非公務機關為國際傳輸個人資料,而有下列情形之一者,主管機關得限制之: 一、涉及國家重大利益。 二、國際條約或協定有特別規定。 三、接受國對於個人資料之保護未有完善之法規,致有損當事人權益之虞。 四、以迂迴方法向第三國(地區)傳輸個人資料規避本法。
重點摘要個資法第 21 條規定非公務機關國際傳輸個資,主管機關得依四款事由限制之。
Q · 把台灣個資傳到國外是否合法?政府可以叫停嗎?
可以。個資法 21 條給政府四種叫停理由
依個人資料保護法第 21 條,非公務機關(企業、個人工作室)將個資傳輸至境外,原則自由,但 2025 年起個人資料保護委員會(個資會)可在四種情形下限制:涉及國家重大利益、國際條約特別規定、接受國個資保護不完善、或以迂迴方法規避本法。前兩款是政策保留,後兩款是實質審查。違反限制處分依現行罰則受罰。
你在台灣醫院看病的資料可能流向海外雲端,你用的 App 後端可能在東南亞或北美機房。這條法律給了政府一個「隨時可以叫停」的按鈕,大多數人不知道這條路存在。第21條規定非公務機關做國際傳輸個人資料時,主管機關(2025 年起改為個人資料保護委員會)在四種情形下可以限制:涉及國家重大利益、國際條約有特別規定、接受國個資保護法規不完善可能損害當事人權益、以迂迴方式規避本法。前兩款是政策性保留,後兩款是實質審查。2025 年修法的關鍵不是加減了什麼限制事由,而是把這個權力從各部會(中央目的事業主管機關)集中到個資會一家手上,從此台灣對跨境資料流有統一的裁量標準。對企業而言,這條的存在本身就是一把懸在頭上的劍;對你而言,這是保障你個資不會因「雲端方便」就飄到保護真空的最後一道網。
個人資料保護法第 21 條為非公務機關國際傳輸個人資料之政府裁量限制條款,建立四種主管機關介入跨境資料流的法源依據,2025 年 10 月修法後將該裁量權自各中央目的事業主管機關集中統一由個人資料保護委員會行使。
AI 輔助整理,以條文原文為準
合法,但受第 21 條的動態監督。這些業者通常透過在台子公司接受台灣個資法管轄,並簽訂跨境資料傳輸的內部協議或依據接受國有充分保護水準的認定。個資會可以隨時重新評估,也可以針對特定案例限制。內行人提示:你無法事前拒絕某個全球性服務的資料跨境傳輸,但服務商在台灣若違反本地法規,是實質制裁而非象徵處罰的對象。
會。只要你是台灣的非公務機關(企業、個人工作室皆算),把個資存放到境外就構成國際傳輸。你需要確認 AWS 所在地區的個資保護水準、簽訂資料處理協議、評估是否有加密等保護。個資會目前對中小企業的實質稽查頻率不高,但檢舉案件一來就是以本條起手。內行人提示:選用哪個 region 不只是延遲考量,是法律問題。
把國際傳輸限制權從各「中央目的事業主管機關」集中到個人資料保護委員會(個資會)一家。從此台灣對跨境資料流有統一的審查標準。實質上的跨境審查從各產業各自為政變為統一戰線,企業合規評估的對話對象從多個變為一個。
規範非公務機關跨境傳輸個資的政府裁量限制條款,主管機關(個資會)可依四種情形限制之,是台灣對跨境資料流的法源「海關線」。
依個資法第 2 條第 6 款,將個人資料作跨越中華民國領域之處理或利用,包含資料實際存放境外、跨境讀取、跨境分析皆算。
透過設立第三國中介公司、虛擬機房位置、子公司接收後再傳輸等方式,實質規避台灣個資法管轄的安排。
從各中央目的事業主管機關各自裁量變為個資會統一裁量。企業合規評估對話對象從多個部會變為一家機關,標準統一但彈性減少。
1. 評估接受國個資保護水準(法規、機關、執行、救濟)2. 簽訂跨境資料處理協議或 BCR 3. 採加密 / 去識別化 4. 必要時向個資會申請預先釋疑。
看四件事:有無個資專法、有無獨立主管機關、執行紀錄與處罰案例、有無司法救濟途徑。GDPR 充分性認定清單可作參考起點。
送達次日起 30 日內提訴願(時效依現行訴願法)。同時評估暫停執行與假處分。準備接受國保護水準補強證據與技術保護措施作為陳述基礎。
依個資法現行罰則章節(罰鍰範圍以現行法為準),個資會並可命停止傳輸;屢次違反可加重,且可能引發第 29 條民事損害賠償連動。
GDPR 採白名單預先認定制(adequacy decision),企業可預測性高但通過門檻高。台灣採彈性裁量制,平時自由但隨時可叫停。GDPR 剛性、台灣彈性。
| 比較面向 | description | evidence_burden | applicable_industry |
|---|---|---|---|
| 限制事由(第 1 款) | 涉及國家重大利益 | 主管機關主動認定,企業舉證困難 | 半導體、AI 訓練資料、通訊基礎設施、金融、醫療 |
| 限制事由(第 2 款) | 國際條約或協定有特別規定 | 條約文義為準,較少裁量空間 | 涉及雙邊投資協定、WTO/CPTPP 等多邊架構之產業 |
| 限制事由(第 3 款) | 接受國個資保護法規不完善 | 個資會評估接受國法規體系,企業可主張技術保護抗辯 | 東南亞機房、非 GDPR 充分性國家、無獨立主管機關之地區 |
| 限制事由(第 4 款) | 以迂迴方法規避本法 | 個資會證明迂迴架構意圖,企業可主張正當商業安排 | 跨國集團內部傳輸、第三國中轉、子公司接收後再傳 |
AI 輔助整理之對應參考,非官方對照,以各國原文為準
前條申請登記核准後,非公務機關應將前條第一項第一款至第十款所列之事項於政府公報公告並登載於當地新聞紙。
立法理由一、將申請登記事項登載於政府公報與新聞紙,當事人始有管道可知悉其情事,俾得主張本法賦予之權利,爰為本條之規定。 二、如何登載於政府公報及新聞紙,以符合本法之意旨,另於細則中定之。登載新聞紙之費用,得參照民事訴訟費用法第二十六條之規定。
非公務機關為國際傳輸個人資料,而有下列情形之一者,中央目的事業主管機關得限制之: 一、涉及國家重大利益。 二、國際條約或協定有特別規定。 三、接受國對於個人資料之保護未有完善之法規,致有損當事人權益之虞。 四、以迂迴方法向第三國(地區)傳輸個人資料規避本法。
立法理由一、條次變更,本條為原條文第二十四條移列。 二、「傳遞」二字究指內部之傳送(處理行為)亦或提供給外部第三人(利用行為),易滋疑義。爰將「國際傳遞及利用」修正為「國際傳輸」,並將「國際傳輸」於第二條第六款明定其定義,包括資料之處理與利用,以資明確。 三、將「左列」修正為「下列」,以符合法制用語。 四、鑑於違反本條限制規定,將受有第四十一條規定之刑罰與第四十七條規定之行政罰,本條所定國際傳輸之限制,宜由中央目的事業主管機關為之,較為妥適,爰作修正。 五、中央目的事業主管機關發現有本條所列各款情形之一,應限制非公務機關國際傳輸個人資料者,得視事實狀況,以命令或個別之行政處分限制之,併予敘明。 六、第四款文字配合修正,增列(地區)二字。
非公務機關為國際傳輸個人資料,而有下列情形之一者,主管機關得限制之: 一、涉及國家重大利益。 二、國際條約或協定有特別規定。 三、接受國對於個人資料之保護未有完善之法規,致有損當事人權益之虞。 四、以迂迴方法向第三國(地區)傳輸個人資料規避本法。
立法理由配合修正條文第一條之一主管機關個資會之成立,將國際傳輸限制之權限修正為由其統一行使。又審酌我國國情及產業特性,國際傳輸之限制對非公務機關之營業活動及經貿往來可能產生重大影響,爰主管機關宜先會商相關中央目的事業主管機關,充分瞭解特定產業國際傳輸個人資料之需求,並妥為評估限制方式之適切性及必要性,併此敘明。
一、將申請登記事項登載於政府公報與新聞紙,當事人始有管道可知悉其情事,俾得主張本法賦予之權利,爰為本條之規定。 二、如何登載於政府公報及新聞紙,以符合本法之意旨,另於細則中定之。登載新聞紙之費用,得參照民事訴訟費用法第二十六條之規定。
一、條次變更,本條為原條文第二十四條移列。 二、「傳遞」二字究指內部之傳送(處理行為)亦或提供給外部第三人(利用行為),易滋疑義。爰將「國際傳遞及利用」修正為「國際傳輸」,並將「國際傳輸」於第二條第六款明定其定義,包括資料之處理與利用,以資明確。 三、將「左列」修正為「下列」,以符合法制用語。 四、鑑於違反本條限制規定,將受有第四十一條規定之刑罰與第四十七條規定之行政罰,本條所定國際傳輸之限制,宜由中央目的事業主管機關為之,較為妥適,爰作修正。 五、中央目的事業主管機關發現有本條所列各款情形之一,應限制非公務機關國際傳輸個人資料者,得視事實狀況,以命令或個別之行政處分限制之,併予敘明。 六、第四款文字配合修正,增列(地區)二字。
配合修正條文第一條之一主管機關個資會之成立,將國際傳輸限制之權限修正為由其統一行使。又審酌我國國情及產業特性,國際傳輸之限制對非公務機關之營業活動及經貿往來可能產生重大影響,爰主管機關宜先會商相關中央目的事業主管機關,充分瞭解特定產業國際傳輸個人資料之需求,並妥為評估限制方式之適切性及必要性,併此敘明。
以全國法規資料庫公告為準
登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。
登入開始共筆原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。
以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。