法律人 LawPlayer logo
編章節定位
📚資料來源:全國法規資料庫、立法院法律系統🕑閱讀時間 8 分鐘

個人資料保護法 第 28 條

  1. 1.公務機關違反本法規定,致個人資料遭不法蒐集、處理、利用或其他侵害當事人權利者,負損害賠償責任。但損害因天災、事變或其他不可抗力所致者,不在此限。
  2. 2.被害人雖財產上之損害,亦得請求賠償相當之金額;其名譽被侵害者,並得請求為回復名譽之適當處分。
  3. 3.依前二項情形,如被害人不易或不能證明其實際損害額時,得請求法院依侵害情節,以每人每一事件新臺幣五百元以上二萬元以下計算。
  4. 4.對於同一原因事實造成多數當事人權利受侵害之事件,經當事人請求損害賠償者,其合計最高總額以新臺幣二億元為限。但因該原因事實所涉利益超過新臺幣二億元者,以該所涉利益為限。
  5. 5.同一原因事實造成之損害總額逾前項金額時,被害人所受賠償金額,不受第三項所定每人每一事件最低賠償金額新臺幣五百元之限制。
  6. 6.第二項請求權,不得讓與或繼承。但以金額賠償之請求權已依契約承諾或已起訴者,不在此限。
用 AI 讀這條

白話與解析 AI 輔助整理,以原文為準

重點摘要個資法第 28 條規定公務機關違法致個資外洩需負損害賠償責任,每人每事件 500 至 2 萬元,同案合計上限 2 億元。

Q · 政府弄丟我的個資,我能告嗎?要賠多少?

依個資法第 28 條,公務機關違反個資法導致個資遭不法蒐集、處理、利用或其他侵害,被害人可請求損害賠償,且就算證明不出實際損害額,法官仍可依情節判每人每事件 500 元至 2 萬元。同一原因事實多數受害人合計上限 2 億元,超過 2 億時個別人員 500 元下限突破。免責事由僅限天災事變等不可抗力。

白話解讀

政府手上握著你所有最敏感的資料:戶籍、報稅、健保、兵役、學籍、護照。你從沒主動給過,但從出生那一秒開始就全在那裡。當這些資料被承辦員帶出去賣,或被駭客一次打包帶走,你以為你只能改密碼、嘆口氣。不是。本條明確規定,公務機關要負損害賠償責任,唯一的免責事由是天災事變等不可抗力,「我們很努力但還是被駭了」不算。更重要的是:就算你證明不出實際損失多少錢,法官可以依情節判每人每一事件 500 元到 2 萬元。同一事件多人受害總上限 2 億元。精神慰撫金也能單獨請求。這條是你面對國家資料力量時,唯一能反手拿到的一張牌。

法律定性

個人資料保護法第 28 條規範公務機關違反該法時的損害賠償責任體系,建立三階段賠償機制:實際損害按實賠、不易證明者落入 500 至 2 萬元法定範圍、同一原因事實多人受害合計 2 億元上限。免責事由限縮於不可抗力,是國家對人民個資保護義務的核心責任條款。

試算與流程 AI 輔助整理,結果僅供參考

🗺 判斷流程

流程圖載入中…

大家也在問 AI 輔助整理

Q1政府說他們也是資安攻擊的受害者,這樣他們就不用賠嗎?

通常不行。個資法第 28 條第 1 項但書只有「天災、事變或其他不可抗力」能免責,駭客攻擊不等於不可抗力。機關必須證明已盡到法律要求的資安維護義務且仍無法避免,門檻非常高。實務判決中,機關想以「也是受害者」脫責成功的案例極少,只要你能證明機關違反個資法或主管機關訂定的安全維護規範,求償站得住。

Q2每人每事件 500 到 2 萬,我可以跟機關協議要多少嗎?

可以主張你的實際損失金額(例如被詐騙金額、精神慰撫金)。只有當你證明不出實際損害額時,才落到 500 到 2 萬的法定範圍。第 2 項的精神慰撫金可以額外單獨請求,第 3 項的法定賠償範圍獨立計算,不互相排擠。可以同時主張:金錢損失、精神慰撫金、回復名譽處分三者並行。

Q3我只是資料外洩但還沒被詐騙,有資格告嗎?

有。外洩本身就是本條規定的「侵害當事人權利」,不需要等到實際被詐騙才能提告。而且實務上「證明不出實際損害額」的情況反而最適合走第 3 項的法定賠償路線。時效從「知道」起算,拖到真的被詐騙才告,反而可能面對「其實你早就知道」的時效抗辯,越早動作越乾淨。

Q4第 2 項的請求權不能繼承,意思是我家人被害過世我就拿不到了嗎?

不一定。第 6 項但書寫明:如果被害人生前已經透過契約承諾或已經起訴,這個金錢請求權就能繼承。所以關鍵在於被害人生前有沒有「動作」。家人被害後應盡快請他動作起來(寄存證信函、提起訴訟或接受和解)固化請求權,避免未來發生不幸時請求權消滅。

Q5個資法第 28 條是什麼?

規範公務機關違反個資法時的損害賠償責任,建立每人每事件 500 至 2 萬元法定賠償額制度與 2 億合計上限。

Q6公務機關個資外洩的賠償責任怎麼成立?

三要件:機關違反個資法規定、個資遭不法蒐集處理利用或其他侵害、權利受侵害。免責事由僅限不可抗力。

Q7「不可抗力」在個資法第 28 條怎麼判斷?

通常注意所不能避免之外部事由,如天災、戰爭、無法預見且無法防範的攻擊。一般駭客攻擊、內部人員失誤不構成不可抗力。

Q8法定賠償額 500 至 2 萬元是什麼意思?

當被害人無法證明實際損害金額時,法官可依侵害情節在 500 至 2 萬元範圍內裁量單人單事件的賠償額。

Q9政府個資外洩怎麼求償?

證據保存 → 查閱使用紀錄(個資法 10)→ 國賠協議先行 30 日(個資法 31 + 國賠法 10)→ 協議不成向機關所在地地院起訴。

Q10個資外洩賠償金額怎麼算?

可同時主張:實際損害(含被詐騙金額等)+ 精神慰撫金(非財產損害)+ 名譽侵害時的回復處分。三者並行不互斥。

Q11收到外洩通知後該怎麼做?

立刻截圖存證、記下通知日(時效起算點)、保存原始通知文件、申請查閱使用紀錄、開始評估求償路徑。

Q12怎麼證明公務機關違反個資法?

機關自身發出的外洩通知書、媒體報導、個資保護委員會調查報告、機關公告承認資料外洩、政府資安通報。

容易搞混的概念 AI 輔助整理

比較面向art_28art_29
賠償主體公務機關非公務機關(私人企業、團體)
適用程序法國家賠償法(須協議先行 30 日)民事訴訟法(直接起訴)
管轄法院該機關所在地地方法院(專屬管轄)侵權行為地或被告住所地地方法院
免責事由天災、事變或其他不可抗力證明無故意或過失(推定過失)
法定賠償額每人每事件 500 至 2 萬元(同案 2 億上限)每人每事件 500 至 2 萬元(同案 2 億上限)

其他國家怎麼規定 7 國

🇹🇼 TW個人資料保護法 第 28 條(本條)
🇯🇵 日本個人情報の保護に関する法律 + 国家賠償法 第 1 条(公務員の不法行為による国家責任)
🇰🇷 韓國개인정보 보호법 제39조(손해배상책임) + 국가배상법 제2조
🇨🇳 中國个人信息保护法 第 69 条(处理者侵害个人信息权益的损害赔偿) + 国家赔偿法 第 4 条
🇩🇪 德國DSGVO Art. 82(Haftung und Recht auf Schadenersatz)+ BDSG § 83
🇫🇷 法國RGPD Art. 82(Droit à réparation et responsabilité)+ Loi Informatique et Libertés Art. 32
🇺🇸 美國Privacy Act of 1974, 5 U.S.C. § 552a(g)(Civil remedies against federal agencies)

AI 輔助整理之對應參考,非官方對照,以各國原文為準

🔒還有 10 題問答 · 易混淆概念對照 · 7 國規定比較

法條整合閱讀 · ArticleV09
原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。
⊞ 對照台 0
滑到條文裡的引用,點懸停卡的「對照台」
把多條並列逐欄比較
引用