熱門推薦罰單破解實戰交通警察名師 25 年經驗,親授警察臨檢、檢舉魔人、科技執法、車禍糾紛的執法邏輯看課程介紹
購物車我的課程我的書籤免費註冊

資料來源:全國法規資料庫、立法院法律系統全國法規資料庫來源閱讀時間 8 分鐘8 分鐘8 分

個人資料保護法28

快速跳轉
  1. 1.公務機關違反本法規定,致個人資料遭不法蒐集、處理、利用或其他侵害當事人權利者,負損害賠償責任。但損害因天災、事變或其他不可抗力所致者,不在此限。
  2. 2.被害人雖財產上之損害,亦得請求賠償相當之金額;其名譽被侵害者,並得請求為回復名譽之適當處分。
  3. 3.依前二項情形,如被害人不易或不能證明其實際損害額時,得請求法院依侵害情節,以每人每一事件新臺幣五百元以上二萬元以下計算。
  4. 4.對於同一原因事實造成多數當事人權利受侵害之事件,經當事人請求損害賠償者,其合計最高總額以新臺幣二億元為限。但因該原因事實所涉利益超過新臺幣二億元者,以該所涉利益為限。
  5. 5.同一原因事實造成之損害總額逾前項金額時,被害人所受賠償金額,不受第三項所定每人每一事件最低賠償金額新臺幣五百元之限制。
  6. 6.第二項請求權,不得讓與或繼承。但以金額賠償之請求權已依契約承諾或已起訴者,不在此限。

白話與解析 AI 輔助整理,以原文為準

重點摘要個資法第 28 條規定公務機關違法致個資外洩需負損害賠償責任,每人每事件 500 至 2 萬元,同案合計上限 2 億元。

Q · 政府弄丟我的個資,我能告嗎?要賠多少?

能告。每人每事件 500 元到 2 萬

依個資法第 28 條,公務機關違反個資法導致個資遭不法蒐集、處理、利用或其他侵害,被害人可請求損害賠償,且就算證明不出實際損害額,法官仍可依情節判每人每事件 500 元至 2 萬元。同一原因事實多數受害人合計上限 2 億元,超過 2 億時個別人員 500 元下限突破。免責事由僅限天災事變等不可抗力。

白話解讀

政府手上握著你所有最敏感的資料:戶籍、報稅、健保、兵役、學籍、護照。你從沒主動給過,但從出生那一秒開始就全在那裡。當這些資料被承辦員帶出去賣,或被駭客一次打包帶走,你以為你只能改密碼、嘆口氣。不是。本條明確規定,公務機關要負損害賠償責任,唯一的免責事由是天災事變等不可抗力,「我們很努力但還是被駭了」不算。更重要的是:就算你證明不出實際損失多少錢,法官可以依情節判每人每一事件 500 元到 2 萬元。同一事件多人受害總上限 2 億元。精神慰撫金也能單獨請求。這條是你面對國家資料力量時,唯一能反手拿到的一張牌。

法律定性

個人資料保護法第 28 條規範公務機關違反該法時的損害賠償責任體系,建立三階段賠償機制:實際損害按實賠、不易證明者落入 500 至 2 萬元法定範圍、同一原因事實多人受害合計 2 億元上限。免責事由限縮於不可抗力,是國家對人民個資保護義務的核心責任條款。

試算與流程

AI 輔助整理,以條文原文為準

大家也在問 AI 輔助整理

Q1政府說他們也是資安攻擊的受害者,這樣他們就不用賠嗎?

通常不行。個資法第 28 條第 1 項但書只有「天災、事變或其他不可抗力」能免責,駭客攻擊不等於不可抗力。機關必須證明已盡到法律要求的資安維護義務且仍無法避免,門檻非常高。實務判決中,機關想以「也是受害者」脫責成功的案例極少,只要你能證明機關違反個資法或主管機關訂定的安全維護規範,求償站得住。

Q2每人每事件 500 到 2 萬,我可以跟機關協議要多少嗎?

可以主張你的實際損失金額(例如被詐騙金額、精神慰撫金)。只有當你證明不出實際損害額時,才落到 500 到 2 萬的法定範圍。第 2 項的精神慰撫金可以額外單獨請求,第 3 項的法定賠償範圍獨立計算,不互相排擠。可以同時主張:金錢損失、精神慰撫金、回復名譽處分三者並行。

Q3我只是資料外洩但還沒被詐騙,有資格告嗎?

有。外洩本身就是本條規定的「侵害當事人權利」,不需要等到實際被詐騙才能提告。而且實務上「證明不出實際損害額」的情況反而最適合走第 3 項的法定賠償路線。時效從「知道」起算,拖到真的被詐騙才告,反而可能面對「其實你早就知道」的時效抗辯,越早動作越乾淨。

Q4第 2 項的請求權不能繼承,意思是我家人被害過世我就拿不到了嗎?

不一定。第 6 項但書寫明:如果被害人生前已經透過契約承諾或已經起訴,這個金錢請求權就能繼承。所以關鍵在於被害人生前有沒有「動作」。家人被害後應盡快請他動作起來(寄存證信函、提起訴訟或接受和解)固化請求權,避免未來發生不幸時請求權消滅。

Q5個資法第 28 條是什麼?

規範公務機關違反個資法時的損害賠償責任,建立每人每事件 500 至 2 萬元法定賠償額制度與 2 億合計上限。

Q6公務機關個資外洩的賠償責任怎麼成立?

三要件:機關違反個資法規定、個資遭不法蒐集處理利用或其他侵害、權利受侵害。免責事由僅限不可抗力。

Q7「不可抗力」在個資法第 28 條怎麼判斷?

通常注意所不能避免之外部事由,如天災、戰爭、無法預見且無法防範的攻擊。一般駭客攻擊、內部人員失誤不構成不可抗力。

Q8法定賠償額 500 至 2 萬元是什麼意思?

當被害人無法證明實際損害金額時,法官可依侵害情節在 500 至 2 萬元範圍內裁量單人單事件的賠償額。

Q9政府個資外洩怎麼求償?

證據保存 → 查閱使用紀錄(個資法 10)→ 國賠協議先行 30 日(個資法 31 + 國賠法 10)→ 協議不成向機關所在地地院起訴。

Q10個資外洩賠償金額怎麼算?

可同時主張:實際損害(含被詐騙金額等)+ 精神慰撫金(非財產損害)+ 名譽侵害時的回復處分。三者並行不互斥。

Q11收到外洩通知後該怎麼做?

立刻截圖存證、記下通知日(時效起算點)、保存原始通知文件、申請查閱使用紀錄、開始評估求償路徑。

Q12怎麼證明公務機關違反個資法?

機關自身發出的外洩通知書、媒體報導、個資保護委員會調查報告、機關公告承認資料外洩、政府資安通報。

容易搞混的概念 AI 輔助整理

比較面向art_28art_29
賠償主體公務機關非公務機關(私人企業、團體)
適用程序法國家賠償法(須協議先行 30 日)民事訴訟法(直接起訴)
管轄法院該機關所在地地方法院(專屬管轄)侵權行為地或被告住所地地方法院
免責事由天災、事變或其他不可抗力證明無故意或過失(推定過失)
法定賠償額每人每事件 500 至 2 萬元(同案 2 億上限)每人每事件 500 至 2 萬元(同案 2 億上限)

art_28

賠償主體
公務機關
適用程序法
國家賠償法(須協議先行 30 日)
管轄法院
該機關所在地地方法院(專屬管轄)
免責事由
天災、事變或其他不可抗力
法定賠償額
每人每事件 500 至 2 萬元(同案 2 億上限)

art_29

賠償主體
非公務機關(私人企業、團體)
適用程序法
民事訴訟法(直接起訴)
管轄法院
侵權行為地或被告住所地地方法院
免責事由
證明無故意或過失(推定過失)
法定賠償額
每人每事件 500 至 2 萬元(同案 2 億上限)

其他國家怎麼規定 7

TW個人資料保護法 第 28 條(本條)
日本個人情報の保護に関する法律 + 国家賠償法 第 1 条(公務員の不法行為による国家責任)
韓國개인정보 보호법 제39조(손해배상책임) + 국가배상법 제2조
中國个人信息保护法 第 69 条(处理者侵害个人信息权益的损害赔偿) + 国家赔偿法 第 4 条
德國DSGVO Art. 82(Haftung und Recht auf Schadenersatz)+ BDSG § 83
法國RGPD Art. 82(Droit à réparation et responsabilité)+ Loi Informatique et Libertés Art. 32
美國Privacy Act of 1974, 5 U.S.C. § 552a(g)(Civil remedies against federal agencies)

AI 輔助整理之對應參考,非官方對照,以各國原文為準

相關函釋 8

立法沿革 2

(0840712 制定)

非公務機關違反本法規定,致當事人權益受損害者,應負損害賠償責任。但能證明其無故意或過失者,不在此限。   依前項規定請求賠償者,適用前條第二項至第五項之規定。

立法理由一、非公務機關違反本法規定致當事人權益受損害時,在立法上宜採較輕責任之政策,爰於第一項為過失賠償責任及舉證責任倒置之規定。   二、至於其餘之賠償責任,與公務機關並無不同,爰於本條第二項規定適用前條第一項以外之各項規定。

(0990427 全文修正)

公務機關違反本法規定,致個人資料遭不法蒐集、處理、利用或其他侵害當事人權利者,負損害賠償責任。但損害因天災、事變或其他不可抗力所致者,不在此限。   被害人雖非財產上之損害,亦得請求賠償相當之金額;其名譽被侵害者,並得請求為回復名譽之適當處分。   依前二項情形,如被害人不易或不能證明其實際損害額時,得請求法院依侵害情節,以每人每一事件新臺幣五百元以上二萬元以下計算。   對於同一原因事實造成多數當事人權利受侵害之事件,經當事人請求損害賠償者,其合計最高總額以新臺幣二億元為限。但因該原因事實所涉利益超過新臺幣二億元者,以該所涉利益為限。   同一原因事實造成之損害總額逾前項金額時,被害人所受賠償金額,不受第三項所定每人每一事件最低賠償金額新臺幣五百元之限制。   第二項請求權,不得讓與或繼承。但以金額賠償之請求權已依契約承諾或已起訴者,不在此限。

立法理由一、條次變更,本條為原條文第二十七條移列。   二、第一項將原條文「致當事人權益受損害者」等文字,修正為「致個人資料遭不法蒐集、處理、利用或其他侵害當事人權利者」,使其與國家賠償法第二條第二項及民法第一百八十四條第一項規定用語一致。   三、基於有損害始有賠償之法理,當事人能證明之損害均得請求賠償,且本法規範有不足者,亦得依民法相關規定為之。例外於當事人不易或不能證明其實際損害額之情形時,始有規範每人每一事件賠償金額上、下限之必要。另考量個人資料之價值性及當事人行使請求權、出庭作證之意願,擬參酌法院辦理民事事件證人鑑定人日費旅費及鑑定費支給標準第三點「證人、鑑定人到場之日費,每次依新臺幣伍佰元支給」之規定,並兼顧法院在個案之裁量權限及防止有心人士興訟,將賠償金額下限往下修正為伍佰元,以便法院為個案審理及判決。又上限部分亦配合下限降低。   四、違法侵害個人資料事件,可能一個行為有眾多被害人或造成損害過於鉅大,為避免賠償額過鉅無法負擔並為風險預估與控管,原條文第四項遂規定合計賠償最高總額以新臺幣二千萬元為限。惟現今公務機關或非公務機關蒐集、處理、利用或國際傳輸個人資料之情形日漸普遍,為加重個人資料蒐集者或持有者之責任,促其重視維護個人資料檔案安全之措施,並使被害人能受到較高額度之賠償,且總額限制之金額過低時,恐將產生實務操作之困難,爰修正第四項規定,將賠償總額新臺幣二千萬元之限制,提高為新臺幣二億元。另基於同一原因事實違法侵害個人資料事件,如其所涉利益超過新臺幣二億元者,自不宜再以該金額限制之,而以該所涉利益為限。   五、同一原因事實造成之被害人數過多或部分被害人實際損害嚴重,致損害總額超過第四項所定總額限制之新台幣二億元或所涉利益時,為避免第三項規定之賠償下限與第四項規定之賠償總額限制產生矛盾,爰增訂第五項規定,使其不受第三項所定每人每一事件最低賠償金額新台幣五百元之限制,以配合第四項對於單一原因事實賠償總額限制之規定。   六、第二項及原第五項未修正。

  • 個人資料名詞
  • 損害賠償責任名詞
  • 不可抗力名詞
  • 名詞
  • 回復名譽名詞
  • 損害賠償名詞
  • 繼承名詞
  • 起訴名詞
(0840712 制定)

一、非公務機關違反本法規定致當事人權益受損害時,在立法上宜採較輕責任之政策,爰於第一項為過失賠償責任及舉證責任倒置之規定。   二、至於其餘之賠償責任,與公務機關並無不同,爰於本條第二項規定適用前條第一項以外之各項規定。

(0990427 全文修正)

一、條次變更,本條為原條文第二十七條移列。   二、第一項將原條文「致當事人權益受損害者」等文字,修正為「致個人資料遭不法蒐集、處理、利用或其他侵害當事人權利者」,使其與國家賠償法第二條第二項及民法第一百八十四條第一項規定用語一致。   三、基於有損害始有賠償之法理,當事人能證明之損害均得請求賠償,且本法規範有不足者,亦得依民法相關規定為之。例外於當事人不易或不能證明其實際損害額之情形時,始有規範每人每一事件賠償金額上、下限之必要。另考量個人資料之價值性及當事人行使請求權、出庭作證之意願,擬參酌法院辦理民事事件證人鑑定人日費旅費及鑑定費支給標準第三點「證人、鑑定人到場之日費,每次依新臺幣伍佰元支給」之規定,並兼顧法院在個案之裁量權限及防止有心人士興訟,將賠償金額下限往下修正為伍佰元,以便法院為個案審理及判決。又上限部分亦配合下限降低。   四、違法侵害個人資料事件,可能一個行為有眾多被害人或造成損害過於鉅大,為避免賠償額過鉅無法負擔並為風險預估與控管,原條文第四項遂規定合計賠償最高總額以新臺幣二千萬元為限。惟現今公務機關或非公務機關蒐集、處理、利用或國際傳輸個人資料之情形日漸普遍,為加重個人資料蒐集者或持有者之責任,促其重視維護個人資料檔案安全之措施,並使被害人能受到較高額度之賠償,且總額限制之金額過低時,恐將產生實務操作之困難,爰修正第四項規定,將賠償總額新臺幣二千萬元之限制,提高為新臺幣二億元。另基於同一原因事實違法侵害個人資料事件,如其所涉利益超過新臺幣二億元者,自不宜再以該金額限制之,而以該所涉利益為限。   五、同一原因事實造成之被害人數過多或部分被害人實際損害嚴重,致損害總額超過第四項所定總額限制之新台幣二億元或所涉利益時,為避免第三項規定之賠償下限與第四項規定之賠償總額限制產生矛盾,爰增訂第五項規定,使其不受第三項所定每人每一事件最低賠償金額新台幣五百元之限制,以配合第四項對於單一原因事實賠償總額限制之規定。   六、第二項及原第五項未修正。

以全國法規資料庫公告為準

登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。

個人資料保護法 全文

原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。

事實摘要

以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。

  1. 個人資料保護法第 28 條規定:「公務機關違反本法規定,致個人資料遭不法蒐集、處理、利用或其他侵害當事人權利者,負損害賠償責任。但…」(全文完整收錄於法律人 LawPlayer,條文以全國法規資料庫為準)。
  2. 個人資料保護法第 28 條的白話解說與適用重點整理收錄於法律人 LawPlayer 本頁解說區,條文原文以全國法規資料庫為準。
  3. 個人資料保護法第 28 條最近一次修正為民國 99 年,歷次修正沿革收錄於法律人 LawPlayer 本頁沿革區(資料來源:全國法規資料庫)。