競賽平台資安怎麼評估?主辦方該問的 8 個檢查項與個資責任歸屬

李珮華 Teddy Lee

李珮華 Teddy Lee獎金獵人 營運長
2026-08-13

評估競賽平台的資安,最沒有效率的問法是「你們安不安全」——沒有人會回答不安全。 有效的做法是問得出具體項目,並且看對方能不能講出細節而不是形容詞。這篇整理主辦方該問的八個檢查項、為什麼委外不等於免責,以及「報名頁被當成詐騙」這個很實際的轉換問題該怎麼解。

為什麼主辦方逃不掉資安這題

辦一場比賽,收到的個資量往往比想像中多:姓名、聯絡電話、電子郵件、學校系所或公司職稱,有些賽事還會收到身分證字號(獎金稅務需要)、銀行帳戶、作品與著作權聲明。這些資料一旦外流,麻煩的是主辦方。

依個人資料保護法的架構,把系統委外給廠商,並不等於把責任一起移轉出去。委託方對受託者仍負有選任與監督的義務——平台廠商出事,主辦方一樣要面對當事人與主管機關。這是資安必須在選平台的當下就評估的根本原因:事後追究,對已經外流的資料沒有幫助。

自架網站的主辦方則要面對另一種版本的同一件事:資安、備份、個資保護全部自己扛,比賽期間半夜出狀況也得自己處理。

該問的 8 個檢查項

檢查項 具體要問什麼 答不出來的風險
傳輸加密 是否全站 HTTPS,含報名、投票、後台 資料在傳輸過程可被攔截;瀏覽器警告影響信任
儲存加密 敏感欄位(身分證、帳戶)是否加密儲存 資料庫一旦外流即為明文
權限與稽核軌跡 後台權限是否分級、誰在何時看了什麼是否留痕 內部誤用或外洩時無法追查
備份與復原 備份頻率、保存期間、是否演練過復原 賽事期間資料損毀無法回復
弱點檢測 是否定期做弱點掃描或滲透測試 已知漏洞長期未修補
個資範圍與期限 蒐集哪些欄位、保存多久、何時銷毀 過度蒐集、無限期保存都是風險
委外合約條款 資安責任、事故通報時限、稽核配合義務 出事時權責不清、通報延誤
第三方驗證 有無外部稽核或驗證紀錄,範圍涵蓋哪些系統 只有自我宣稱,無外部佐證

其中最容易被略過、但實際爭議最多的是**「個資範圍與期限」「委外合約條款」**。前者決定你有沒有蒐集不該蒐集的東西,後者決定出事那天誰要在幾小時內通知誰。

順帶檢查:真的需要收這麼多嗎

資安最有效的一招其實是少收一點。實務上常見的過度蒐集包含:

  • 報名階段就收身分證字號——多數情況下只有得獎者領獎時才需要。
  • 收了生日、地址卻從未使用。
  • 作品授權範圍寫得過寬,超出活動實際需要。

沒有蒐集的資料,就沒有外洩的風險。這一步不花錢,但比多數技術措施都有效。

「報名頁看起來像詐騙」是資安問題,也是轉換問題

這個問題比多數主辦方預期的更常見:參賽者收到一個陌生網址,要求填姓名、電話、學校,第一反應是猶豫。投票活動更明顯——要分享給親友的連結,如果看起來可疑,擴散就斷在第一層。

可行的處理方式有三個:

  • 把活動網站掛在品牌自己的網域底下,而不是使用陌生的免費子網域或短網址。網域本身就是公信力。
  • 確保全站 HTTPS,避免瀏覽器跳出「不安全」的警告——那個警告足以讓多數人直接關掉頁面。
  • 在官網、官方社群公告同一組網址,讓參賽者能交叉驗證這是官方活動。

政府、金融、上市企業客戶的額外要求

這類單位通常有自己的內部資安規範與稽核程序,常見的追加要求包含:資料存放位置與地區、加密方式說明、存取權限控管機制、稽核軌跡保留期間,以及配合填寫資安問卷或提供第三方驗證文件。

建議的做法是在專案開始前就把對方的資安需求清單要過來,請平台方逐條確認哪些做得到、哪些做不到、哪些需要客製。留到上線前才對規格,通常已經來不及調整。

我們自己的狀態,據實說明

為避免只講原則不講自己:獎金獵人的競賽系統建置在 AWS 架構上,具備資料加密、定期弱點掃描與完整稽核軌跡,並支援將活動網站掛在品牌自訂網域下。ISO 27001 目前為驗證導入進行中,尚未完成驗證取得證書——這點我們不會寫成已取得。若你的專案有明確的驗證文件需求,建議在評估階段就先提出,我們會直接說明現況能不能符合。

常見問題

Q:競賽平台資安怎麼評估? 與其問「你們安不安全」,不如問得出具體項目。建議至少確認八件事:傳輸是否全站 HTTPS 加密、敏感個資儲存是否加密、後台權限是否分級並留有稽核軌跡、是否有定期備份與復原機制、是否做過弱點掃描或滲透測試、個資的蒐集範圍與保存銷毀期限是否明確、委外合約是否寫清楚資安責任與事故通報流程、以及是否有第三方驗證或稽核紀錄。對方答得出細節、而不是只給形容詞,本身就是重要訊號。

Q:比賽收的個資,出事是誰的責任? 責任通常回到主辦方身上。依個人資料保護法的架構,把系統委外給廠商不等於責任移轉,委託方對受託者仍負有選任與監督的義務。也就是說,平台廠商外洩資料,主辦方一樣要面對當事人與主管機關。這是為什麼資安應該在選平台的當下就評估,而不是等出事再究責——事後追究對已經外流的個資沒有幫助。

Q:報名頁被參賽者誤認成詐騙連結怎麼辦? 這是很實際的轉換問題,尤其投票與報名要求填個人資料時。可行的做法有三個:把活動網站掛在品牌自己的網域下,而不是用陌生的免費子網域;確保全站 HTTPS,避免瀏覽器跳出不安全警告;並在官方社群、官網公告同一組網址,讓參賽者可以互相驗證。陌生短網址與未加密頁面是最容易引發疑慮的兩個因素。

Q:政府、金融或上市企業辦競賽,資安要求會更嚴嗎? 會。這類單位通常有內部資安規範與稽核程序,會要求說明資料存放位置、加密方式、存取權限控管、稽核軌跡保留,有些還會要求提供第三方驗證文件或配合資安問卷。建議在專案開始前就把資安需求清單要過來,讓平台方確認哪些做得到、哪些做不到,避免到了上線前才發現卡關。