個人資料保護法 第 4 條
受公務機關或非公務機關委託蒐集、處理或利用個人資料者,於本法適用範圍內,視同委託機關。
白話與解析 AI 輔助整理,以原文為準
重點摘要個人資料保護法第 4 條規定,受託蒐集處理個資者於本法適用範圍視同委託機關,外包合約不轉移個資保護責任。
Q · 把客戶資料外包給廠商處理,廠商出包了我要負責嗎?
依個人資料保護法第 4 條,受公務或非公務機關委託蒐集、處理或利用個人資料者,於本法適用範圍內視同委託機關。這代表外包合約無法把個資保護責任轉移給受託方。當事人遭遇個資外洩時,可直接向委託機關(你的公司)請求損害賠償,不需要去追查實際洩漏的受託方是誰。委託方必須在合約中明確約定資料範圍、安全措施、稽核權與違約賠償條款,並落實定期稽核。
白話解讀
你的公司把客戶名單交給外包廠商做行銷,結果廠商把名單賣給詐騙集團。客戶來告的時候,告的不是廠商,是你。這條法律說得很清楚:誰委託的,受託方在個資法上就「等於」你。不是「幫你做事的人」,是「法律上的你」。外包合約寫得再漂亮,責任不會跟著合約轉移到對方身上。你以為花錢請人處理就能切割風險?法律不讓你切。雲端服務商、行銷公司、人資外包、IT 維護,每一個碰到你客戶資料的人,在個資法面前都是你的分身。他犯的錯,就是你犯的錯。
法律定性
個人資料保護法第 4 條為「委託處理視同條款」,將受公務或非公務機關委託蒐集、處理或利用個人資料者,於本法適用範圍內視同委託機關。本條切斷企業透過外包轉移個資保護責任的可能性,建立委託方對當事人的直接責任主體地位,是個資外包關係法律歸屬的核心規範。
試算與流程 AI 輔助整理,結果僅供參考
🗺 判斷流程
大家也在問 AI 輔助整理
Q1我用 Google 表單收集客戶資料,Google 算受託方嗎?▾
算。透過 Google 表單蒐集個人資料時,Google 為受託處理者。如果 Google 伺服器出問題導致資料外洩,依個資法第 4 條視同原則,委託公司仍須負責。企業版 Google Workspace 的服務條款有資料處理附約 (DPA) 應確認簽署。免費版 Google 表單的服務條款對資料保護承諾遠低於企業版,拿免費工具處理客戶個資法律風險較高。
Q2受託方出事了我能跟他求償嗎?▾
可以但順序很重要。當事人依個資法告委託方時,不能用「去找受託方」來擋。必須先對當事人負責(賠償或處理),再依委託合約向受託方求償。合約裡沒寫清楚連帶責任和違約金條款,追討難度會非常高。實務作法:在委託合約中約定受託方應投保資訊安全責任險,萬一出事保險公司會幫忙處理一大塊求償程序。
Q3個資法第 4 條是什麼?▾
個人資料保護法第 4 條建立「委託處理視同」原則:受公務或非公務機關委託蒐集、處理或利用個人資料者,於本法適用範圍內視同委託機關。受託方在個資法面前的法律地位等同委託方,無獨立責任主體地位。當事人遭遇個資外洩時,可直接向委託機關求償。
Q4委託合約該寫哪些個資保護條款?▾
六大必備條款:1) 資料範圍與類別 2) 使用目的限制 3) 安全維護措施要求(依個資法施行細則第 12 條 11 款) 4) 稽核權與監督機制 5) 違約賠償金與連帶責任 6) 合約終止後資料銷毀或返還條款。實務作法:再加上「受託方應投保資訊安全責任險」與「資料外洩通知義務 24 小時內」兩款。
Q5個資法 4 條跟 GDPR Art. 28 差在哪?▾
GDPR Art. 28 賦予 Processor 獨立法律責任,當事人可同時向 Controller 與 Processor 求償,強制簽署 DPA 並列舉 8 項必約定事項。台灣個資法第 4 條採完全視同原則,受託方無獨立責任主體地位,當事人只能向委託方求償。跨國企業若同時受 GDPR 與台灣個資法管轄,必須以較嚴格的 GDPR 標準設計委託合約。
Q6什麼叫受託處理視同委託機關?▾
受委託蒐集、處理或利用個資的廠商,在個資法面前法律地位等同委託方,無獨立責任主體地位。當事人只能向委託方求償。
Q7個資外包受託方包括哪些角色?▾
雲端 SaaS 服務商、行銷外包公司、薪資代辦會計、IT 維護廠商、物流業者、客服 BPO,所有碰到客戶個資的第三方都算。
Q8個資法 4 條跟 27 條差在哪?▾
第 4 條決定責任歸屬(誰負責),第 27 條決定安全義務內容(要做什麼)。委託方依第 4 條負責,依第 27 條落實安全維護。
Q9個資外洩時當事人怎麼告?▾
1) 直接向委託機關發存證信函要求說明與賠償 2) 依個資法第 28 條(公務)或第 29 條(非公務)提民事訴訟 3) 大規模外洩可依第 32 條提團體訴訟 4) 不需追查實際洩漏的受託方。
Q10受託方出事委託方怎麼求償?▾
順序是先賠當事人再追受託方。1) 蒐集委託合約稽核條款相關證據 2) 黃金 72 小時內取得受託方日誌與存取紀錄 3) 依合約違約金條款或民法 184 條求償。合約沒寫清楚追討難度極高。
Q11企業要怎麼盤點個資委託關係?▾
1) 列出所有處理客戶資料的系統與工具(CRM、雲端硬碟、客服、行銷自動化) 2) 確認每個服務商的服務條款是否有 DPA 3) 檢查既有委託合約是否含六大條款 4) 建立個資處理活動紀錄表(PIA / ROPA)。
Q12個資法 4 條 vs GDPR Art. 28 差在哪?▾
GDPR 賦予 Processor 獨立法律責任,當事人可同時向 Controller 與 Processor 求償,強制 DPA 並列舉 8 項必約定事項。台灣 4 條採完全視同,受託方無獨立責任。跨國企業以較嚴的 GDPR 為標準設計合約。
容易搞混的概念 AI 輔助整理
| 比較面向 | TW_個資法_4條 | EU_GDPR_Art_28 | PRC_個資法_21條 |
|---|---|---|---|
| 受託方法律定位 | 視同委託機關,無獨立責任主體地位 | Processor 有獨立法律義務與直接責任 | 受託方有獨立合規義務,需簽 DPA |
| 當事人求償對象 | 只能向委託機關求償 | 可同時向 Controller 和 Processor 求償 | 委託方為主,受託方違反義務另有獨立責任 |
| 委託合約強制性 | 施行細則第 8 條規定應約定事項 | 強制 DPA 並列舉 8 項必約定事項 | 強制書面合同並明確處理目的、方式、種類等 |
| 違反處罰 | 委託方依個資法第 47-50 條處罰,受託方因視同連帶受罰 | Processor 獨立面臨最高 2% 全球營業額罰款 | 委託方與受託方依角色獨立罰責 |
其他國家怎麼規定 6 國
AI 輔助整理之對應參考,非官方對照,以各國原文為準
🔒還有 10 題問答 · 易混淆概念對照 · 6 國規定比較
把多條並列逐欄比較