個人資料保護法 第 2 條
本法用詞,定義如下: 一、個人資料:指自然人之姓名、出生年月日、國民身分證統一編號、護照號碼、特徵、指紋、婚姻、家庭、教育、職業、病歷、醫療、基因、性生活、健康檢查、犯罪前科、聯絡方式、財務情況、社會活動及其他得以直接或間接方式識別該個人之資料。 二、個人資料檔案:指依系統建立而得以自動化機器或其他非自動化方式檢索、整理之個人資料之集合。 三、蒐集:指以任何方式取得個人資料。 四、處理:指為建立或利用個人資料檔案所為資料之記錄、輸入、儲存、編輯、更正、複製、檢索、刪除、輸出、連結或內部傳送。 五、利用:指將蒐集之個人資料為處理以外之使用。 六、國際傳輸:指將個人資料作跨國(境)之處理或利用。 七、公務機關:指依法行使公權力之中央或地方機關或行政法人。 八、非公務機關:指前款以外之自然人、法人或其他團體。 九、當事人:指個人資料之本人。
白話與解析 AI 輔助整理,以原文為準
重點摘要個資法第 2 條定義 9 項用詞,核心是「直接或間接方式識別」的個人資料概念,把行為資料納入保護範圍。
Q · 什麼樣的資料才算個資?沒名字也算嗎?
依個資法第 2 條第 1 款,個人資料不只是姓名、身分證、電話這些直接識別資料,連 IP 位址、裝置 ID、位置軌跡、瀏覽偏好等行為資料,只要單獨或結合其他資料能識別到特定自然人,就屬於個資。1999 年修法把「足資識別」擴大為「直接或間接方式識別」,就是要把大數據時代的行為資料全部拉進保護範圍。
白話解讀
打開這條的清單看一次,你會重新理解什麼叫「個資」。不只是姓名、電話、身分證,還包括指紋、基因、性生活、健康檢查、犯罪前科、社會活動。而真正殺的是最後那句「其他得以直接或間接方式識別該個人之資料」。你在網路上的購物偏好、位置軌跡、點擊紀錄,單獨看好像是匿名的,但拼起來就能識別你是誰,這一拼就變成個資。企業做行銷常踩這條線:我沒存你的身分證號碼,但我存了你的 IP、裝置識別碼、瀏覽歷史。這些看似「行為資料」其實已經是個資。民國 99 年全文修正時立法者意識到這個問題,把舊法的「其他足資識別」擴大為「直接或間接方式識別」,就是為了抓住這些行為資料。這條不只是定義,它是整部個資法的射程範圍:定義越廣,法律射程越遠。
法律定性
個人資料保護法第 2 條為整部法律的核心定義條文,明列 9 款用詞解釋:個人資料、個人資料檔案、蒐集、處理、利用、國際傳輸、公務機關、非公務機關、當事人。其中第 1 款採取「列舉 + 概括」結構,並以「直接或間接方式識別該個人之資料」涵蓋大數據時代的行為資料,劃出整部法律的保護射程。
大家也在問 AI 輔助整理
Q1我的公司 Email 位址是個資嗎?▾
是。即使它是「公司.tw」開頭的職務信箱,只要能識別出特定自然人(例如 [email protected] 可識別是陳約翰),就屬於本條第 1 款的個人資料。公司發送的行銷 Email 到個人職務信箱,也適用個資法。內行人提示:B2B 行銷最容易在這裡踩坑,誤以為「企業間資料」不受個資法管,其實只要指向個人仍在保護範圍。
Q2病歷資料比一般個資多了什麼保護?▾
病歷、醫療、基因、性生活、健康檢查、犯罪前科屬於「特種個資」,依第 6 條原則上禁止蒐集處理利用,例外允許的要件非常嚴格(法律明文規定、公共利益研究、當事人書面同意等)。違反時罰則也比一般個資重。內行人提示:很多公司的員工體檢報告儲存方式就踩了這條紅線,合規檢視時這類是第一批要處理的項目。
Q3已經去識別化的資料還是個資嗎?▾
要看去識別化的程度。如果仍能透過技術手段或結合其他合理可得資料還原為可識別個人,仍是個資;如果已經達到「不可逆」的去識別化(例如統計性聚合數據),則脫離本條保護範圍。分界判斷是技術問題也是法律問題。內行人提示:企業宣稱「已去識別化」時,要求對方提出去識別化方法的書面說明,沒有書面說明的基本上都不達標。
Q4個資法第 2 條定義什麼?▾
明列 9 項用詞:個人資料、個資檔案、蒐集、處理、利用、國際傳輸、公務/非公務機關、當事人。是整部個資法的射程範圍定義。
Q5什麼是個人資料?▾
自然人之姓名、身分證號、特徵、指紋、病歷、聯絡方式、社會活動及其他得以直接或間接方式識別該個人之資料,含 18 種列舉類型。
Q6什麼叫間接方式識別?▾
單獨看資料無法識別特定人,但結合其他合理可得資料能指向特定自然人之識別方式。IP+ISP 名單、軌跡起點+終點都是典型。
Q7什麼是公務機關和非公務機關?▾
公務機關是依法行使公權力之中央/地方機關或行政法人,非公務機關是其他自然人、法人或團體。私人企業屬非公務機關。
Q8如何判斷某筆資料算不算個資?▾
兩步:先看是否屬第 1 款列舉的 18 類型;不屬於則檢驗能否直接或間接識別特定自然人,能即屬個資。
Q9如何做合格的去識別化?▾
技術上達不可逆狀態(無法透過任何手段或結合其他合理可得資料還原),並保留書面去識別化方法說明備查。
Q10員工健檢資料怎麼合法保存?▾
屬第 6 條特種個資,原則禁止保存。要保存需符合法定例外(如職業安全法強制規定)+ 限定特定目的 + 設安全保護措施。
Q11公司如何檢視個資合規?▾
拆解本條第 1 款各款對應公司持有資料 → 找出特種個資(第 6 條)→ 檢視蒐集處理利用法源(第 15/19 條)→ 設定保護措施。
Q12個資 vs 個人資料檔案差在哪?▾
個資是單筆可識別資料,個資檔案是「依系統建立而得以檢索整理」的集合。Excel 名單是檔案,但隨手寫的便條紙不是。
容易搞混的概念 AI 輔助整理
| title | rows |
|---|---|
| 蒐集 vs 處理 vs 利用 | [ { "concept": "蒐集", "scope": "以任何方式取得", "example": "問卷、註冊表單、爬蟲抓取" }, { "concept": "處理", "scope": "建立或利用檔案所為之記錄、輸入、儲存、編輯、更正、複製、檢索、刪除、輸出、連結、內部傳送", "example": "存到資料庫、欄位更新、員工內部查詢" }, { "concept": "利用", "scope": "將蒐集之個資為處理以外之使用", "example": "對外行銷、分享給第三方、用於決策判斷" } ] |
| 公務機關 vs 非公務機關 | [ { "concept": "公務機關", "scope": "依法行使公權力之中央或地方機關或行政法人", "example": "戶政事務所、警察局、衛福部、中研院" }, { "concept": "非公務機關", "scope": "前款以外之自然人、法人或其他團體", "example": "私人企業、社團、診所、自然人" } ] |
其他國家怎麼規定 6 國
AI 輔助整理之對應參考,非官方對照,以各國原文為準
🔒還有 10 題問答 · 易混淆概念對照 · 6 國規定比較
把多條並列逐欄比較