「我在網路上找到一些潛在客戶的聯絡方式,可以直接寄開發信嗎?」這是每個做業務、跑行銷的人都問過自己的問題。在香港,答案不是簡單的可以或不可以——而是一整套遊戲規則。搞懂了,陌生開發照樣能做;搞不懂,一封開發信可能就是刑事責任的開始。這篇文章把香港的個人資料法規整理成一張實用的合規地圖。

在香港,買賣「公眾名錄」資料合法嗎?

香港並沒有全面禁止買賣名錄資料,但只要資料能識別出在世的個人——姓名、電話、地址,即使刊登在公開名錄上——就受《個人資料(私隱)條例》(第486章,簡稱PDPO)嚴格規管。純粹的公司資料(不涉及可識別個人)則不在PDPO範圍內,一般可以自由交易,只需留意名錄本身的授權條款。

觀念一:「公開可查」不等於「任意使用」

  • PDPO對「個人資料」的定義是:與在世個人相關、且可用以識別該人身分的資料,公私營機構一體適用。
  • 公開名錄或登記冊上的資料仍然是個人資料。根據保障資料第3原則(DPP3),個人資料只能用於當初收集的目的或直接相關的目的;想用於新的、無關的用途(例如轉售或行銷),必須取得當事人明確而自願的同意。

觀念二:為「直接促銷」而轉移資料,規管最嚴

  • PDPO第6A部規定:將個人資料轉移給第三方作直接促銷前,必須告知當事人資料種類、受讓人類別、促銷標的類別,若涉及金錢利益更須明確告知,並取得同意或「不反對」的明示——沉默不算同意。
  • 違反後果是刑事責任:為得益而向第三方提供資料卻未合規,最高罰款100萬港元、監禁5年;其他直接促銷條文的違反,最高罰款50萬港元、監禁3年。

觀念三:官方登記冊另有使用限制

  • 選民登記冊、公司註冊處等官方登記冊,對所提取資料的用途設有法定或契約限制。即使撇開PDPO,把從這些登記冊抓取的資料用於無關的商業用途,本身就可能違反使用條款。

不賣名單、改賣「代發郵件」服務,就沒事了嗎?

很多人以為:「我不把名單交給客戶,只是幫客戶把行銷郵件發到我的名單上,就不算賣個資。」這是誤解。PDPO對「直接促銷」的定義著眼於行為本身——向特定具名人士發送商品或服務的資訊——而不在於名單有沒有易手。只要你持有名單、並代客戶發送行銷郵件,你就是「資料使用者」,第6A部的義務直接落在你身上。

這個模式下,你仍然需要:

  • 行銷使用前取得同意:告知當事人你打算使用其資料作直接促銷、資料種類、促銷標的類別(也就是你客戶的產品類型),提供免費回覆渠道,並取得同意或不反對的明示。
  • 首次促銷提供拒收選項:第一次向每位當事人促銷時,必須告知對方有權免費要求停止使用,並隨時尊重拒收要求。
  • 同意範圍必須涵蓋「客戶的商品」:同意書如果只寫「訂閱我們的電子報」,並不涵蓋替第三方客戶發送的行銷內容。促銷標的類別必須在同意時就講清楚。

更重要的是:這些義務不論資料來源都適用——即使名單是從公開來源蒐集而來。2025年,收數公司Credit Base就因未通知、未取得同意而將個人資料用於直接促銷,被裁定違反第35C(1)及35F(1)條;該案明確確認:取自公開來源的資料,同樣受PDPO保障。

網路上找到的聯絡方式,可以寄銷售資料嗎?

答案是:陌生開發沒有被禁止,但「怎麼接觸」決定你是否合規。以下是實務操作的四個步驟。

第一步:判斷是否涉及個人資料

  • 透過公司的一般渠道接觸——[email protected]、總機、官網聯絡表單、公司LinkedIn專頁——不涉及可識別的個人,PDPO一般不適用。這是最乾淨的第一接觸方式。
  • 使用具名個人的資料(某人的直屬信箱、私人手機、住址),就是使用個人資料,以下規則立即啟動。

第二步:理解什麼算「直接促銷」

  • PDPO定義的直接促銷,是以郵件、傳真、電郵等方式向具名的特定人士發送資訊,提供或宣傳貨品或服務。
  • 向他們推銷你的產品或服務=直接促銷。反過來說,如果你是想向他們採購、或提出不涉及促銷的合作提案,一般不在定義之內。關鍵在於你是不是在「提供或宣傳」商品服務。
  • 通知與同意的義務,不因資料來源而豁免——「網路上本來就有」不是抗辯理由。

第三步:合規的陌生開發流程

  1. 第一次接觸=通知,不是銷售信。告知對方:你是誰、持有其哪些個人資料、打算用於直接促銷、涉及的產品類別,並說明未經同意不得使用——同時提供免費的回覆渠道。口頭同意也可以,但必須在14天內發出書面確認。
  2. 取得同意(或合規的不反對明示)之後,才發送實際的銷售內容。
  3. 首次促銷附上拒收說明,之後隨時尊重拒收要求。私隱專員公署建議建立持續更新的拒收名單,每次接觸前先核對。
  4. 保留紀錄。證明同意的舉證責任在你,不在對方。

第四步:別忘了《非應邀電子訊息條例》

PDPO之外,商業電郵還受《非應邀電子訊息條例》(第593章)規管:與香港有連繫的商業電郵必須準確標示發送人身份、提供有效的取消訂閱機制並確實執行;並且禁止使用地址收集工具或「收割名單」發送商業訊息。若名單當初是抓取而來,這一條是真正的地雷。電話行銷則要查閱拒收訊息登記冊。

常見情境快問快答

在活動上換到的名片,可以直接寄銷售資料嗎?

比起在網路上抓到的聯絡方式,這是相對寬鬆的情境——資料畢竟是當事人親自交給你的。但嚴格來說,把對方加進名單、寄送銷售資料,仍然屬於「直接促銷」:交換名片的當下,通常沒有附帶任何「同意接收行銷訊息」的聲明,所以不能直接把名片掃進系統就群發。

實務上,以下三種做法都能兼顧禮貌與合規:

  • 當場取得口頭同意,14天內補書面確認:例如當面問一句「之後寄些產品資料給你參考,可以嗎?」,這是最乾淨的做法。
  • 第一封信只做通知:說明你在活動上取得他的名片、打算寄送哪類產品資料,並取得同意或不反對的明示,之後才寄送實際的銷售內容。
  • 一對一的個人化跟進:「很高興在某活動認識你」這類跟進,風險遠低於群發名單,但只要內容涉及推銷商品服務,法律定性上仍是直接促銷,建議至少附上拒收選項。

只寄一次、不是長期行銷活動,可以豁免規管嗎?

「只寄一次」在法律上不是豁免理由。PDPO對直接促銷的定義著眼於行為本身——向具名的特定人士發送宣傳商品服務的資訊,沒有次數門檻,也沒有「一次性就不算」的條款。一封具名銷售信,和一萬封,法律定性相同,使用前都要先完成通知+同意程序;條文更專門規定「首次促銷時必須提供拒收通知」,正說明立法者預設連第一次接觸都在規管範圍內。《非應邀電子訊息條例》也一樣,每一封商業電郵都要有發送人身份與取消訂閱機制,沒有單次例外。

不過,有幾個能讓「單次接觸」兼顧低風險與務實的做法:

  • 把這唯一的一封信定位成通知信,而非銷售信:內容只告知對方你持有其資料、打算寄送哪類產品資訊、提供回覆渠道;對方同意或不反對後,才寄真正的銷售內容。
  • 寄到通用公司信箱:info@、sales@這類地址不涉及個人資料,PDPO不適用,只需遵守反垃圾郵件規則(標示身份、提供取消訂閱)即可。
  • 把內容做成真正的「非促銷」商務提案:如果目的是談合作、採購或邀約會議,而不是「提供或宣傳商品服務」,就不落在直接促銷的定義裡——但關鍵在於內容實質,不能只是換個說法包裝銷售信,換湯不換藥仍會被視為直接促銷。

誠實地說風險面:私隱專員公署的執法以投訴為主,過往定罪案例(如Credit Base)都是系統性、商業化的促銷操作,單一一對一開發信被檢控的機率確實很低。但機率低不等於合法——如果這封信其實是群發名單中的一封,或對方投訴,風險就會實質化。底線建議維持不變:具名個人,先通知、後促銷;公司信箱,可以自由接觸。

快速對照表

情境 可以立刻寄銷售資料嗎?
名片+當場口頭同意(14天內書面確認) 可以
名片+沒問過 先寄通知信,再寄銷售內容
通用公司信箱(info@) 可以,遵守反垃圾郵件規則
目錄上具名個人的信箱 不行,先完成通知+同意

絕對不要踩的紅線

  • 不要抓取名錄後直接群發具名銷售信——這正是近年PDPO定罪案件的典型模式,「資料本來就公開」的抗辯已經失敗過。
  • 不要把同意通知夾在促銷內容裡——通知必須獨立於行銷訊息;在取得同意前就行銷,本身就是罪行,最高罰款50萬港元、監禁3年。
  • 不要在當事人拒收後繼續發送——無論是PDPO還是《非應邀電子訊息條例》,持續發送都是明確的違規。

一個簡單的判斷原則

接觸「公司」,可以自由進行;接觸「具名的個人」,先求同意、再談生意。

如果你的商業模式需要大量對具名個人進行開發,值得在啟動前請香港的律師檢視一次你的通知文字、同意流程與紀錄保存機制——私隱專員公署的《直接促銷指引》附有可參考的範本文字。

本文為一般性資訊整理,不構成法律意見。具體交易或商業模式的合規判斷,請諮詢私隱專員公署或執業律師。

參考資料

  1. 私隱專員公署:《個人資料(私隱)條例》概覽
  2. 私隱專員公署:《直接促銷新指引》