重點摘要個資法第 22 條規範個資會對非公務機關的三種行政檢查方式:通知陳述意見、要求提供文件、派員進入檢查,並有扣留複製權與強制措施。
Q · 個資會可以直接進我公司翻檔案嗎?
可以。本條給了陳述、提供、進入三種武器
依個人資料保護法第 22 條,主管機關認非公務機關有違反本法之虞或為檢視落實情形而有必要時,得以三種方式檢查:通知陳述意見、要求提供文件物品、派員攜帶執行職務證明文件進入檢查;對得沒入或可為證據之個資檔案可扣留或複製,拒絕者得採對權益損害最少之方法強制執行。2025 年 10 月修正後,主管機關統一為個資會,且不必違法之虞亦可發動例行稽查。
如果你是企業主,這條是你應該最緊張的。個資會對非公務機關(企業、法人、團體)擁有的行政檢查權在本條列得很仔細:三種發動方式,從輕到重——通知陳述意見、要求提供文件物品、派員攜帶證明文件進入檢查。進入檢查時,個資會還可以扣留或複製作為證據的個資檔案;對方拒絕交付或抗拒,可以採取強制措施。這不是軟性輔導,是有執法力道的行政調查。而且這條 2025 年 10 月剛修過,把主管機關從原本的各目的事業主管機關統一為個資會,並明文化「檢視落實本法情形」也可以發動檢查(不必非要等違法之虞)。換句話說:個資會現在可以因為「想看看你的公司個資做得怎樣」就上門,不是只有接到檢舉才會動。大部分中小企業對這條完全沒概念,直到收到通知書那天。
個人資料保護法第 22 條為主管機關對非公務機關行政檢查權之核心條款,建立三段式調查機制(通知陳述意見、要求提供資料、派員進入檢查),授予扣留複製權與強制執行權,並課予參與人員保密義務與名譽注意義務,是台灣個資合規稽查制度的法定基礎。
AI 輔助整理,以條文原文為準
規模小不是豁免。立法理由明講差異化檢查機制依「業務性質、事故風險」決定優先順序。小型 HR、會計事務所、小型電商若處理大量他人敏感個資,風險不見得低於大公司,仍可能被檢查。但相較之下,個資會會優先處理風險高、影響大的對象。內行人提示:規模小但處理特種個資(醫療、金融、兒少)的公司,風險認定反而高。
第 1 項第 3 款明文「攜帶執行職務證明文件」,你可以要求查看並記下證號、職銜、機關。第 5 項允許個資會帶資訊、電信、法律專業人員共同檢查,這些外部人員也應出示證件。同行人員依第 6 項負保密義務。內行人提示:檢查開始前要求出示職務證明並拍照記錄,這個動作不是挑釁,是合法的程序權利。
可以。依同法第 23 條(條文後續接續的規定),扣留物或複製物已無留存必要,或決定不予處罰或未為沒入裁處者,應發還。應沒入或為調查他案須留存者為例外。內行人提示:扣留結束後公司應主動追蹤,以書面向個資會請求發還並留存回覆紀錄,避免資料無限期被留置。
規範個資會對非公務機關(企業、法人、團體)的三種行政檢查方式,含扣留複製與強制措施。是台灣個資合規稽查制度的法定基礎。
通知陳述(最輕,不到場)、要求提供文件(中度,採提交制)、派員進入檢查(最強,含扣留複製與強制措施)。三種強度由輕到重。
依業務性質、個資量、事故風險將非公務機關分層,主管機關集中資源於高風險者。處理敏感個資的小企業優先級反而高。
2025 年修正前由各目的事業主管機關(如金管會查金融業)分散執行,修正後統一由個資會集中執行,類似 GDPR 的單一監督機關模式。
指派專責窗口(法務/個資長)統一對接 → 依時限整理文件 → 派員陪同檢查 → 對扣留物簽收清冊 → 必要時 30 日內提訴願。
檢查本身免費(國家行政成本);但配合所需的內部資源(律師費 5-20 萬、資安顧問費 10-50 萬、停工損失)由企業自負。
建立並展示完整個資保護機制(ISO 27701、PIMS)+ 主動上報事故 + 個資會稽核問答配合度紀錄良好,可降低重點檢查機率。
依本法第 24 條,對檢查處分、強制或扣留複製不服者,30 日內依訴願法第 14 條提訴願;訴願決定不服再提行政訴訟。
行政程序法 39 條為一般行政調查(通知陳述、提供書面),22 條更強有進入扣留複製與強制措施,是特別法。
| 比較面向 |
|---|
| 三種檢查方式對比 |
| 公務機關 vs 非公務機關檢查差異 |
AI 輔助整理之對應參考,非官方對照,以各國原文為準
非公務機關應備置簿冊登載第二十條第一項第一款至第十款所列事項,並供查閱。
立法理由一、為使當事人知悉非公務機關保有其個人資料,俾便行使本法所賦予之權利,爰於本條規定應備置簿冊登載公告事項,以供查閱。 二、參考日本法第七條、英國法第九條及德國法第二十六條第五項之立法例。
中央目的事業主管機關或直轄市、縣(市)政府為執行資料檔案安全維護、業務終止資料處理方法、國際傳輸限制或其他例行性業務檢查而認有必要或有違反本法規定之虞時,得派員攜帶執行職務證明文件,進入檢查,並得命相關人員為必要之說明、配合措施或提供相關證明資料。 中央目的事業主管機關或直轄市、縣(市)政府為前項檢查時,對於得沒入或可為證據之個人資料或其檔案,得扣留或複製之。對於應扣留或複製之物,得要求其所有人、持有人或保管人提出或交付;無正當理由拒絕提出、交付或抗拒扣留或複製者,得採取對該非公務機關權益損害最少之方法強制為之。 中央目的事業主管機關或直轄市、縣 (市)政府為第一項檢查時,得率同資訊、電信或法律等專業人員共同為之。 對於第一項及第二項之進入、檢查或處分,非公務機關及其相關人員不得規避、妨礙或拒絕。 參與檢查之人員,因檢查而知悉他人資料者,負保密義務。
立法理由一、條次變更,本條為原條文第二十五條移列。 二、第一項修正理由如次: (一)按適用本法之非公務機關,業已取消行業別之限制,亦即任何自然人、法人或團體均有本法之適用。基於落實保護個人資料隱私權益之立法意旨,自宜設立專責機關為主管機關,但在未設立專責機關之前,由何機關為本法之主管機關,在認定與權責劃分上,實有窒礙之處。查現今社會中個人資料已為各個行業不可或缺之資訊,上至銀行、電信公司,下至私人診所、錄影帶店均會蒐集顧客之個人資料並建立檔案,成為經營該業務重要之一環。由於各個行業均有其目的事業主管機關,有屬中央者,有屬地方者,而個人資料之蒐集、處理或利用,與該事業之經營關係密切,應屬該事業之附屬業務,自宜由原各該主管機關,一併監督管理與其業務相關之個人資料保護事項,較為妥適。因此,本修正條文不作有關「本法之主管機關」定義性規定,至於原條文規定「目的事業主管機關」應辦理之事項,於各條文中,直接修正由「中央目的事業主管機關或直轄市政府、縣(市)政府」辦理,以資明確,避免爭議。 (二)為落實個人資料之保護,應賦予監督機關有命令、檢查及處分權,爰修正第一項,規定中央目的事業主管機關或直轄市、縣(市)政府為執行資料檔案安全維護、業務終止資料處理方法、國際傳輸限制或其他例行性業務檢查而認有必要或有違反本法規定之虞時,得派員攜帶執行職務證明文件,進入該非公務機關檢查或要求說明、提供相關證明資料,以強化監督機關之權責。 三、檢查人員發現非公務機關違反本法規定,如將所有儲存媒介物設備予以查扣,恐有違比例原則,爰於第二項規定,檢查時依行政罰法相關規定發現得沒入或可為證據之個人資料或檔案,而有扣留或複製之必要者,得予扣留或複製之。此外,以電腦儲存之資料檔案,其消磁、刪除或移轉非常快速,如檢查時未能即時扣留或複製,該違法資料或證據極易被湮滅或消除,檢查機關亦得依行政罰法相關規定,要求應扣留或複製物之所有人、持有人或保管人提出或交付,且於遇有無正當理由拒絕提出、交付或抗拒扣留或複製者,得強制為之,但應採取對該非公務機關權益損害最少之方法,以避免違反比例原則,例如:得複製檔案時,即無需予以扣留。 四、被檢查之個人資料檔案,有可能以不同方式儲存於各種類型媒介物,如未具有相當專業知識,勢必無法達成檢查目的,爰於第三項規定檢查機關得率同資訊、電信或法律等專業人員共同進行檢查。 五、原條文第二項,配合第一項文字修正後,移列為第四項。 六、為確保個人資料之隱私性,避免資料當事人二度受到傷害,增訂第五項明定因檢查而知悉他人資料者,應負保密義務,不得洩漏。
主管機關認非公務機關有違反本法規定之虞,或為檢視其落實本法情形而認有必要時,得依下列方式進行檢查: 一、通知非公務機關或其相關人員陳述意見。 二、通知非公務機關或其相關人員提供必要之文書、資料、物品或為其他配合措施。 三、自行或會同中央目的事業主管機關、直轄市、縣(市)政府或其他有關機關派員攜帶執行職務證明文件進入檢查,並得令相關人員為必要之說明、配合措施或提供相關證明資料。 前項檢視落實本法情形檢查作業之規劃、評估方式、考量因素、中央目的事業主管機關、直轄市、縣(市)政府或有關機關之協力事項及其他相關事項之辦法,由主管機關定之。 主管機關為第一項檢查時,對於得沒入或可為證據之個人資料或其檔案,得扣留或複製之。對於應扣留或複製之物,得要求其所有人、持有人或保管人提出或交付;無正當理由拒絕提出、交付或抗拒扣留或複製者,得採取對該非公務機關權益損害最少之方法強制為之。 對於依第一項或前項所為之通知、進入、檢查或處分,非公務機關及其相關人員無正當理由不得規避、妨礙或拒絕。 主管機關為第一項第三款檢查時,得率同資訊、電信、法律或其他專業人員共同為之。 參與檢查之人員,對於因執行檢查所知悉或持有之資料,負保密義務,並應注意被檢查者之名譽。 第一項檢查之執行,主管機關於必要時得請求中央目的事業主管機關、直轄市、縣(市)政府或其他相關機關(構)配合採取有效措施或提供協助。
立法理由一、配合修正條文第一條之一主管機關個資會之成立及其監理權限,明定主管機關對非公務機關之行政檢查權,爰酌修原第一項至第三項關於中央目的事業主管機關、直轄市、縣(市)政府權限之文字。 二、非公務機關對個人資料之蒐集、處理、利用及管理,依其業務性質、營運模式或科技運用而有相當之差異,事故風險之高低及影響程度亦不一致。故主管機關對於非公務機關之行政檢查規劃,除針對已具有違法跡證者外,亦應建立差異化檢查機制,妥適決定發動檢查之對象、次序及頻率等,以符比例原則。爰參酌行政院及所屬各機關落實個人資料保護聯繫作業要點第四點關於風險評估之機制及南韓個資法第六十三條之二,修正第一項規定,於主管機關發現非公務機關有違反本法之虞,或雖尚無疑似違法情事,但參酌當下國內、外整體個人資料法令遵循及資安保護等,評估有進一步了解其落實本法情形及以公權力介入之必要者,始得發動行政檢查,並新增第二項,就檢視落實本法情形行政檢查作業之規劃、評估方式、考量因素,及有賴其他機關協力之事項等,授權主管機關另定相關事項之辦法,以提高執法可預見性及可行性。 三、考量實務上個案情狀不一,基於比例原則,宜提供主管機關干預程度不同之檢查方式,以供適切選擇運用,爰將第一項所定命為必要說明、配合措施或提供證明資料等,改列第一款、第二款分別規範及酌修文字;進入檢查之程序及配套方式,則移列第三款,並審酌非公務機關類型繁多,主管機關仍可能有會同目的事業主管機關或其他機關執行之需求,故明定主管機關得視個案情境,決定自行或會同有關機關進入檢查。又該款所定會同檢查機制,旨在借重目的事業主管機關或有關機關對受檢查者業務活動之熟稔,提升檢查效率,並得與目的事業主管機關之其他檢查併同進行,與本條第五項之專業協力或第七項之行政協助,尚有不同,併此敘明。 四、第二項移列為第三項,並配合第一項酌作修正;又第四項之檢查配合義務,修正為「無正當理由」不得規避、妨礙或拒絕,以適當控管檢查權之行使,並酌作文字修正。 五、原第三項、第五項,分別移列至第五項及第六項,並酌修文字。 六、第一項第三款雖已規定主管機關得會同有關機關進入檢查,惟考量非公務機關類型及業務範疇廣泛,不論係該項任一款檢查方式之採用、相關事證之取得、解析或運用等,皆可能因不同之檢查情境,而須在檢查前、中、後獲得權責或專業機關(構)之資源、技術等實質措施或協助,始能竟其功,爰參考南韓個資法第六十三條第三項及第四項規定,增訂第七項請求行政協助之規定,後續並依行政程序法第十九條規定辦理,以完備主管機關之檢查職能。
一、為使當事人知悉非公務機關保有其個人資料,俾便行使本法所賦予之權利,爰於本條規定應備置簿冊登載公告事項,以供查閱。 二、參考日本法第七條、英國法第九條及德國法第二十六條第五項之立法例。
一、條次變更,本條為原條文第二十五條移列。 二、第一項修正理由如次: (一)按適用本法之非公務機關,業已取消行業別之限制,亦即任何自然人、法人或團體均有本法之適用。基於落實保護個人資料隱私權益之立法意旨,自宜設立專責機關為主管機關,但在未設立專責機關之前,由何機關為本法之主管機關,在認定與權責劃分上,實有窒礙之處。查現今社會中個人資料已為各個行業不可或缺之資訊,上至銀行、電信公司,下至私人診所、錄影帶店均會蒐集顧客之個人資料並建立檔案,成為經營該業務重要之一環。由於各個行業均有其目的事業主管機關,有屬中央者,有屬地方者,而個人資料之蒐集、處理或利用,與該事業之經營關係密切,應屬該事業之附屬業務,自宜由原各該主管機關,一併監督管理與其業務相關之個人資料保護事項,較為妥適。因此,本修正條文不作有關「本法之主管機關」定義性規定,至於原條文規定「目的事業主管機關」應辦理之事項,於各條文中,直接修正由「中央目的事業主管機關或直轄市政府、縣(市)政府」辦理,以資明確,避免爭議。 (二)為落實個人資料之保護,應賦予監督機關有命令、檢查及處分權,爰修正第一項,規定中央目的事業主管機關或直轄市、縣(市)政府為執行資料檔案安全維護、業務終止資料處理方法、國際傳輸限制或其他例行性業務檢查而認有必要或有違反本法規定之虞時,得派員攜帶執行職務證明文件,進入該非公務機關檢查或要求說明、提供相關證明資料,以強化監督機關之權責。 三、檢查人員發現非公務機關違反本法規定,如將所有儲存媒介物設備予以查扣,恐有違比例原則,爰於第二項規定,檢查時依行政罰法相關規定發現得沒入或可為證據之個人資料或檔案,而有扣留或複製之必要者,得予扣留或複製之。此外,以電腦儲存之資料檔案,其消磁、刪除或移轉非常快速,如檢查時未能即時扣留或複製,該違法資料或證據極易被湮滅或消除,檢查機關亦得依行政罰法相關規定,要求應扣留或複製物之所有人、持有人或保管人提出或交付,且於遇有無正當理由拒絕提出、交付或抗拒扣留或複製者,得強制為之,但應採取對該非公務機關權益損害最少之方法,以避免違反比例原則,例如:得複製檔案時,即無需予以扣留。 四、被檢查之個人資料檔案,有可能以不同方式儲存於各種類型媒介物,如未具有相當專業知識,勢必無法達成檢查目的,爰於第三項規定檢查機關得率同資訊、電信或法律等專業人員共同進行檢查。 五、原條文第二項,配合第一項文字修正後,移列為第四項。 六、為確保個人資料之隱私性,避免資料當事人二度受到傷害,增訂第五項明定因檢查而知悉他人資料者,應負保密義務,不得洩漏。
一、配合修正條文第一條之一主管機關個資會之成立及其監理權限,明定主管機關對非公務機關之行政檢查權,爰酌修原第一項至第三項關於中央目的事業主管機關、直轄市、縣(市)政府權限之文字。 二、非公務機關對個人資料之蒐集、處理、利用及管理,依其業務性質、營運模式或科技運用而有相當之差異,事故風險之高低及影響程度亦不一致。故主管機關對於非公務機關之行政檢查規劃,除針對已具有違法跡證者外,亦應建立差異化檢查機制,妥適決定發動檢查之對象、次序及頻率等,以符比例原則。爰參酌行政院及所屬各機關落實個人資料保護聯繫作業要點第四點關於風險評估之機制及南韓個資法第六十三條之二,修正第一項規定,於主管機關發現非公務機關有違反本法之虞,或雖尚無疑似違法情事,但參酌當下國內、外整體個人資料法令遵循及資安保護等,評估有進一步了解其落實本法情形及以公權力介入之必要者,始得發動行政檢查,並新增第二項,就檢視落實本法情形行政檢查作業之規劃、評估方式、考量因素,及有賴其他機關協力之事項等,授權主管機關另定相關事項之辦法,以提高執法可預見性及可行性。 三、考量實務上個案情狀不一,基於比例原則,宜提供主管機關干預程度不同之檢查方式,以供適切選擇運用,爰將第一項所定命為必要說明、配合措施或提供證明資料等,改列第一款、第二款分別規範及酌修文字;進入檢查之程序及配套方式,則移列第三款,並審酌非公務機關類型繁多,主管機關仍可能有會同目的事業主管機關或其他機關執行之需求,故明定主管機關得視個案情境,決定自行或會同有關機關進入檢查。又該款所定會同檢查機制,旨在借重目的事業主管機關或有關機關對受檢查者業務活動之熟稔,提升檢查效率,並得與目的事業主管機關之其他檢查併同進行,與本條第五項之專業協力或第七項之行政協助,尚有不同,併此敘明。 四、第二項移列為第三項,並配合第一項酌作修正;又第四項之檢查配合義務,修正為「無正當理由」不得規避、妨礙或拒絕,以適當控管檢查權之行使,並酌作文字修正。 五、原第三項、第五項,分別移列至第五項及第六項,並酌修文字。 六、第一項第三款雖已規定主管機關得會同有關機關進入檢查,惟考量非公務機關類型及業務範疇廣泛,不論係該項任一款檢查方式之採用、相關事證之取得、解析或運用等,皆可能因不同之檢查情境,而須在檢查前、中、後獲得權責或專業機關(構)之資源、技術等實質措施或協助,始能竟其功,爰參考南韓個資法第六十三條第三項及第四項規定,增訂第七項請求行政協助之規定,後續並依行政程序法第十九條規定辦理,以完備主管機關之檢查職能。
以全國法規資料庫公告為準
登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。
登入開始共筆原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。
以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。