個人資料保護法 第 21 條
非公務機關為國際傳輸個人資料,而有下列情形之一者,主管機關得限制之: 一、涉及國家重大利益。 二、國際條約或協定有特別規定。 三、接受國對於個人資料之保護未有完善之法規,致有損當事人權益之虞。 四、以迂迴方法向第三國(地區)傳輸個人資料規避本法。
白話與解析 AI 輔助整理,以原文為準
重點摘要個資法第 21 條規定非公務機關國際傳輸個資,主管機關得依四款事由限制之。
Q · 把台灣個資傳到國外是否合法?政府可以叫停嗎?
依個人資料保護法第 21 條,非公務機關(企業、個人工作室)將個資傳輸至境外,原則自由,但 2025 年起個人資料保護委員會(個資會)可在四種情形下限制:涉及國家重大利益、國際條約特別規定、接受國個資保護不完善、或以迂迴方法規避本法。前兩款是政策保留,後兩款是實質審查。違反限制處分依現行罰則受罰。
白話解讀
你在台灣醫院看病的資料可能流向海外雲端,你用的 App 後端可能在東南亞或北美機房。這條法律給了政府一個「隨時可以叫停」的按鈕,大多數人不知道這條路存在。第21條規定非公務機關做國際傳輸個人資料時,主管機關(2025 年起改為個人資料保護委員會)在四種情形下可以限制:涉及國家重大利益、國際條約有特別規定、接受國個資保護法規不完善可能損害當事人權益、以迂迴方式規避本法。前兩款是政策性保留,後兩款是實質審查。2025 年修法的關鍵不是加減了什麼限制事由,而是把這個權力從各部會(中央目的事業主管機關)集中到個資會一家手上,從此台灣對跨境資料流有統一的裁量標準。對企業而言,這條的存在本身就是一把懸在頭上的劍;對你而言,這是保障你個資不會因「雲端方便」就飄到保護真空的最後一道網。
法律定性
個人資料保護法第 21 條為非公務機關國際傳輸個人資料之政府裁量限制條款,建立四種主管機關介入跨境資料流的法源依據,2025 年 10 月修法後將該裁量權自各中央目的事業主管機關集中統一由個人資料保護委員會行使。
試算與流程 AI 輔助整理,結果僅供參考
🗺 判斷流程
大家也在問 AI 輔助整理
Q1我用的 LINE、Google、Facebook 這些服務資料都在國外,這合法嗎?▾
合法,但受第 21 條的動態監督。這些業者通常透過在台子公司接受台灣個資法管轄,並簽訂跨境資料傳輸的內部協議或依據接受國有充分保護水準的認定。個資會可以隨時重新評估,也可以針對特定案例限制。內行人提示:你無法事前拒絕某個全球性服務的資料跨境傳輸,但服務商在台灣若違反本地法規,是實質制裁而非象徵處罰的對象。
Q2我自己架網站,把資料存在 AWS 的境外機房,會被第 21 條管嗎?▾
會。只要你是台灣的非公務機關(企業、個人工作室皆算),把個資存放到境外就構成國際傳輸。你需要確認 AWS 所在地區的個資保護水準、簽訂資料處理協議、評估是否有加密等保護。個資會目前對中小企業的實質稽查頻率不高,但檢舉案件一來就是以本條起手。內行人提示:選用哪個 region 不只是延遲考量,是法律問題。
Q32025 年個資法第 21 條修法改了什麼?▾
把國際傳輸限制權從各「中央目的事業主管機關」集中到個人資料保護委員會(個資會)一家。從此台灣對跨境資料流有統一的審查標準。實質上的跨境審查從各產業各自為政變為統一戰線,企業合規評估的對話對象從多個變為一個。
Q4個資法第 21 條是什麼?▾
規範非公務機關跨境傳輸個資的政府裁量限制條款,主管機關(個資會)可依四種情形限制之,是台灣對跨境資料流的法源「海關線」。
Q5個資法 21 條的「國際傳輸」怎麼定義?▾
依個資法第 2 條第 6 款,將個人資料作跨越中華民國領域之處理或利用,包含資料實際存放境外、跨境讀取、跨境分析皆算。
Q6什麼叫「迂迴方法規避本法」?▾
透過設立第三國中介公司、虛擬機房位置、子公司接收後再傳輸等方式,實質規避台灣個資法管轄的安排。
Q7個資會 2025 年接手後,跟過去各部會管有什麼不同?▾
從各中央目的事業主管機關各自裁量變為個資會統一裁量。企業合規評估對話對象從多個部會變為一家機關,標準統一但彈性減少。
Q8公司要把個資傳到國外要怎麼合規?▾
1. 評估接受國個資保護水準(法規、機關、執行、救濟)2. 簽訂跨境資料處理協議或 BCR 3. 採加密 / 去識別化 4. 必要時向個資會申請預先釋疑。
Q9怎麼評估接受國個資保護水準?▾
看四件事:有無個資專法、有無獨立主管機關、執行紀錄與處罰案例、有無司法救濟途徑。GDPR 充分性認定清單可作參考起點。
Q10收到個資會限制處分要怎麼救濟?▾
送達次日起 30 日內提訴願(時效依現行訴願法)。同時評估暫停執行與假處分。準備接受國保護水準補強證據與技術保護措施作為陳述基礎。
Q11違反第 21 條限制處分要罰多少?▾
依個資法現行罰則章節(罰鍰範圍以現行法為準),個資會並可命停止傳輸;屢次違反可加重,且可能引發第 29 條民事損害賠償連動。
Q12個資法 21 條 vs GDPR 跨境傳輸哪個嚴格?▾
GDPR 採白名單預先認定制(adequacy decision),企業可預測性高但通過門檻高。台灣採彈性裁量制,平時自由但隨時可叫停。GDPR 剛性、台灣彈性。
容易搞混的概念 AI 輔助整理
| 比較面向 | description | evidence_burden | applicable_industry |
|---|---|---|---|
| 限制事由(第 1 款) | 涉及國家重大利益 | 主管機關主動認定,企業舉證困難 | 半導體、AI 訓練資料、通訊基礎設施、金融、醫療 |
| 限制事由(第 2 款) | 國際條約或協定有特別規定 | 條約文義為準,較少裁量空間 | 涉及雙邊投資協定、WTO/CPTPP 等多邊架構之產業 |
| 限制事由(第 3 款) | 接受國個資保護法規不完善 | 個資會評估接受國法規體系,企業可主張技術保護抗辯 | 東南亞機房、非 GDPR 充分性國家、無獨立主管機關之地區 |
| 限制事由(第 4 款) | 以迂迴方法規避本法 | 個資會證明迂迴架構意圖,企業可主張正當商業安排 | 跨國集團內部傳輸、第三國中轉、子公司接收後再傳 |
其他國家怎麼規定 6 國
AI 輔助整理之對應參考,非官方對照,以各國原文為準
🔒還有 10 題問答 · 易混淆概念對照 · 6 國規定比較
把多條並列逐欄比較