重點摘要個人資料保護法第 12 條規定,機關知悉個資被竊取、竄改、毀損、滅失或洩漏時,應通知當事人並通報主管機關,並採取應變措施保存紀錄。
Q · 被通知個資外洩了,這條法律會幫我做什麼?
強制公司通知你、通報主管機關、留下應變紀錄
依個人資料保護法第 12 條,公務或非公務機關一旦知悉所保有的個資被竊取、竄改、毀損、滅失或洩漏,必須通知當事人;達一定通報範圍者,還必須通報主管機關(公務機關另向第 21 條之 1 機關通報),同時採取即時有效應變措施、製作事故紀錄備查。2024 年 10 月修法新增通報義務後,企業隱匿外洩的空間幾乎消失。
你有沒有收過這種詐騙電話:對方知道你昨天在某電商下單了什麼、花了多少錢、配送地址在哪?那不是猜的,是你購物的那家公司資料庫被駭了,然後資料在黑市被賣給詐騙集團。但這家公司有沒有告訴你資料外洩?沒有。他們希望你永遠不知道。2024 年 10 月 17 日剛修正的第 12 條把這件事變嚴格了:機關知悉個資被竊取、竄改、毀損、滅失或洩漏,第一,必須通知你;第二,符合一定範圍的還要「通報主管機關」(舊版只需通知當事人);第三,必須採取即時有效的應變措施並保存紀錄備查。以前很多公司靜悄悄處理,現在躲不掉了,主管機關要進場查,企業隱匿的成本遠大於公開。
個人資料保護法第 12 條為個資事故通知通報之核心規範,建立四層義務:通知當事人、通報主管機關、即時應變、保存紀錄。本條於 2024 年 10 月 17 日修正,新增通報主管機關義務並授權主管機關訂定通報範圍、時限、應變措施及紀錄保存等執行辦法。
AI 輔助整理,以條文原文為準
最大變化是新增「通報主管機關」的義務。舊版公司只要通知當事人就好,私下和解就結束。新版他們還要向個人資料保護委員會或目的事業主管機關報告,主管機關可以介入調查,罰鍰變成「板上釘釘」而不是「看運氣」。對消費者最大的戰略意義是「證據取得變容易」,以前你懷疑某公司外洩卻拿不到證據,現在主管機關的調查紀錄可以成為民事訴訟的證據來源。
第一,別刪除這封信,它是日後求償的關鍵證據。第二,改掉所有相關密碼,尤其是重複使用的。第三,信用卡綁定該平台的立即停卡重發。第四,設定 3 個月的詐騙警覺期,這段時間接到任何報得出你細節的電話都先掛斷。內行人提示:信的內容如果寫得模糊,要主動回信要求明確告知外洩的具體欄位、外洩時間、範圍。這份往來信件是求償金額計算的基礎。
公司知道個資被偷被改被刪被漏時,依個資法 12 條必須主動通知你,達一定規模還要通報主管機關。
第 2 項。2024-10-17 修法新增,公務機關通報主管機關 + § 21-1 機關,非公務機關通報主管機關後轉知目的事業主管機關。
由主管機關依事故規模、性質、影響評估訂定的門檻,金融、醫療、電商等重災區門檻較低,授權依據在本條第 4 項。
事故後立刻阻斷攻擊面、改密碼、版本回溯、評估影響範圍等防止損害擴大的具體行動,須留紀錄備查。
依個資法施行細則與主管機關辦法規定的時限、格式與通報範圍上報,內容含事實、影響、應變、紀錄。
保留通知信、改所有重複密碼、停卡換卡、書面要求公司具體說明外洩欄位範圍,必要時聯合受害者提團體訴訟。
依第 28、29 條每人每事件 500 元至 2 萬元,總額上限 2 億元,可走團體訴訟降低個人成本。
保留通知信收件紀錄缺漏、可向主管機關調閱該公司是否有通報紀錄、申請公文書影本作為證據。
通知對象是被害人個人讓其自救;通報對象是國家讓其監理介入。2024 修法把兩者切成兩層獨立義務。
消保法 7 條限商品/服務瑕疵採無過失責任;個資法 12 條範圍更廣涵蓋資料事故,2024 後通報義務化便利證據取得。
| 比較面向 | 通知當事人 | 通報主管機關 |
|---|---|---|
| 啟動門檻 | 知悉事故即啟動 | 符合「一定通報範圍」始啟動 |
| 對象 | 個別當事人 | 主管機關 + 目的事業主管機關 |
| 目的 | 讓被害人自救(改密碼、警覺詐騙) | 讓國家評估系統性風險、啟動調查 |
| 違反法效 | 民事賠償(第 28、29 條)+ 行政罰(第 48 條) | 行政罰為主,主管機關可命限期改正、加重罰鍰 |
| 2024 修法變化 | 事故類型統一為五類,更明確 | 新增義務,舊版無此規定 |
AI 輔助整理之對應參考,非官方對照,以各國原文為準
公務機關應依當事人之請求,就其保有之個人資料檔案,答覆查詢、提供閱覽或製給複製本。但有左列情形之一者,不在此限: 一、依前條不予公告者。 二、有妨害公務執行之虞者。 三、有妨害第三人之重大利益之虞者。
立法理由一、為貫徹當事人參加之原則,應賦予當事人有請求自己資訊之權利,爰為本條前段之規定。惟基於求取公益與私益之平衡,特為本條但書規定。 二、參考日本法第十四條、德國法第十九條、英國法第二十六條、第三十五條之立法例。
公務機關或非公務機關違反本法規定,致個人資料被竊取、洩漏、竄改或其他侵害者,應查明後以適當方式通知當事人。
立法理由一、本條新增。 二、按當事人之個人資料遭受違法侵害,往往無法得知,致不能提起救濟或請求損害賠償,爰規定公務機關或非公務機關所蒐集之個人資料被竊取、洩漏、竄改或遭其他方式之侵害時,應立即查明事實,以適當方式(例如:人數不多者,得以電話、信函方式通知;人數眾多者,得以公告請當事人上網或電話查詢等),迅速通知當事人,讓其知曉。 三、公務機關違反本條規定而隱匿不為通知者,其上級機關應查明後令其改正,如有失職人員,得依法懲處;非公務機關違反本條規定而隱匿不為通知者,其主管機關得依第四十八條第二款規定限期改正,屆期仍不改正者,得按次處以行政罰鍰,併予敘明。
公務機關或非公務機關知悉所保有之個人資料被竊取、竄改、毀損、滅失或洩漏時,應通知當事人。 前項情形符合一定通報範圍者,公務機關或非公務機關應通報下列機關: 一、公務機關:向主管機關及依第二十一條之一第一項規定收受其實施情形之機關通報。 二、非公務機關:向主管機關通報。主管機關受理通報後,並轉知其目的事業主管機關。 第一項情形,公務機關或非公務機關應採取即時有效之應變措施,防止事故之擴大,及記載相關事實、影響、已採取之因應措施,並保存相關紀錄,以備主管機關查驗。 前三項應通知或通報之內容、方式、時限與通報範圍、應變措施、紀錄保存及其他相關事項之辦法,由主管機關定之。
立法理由一、原條文列為第一項,並考量修正條文第十八條第二項、第二十條之一第一項所列事故類型包含個人資料被竊取、竄改、毀損、滅失或洩漏(以下簡稱事故),為使所列事故類型及用語與前揭條文一致,將「竊取、洩漏、竄改或其他侵害」修正為「竊取、竄改、毀損、滅失或洩漏」。又上開各類事故,包括未經個人資料保有機關授權,而遭內部或外部惡意接觸、取用或破壞之情形(Data Breach),均係涉及公務、非公務機關之個人資料安全維護義務是否落實,與公務、非公務機關本身是否合法蒐集、處理或利用個人資料,係屬二事。原「或其他侵害」一語,易生誤解,爰併予刪除。 二、公務機關或非公務機關保有之個人資料發生事故者(以下簡稱事故機關),其應於知悉事故發生後通知當事人之目的,在使當事人知悉該事故,俾其自主評估、關注可能之權益損害,原條文易遭誤解為通知當事人前須先確認相關事故有「違反本法規定」,惟適時採取應對作為,與事故機關是否違反本法規定,尚無直接關聯,違法責任之確認,並非構成通知義務之要件或前提,且所謂「查明後」通知當事人之時點,實務上亦有相當爭議。爰參考歐盟一般資料保護規則(General Data Protection Regu-lation,以下簡稱GDPR)第三十四條第一項、日本個人情報保護法(以下簡稱日本個資法)第二十六條第二項、第六十八條第二項及南韓個資法第三十四條第一項等規定,刪除「違反本法規定」及「查明後」兩項要件,並於第四項授權主管機關訂定通知之內容、方式、時限等事項,俾事故機關妥適履行其通知義務。 三、原條文並未明定事故機關之通報義務,本法施行細則第十二條第二項第四款所定「事故之預防、通報及應變機制」,亦僅屬公務機關或非公務機關「得」採行之安全措施。如無事故通報義務之明文規定,恐使主管機關對於公務機關或非公務機關之個人資料事故發生,無法及時獲悉並按其影響程度進行適切之調查及協助,除影響監理效能外,亦可能導致事故機關之忽視及怠於處理,顯然不利我國個人資料保護之落實。爰新增第二項明定事故機關知悉發生洩漏等個人資料事故時,於符合一定通報範圍時負有主動通報之義務,並為兼顧不同事故樣態,參考南韓個資法第三十四條與該法施行令第四十條,及日本個資法第二十六條、第六十八條、日本個資法施行規則第八條及第四十四條等外國立法例,另於第四項授權主管機關就事故通報之範圍、內容、方式、時限等相關事項訂定辦法。 四、關於第二項所定事故通報之受理權限,如公務機關發生事故,除通報主管機關外,尚應基於公務體系層級節制之固有職務監督關係,循修正條文第二十一條之一第一項所定個人資料保護管理事項實施情形之報送程序同時通報。又如係非公務機關發生事故,基於主管機關之獨立監督角色、減少通報對象之認定疑義,且修正條文第五十一條之一僅為過渡措施,爰事故機關應向主管機關通報;同時考量個人資料安全維護與非公務機關之業務活動密切相關,其業務監理機關亦有掌握事故訊息之需求,故明定由主管機關轉知各該目的事業主管機關。但如其他業管法規另要求非公務機關亦應通報其目的事業主管機關者,自仍應一併通報之。 五、公務機關或非公務機關對於個人資料之法令遵循與管理,實務上主要採取PDCA循環(即Plan計畫-Do執行-Check查核-Act行動)之方法論,持續推動改善。有鑑於個人資料洩漏等事故發生乃個人資料風險之具體實現,事故機關發現事故發生,即應視事故規模、態樣及可能之影響範圍,採行適當之應變機制,避免損害擴大,此為當事人權益保障之關鍵,是本法施行細則第十二條第二項第四款已將此列為事故機關「得」評估採行之安全措施,惟在規範強度及位階上仍顯不足,爰將事故機關之應變義務,提升至法律位階,明定於第三項。另事故發生反映事故機關既有個人資料管理制度可能存在組織或技術層面之闕漏,是包括該事故之事實、所生影響,與事故機關所採取之應變作為等,對於上開PDCA循環之持續推動改善及主管機關之監理等,毋寧具有高度價值,相關紀錄自應予適度保存,以備主管機關查驗。 六、除第一項及第二項所定應通知或通報之內容、方式、時限與通報範圍外,第三項所定應變措施及紀錄保存等相關具體事宜,亦應建立適當機制及程序以利遵循,爰於第四項授權主管機關訂定相關事項之辦法。
一、為貫徹當事人參加之原則,應賦予當事人有請求自己資訊之權利,爰為本條前段之規定。惟基於求取公益與私益之平衡,特為本條但書規定。 二、參考日本法第十四條、德國法第十九條、英國法第二十六條、第三十五條之立法例。
一、本條新增。 二、按當事人之個人資料遭受違法侵害,往往無法得知,致不能提起救濟或請求損害賠償,爰規定公務機關或非公務機關所蒐集之個人資料被竊取、洩漏、竄改或遭其他方式之侵害時,應立即查明事實,以適當方式(例如:人數不多者,得以電話、信函方式通知;人數眾多者,得以公告請當事人上網或電話查詢等),迅速通知當事人,讓其知曉。 三、公務機關違反本條規定而隱匿不為通知者,其上級機關應查明後令其改正,如有失職人員,得依法懲處;非公務機關違反本條規定而隱匿不為通知者,其主管機關得依第四十八條第二款規定限期改正,屆期仍不改正者,得按次處以行政罰鍰,併予敘明。
一、原條文列為第一項,並考量修正條文第十八條第二項、第二十條之一第一項所列事故類型包含個人資料被竊取、竄改、毀損、滅失或洩漏(以下簡稱事故),為使所列事故類型及用語與前揭條文一致,將「竊取、洩漏、竄改或其他侵害」修正為「竊取、竄改、毀損、滅失或洩漏」。又上開各類事故,包括未經個人資料保有機關授權,而遭內部或外部惡意接觸、取用或破壞之情形(Data Breach),均係涉及公務、非公務機關之個人資料安全維護義務是否落實,與公務、非公務機關本身是否合法蒐集、處理或利用個人資料,係屬二事。原「或其他侵害」一語,易生誤解,爰併予刪除。 二、公務機關或非公務機關保有之個人資料發生事故者(以下簡稱事故機關),其應於知悉事故發生後通知當事人之目的,在使當事人知悉該事故,俾其自主評估、關注可能之權益損害,原條文易遭誤解為通知當事人前須先確認相關事故有「違反本法規定」,惟適時採取應對作為,與事故機關是否違反本法規定,尚無直接關聯,違法責任之確認,並非構成通知義務之要件或前提,且所謂「查明後」通知當事人之時點,實務上亦有相當爭議。爰參考歐盟一般資料保護規則(General Data Protection Regu-lation,以下簡稱GDPR)第三十四條第一項、日本個人情報保護法(以下簡稱日本個資法)第二十六條第二項、第六十八條第二項及南韓個資法第三十四條第一項等規定,刪除「違反本法規定」及「查明後」兩項要件,並於第四項授權主管機關訂定通知之內容、方式、時限等事項,俾事故機關妥適履行其通知義務。 三、原條文並未明定事故機關之通報義務,本法施行細則第十二條第二項第四款所定「事故之預防、通報及應變機制」,亦僅屬公務機關或非公務機關「得」採行之安全措施。如無事故通報義務之明文規定,恐使主管機關對於公務機關或非公務機關之個人資料事故發生,無法及時獲悉並按其影響程度進行適切之調查及協助,除影響監理效能外,亦可能導致事故機關之忽視及怠於處理,顯然不利我國個人資料保護之落實。爰新增第二項明定事故機關知悉發生洩漏等個人資料事故時,於符合一定通報範圍時負有主動通報之義務,並為兼顧不同事故樣態,參考南韓個資法第三十四條與該法施行令第四十條,及日本個資法第二十六條、第六十八條、日本個資法施行規則第八條及第四十四條等外國立法例,另於第四項授權主管機關就事故通報之範圍、內容、方式、時限等相關事項訂定辦法。 四、關於第二項所定事故通報之受理權限,如公務機關發生事故,除通報主管機關外,尚應基於公務體系層級節制之固有職務監督關係,循修正條文第二十一條之一第一項所定個人資料保護管理事項實施情形之報送程序同時通報。又如係非公務機關發生事故,基於主管機關之獨立監督角色、減少通報對象之認定疑義,且修正條文第五十一條之一僅為過渡措施,爰事故機關應向主管機關通報;同時考量個人資料安全維護與非公務機關之業務活動密切相關,其業務監理機關亦有掌握事故訊息之需求,故明定由主管機關轉知各該目的事業主管機關。但如其他業管法規另要求非公務機關亦應通報其目的事業主管機關者,自仍應一併通報之。 五、公務機關或非公務機關對於個人資料之法令遵循與管理,實務上主要採取PDCA循環(即Plan計畫-Do執行-Check查核-Act行動)之方法論,持續推動改善。有鑑於個人資料洩漏等事故發生乃個人資料風險之具體實現,事故機關發現事故發生,即應視事故規模、態樣及可能之影響範圍,採行適當之應變機制,避免損害擴大,此為當事人權益保障之關鍵,是本法施行細則第十二條第二項第四款已將此列為事故機關「得」評估採行之安全措施,惟在規範強度及位階上仍顯不足,爰將事故機關之應變義務,提升至法律位階,明定於第三項。另事故發生反映事故機關既有個人資料管理制度可能存在組織或技術層面之闕漏,是包括該事故之事實、所生影響,與事故機關所採取之應變作為等,對於上開PDCA循環之持續推動改善及主管機關之監理等,毋寧具有高度價值,相關紀錄自應予適度保存,以備主管機關查驗。 六、除第一項及第二項所定應通知或通報之內容、方式、時限與通報範圍外,第三項所定應變措施及紀錄保存等相關具體事宜,亦應建立適當機制及程序以利遵循,爰於第四項授權主管機關訂定相關事項之辦法。
以全國法規資料庫公告為準
登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。
登入開始共筆原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。
以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。