個人資料保護法 第 12 條
- 1.公務機關或非公務機關知悉所保有之個人資料被竊取、竄改、毀損、滅失或洩漏時,應通知當事人。
- 2.前項情形符合一定通報範圍者,公務機關或非公務機關應通報下列機關: 一、公務機關:向主管機關及依第二十一條之一第一項規定收受其實施情形之機關通報。 二、非公務機關:向主管機關通報。主管機關受理通報後,並轉知其目的事業主管機關。
- 3.第一項情形,公務機關或非公務機關應採取即時有效之應變措施,防止事故之擴大,及記載相關事實、影響、已採取之因應措施,並保存相關紀錄,以備主管機關查驗。
- 4.前三項應通知或通報之內容、方式、時限與通報範圍、應變措施、紀錄保存及其他相關事項之辦法,由主管機關定之。
白話與解析 AI 輔助整理,以原文為準
重點摘要個人資料保護法第 12 條規定,機關知悉個資被竊取、竄改、毀損、滅失或洩漏時,應通知當事人並通報主管機關,並採取應變措施保存紀錄。
Q · 被通知個資外洩了,這條法律會幫我做什麼?
依個人資料保護法第 12 條,公務或非公務機關一旦知悉所保有的個資被竊取、竄改、毀損、滅失或洩漏,必須通知當事人;達一定通報範圍者,還必須通報主管機關(公務機關另向第 21 條之 1 機關通報),同時採取即時有效應變措施、製作事故紀錄備查。2024 年 10 月修法新增通報義務後,企業隱匿外洩的空間幾乎消失。
白話解讀
你有沒有收過這種詐騙電話:對方知道你昨天在某電商下單了什麼、花了多少錢、配送地址在哪?那不是猜的,是你購物的那家公司資料庫被駭了,然後資料在黑市被賣給詐騙集團。但這家公司有沒有告訴你資料外洩?沒有。他們希望你永遠不知道。2024 年 10 月 17 日剛修正的第 12 條把這件事變嚴格了:機關知悉個資被竊取、竄改、毀損、滅失或洩漏,第一,必須通知你;第二,符合一定範圍的還要「通報主管機關」(舊版只需通知當事人);第三,必須採取即時有效的應變措施並保存紀錄備查。以前很多公司靜悄悄處理,現在躲不掉了,主管機關要進場查,企業隱匿的成本遠大於公開。
法律定性
個人資料保護法第 12 條為個資事故通知通報之核心規範,建立四層義務:通知當事人、通報主管機關、即時應變、保存紀錄。本條於 2024 年 10 月 17 日修正,新增通報主管機關義務並授權主管機關訂定通報範圍、時限、應變措施及紀錄保存等執行辦法。
試算與流程 AI 輔助整理,結果僅供參考
🗺 判斷流程
大家也在問 AI 輔助整理
Q12024 年修法到底改了什麼,消費者有感嗎?▾
最大變化是新增「通報主管機關」的義務。舊版公司只要通知當事人就好,私下和解就結束。新版他們還要向個人資料保護委員會或目的事業主管機關報告,主管機關可以介入調查,罰鍰變成「板上釘釘」而不是「看運氣」。對消費者最大的戰略意義是「證據取得變容易」,以前你懷疑某公司外洩卻拿不到證據,現在主管機關的調查紀錄可以成為民事訴訟的證據來源。
Q2收到「我們遺憾告知資料外洩」的信要做什麼?▾
第一,別刪除這封信,它是日後求償的關鍵證據。第二,改掉所有相關密碼,尤其是重複使用的。第三,信用卡綁定該平台的立即停卡重發。第四,設定 3 個月的詐騙警覺期,這段時間接到任何報得出你細節的電話都先掛斷。內行人提示:信的內容如果寫得模糊,要主動回信要求明確告知外洩的具體欄位、外洩時間、範圍。這份往來信件是求償金額計算的基礎。
Q3個資外洩通知是什麼?▾
公司知道個資被偷被改被刪被漏時,依個資法 12 條必須主動通知你,達一定規模還要通報主管機關。
Q4個資法 12 條第幾項規定通報主管機關?▾
第 2 項。2024-10-17 修法新增,公務機關通報主管機關 + § 21-1 機關,非公務機關通報主管機關後轉知目的事業主管機關。
Q5什麼叫「一定通報範圍」?▾
由主管機關依事故規模、性質、影響評估訂定的門檻,金融、醫療、電商等重災區門檻較低,授權依據在本條第 4 項。
Q6個資法 12 條的「應變措施」是什麼?▾
事故後立刻阻斷攻擊面、改密碼、版本回溯、評估影響範圍等防止損害擴大的具體行動,須留紀錄備查。
Q7公司外洩個資後怎麼通報主管機關?▾
依個資法施行細則與主管機關辦法規定的時限、格式與通報範圍上報,內容含事實、影響、應變、紀錄。
Q8收到外洩通知信怎麼辦?▾
保留通知信、改所有重複密碼、停卡換卡、書面要求公司具體說明外洩欄位範圍,必要時聯合受害者提團體訴訟。
Q9個資外洩民事求償金額怎麼算?▾
依第 28、29 條每人每事件 500 元至 2 萬元,總額上限 2 億元,可走團體訴訟降低個人成本。
Q10怎麼證明公司沒依本條通知我?▾
保留通知信收件紀錄缺漏、可向主管機關調閱該公司是否有通報紀錄、申請公文書影本作為證據。
Q11通知當事人 vs 通報主管機關差在哪?▾
通知對象是被害人個人讓其自救;通報對象是國家讓其監理介入。2024 修法把兩者切成兩層獨立義務。
Q12個資法 12 條 vs 消保法 7 條哪個對受害者有利?▾
消保法 7 條限商品/服務瑕疵採無過失責任;個資法 12 條範圍更廣涵蓋資料事故,2024 後通報義務化便利證據取得。
容易搞混的概念 AI 輔助整理
| 比較面向 | 通知當事人 | 通報主管機關 |
|---|---|---|
| 啟動門檻 | 知悉事故即啟動 | 符合「一定通報範圍」始啟動 |
| 對象 | 個別當事人 | 主管機關 + 目的事業主管機關 |
| 目的 | 讓被害人自救(改密碼、警覺詐騙) | 讓國家評估系統性風險、啟動調查 |
| 違反法效 | 民事賠償(第 28、29 條)+ 行政罰(第 48 條) | 行政罰為主,主管機關可命限期改正、加重罰鍰 |
| 2024 修法變化 | 事故類型統一為五類,更明確 | 新增義務,舊版無此規定 |
其他國家怎麼規定 6 國
AI 輔助整理之對應參考,非官方對照,以各國原文為準
🔒還有 10 題問答 · 易混淆概念對照 · 6 國規定比較
把多條並列逐欄比較