熱門推薦罰單破解實戰交通警察名師 25 年經驗,親授警察臨檢、檢舉魔人、科技執法、車禍糾紛的執法邏輯看課程介紹
購物車我的課程我的書籤免費註冊

資料來源:全國法規資料庫、立法院法律系統全國法規資料庫來源閱讀時間 6 分鐘6 分鐘6 分

個人資料保護法18

快速跳轉
  1. 1.公務機關應置個人資料保護長,由機關首長指派當人員兼任,並配置適當人力及資源,負責統籌推動及督導考本機關、所屬或所監督公務機關之個人資料保護相關事務。
  2. 2.公務機關應指定專人辦理個人資料檔案安全維護事項,防止個人資料被竊取、竄改、毀損、滅失或洩漏;其安全維護、管理機制、應採取之措施及其他相關事項之辦法,由主管機關定之。
  3. 3.公務機關不得因所屬人員依法執行個人資料保護職務而予以不利之處分或管理措施。
  4. 4.主管機關應妥善規劃推動第一項及第二項相關人員之職能訓練,增進其個人資料保護專知能。
  5. 5.第一項、第二項相關人員之職掌、職能條件、訓練及其他相關事項之辦法,由主管機關定之。

白話與解析 AI 輔助整理,以原文為準

重點摘要個資法第 18 條於 114 年新增公務機關個資保護長(DPO)制度,並明文吹哨保護:機關不得因員工依法執行個資職務而予以不利處分。

Q · 公務機關發現個資被同事亂用,舉報會被報復嗎?

不會。個資法 18 條第三項罩你

依個人資料保護法第 18 條第三項,公務機關不得因所屬人員依法執行個資保護職務而予以不利之處分或管理措施。這包括考績、升遷、職務調動、工作分配等。舉報後可同步副本給機關個資保護長(DPO)和上級機關,被報復時依公務員保障法提起復審。

白話解讀

民國 114 年 10 月個資法剛完成的重大變革:每個公務機關都必須設置一位個人資料保護長(DPO)。這個職位以前不存在,現在每個機關都要由首長指派適當人員擔任,統籌該機關的個資保護事務。背後推手是民國 111 年憲法法庭第 13 號判決(健保資料被用於學術研究爭議案),大法官點出政府個資治理長期缺乏專責角色、組織面保障不足。這次修法還塞進一條關鍵保護:第三項明定公務機關不得因為員工依法執行個資保護職務而給予不利處分。講白話就是,機關內部有人發現違法蒐集或濫用個資跳出來處理,法律罩他,不用怕被打考績、調職、冷凍。這條看似冷冰冰的組織條文,實際上改變了公務機關個資治理的責任歸屬,也為基層公務員提供了新的吹哨保護傘。

法律定性

個人資料保護法第 18 條為公務機關個資治理組織條款,於民國 114 年(2025 年)大幅擴充:建立個人資料保護長(DPO)強制設置制度、確立安全維護專責人員、明文吹哨保護條款(第三項),並授權主管機關規劃職能訓練。本條直接回應民國 111 年憲法法庭第 13 號判決對組織面保障不足的批評。

大家也在問 AI 輔助整理

Q1個資保護長(DPO)跟以前的個資業務承辦人有什麼不同?

以前的個資業務承辦人通常是機關資訊室或法務單位的某位同事,權責不明確、層級偏低、換人頻繁。114 年 10 月修正後的個資保護長由機關首長指派,屬於統籌角色,需要配置適當人力與資源,負責督導考核整個機關、所屬與所監督機關的個資事務。內行人提示:找 DPO 申訴比找原承辦單位有用得多,因為 DPO 的 KPI 本身就是減少機關個資違規,他有動機幫你處理。

Q2我是公務員想舉報機關內部個資違規,會不會被報復?

第三項明定公務機關不得因所屬人員依法執行個資保護職務而予以不利處分或管理措施。這包括考績、升遷、職務調動、工作分配等。被報復時可向主管機關(個人資料保護委員會或該機關上級)檢舉,並依公務員保障法提起復審。內行人提示:舉報前把所有事證做成書面紀錄並備份到私人空間(不要只存在機關電腦),舉報時同步副本給機關的個資保護長和上級機關,這三件事做到,報復的成本對機關來說遠高於處理問題本身。

Q3個資保護長(DPO)是什麼?

公務機關內由首長指派、統籌督導個資保護事務的專責角色,配置適當人力資源,直接對首長負責。每個公務機關 114 年起都必須設置。

Q4個資法 18 條第三項保護的是誰?

保護依法執行個資保護職務的公務員。不論你是 DPO、安全維護人員,或單純通報內部違規的承辦人員,機關都不得以考績、調職、冷凍等手段予以不利處分。

Q5公務機關安全維護事項指什麼?

防止個人資料被竊取、竄改、毀損、滅失或洩漏的組織與技術措施總和。包括存取權限管控、加密、稽核軌跡、資料分級、人員訓練、事故應變等。具體細節由主管機關以辦法訂定。

Q6111 憲判字第 13 號跟個資法 18 條有什麼關係?

111 憲判字第 13 號(健保資料庫案)指出政府個資治理長期缺乏專責角色、組織面保障不足。本條 114 年大幅擴充是大法官這個判決的直接立法回應,從組織法層面補強個資治理。

Q7公務機關發現個資洩漏要怎麼辦?

立即通報機關個資保護長(DPO)統籌處理,依個資法第 12 條對當事人通知,並向主管機關(個資會)報告。內行人提示:找 DPO 比找原承辦單位有效,因為 DPO 的 KPI 是減少違規。

Q8公務員依 18 條第三項主張吹哨保護怎麼做?

蒐證書面化 → 副本給 DPO + 政風 + 上級機關 + 個資會 → 被不利處分時書面引用第三項要求停止 → 30 日內向公務人員保障暨培訓委員會復審。把外部監督軌跡建立起來,報復成本就會被拉高。

Q9民眾向公務機關申訴個資爭議怎麼做最有效?

直接書面要求由機關個資保護長(DPO)處理,比寄信給一般客服有效十倍。DPO 對首長直接負責,他有動機處理。同時副知個資會建立外部紀錄。

Q10個資保護長要怎麼參加職能訓練?

依本條第四項、第五項,主管機關(個人資料保護委員會)將規劃 DPO 與安維人員的職能訓練,並以辦法訂定職能條件與訓練細節。具體實施由主管機關後續公告。

Q11個資保護長 vs 資安長差在哪?

個資保護長(DPO)職責限於個資生命週期治理(蒐集、處理、利用、刪除),對應個資法。資安長(CISO)範圍更廣,涵蓋所有資訊資產的機密性、完整性、可用性。一個機關通常 DPO + CISO 並存,職掌互補不互斥。

Q12TW 個資保護長 vs GDPR DPO 差在哪?

TW 18 條與 GDPR Art. 37 都強制公部門設 DPO,但 GDPR 對獨立性(Art. 38)、解任保護有細緻規範。TW 獨立性保障較弱,但第三項吹哨保護是 GDPR 沒有明文化的特色。建議實務上參照 GDPR 補強獨立性。

其他國家怎麼規定 6

日本個人情報の保護に関する法律 第 60 条(個人情報保護管理者の指定)+ 行政機関個人情報保護法系列
韓國개인정보 보호법 제31조(개인정보 보호책임자 CPO 강제 지정)
中國个人信息保护法 第 52 條(個人信息保護負責人)+ 第 36 條(國家機關處理規則)
德國BDSG § 5(Datenschutzbeauftragter öffentlicher Stellen)+ DSGVO Art. 37(DPO 強制設置)
法國RGPD Art. 37 + Loi Informatique et Libertés Art. 8(DPO obligatoire secteur public)
美國Privacy Act of 1974 SAOP(Senior Agency Official for Privacy,聯邦機關)+ HIPAA Privacy Officer(醫療機構)

AI 輔助整理之對應參考,非官方對照,以各國原文為準

相關函釋 10

立法沿革 3

(0840712 制定)

非公務機關對個人資料之蒐集或電腦處理,非有特定目的,並符合左列情形之一者,不得為之:   一、經當事人書面同意者。   二、與當事人有契約或類似契約之關係而對當事人權益無侵害之虞者。   三、已公開之資料且無害於當事人之重大利益者。   四、為學術研究而有必要且無害於當事人之重大利益者。   五、依本法第三條第七款第二目有關之法規及其他法律有特別規定者。

立法理由一、明定非公務機關蒐集個人資料之合法要件,其中特別強調蒐集應具有特定目的,爰為本條之規定。   二、本條第三款所定對當事人權益無害者,係為鼓勵資料流通與保護個人資料之平衡。適用本款時仍應遵守本法第六條等相關之規定。   三、參考德國法第十三條第二項第二款之立法例。

(0990427 全文修正)

公務機關保有個人資料檔案者,應指定專人辦理安全維護事項,防止個人資料被竊取、竄改、毀損、滅失或洩漏。

立法理由一、條次變更,本條為原條文第十七條移列。   二、原條文之「依相關法令」應屬贅言,爰予刪除。

(1141017 修正)

公務機關應置個人資料保護長,由機關首長指派適當人員兼任,並配置適當人力及資源,負責統籌推動及督導考核本機關、所屬或所監督公務機關之個人資料保護相關事務。   公務機關應指定專人辦理個人資料檔案安全維護事項,防止個人資料被竊取、竄改、毀損、滅失或洩漏;其安全維護、管理機制、應採取之措施及其他相關事項之辦法,由主管機關定之。   公務機關不得因所屬人員依法執行個人資料保護職務而予以不利之處分或管理措施。   主管機關應妥善規劃推動第一項及第二項相關人員之職能訓練,增進其個人資料保護專業知能。   第一項、第二項相關人員之職掌、職能條件、訓練及其他相關事項之辦法,由主管機關定之。

立法理由一、個人資料保護法令遵循制度之建構及落實,須以組織整體作為考量,從組織全景、內外部關注方之需要與期望出發,審酌部門及跨部門流程等各項環節,據以規劃及執行。準此,若能安排具個人資料保護專業之成員,或具備此等機能之角色,將有助於組織因應個人資料保護所涉廣泛性、高度變化性之實務運作問題。爰依循「二○二二至二○二四國家人權行動計畫」數位人權保障項下編號第一百三十四號行動,規劃建立個人資料保護長機制之政策,並考量增設個人資料保護長之新制對國內整體公、私部門組織文化衝擊及資源配置等影響,及憲法法庭一百十一年憲判字第十三號判決涉及公務機關資料庫利用之背景事實,爰本次修法優先由公務機關推動實施,新增第一項明定個人資料保護長應由公務機關首長指派適當人員擔任,負責統籌推動及督導考核本機關、所屬或所監督公務機關個人資料保護事務職責(包括但不限於第二項所定者),俾相關管理機制由上而下形成,強化公務機關內部控制制度。   二、原條文所定專人機制,移列為第二項,並考量公務機關保有個人資料檔案已屬常態,與修正條文第二十條之一之非公務機關不同,爰刪除「保有個人資料檔案」等語。   三、目前公務機關辦理個人資料檔案安全維護事項,係各自就其實際組織及業務情況,依本法施行細則第二十四條規定,訂定相關個人資料保護管理要點。為使所有公務機關均落實各項安全維護及管理機制制度,並促進其規範事項具有一致性,以強化公務機關對於個人資料之保護與管理,確保在不同職務下,均能達到一定水準,爰增訂第二項後段規定,授權由主管機關訂定公務機關個人資料檔案安全維護事項、管理機制、應採取之措施及其他相關事項之辦法。   四、按個人資料保護長、受指派協助之人員與專人,分別負有公務機關整體個人資料保護事務之統籌推動,及辦理公務機關個人資料檔案安全維護之職責,均應有適當之權益保障機制,並確保其具備與職責對應之專業能力。爰新增第三項明定個人資料保護長等人員依法執行職務之適當權益保障;另新增第四項明定由主管機關妥為規劃推動該等人員之職能培訓事宜。   五、有鑑於前開各項規定涉及個人資料保護長等人員之職掌、職能條件、訓練等事項,爰新增第五項授權主管機關訂定相關事項之辦法。

  • 個人資料名詞
  • 名詞
  • 名詞
  • 主管機關名詞
  • 予以名詞
  • 名詞
(0840712 制定)

一、明定非公務機關蒐集個人資料之合法要件,其中特別強調蒐集應具有特定目的,爰為本條之規定。   二、本條第三款所定對當事人權益無害者,係為鼓勵資料流通與保護個人資料之平衡。適用本款時仍應遵守本法第六條等相關之規定。   三、參考德國法第十三條第二項第二款之立法例。

(0990427 全文修正)

一、條次變更,本條為原條文第十七條移列。   二、原條文之「依相關法令」應屬贅言,爰予刪除。

(1141017 修正)

一、個人資料保護法令遵循制度之建構及落實,須以組織整體作為考量,從組織全景、內外部關注方之需要與期望出發,審酌部門及跨部門流程等各項環節,據以規劃及執行。準此,若能安排具個人資料保護專業之成員,或具備此等機能之角色,將有助於組織因應個人資料保護所涉廣泛性、高度變化性之實務運作問題。爰依循「二○二二至二○二四國家人權行動計畫」數位人權保障項下編號第一百三十四號行動,規劃建立個人資料保護長機制之政策,並考量增設個人資料保護長之新制對國內整體公、私部門組織文化衝擊及資源配置等影響,及憲法法庭一百十一年憲判字第十三號判決涉及公務機關資料庫利用之背景事實,爰本次修法優先由公務機關推動實施,新增第一項明定個人資料保護長應由公務機關首長指派適當人員擔任,負責統籌推動及督導考核本機關、所屬或所監督公務機關個人資料保護事務職責(包括但不限於第二項所定者),俾相關管理機制由上而下形成,強化公務機關內部控制制度。   二、原條文所定專人機制,移列為第二項,並考量公務機關保有個人資料檔案已屬常態,與修正條文第二十條之一之非公務機關不同,爰刪除「保有個人資料檔案」等語。   三、目前公務機關辦理個人資料檔案安全維護事項,係各自就其實際組織及業務情況,依本法施行細則第二十四條規定,訂定相關個人資料保護管理要點。為使所有公務機關均落實各項安全維護及管理機制制度,並促進其規範事項具有一致性,以強化公務機關對於個人資料之保護與管理,確保在不同職務下,均能達到一定水準,爰增訂第二項後段規定,授權由主管機關訂定公務機關個人資料檔案安全維護事項、管理機制、應採取之措施及其他相關事項之辦法。   四、按個人資料保護長、受指派協助之人員與專人,分別負有公務機關整體個人資料保護事務之統籌推動,及辦理公務機關個人資料檔案安全維護之職責,均應有適當之權益保障機制,並確保其具備與職責對應之專業能力。爰新增第三項明定個人資料保護長等人員依法執行職務之適當權益保障;另新增第四項明定由主管機關妥為規劃推動該等人員之職能培訓事宜。   五、有鑑於前開各項規定涉及個人資料保護長等人員之職掌、職能條件、訓練等事項,爰新增第五項授權主管機關訂定相關事項之辦法。

以全國法規資料庫公告為準

登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。

個人資料保護法 全文

原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。

事實摘要

以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。

  1. 個人資料保護法第 18 條規定:「公務機關應置個人資料保護長,由機關首長指派適當人員兼任,並配置適當人力及資源,負責統籌推動及督導…」(全文收錄於法律人 LawPlayer,條文以全國法規資料庫為準)。
  2. 個人資料保護法第 18 條的白話解說與適用重點整理收錄於法律人 LawPlayer 本頁解說區,條文原文以全國法規資料庫為準。
  3. 個人資料保護法第 18 條最近一次修正為民國 114 年,歷次修正沿革收錄於法律人 LawPlayer 本頁沿革區(資料來源:全國法規資料庫)。