重點摘要個資法第 29 條規定民間公司違反個資法致個資外洩時,公司須自證無故意過失始能免責,被害人可依法求償 500 元至 2 萬元並含精神慰撫金。
Q · 民間公司害我個資外洩,我能告嗎?
能。而且公司要自己證明沒過失才免責
依個人資料保護法第 29 條,非公務機關違反個資法致個資遭不法蒐集、處理、利用或侵害當事人權利者,應負損害賠償責任。但書規定能證明「無故意或過失」才能免責,舉證責任在公司不在你。賠償計算適用第 28 條第 2 至 6 項:每人每事件 500 元至 2 萬元法定範圍、含精神慰撫金、合計上限 2 億元、適用團體訴訟。時效為知有損害起 2 年、最長損害發生起 5 年。
你訂過外送、買過電商、辦過會員、下載過 APP、看過診、住過院。你的手機號碼、地址、信用卡末四碼、身分證字號、病歷摘要、消費紀錄,現在躺在多少家公司的資料庫裡沒人算得清。當其中一家被駭、被內鬼、被誤設定,資料外洩了,本條是你反手的武器。核心機制是:企業要脫責,必須自己證明「我沒故意、我沒過失」。這個舉證責任倒置是整部個資法最關鍵的武器。企業沒辦法證明清白,就等於輸。而且損害賠償的金額計算、精神慰撫金、500 到 2 萬法定範圍、2 億上限等所有公務機關版本的保護,通通都搬過來給你用。
個人資料保護法第 29 條為民間企業違反個資法的損害賠償基礎條款,採過失推定原則:非公務機關違反個資法致個資遭不法蒐集、處理、利用或其他侵害當事人權利者,推定其有故意或過失,須自證無過失始能免責。賠償額度及範圍援用同法第 28 條第 2 項至第 6 項,與公務機關責任架構一致化。
AI 輔助整理,以條文原文為準
能。本條但書規定公司要證明自己無故意過失才能免責,不是你要證明公司有過失。實務上公司要主張「駭客攻擊屬不可抗力」通常站不住腳,除非能證明已盡到法令要求的資安標準且仍被突破。大多數案件公司最後選擇和解。內行人提示:公司的資安承諾書、ISO 27001 認證、年度資安報告在訴訟中可能反過來變成「你承諾要做、但沒做到」的證據,對公司不利。
可以。同意的範圍有嚴格限制,過度概括的同意條款(例如「同意在所有情境下處理我的資料」)無效。而且就算同意了合法的蒐集、處理,外洩不是同意範圍內的事,所以仍然能告。內行人提示:翻出當初勾選的同意條款截圖,多數公司的同意書內容本身就違反個資法的明確性要求,這反而會幫你在訴訟中站穩。
有用。本條規定的是「非公務機關違反本法規定」,只要蒐集源頭是台灣公司,不論資料最終流向哪裡,被害人都能向台灣的公司求償。個資國際傳輸如果沒符合法定程序,本身就是違反個資法的行為。內行人提示:個資法第 21 條對國際傳輸有特別限制,如果公司把資料傳到未獲認定的國家,這本身就是違法行為,對求償方非常有利。
規範民間公司違反個資法致個資外洩時的損害賠償責任,採過失推定原則,公司要自己證明無故意過失才能免責。
法律先推定行為人有故意或過失,行為人要自己舉證沒過失才能免責;對被害人是「我只要告到門口,對方要自己證明清白」。
公務機關以外的所有自然人、法人或團體,包含電商平台、外送 App、補習班、醫院、診所、銀行、保險公司、社團等。
實際損害(詐騙金額、處理費用)+ 法定範圍 500 至 2 萬元/人 + 精神慰撫金,全案合計上限 2 億,並可請法定遲延利息。
保存外洩通知與證據 → 寄存證信函要求賠償 → 公司不和解就向法院起訴,主張個資法第 29 條,公司必須舉證自己無過失。
每人每事件 500 至 2 萬元法定範圍,含精神慰撫金,多人合計上限 2 億;實際金額由法院依損害程度與公司過失輕重酌定。
裁判費依請求金額約 1.1%,500-20,000 元個人案件約 5-220 元裁判費;找公益團體團體訴訟可免裁判費或大幅降低成本。
保留公司外洩通知簡訊截圖、新聞報導、詐騙電話錄音/簡訊、會員資料證明;公司的資安認證、年度資安報告可作對方反證。
個資法 29 條對被害人有利(過失推定,公司舉證),民法 184 一般原則(被害人舉證)。個資外洩優先用 29 條。
| 比較面向 | 個資法第 29 條 | 民法第 184 條 | 消保法第 7 條 |
|---|---|---|---|
| 舉證責任 | 公司舉證(過失推定) | 原告舉證(過失原則) | 業者舉證(無過失責任) |
| 適用範圍 | 個資外洩、不法蒐集處理利用 | 所有侵權行為 | 商品或服務瑕疵 |
| 賠償計算 | 500 至 2 萬法定範圍,含精神慰撫金,2 億上限 | 實際損害 + 精神慰撫金 | 實際損害 + 懲罰性賠償(最高 5 倍) |
| 時效 | 知悉起 2 年 / 發生起 5 年 | 知悉起 2 年 / 發生起 10 年 | 知悉起 2 年 / 發生起 10 年 |
AI 輔助整理之對應參考,非官方對照,以各國原文為準
損害賠償請求權,自請求權人知有損害及賠償義務人時起,因二年間不行使而消滅;自損害發生時起,逾五年者,亦同。
立法理由一、鑑於電腦大量處理資料所涉關係複雜,為求法律關係安定,本法損害賠償請求權宜採短期時效,爰參照國家賠償法第八條第一項,設本條之規定。 二、本條之賠償義務人係指第三條第七款及第八款之公務機關與非公務機關而依前二條應負損害賠償責任者而言。
非公務機關違反本法規定,致個人資料遭不法蒐集、處理、利用或其他侵害當事人權利者,負損害賠償責任。但能證明其無故意或過失者,不在此限。 依前項規定請求賠償者,適用前條第二項至第六項規定。
立法理由一、條次變更,本條為原條文第二十八條移列。 二、將原條文第一項「致當事人權益受損害者」等文字修正為「致個人資料遭不法蒐集、處理、利用或其他侵害當事人權利者」,修正理由同前條理由二。 三、原條文第二項配合前條項次修正而調整文字。
一、鑑於電腦大量處理資料所涉關係複雜,為求法律關係安定,本法損害賠償請求權宜採短期時效,爰參照國家賠償法第八條第一項,設本條之規定。 二、本條之賠償義務人係指第三條第七款及第八款之公務機關與非公務機關而依前二條應負損害賠償責任者而言。
一、條次變更,本條為原條文第二十八條移列。 二、將原條文第一項「致當事人權益受損害者」等文字修正為「致個人資料遭不法蒐集、處理、利用或其他侵害當事人權利者」,修正理由同前條理由二。 三、原條文第二項配合前條項次修正而調整文字。
以全國法規資料庫公告為準
登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。
登入開始共筆原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。
以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。