熱門推薦罰單破解實戰交通警察名師 25 年經驗,親授警察臨檢、檢舉魔人、科技執法、車禍糾紛的執法邏輯看課程介紹
購物車我的課程我的書籤免費註冊

資料來源:全國法規資料庫、立法院法律系統全國法規資料庫來源閱讀時間 7 分鐘7 分鐘7 分

個人資料保護法29

快速跳轉
  1. 1.公務機關違反本法規定,致個人資料遭不法蒐集、處理、利用或其他侵害當事人權利者,負損害賠償責任。但能證明其無故意或過失者,不在此限。
  2. 2.依前項規定請求賠償者,適用前條第二項至第六項規定。

白話與解析 AI 輔助整理,以原文為準

重點摘要個資法第 29 條規定民間公司違反個資法致個資外洩時,公司須自證無故意過失始能免責,被害人可依法求償 500 元至 2 萬元並含精神慰撫金。

Q · 民間公司害我個資外洩,我能告嗎?

能。而且公司要自己證明沒過失才免責

依個人資料保護法第 29 條,非公務機關違反個資法致個資遭不法蒐集、處理、利用或侵害當事人權利者,應負損害賠償責任。但書規定能證明「無故意或過失」才能免責,舉證責任在公司不在你。賠償計算適用第 28 條第 2 至 6 項:每人每事件 500 元至 2 萬元法定範圍、含精神慰撫金、合計上限 2 億元、適用團體訴訟。時效為知有損害起 2 年、最長損害發生起 5 年。

白話解讀

你訂過外送、買過電商、辦過會員、下載過 APP、看過診、住過院。你的手機號碼、地址、信用卡末四碼、身分證字號、病歷摘要、消費紀錄,現在躺在多少家公司的資料庫裡沒人算得清。當其中一家被駭、被內鬼、被誤設定,資料外洩了,本條是你反手的武器。核心機制是:企業要脫責,必須自己證明「我沒故意、我沒過失」。這個舉證責任倒置是整部個資法最關鍵的武器。企業沒辦法證明清白,就等於輸。而且損害賠償的金額計算、精神慰撫金、500 到 2 萬法定範圍、2 億上限等所有公務機關版本的保護,通通都搬過來給你用。

法律定性

個人資料保護法第 29 條為民間企業違反個資法的損害賠償基礎條款,採過失推定原則:非公務機關違反個資法致個資遭不法蒐集、處理、利用或其他侵害當事人權利者,推定其有故意或過失,須自證無過失始能免責。賠償額度及範圍援用同法第 28 條第 2 項至第 6 項,與公務機關責任架構一致化。

試算與流程

AI 輔助整理,以條文原文為準

大家也在問 AI 輔助整理

Q1公司說資料外洩是駭客的錯,跟他們無關,我還能告嗎?

能。本條但書規定公司要證明自己無故意過失才能免責,不是你要證明公司有過失。實務上公司要主張「駭客攻擊屬不可抗力」通常站不住腳,除非能證明已盡到法令要求的資安標準且仍被突破。大多數案件公司最後選擇和解。內行人提示:公司的資安承諾書、ISO 27001 認證、年度資安報告在訴訟中可能反過來變成「你承諾要做、但沒做到」的證據,對公司不利。

Q2我在公司的會員同意書勾了「同意使用個資」,這樣還能告嗎?

可以。同意的範圍有嚴格限制,過度概括的同意條款(例如「同意在所有情境下處理我的資料」)無效。而且就算同意了合法的蒐集、處理,外洩不是同意範圍內的事,所以仍然能告。內行人提示:翻出當初勾選的同意條款截圖,多數公司的同意書內容本身就違反個資法的明確性要求,這反而會幫你在訴訟中站穩。

Q3我的資料被賣到國外,告台灣的公司還有用嗎?

有用。本條規定的是「非公務機關違反本法規定」,只要蒐集源頭是台灣公司,不論資料最終流向哪裡,被害人都能向台灣的公司求償。個資國際傳輸如果沒符合法定程序,本身就是違反個資法的行為。內行人提示:個資法第 21 條對國際傳輸有特別限制,如果公司把資料傳到未獲認定的國家,這本身就是違法行為,對求償方非常有利。

Q4個資法第 29 條是什麼?

規範民間公司違反個資法致個資外洩時的損害賠償責任,採過失推定原則,公司要自己證明無故意過失才能免責。

Q5什麼叫過失推定?

法律先推定行為人有故意或過失,行為人要自己舉證沒過失才能免責;對被害人是「我只要告到門口,對方要自己證明清白」。

Q6個資法第 29 條的非公務機關是指誰?

公務機關以外的所有自然人、法人或團體,包含電商平台、外送 App、補習班、醫院、診所、銀行、保險公司、社團等。

Q7個資外洩可以求償什麼?

實際損害(詐騙金額、處理費用)+ 法定範圍 500 至 2 萬元/人 + 精神慰撫金,全案合計上限 2 億,並可請法定遲延利息。

Q8個資外洩怎麼告公司?

保存外洩通知與證據 → 寄存證信函要求賠償 → 公司不和解就向法院起訴,主張個資法第 29 條,公司必須舉證自己無過失。

Q9個資外洩可以賠多少?

每人每事件 500 至 2 萬元法定範圍,含精神慰撫金,多人合計上限 2 億;實際金額由法院依損害程度與公司過失輕重酌定。

Q10個資訴訟要多少錢?

裁判費依請求金額約 1.1%,500-20,000 元個人案件約 5-220 元裁判費;找公益團體團體訴訟可免裁判費或大幅降低成本。

Q11個資外洩怎麼蒐證?

保留公司外洩通知簡訊截圖、新聞報導、詐騙電話錄音/簡訊、會員資料證明;公司的資安認證、年度資安報告可作對方反證。

Q12個資法第 29 條 vs 民法 184 條哪個有利?

個資法 29 條對被害人有利(過失推定,公司舉證),民法 184 一般原則(被害人舉證)。個資外洩優先用 29 條。

容易搞混的概念 AI 輔助整理

比較面向個資法第 29 條民法第 184 條消保法第 7 條
舉證責任公司舉證(過失推定)原告舉證(過失原則)業者舉證(無過失責任)
適用範圍個資外洩、不法蒐集處理利用所有侵權行為商品或服務瑕疵
賠償計算500 至 2 萬法定範圍,含精神慰撫金,2 億上限實際損害 + 精神慰撫金實際損害 + 懲罰性賠償(最高 5 倍)
時效知悉起 2 年 / 發生起 5 年知悉起 2 年 / 發生起 10 年知悉起 2 年 / 發生起 10 年

個資法第 29 條

舉證責任
公司舉證(過失推定)
適用範圍
個資外洩、不法蒐集處理利用
賠償計算
500 至 2 萬法定範圍,含精神慰撫金,2 億上限
時效
知悉起 2 年 / 發生起 5 年

民法第 184 條

舉證責任
原告舉證(過失原則)
適用範圍
所有侵權行為
賠償計算
實際損害 + 精神慰撫金
時效
知悉起 2 年 / 發生起 10 年

消保法第 7 條

舉證責任
業者舉證(無過失責任)
適用範圍
商品或服務瑕疵
賠償計算
實際損害 + 懲罰性賠償(最高 5 倍)
時效
知悉起 2 年 / 發生起 10 年

其他國家怎麼規定 6

日本個人情報の保護に関する法律(APPI)第 27 条 + 民法 709 条(漏洩時の民事責任、安全管理措置義務違反)
韓國개인정보 보호법(PIPA) 제 39 조(손해배상책임 - 처리자의 무과실 입증책임 도입)
中國个人信息保护法(PIPL)第 69 条(个人信息处理者损害赔偿责任 - 过错推定原则)
德國BDSG § 83 / DSGVO Art. 82(Haftung und Recht auf Schadenersatz - Beweislast beim Verantwortlichen)
法國RGPD Art. 82(droit à réparation - charge de la preuve sur le responsable de traitement)
美國California CCPA § 1798.150(private right of action for unauthorized access - statutory damages $100-750 per consumer per incident)

AI 輔助整理之對應參考,非官方對照,以各國原文為準

相關函釋 7

立法沿革 2

(0840712 制定)

損害賠償請求權,自請求權人知有損害及賠償義務人時起,因二年間不行使而消滅;自損害發生時起,逾五年者,亦同。

立法理由一、鑑於電腦大量處理資料所涉關係複雜,為求法律關係安定,本法損害賠償請求權宜採短期時效,爰參照國家賠償法第八條第一項,設本條之規定。   二、本條之賠償義務人係指第三條第七款及第八款之公務機關與非公務機關而依前二條應負損害賠償責任者而言。

(0990427 全文修正)

非公務機關違反本法規定,致個人資料遭不法蒐集、處理、利用或其他侵害當事人權利者,負損害賠償責任。但能證明其無故意或過失者,不在此限。   依前項規定請求賠償者,適用前條第二項至第六項規定。

立法理由一、條次變更,本條為原條文第二十八條移列。   二、將原條文第一項「致當事人權益受損害者」等文字修正為「致個人資料遭不法蒐集、處理、利用或其他侵害當事人權利者」,修正理由同前條理由二。   三、原條文第二項配合前條項次修正而調整文字。

(0840712 制定)

一、鑑於電腦大量處理資料所涉關係複雜,為求法律關係安定,本法損害賠償請求權宜採短期時效,爰參照國家賠償法第八條第一項,設本條之規定。   二、本條之賠償義務人係指第三條第七款及第八款之公務機關與非公務機關而依前二條應負損害賠償責任者而言。

(0990427 全文修正)

一、條次變更,本條為原條文第二十八條移列。   二、將原條文第一項「致當事人權益受損害者」等文字修正為「致個人資料遭不法蒐集、處理、利用或其他侵害當事人權利者」,修正理由同前條理由二。   三、原條文第二項配合前條項次修正而調整文字。

以全國法規資料庫公告為準

登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。

個人資料保護法 全文

原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。

事實摘要

以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。

  1. 個人資料保護法第 29 條規定:「非公務機關違反本法規定,致個人資料遭不法蒐集、處理、利用或其他侵害當事人權利者,負損害賠償責任。…」(全文可於法律人 LawPlayer 查閱,條文以全國法規資料庫為準)。
  2. 個人資料保護法第 29 條的白話解說與適用重點整理收錄於法律人 LawPlayer 本頁解說區,條文原文以全國法規資料庫為準。
  3. 個人資料保護法第 29 條最近一次修正為民國 99 年,歷次修正沿革收錄於法律人 LawPlayer 本頁沿革區(資料來源:全國法規資料庫)。