個人資料保護法 第 18 條
- 1.公務機關應置個人資料保護長,由機關首長指派適當人員兼任,並配置適當人力及資源,負責統籌推動及督導考核本機關、所屬或所監督公務機關之個人資料保護相關事務。
- 2.公務機關應指定專人辦理個人資料檔案安全維護事項,防止個人資料被竊取、竄改、毀損、滅失或洩漏;其安全維護、管理機制、應採取之措施及其他相關事項之辦法,由主管機關定之。
- 3.公務機關不得因所屬人員依法執行個人資料保護職務而予以不利之處分或管理措施。
- 4.主管機關應妥善規劃推動第一項及第二項相關人員之職能訓練,增進其個人資料保護專業知能。
- 5.第一項、第二項相關人員之職掌、職能條件、訓練及其他相關事項之辦法,由主管機關定之。
白話與解析 AI 輔助整理,以原文為準
重點摘要個資法第 18 條於 114 年新增公務機關個資保護長(DPO)制度,並明文吹哨保護:機關不得因員工依法執行個資職務而予以不利處分。
Q · 公務機關發現個資被同事亂用,舉報會被報復嗎?
依個人資料保護法第 18 條第三項,公務機關不得因所屬人員依法執行個資保護職務而予以不利之處分或管理措施。這包括考績、升遷、職務調動、工作分配等。舉報後可同步副本給機關個資保護長(DPO)和上級機關,被報復時依公務員保障法提起復審。
白話解讀
民國 114 年 10 月個資法剛完成的重大變革:每個公務機關都必須設置一位個人資料保護長(DPO)。這個職位以前不存在,現在每個機關都要由首長指派適當人員擔任,統籌該機關的個資保護事務。背後推手是民國 111 年憲法法庭第 13 號判決(健保資料被用於學術研究爭議案),大法官點出政府個資治理長期缺乏專責角色、組織面保障不足。這次修法還塞進一條關鍵保護:第三項明定公務機關不得因為員工依法執行個資保護職務而給予不利處分。講白話就是,機關內部有人發現違法蒐集或濫用個資跳出來處理,法律罩他,不用怕被打考績、調職、冷凍。這條看似冷冰冰的組織條文,實際上改變了公務機關個資治理的責任歸屬,也為基層公務員提供了新的吹哨保護傘。
法律定性
個人資料保護法第 18 條為公務機關個資治理組織條款,於民國 114 年(2025 年)大幅擴充:建立個人資料保護長(DPO)強制設置制度、確立安全維護專責人員、明文吹哨保護條款(第三項),並授權主管機關規劃職能訓練。本條直接回應民國 111 年憲法法庭第 13 號判決對組織面保障不足的批評。
大家也在問 AI 輔助整理
Q1個資保護長(DPO)跟以前的個資業務承辦人有什麼不同?▾
以前的個資業務承辦人通常是機關資訊室或法務單位的某位同事,權責不明確、層級偏低、換人頻繁。114 年 10 月修正後的個資保護長由機關首長指派,屬於統籌角色,需要配置適當人力與資源,負責督導考核整個機關、所屬與所監督機關的個資事務。內行人提示:找 DPO 申訴比找原承辦單位有用得多,因為 DPO 的 KPI 本身就是減少機關個資違規,他有動機幫你處理。
Q2我是公務員想舉報機關內部個資違規,會不會被報復?▾
第三項明定公務機關不得因所屬人員依法執行個資保護職務而予以不利處分或管理措施。這包括考績、升遷、職務調動、工作分配等。被報復時可向主管機關(個人資料保護委員會或該機關上級)檢舉,並依公務員保障法提起復審。內行人提示:舉報前把所有事證做成書面紀錄並備份到私人空間(不要只存在機關電腦),舉報時同步副本給機關的個資保護長和上級機關,這三件事做到,報復的成本對機關來說遠高於處理問題本身。
Q3個資保護長(DPO)是什麼?▾
公務機關內由首長指派、統籌督導個資保護事務的專責角色,配置適當人力資源,直接對首長負責。每個公務機關 114 年起都必須設置。
Q4個資法 18 條第三項保護的是誰?▾
保護依法執行個資保護職務的公務員。不論你是 DPO、安全維護人員,或單純通報內部違規的承辦人員,機關都不得以考績、調職、冷凍等手段予以不利處分。
Q5公務機關安全維護事項指什麼?▾
防止個人資料被竊取、竄改、毀損、滅失或洩漏的組織與技術措施總和。包括存取權限管控、加密、稽核軌跡、資料分級、人員訓練、事故應變等。具體細節由主管機關以辦法訂定。
Q6111 憲判字第 13 號跟個資法 18 條有什麼關係?▾
111 憲判字第 13 號(健保資料庫案)指出政府個資治理長期缺乏專責角色、組織面保障不足。本條 114 年大幅擴充是大法官這個判決的直接立法回應,從組織法層面補強個資治理。
Q7公務機關發現個資洩漏要怎麼辦?▾
立即通報機關個資保護長(DPO)統籌處理,依個資法第 12 條對當事人通知,並向主管機關(個資會)報告。內行人提示:找 DPO 比找原承辦單位有效,因為 DPO 的 KPI 是減少違規。
Q8公務員依 18 條第三項主張吹哨保護怎麼做?▾
蒐證書面化 → 副本給 DPO + 政風 + 上級機關 + 個資會 → 被不利處分時書面引用第三項要求停止 → 30 日內向公務人員保障暨培訓委員會復審。把外部監督軌跡建立起來,報復成本就會被拉高。
Q9民眾向公務機關申訴個資爭議怎麼做最有效?▾
直接書面要求由機關個資保護長(DPO)處理,比寄信給一般客服有效十倍。DPO 對首長直接負責,他有動機處理。同時副知個資會建立外部紀錄。
Q10個資保護長要怎麼參加職能訓練?▾
依本條第四項、第五項,主管機關(個人資料保護委員會)將規劃 DPO 與安維人員的職能訓練,並以辦法訂定職能條件與訓練細節。具體實施由主管機關後續公告。
Q11個資保護長 vs 資安長差在哪?▾
個資保護長(DPO)職責限於個資生命週期治理(蒐集、處理、利用、刪除),對應個資法。資安長(CISO)範圍更廣,涵蓋所有資訊資產的機密性、完整性、可用性。一個機關通常 DPO + CISO 並存,職掌互補不互斥。
Q12TW 個資保護長 vs GDPR DPO 差在哪?▾
TW 18 條與 GDPR Art. 37 都強制公部門設 DPO,但 GDPR 對獨立性(Art. 38)、解任保護有細緻規範。TW 獨立性保障較弱,但第三項吹哨保護是 GDPR 沒有明文化的特色。建議實務上參照 GDPR 補強獨立性。
其他國家怎麼規定 6 國
AI 輔助整理之對應參考,非官方對照,以各國原文為準
🔒還有 10 題問答 · 6 國規定比較
把多條並列逐欄比較