熱門推薦罰單破解實戰交通警察名師 25 年經驗,親授警察臨檢、檢舉魔人、科技執法、車禍糾紛的執法邏輯看課程介紹
購物車我的課程我的書籤免費註冊

資料來源:全國法規資料庫、立法院法律系統全國法規資料庫來源閱讀時間 8 分鐘8 分鐘8 分

個人資料保護法20

快速跳轉
  1. 1.公務機關對個人資料之利用,除第六條第一項所規定資料外,應於蒐集之特定目的必要範圍內為之。但有下列情形之一者,得為特定目的外之利用: 一、法律明文規定。 二、為增進公共利益所必要。 三、為免除當事人之生命、身體、自由或財產上之危險。 四、為防止他人權益之重大危害。 五、公務機關或學術研究機構基於公共利益為統計或學術研究而有必要,且資料經過提供者處理後或經蒐集者依其揭露方式無從識別特定之當事人。 六、經當事人同意。 七、有利於當事人權益。
  2. 2.非公務機關依前項規定利用個人資料行銷者,當事人表示拒絕接受行銷時,應即停止利用其個人資料行銷。
  3. 3.非公務機關於首次行銷時,應提供當事人表示拒絕接受行銷之方式,並支付所需費用。

白話與解析 AI 輔助整理,以原文為準

重點摘要個資法第 20 條限制非公務機關利用個資須在特定目的內,並建立行銷退訂權與首次行銷免費退訂義務。

Q · 收到沒同意的行銷電話、簡訊,可以叫對方停嗎?

依個資法第 20 條,你拒絕後對方須立即停止行銷

依個人資料保護法第 20 條第 2 項,非公務機關利用你個資行銷時,你表示拒絕後對方必須立即停止;同條第 3 項則要求首次行銷時對方必須主動提供退訂方式並支付所需費用。實務上可口頭、書面、電子郵件或簡訊回傳方式表示拒絕,並建議錄音或截圖留證;若對方續行,可向個人資料保護委員會申訴並依第 29 條請求損害賠償。

白話解讀

當初你在網站填個資開帳號,三年後被同一個集團的完全不同公司推銷,你覺得「一家人」所以合理?法律不這麼看。第20條是個資法裡最貼近你日常生活的一條:它規定企業即使「合法蒐集了」你的資料(第19條管的是蒐集,這條管的是利用),使用時也必須限縮在原本蒐集的「特定目的」內。想超出原本目的使用,必須有法定例外或你另外同意。這條還藏著一個多數人沒啟用的武器:第二項和第三項的行銷退訂權。只要你表示拒絕行銷,對方必須立刻停止;而且首次對你行銷時,對方必須主動提供拒絕的方式,費用還要自己負擔。這不是客服好意,是法律義務。你每天被騷擾的那些行銷簡訊、電話,很多其實已經違法在先。

法律定性

個人資料保護法第 20 條規範非公務機關利用個資的核心限制:除特種資料外,利用須在蒐集時告知的特定目的必要範圍內,並設有法律明文、公益、生命身體財產危險、防止他人權益重大危害、學術研究去識別化、當事人同意、有利當事人權益等七款法定例外;第 2 項與第 3 項建立行銷退訂權,當事人拒絕後對方須即停,且首次行銷須主動提供免費退訂方式。

試算與流程

AI 輔助整理,以條文原文為準

大家也在問 AI 輔助整理

Q1我已經跟銀行說過很多次不要推銷了,為什麼還一直打?

兩種可能:第一,你的拒絕只記錄在某個行員的備註,沒進入全行系統;第二,銀行認為「不同部門、不同商品是新的行銷」不受先前拒絕拘束。兩者都踩紅線。依第 20 條第 2 項,你「表示拒絕」後銀行應停止利用個資行銷(複數),不是單一商品。內行人提示:寫一封信給銀行的「個人資料保護長」(依第 18 條公務機關或大型非公務機關必設),明確要求「全行所有行銷管道停止」。

Q2健身房可以把我的資料分享給關係企業嗎?

除非你在入會時另外簽了「集團內資料共同利用同意書」,否則不行。「關係企業」不是法律上可以自由流通資料的單位,跨公司就是跨法人。入會時仔細看契約,通常會有一個勾選框是「我同意貴公司將我的個資提供給○○集團內公司做○○用途」,這個勾選不是必選項。內行人提示:有些健身房把「集團共用同意」和「接受契約條款」綁在一起,這在消保法上是「不當聯結」可以單獨主張無效。

Q3行銷簡訊回「99退訂」要付 5 元,這合法嗎?

不合法。第 20 條第 3 項明文規定「首次行銷時,應提供當事人表示拒絕接受行銷之方式,並支付所需費用」。5 元簡訊費是你「退訂」的成本,依法應由發送方負擔。內行人提示:遇到這種情況除了向個資會申訴,還可以向 NCC 申訴(涉及通訊服務條款)和消保會申訴(涉及不當費用)。一件事多管道申訴會倒逼公司優先處理。

Q4個資法第 20 條是什麼?

規範非公務機關利用個資的核心限制:原則限定特定目的內,並建立行銷退訂權與首次行銷免費退訂義務,是個資法日常生活適用最廣的條文之一。

Q5什麼是「特定目的內利用」?

個資利用必須符合蒐集時告知當事人的特定目的。超出範圍即屬「特定目的外利用」,需符合七款法定例外或另取得當事人同意。

Q6什麼是行銷退訂權?

當事人有權隨時拒絕被以個資進行行銷,企業須立即停止;首次行銷時企業並負主動提供免費退訂方式之法定義務。法律義務不是客服善意。

Q7個資法第 20 條的七款例外是什麼?

法律明文規定、增進公共利益、危險防免、保護他人權益重大危害、學術研究去識別化、當事人同意、有利當事人權益。實務上後三款最常援引。

Q8怎麼正式拒絕行銷?

口頭、書面、電子郵件、簡訊回傳均可,但建議引用「個資法第 20 條第 2 項」字樣並錄音截圖留證。對方續行可寄存證信函給其個資保護長。

Q9怎麼向個資會申訴?

向個人資料保護委員會(pdpc.gov.tw)線上申訴系統提交,檢附拒絕紀錄、續行證據、身分證明。涉電信簡訊可同步向 NCC 申訴。

Q10個資外洩損害賠償怎麼算?

依個資法第 28、29 條,每人每事件最高 2 萬元;團體訴訟可彙整多人請求。若能證明實際損害(如被詐騙金額)可請求實際金額。

Q11怎麼證明對方違反第 20 條?

保留行銷簡訊截圖、通話錄音、電子郵件,比對你當初提供個資的目的範圍。若涉跨公司利用,提出當初契約與後來收到的行銷來源比對。

Q12個資法 20 vs GDPR 第 21 條哪個對消費者有利?

兩者各有所長:GDPR 第 21 條對直接行銷是「絕對拒絕權」無條件無例外;台灣第 20 條第 3 項更具體要求「首次行銷免費退訂」的可操作義務。實際保護力相當。

容易搞混的概念 AI 輔助整理

comparison_axis
個資利用模式
公務機關 vs 非公務機關利用規範

其他國家怎麼規定 7

TW個人資料保護法第 20 條(利用限制+行銷退訂權)
日本個人情報の保護に関する法律 第18条(利用目的による制限)+ 第27条(オプトアウト規定)
韓國개인정보 보호법 제18조(개인정보의 목적 외 이용·제공의 제한)+ 제37조(처리정지 요구권)
中國中华人民共和国个人信息保护法 第6条(目的限制原則)+ 第23条(向他人提供需單獨同意)+ 第44條(拒絕自動化決策權)
德國DSGVO Art. 5(1)(b) Zweckbindung + Art. 21 Widerspruchsrecht(針對直接行銷可隨時無條件拒絕)
法國RGPD Art. 5(1)(b) limitation des finalités + Art. 21 droit d'opposition(au profilage et au marketing direct)
美國CCPA § 1798.120 Right to Opt-Out of Sale or Sharing + CAN-SPAM Act 16 CFR Part 316(商業電子郵件退訂)

AI 輔助整理之對應參考,非官方對照,以各國原文為準

相關函釋 10

立法沿革 3

(0840712 制定)

申請為前條之登記,應具申請書,載明天列事項:   一、申請人之姓名、住、居所。如係法人或非法人團體,其名稱、主事務所、分事務所或營業所及其代表人或管理人之姓名、住、居所。   二、個人資料檔案名稱。   三、個人資料檔案保有之特定目的。   四、個人資料之類別。   五、個人資料之範圍。   六、個人資料檔案之保有期限。   七、個人資料之蒐集方法。   八、個人資料檔案之利用範圍。   九、國際傳遞個人資料之直接收受者。   十、個人資料檔案維護負責人之姓名。   十一、個人資料檔案安全維護計畫。   前項應記載之事項有變更者,應於變更後十五日內申請為變更登記。業務終止時,應於終止事由發生時起一個月內申請為終止登記。   為前項業務終止登記之申請時,應將其保有個人資料之處理方法陳報目的事業主管機關核准。   第一項第三款之特定目的與第四款之資料類別,由法務部會同中央目的事業主管機關定之。   第一項第十一款之個人資料檔案安全維護計畫之標準及第三項之處理方法,由中央目的事業主管機關定之。

立法理由一、申請登記應記載之項目,應包括團體名稱、事務所或個人姓名、住居所等及檔案保護負責人之姓名,爰為本條第一項第一款及第十款規定。   二、關於檔案名稱、保有之特定目的、個人資訊之類別及範圍、保有期限、個人資料檔案利用範圍等事項,均與妥適管理有密切關係,爰於第一項第二款至第六款及第八款明定為應登記事項。   三、蒐集個人資料之方法為本法規範重點之一,而資料如跨國界流通,則可能失控,均有列入管理必要;又檔案之安全管理,亦為落實保護個人資料之重要方法,爰為第一項第七款、第九款及第十一款之規定。   四、應登記事項有變更或業務終止時,應為變更或終止登記,俾利管理,爰為本條第二項之規定。   五、業務終止後個人資料檔案應如何處理宜有明文規定,爰為第三項之規定。   六、特定目的及資訊類別宜有統一之遵循標準,爰為第四項之規定。   七、檔案之安全維護計畫標準及第三項之處理方法,宜視不同業別而由中央目的事業主管機關訂定,爰為本條第五項之規定。

(0990427 全文修正)

非公務機關對個人資料之利用,除第六條第一項所規定資料外,應於蒐集之特定目的必要範圍內為之。但有下列情形之一者,得為特定目的外之利用:   一、法律明文規定。   二、為增進公共利益。   三、為免除當事人之生命、身體、自由或財產上之危險。   四、為防止他人權益之重大危害。   五、公務機關或學術研究機構基於公共利益為統計或學術研究而有必要,且資料經過提供者處理後或蒐集者依其揭露方式無從識別特定之當事人。   六、經當事人書面同意。   非公務機關依前項規定利用個人資料行銷者,當事人表示拒絕接受行銷時,應即停止利用其個人資料行銷。   非公務機關於首次行銷時,應提供當事人表示拒絕接受行銷之方式,並支付所需費用。

立法理由照協商條文通過。

(1041215 修正)

非公務機關對個人資料之利用,除第六條第一項所規定資料外,應於蒐集之特定目的必要範圍內為之。但有下列情形之一者,得為特定目的外之利用:   一、法律明文規定。   二、為增進公共利益所必要。   三、為免除當事人之生命、身體、自由或財產上之危險。   四、為防止他人權益之重大危害。   五、公務機關或學術研究機構基於公共利益為統計或學術研究而有必要,且資料經過提供者處理後或經蒐集者依其揭露方式無從識別特定之當事人。   六、經當事人同意。   七、有利於當事人權益。   非公務機關依前項規定利用個人資料行銷者,當事人表示拒絕接受行銷時,應即停止利用其個人資料行銷。   非公務機關於首次行銷時,應提供當事人表示拒絕接受行銷之方式,並支付所需費用。

立法理由照協商條文通過。

(0840712 制定)

一、申請登記應記載之項目,應包括團體名稱、事務所或個人姓名、住居所等及檔案保護負責人之姓名,爰為本條第一項第一款及第十款規定。   二、關於檔案名稱、保有之特定目的、個人資訊之類別及範圍、保有期限、個人資料檔案利用範圍等事項,均與妥適管理有密切關係,爰於第一項第二款至第六款及第八款明定為應登記事項。   三、蒐集個人資料之方法為本法規範重點之一,而資料如跨國界流通,則可能失控,均有列入管理必要;又檔案之安全管理,亦為落實保護個人資料之重要方法,爰為第一項第七款、第九款及第十一款之規定。   四、應登記事項有變更或業務終止時,應為變更或終止登記,俾利管理,爰為本條第二項之規定。   五、業務終止後個人資料檔案應如何處理宜有明文規定,爰為第三項之規定。   六、特定目的及資訊類別宜有統一之遵循標準,爰為第四項之規定。   七、檔案之安全維護計畫標準及第三項之處理方法,宜視不同業別而由中央目的事業主管機關訂定,爰為本條第五項之規定。

(0990427 全文修正)

照協商條文通過。

(1041215 修正)

照協商條文通過。

以全國法規資料庫公告為準

登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。

個人資料保護法 全文

原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。

事實摘要

以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。

  1. 個人資料保護法第 20 條規定:「非公務機關對個人資料之利用,除第六條第一項所規定資料外,應於蒐集之特定目的必要範圍內為之。但有下…」(全文可於法律人 LawPlayer 查閱,條文以全國法規資料庫為準)。
  2. 個人資料保護法第 20 條的白話解說與適用重點整理收錄於法律人 LawPlayer 本頁解說區,條文原文以全國法規資料庫為準。
  3. 個人資料保護法第 20 條最近一次修正為民國 104 年,歷次修正沿革收錄於法律人 LawPlayer 本頁沿革區(資料來源:全國法規資料庫)。