。
保護信徒個資,就是在守護廟方最重要的信任感
宮廟經營靠的是信眾的信任,而信徒把姓名、電話、生辰、捐獻紀錄交給廟方,本身就是一種信任。個資法要求的,其實跟廟方的本分一致——把信徒交付的資料,好好保管、不外洩、不亂用。
先記住兩件事:信徒資料在台灣雖然不算第 6 條特種個資,但一樣受個資法完整保護;而廟方最重要的義務,是第 27 條的「安全維護」。做法上,把資料從散亂的紙本、Excel 集中到有權限、有加密、有紀錄的系統,就是最實際的一步。
如果你想知道怎麼保護信徒個資、又不必自己懂資安,歡迎預約一場免費 30 分鐘的廟方數位轉型診斷。
延伸閱讀
本文依個人資料保護法及主管機關公開資料於 2026 年整理,屬一般性說明,非法律意見。個資法之適用、義務與責任因個案而異,並可能隨法規調整,實際請以個人資料保護委員會等主管機關最新公告為準,必要時洽律師。
重點整理
小廟也要遵守個資法嗎?
要。個資法看的是「有沒有保有個資」,不是規模。小廟一樣有義務,只是可依規模採取相稱的保護措施
信徒的宗教信仰是敏感個資嗎?
在台灣,宗教信仰不屬於個資法第 6 條特種個資(清單只有病歷、醫療、基因、性生活、健康檢查、犯罪前科)。但信徒資料仍是受保護的一般個資,保護義務不減。
把名冊存在志工的個人手機、用 LINE 傳,有問題嗎?
風險很高。這種做法難以符合第 27 條的「適當安全措施」,一旦外流,廟方要負責。建議集中管理、分權限。
廟方要做到什麼程度才算「安全維護」?
法律要求的是「與規模相稱的合理措施」,不是完美資安。權限分級、加密、備份、留紀錄、人員教育,是基本方向。
信徒要求刪除自己的資料,可以拒絕嗎?
原則上應配合信徒的查詢、更正、刪除或停止利用要求,除非有法定例外。建議建立處理流程。


