Information
Security
本公司訂有由執行長核定之《集團資通安全政策》,作為本集團建立資訊安全與網路安全管理制度、程序及電腦系統軟硬體等相關資通管理之準則,旨在確保公司重要資訊之機密性、完整性及可用性。
網路服務均設有防火牆、網路身份辨識、威脅監控分析機制並阻隔惡意網路行為、不定期針對網站系統弱點掃描並予以補強修正、不定期模擬駭客攻擊及資訊安全演練、依服務內容制定及實施備份作業等各項資訊安全防護措施,惟有經過授權的人員才能接觸到相關資料。另外,任何個人資料的網路傳遞皆經過加密機制,以確保資料在傳輸過程中不被第三方非法擷取。依消費者或供應商簽訂服務約定,不會任意提供、出售、交換或出租的隱私與機敏資料給其他團體、個人、私人機構或其他用途。2025年並未發生侵犯客戶隱私事件。
「集團資通安全管理委員會」(以下簡稱資安委員會)為本公司資通安全的最高指導組織,由集團董事長暨執行長擔任最高督導,董事長自公司成立以來具備豐富資安治理經驗,同時擔任集團旗下資安公司雲力橘子法人代表,負責全面監督與檢視各項資訊安全管理措施的落實,充分展現集團對資通安全制度的高度重視與支持。委員會成員由各部門指派專員組成,成員層級涵蓋首長與處級主管等職,並設置「資安主管」一職,由資訊服務處之處級單位統籌管理資通安全相關事務,另委請專業資安技術團隊協助提供各項資安服務。
2025年委員會召開兩次會議,由集團執行長主持,針對資安管理制度的執行情況、營運風險評估、資安專案進度及因應對策進行整體檢討與決策,確保資安策略與營運需求保持一致。
「集團資通安全管理委員會」(以下簡稱資安委員會)為本公司資通安全的最高指導組織,由集團董事長暨執行長擔任最高督導,董事長自公司成立以來具備豐富資安治理經驗,同時擔任集團旗下資安公司雲力橘子法人代表,負責全面監督與檢視各項資訊安全管理措施的落實,充分展現集團對資通安全制度的高度重視與支持。委員會成員由各部門指派專員組成,成員層級涵蓋首長與處級主管等職,並設置「資安主管」一職,由資訊服務處之處級單位統籌管理資通安全相關事務,另委請專業資安技術團隊協助提供各項資安服務。2025年委員會召開兩次會議,由集團執行長主持,針對資安管理制度的執行情況、營運風險評估、資安專案進度及因應對策進行整體檢討與決策,確保資安策略與營運需求保持一致。在集團營運策略及政府法令法規指導下,委員會負責制訂整體資安政策,推動資安防護措施部署、系統漏洞補強、異常事件掌握及重大事件應變。
橘子全面導入PDCA(Plan—規劃評估、Do—設計建置、Check—覆核稽查、Act—檢討改善)管理循環,確保風險管理制度「說寫做一致」,並以持續改善為核心,提升營運與服務的安全韌性。透過風險評估、政策滾動修訂、防護建置、監控管理與弱點補強的完整循環架構,持續追蹤最新資安趨勢,靈活調整因應不同的資訊服務模式、營運環境與法規要求,確保資訊系統與網路服務能在可控風險範圍內穩定運作。
為強化資通安全治理與執行效能,集團於資安委員會下設立多元職能小組,包括政策暨資安技術推行小組、執行小組、查核小組、風險小組及應變小組。《集團資通安全組織管理辦法》明訂各小組權責,以持續推動資通安全相關事宜,回饋資安治理之安全管理指標。各小組分工合作、相輔相成,詳細工作分配如下圖所示。同時,資訊單位亦定期進行資安評量、資訊資產盤點、營運系統清查、界定營運衝擊(包括MTPD、RTO、RPO)以及資安量測。
本公司資安策略關注人員、制度及管理三大面向,遵循國家法令,通過風險導向的分析與管控,管理客戶及會員數字資產。
– 由資安風險驅動教育訓練,讓主動防禦位於攻擊之前,透過內部適當的資訊安全講習,提升資通管理人員及一般同仁資安認知及意識、了解資訊安全重要性及各種可能的安全風險、提高員工資訊安全意識、進而改變行為。2024年列為集團全員必修課程,以全面性地提升同仁資安意識,完訓率達100%。
– 不定期派送資訊安全電子報輔以資安意識宣導,藉此提升及鞏固企業員工對於資安意識警覺性、培養安全檢查的習慣。註:EDR即端點偵測及應變機制,是結合即時持續監控、端點資料蒐集以及進階交叉關聯,用於偵測並回應主機和端點連線的可疑活動,可讓資安團隊更快速地判斷及交叉比對分析,並提供更明確的偵測事件。
橘子積極落實「集團營運事業資安管理要點」,持續強化營運資訊系統各項重要元素的安全強度(如:網路、作業系統、資料庫、應用程式等),提升資訊安全管理制度的完整性,確保資訊系統穩定運作,保護資訊設備與資料文件安全,避免遭受各類威脅侵入與破壞,進而降低營運作業風險。除了完善的管理措施外,亦須持續監測潛在風險,並確保於風險事件發生時具備即時應變與有效處置能力。因此,針對任何可能對營運資訊作業構成威脅的因素,橘子進行安全指標資料之蒐集,並要求相關資訊系統與服務實施定期或不定期之安全檢測,藉此提升防護效能、維持營運服務水準、保障客戶權益。
資安風險管理為持續性的循環機制,透過管理機制進行資通安全營運風險分析及影響評估,建立適當防護機制、監控措施及應變作為,從而使公司營運做到最小化損失和最大化收益。集團資通安全目標如下:
● 維持集團之資通系統持續運作
● 防止駭客、病毒等外部威脅惡意入侵及破壞
● 防止人為意圖不當及資訊資產之不法使用
● 防止機敏資訊外洩
● 避免人為疏失意外
● 維護實體環境安全
2025年11月11日經政府公告「台灣個人資料保護法」修法,賦予個人資料保護委員會(個資會)統一的主管機關地位與執法權限,重新調整公務機關與私人機構之監督架構,包含明訂個資事故之報知與通報義務、行政檢查、相關罰則。
企業資訊技術人員自身不安全的規則設定或未依規辦理的資訊作業程序,將有機會讓不肖人士使用技術手段或方法,透過管理漏洞,入侵、破壞或是竊取目標系統、網路,直接衝擊企業營運。
瀏覽過的網站、電子郵件中含惡意程式的附件或連結、社交媒體網站的惡意連結或執行檔、可攜式儲存媒體、未經驗證文件、檔案、軟體或應用程式、不安全的存取權限設定等皆可能攜帶病毒。
資通系統無法持續運作,將停止對外提供營運服務,影響品牌形象、營收、客戶及股東信任及權利受損。
員工因職責所需,直接接觸公司營運系統及資料,未依安控要求操作、非安全的使用習慣或處理方式、甚至是將公司配發的資訊設備不慎遺失且未妥善進行必要之處置,該設備可能會使用到不明軟體、感染惡意程式,因而洩漏營運之機敏資料,影響到公司內部系統安全、營業秘密、資料外洩,引發資安事件。
第三方廠商資訊環境的規模、運作機制的成熟度,不在可管理監控的管理範圍內,攻擊者可以利用這些薄弱的面向,繞過管理嚴格的企業本身,從企業信任的供應商或協力商進入企業內部,脆弱的供應商十分考驗委外的資料安全保障。
遊戲橘子透過「資安事件通報及應變作業」界定資安事件分類、分級標準(含升、降級)以及通報與處理層級。對於相較過往之變動,統一對資通安全組織之執行小組成員召開說明會,要求將相關異動資訊進行單位橫向宣導,同時於公司電子告示板刊登「資安事件24小時通報專線及通報專用信箱」資訊。
橘子在原有的資訊作業委外開發安全基礎上,增加供應商安全管理要求(含複委託之範圍與責任),對於第三方開發、建置、維護、處理與管理之活動,須依照其功能可能涉及之資安風險嚴重程度,具備相對應之資安檢測項目(包括重要數據隱私要求)以及評估對承案之核心成員,另行簽訂保密協議;合約須將委外安全規定納入合約(包含委外之資訊系統或環境出現異常與發生資訊安全事件時,需依組織之「資安事件通報及應變作業」進行相關程序之處理),同時也須約定服務終止之資料保留及刪除要求、保留對供應商稽核之權利,確保每個供應商承諾應用足夠的技術和組織措施保護其處理的資訊。
資安檢測廠商資格需具備資安專業證照或是使用之檢測工具須同於國際檢測工具之標準,促使各分子公司委外開發系統於導入或上線前具備一致之安全基準。「集團營運事業資安管理要點」亦設有系統或服務正式上線前之各項安全檢測要求。
此外,橘子於2025年底檢修「個人資料保護政策」及「個人資料檔案安全維護計畫」等,提升組織團隊在處理、進行組織數據交換時(包括個資、跨境傳輸等)的保護要求,確保所有供應商協議均包括適當的陳述和保護的義務;同時規劃進行供應商抽樣查核,實際確認委外供應商的資訊環境水準。
集團對於所提供之商品或服務,除重視消費者之健康與安全,並對所提供的網路服務均向消費者詳細說明商品或服務之使用方法,維護交易之公平。對所提供的網路服務訂立預先擬定之契約條款,提供消費者充分與正確之資訊,及實施其他必要之消費者保護措施,以維護商品或服務之品質與安全,防止服務損害消費者之身心健康、財產或其他權益。對於商品或服務之標示、公平交易符合法令規定。致力於完整消費資訊,提供消費者運用,俾能採取正確合理之消費行為,以維護其安全與權益。
隨著網路資訊蓬勃發展,詐騙行為與盜取遊戲帳號等問題頻頻發生,成為新型態的社會挑戰。橘子秉持以服務客戶至上、玩家權益優先的態度,積極投入數位犯罪防制行動,與大眾消費者站在同一陣線。對於接獲的相關申訴案件,只要具備充分佐證資料,橘子團隊即主動配合,協助消費者應對犯罪行為,防堵不法投機者危害平台安全。
自2022年起,橘子攜手165全民防詐騙網站,設置線上查詢機制,司法警察可透過系統即時提交查詢案件需求,大幅提升查辦效率。同時,考量數位遊戲術語專業度高、辨識不易,集團成立獨立運作的「聯防小組」,派遣專人24小時輪班支援,提供警察、檢調單位即時資訊說明與疑問解答服務,確保防詐作業不中斷。
為強化產業競爭力,橘子積極參與協助政府推動兼顧公平正義且符合產業發展需求的法規制定。公司法務同仁擔任全國律師聯合會文創、運動及娛樂法委員會委員,並透過各公協會長期向政府提出修法建議,親赴相關機構進行意見說明與分享。此外,我們亦接受律師、司法官團體及學校法律相關科系學生參訪,了解在快速變動的數位娛樂產業中可能遇到的常見爭議情境,促進對產業法規制度的理解與交流。
遊戲橘子以數位娛樂多媒體内容為主要產品與服務,致力於提供玩家與消費者創新、優質的數位體驗,所有上架內容均嚴格遵循營運所在地之相關法規規範。在民主社會的開放網路環境中,言論表達更為自由,可能衍生出不當內容的曝光風險。作為平台經營者,橘子主張應建立明確的責任內容準則,以展現我們對永續商業理念的重視與實踐。
2023年啟動「集團廣告倫理政策」,為國內同業首家針對廣告主訂定廣告業務相關規範,並統合集團泛數位娛樂事業體之回饋,藉以提高本政策之適用性及作為產業示範。本政策內容除適法外,亦針對成人內容、管制商品、娛樂、健康等產品分類設定管制條件,並禁止一切暴力仇恨、騷擾、欺騙性文字以招攬或誤導消費者,如違反,橘子有權停刊該廣告。例如2024年橘子旗下電商事業體購物橘子,全面遵循本政策,針對數位隱私保障之蒐集、高風險內容識別之警語與要求合法素材使用權等,進一步落實行動,確保廣告內容誠實無虞。
在數位廣告與行銷服務過程中,橘子重視廣告內容之真實性、適切性與社會責任,避免誇大不實、誤導性表述或可能引發爭議之內容,並依循各平台規範與內部審查原則進行把關。針對客戶提供之素材與文案,皆於上架前進行內容檢視與確認,確保不涉及侵權、不實陳述、違反公序良俗或其他不符作業規範之情形,以降低合作與投放風險。同時,服務過程中亦重視個人資料保護與資訊安全管理,針對資料接觸、傳遞與使用等環節依循相關規範審慎處理,降低資料外洩與不當使用之風險。
本公司所發布的遊戲及平台,於註冊頁面重點聲明使用者應遵守本公司營業規章、管理規則、網際網路國際使用慣例與禮節之相關規定,嚴禁任何違反公序良俗等行為,禁止上傳或發布包括但不限於:暴力、性暗示、仇恨言論、恐怖或極端主義思想、錯誤資訊、網路騷擾、自我傷害、歧視性等生成式內容,情節重大者本公司有權終止任何數位服務。
同時,橘子重視素材使用之合法性,於專案執行中留意圖片、文字、影音及設計元素之授權與使用範圍,避免侵害第三方智慧財產權,維護合作雙方權益。針對不同數位平台之上架與審核機制,橘子於專案執行中配合平台政策進行內容調整與送審作業,針對敏感視覺元素、文案用語及呈現方式進行修正,確保內容符合規範並順利上線。面對內容審查、客訴、爭議素材或平台退件等情形,橘子也透過跨部門溝通、內容修正與反覆確認機制,強化風險應變能力,將數位內容責任落實於日常營運流程。
本公司所產生之數位內容,為促進兒童青少年重視身心均衡發展,皆鼓勵年滿12歲以上的自然人使用,並依照《兒童及少年福利與權益保障法》、《遊戲軟體分級管理辦法》規定,提供合適之數位內容及明確分級標章,採取避免兒少接觸之必要措施,並明確標示相對應之警語。為尊重兒童及青少年的隱私權,所發布之遊戲及平台,皆於使用者條款中提醒,對於未成年用戶或玩家,要求其法定監護人同意方可蒐集其個人隱私或敏感資訊。同時,若家長/法定監護人有發現異狀,聯繫客服後,本公司將採取適當措施保護兒童及青少年隱私。
橘子在資訊安全管理上採取多層次防護機制,所有網路服務皆建有防火牆、網路身分辨識與威脅監控分析機制,能及時偵測並阻擋惡意網路行為,確保服務穩定與用戶資訊安全。我們亦定期進行系統弱點掃描與修補作業,透過模擬駭客攻擊與資訊安全演練,持續强化應變能力。同時,依據不同服務類型設置相對應的資料備份作業,以降低突發事件所帶來的風險。為確保資料存取安全,僅限經授權之人員得以接觸相關資料,詳細資訊請參閱資訊安全。
橘子重視個人資料的保護,訂有明確的《個人資料保護政策》,適用範圍涵蓋集團分子公司之所有員工及其供應商,並由集團層級的「個資管理委員會」負責統籌管理。凡於集團內處理個資之單位(包含全體員工、承包商及合作異業所管理之個資),皆須依規定規劃、執行並落實個資保護相關作業,同時定期向委員會報告推動進度與落實情況。
橘子針對個資蒐集遵循九項原則,於蒐集時即主動告知使用者隱私權保護政策及使用者條款,堅守不蒐集不必要個資之原則,並充分保障用戶選擇權,告知其是否接受行為追蹤、個人化行銷與資料的二次目的使用。凡涉及網路傳輸之資料均啟用加密機制,以防止資料傳輸過程中遭第三方非法擷取。與消費者或供應商簽訂之合作協議中,皆簽署保密條款,嚴禁未經授權之資料提供、銷售、交換或出租予其他團體、個人、私人機構或其他用途。橘子秉持「零容忍」原則,對資安與個資保護進行處理,凡違反者將依據內部「獎懲辦法」實施必要處置。2025年並未發生侵犯客戶隱私事件,亦無與用戶隱私有關之法律裁罰。
目的必須在蒐集當時就闡述明確,並重視隱私權政策聲明並且尊重當事人之權益。
個資資料之開發、運用、政策等必須遵循一致公開規定。
明確定義個資類別與其相關之蒐集限制條件。
個資應用需經由當事人同意,處理及利用均需經適當申請取得授權核可。
當事人對其個資進行查詢、閱覽、製給複製本、補充或更正、要求停止蒐集、處理或利用及刪除等權利須予以保障,並在適當時限內回應。
依據當事人自主或蒐集時限屆滿等符合資料使用之目的,並確保資料之正確性、完整性和時效性。
資料必須採取合理、適當之安全保護措施,以防止資料遭遺失、盜用、毀損、竄改或揭露的風險,並符合法定通報要求。
釐清個資資料主管單位、監督人員及使用者,做好權限、職責管理劃分要求。另應將個資保護義務與責任,明確要求集團同仁遵守,避免個資不當運用。
對於個資蒐集、利用及傳輸時,受到威脅損害的可能性與嚴重性,有即時通知與處理機制,降低預防因個資保護不當所造成的賠償與刑罰風險損害。