受公務機關或非公務機關委託蒐集、處理或利用個人資料者,於本法適用範圍內,視同委託機關。
重點摘要個人資料保護法第 4 條規定,受託蒐集處理個資者於本法適用範圍視同委託機關,外包合約不轉移個資保護責任。
Q · 把客戶資料外包給廠商處理,廠商出包了我要負責嗎?
要。外包合約擋不住個資責任
依個人資料保護法第 4 條,受公務或非公務機關委託蒐集、處理或利用個人資料者,於本法適用範圍內視同委託機關。這代表外包合約無法把個資保護責任轉移給受託方。當事人遭遇個資外洩時,可直接向委託機關(你的公司)請求損害賠償,不需要去追查實際洩漏的受託方是誰。委託方必須在合約中明確約定資料範圍、安全措施、稽核權與違約賠償條款,並落實定期稽核。
你的公司把客戶名單交給外包廠商做行銷,結果廠商把名單賣給詐騙集團。客戶來告的時候,告的不是廠商,是你。這條法律說得很清楚:誰委託的,受託方在個資法上就「等於」你。不是「幫你做事的人」,是「法律上的你」。外包合約寫得再漂亮,責任不會跟著合約轉移到對方身上。你以為花錢請人處理就能切割風險?法律不讓你切。雲端服務商、行銷公司、人資外包、IT 維護,每一個碰到你客戶資料的人,在個資法面前都是你的分身。他犯的錯,就是你犯的錯。
個人資料保護法第 4 條為「委託處理視同條款」,將受公務或非公務機關委託蒐集、處理或利用個人資料者,於本法適用範圍內視同委託機關。本條切斷企業透過外包轉移個資保護責任的可能性,建立委託方對當事人的直接責任主體地位,是個資外包關係法律歸屬的核心規範。
AI 輔助整理,以條文原文為準
算。透過 Google 表單蒐集個人資料時,Google 為受託處理者。如果 Google 伺服器出問題導致資料外洩,依個資法第 4 條視同原則,委託公司仍須負責。企業版 Google Workspace 的服務條款有資料處理附約 (DPA) 應確認簽署。免費版 Google 表單的服務條款對資料保護承諾遠低於企業版,拿免費工具處理客戶個資法律風險較高。
可以但順序很重要。當事人依個資法告委託方時,不能用「去找受託方」來擋。必須先對當事人負責(賠償或處理),再依委託合約向受託方求償。合約裡沒寫清楚連帶責任和違約金條款,追討難度會非常高。實務作法:在委託合約中約定受託方應投保資訊安全責任險,萬一出事保險公司會幫忙處理一大塊求償程序。
個人資料保護法第 4 條建立「委託處理視同」原則:受公務或非公務機關委託蒐集、處理或利用個人資料者,於本法適用範圍內視同委託機關。受託方在個資法面前的法律地位等同委託方,無獨立責任主體地位。當事人遭遇個資外洩時,可直接向委託機關求償。
六大必備條款:1) 資料範圍與類別 2) 使用目的限制 3) 安全維護措施要求(依個資法施行細則第 12 條 11 款) 4) 稽核權與監督機制 5) 違約賠償金與連帶責任 6) 合約終止後資料銷毀或返還條款。實務作法:再加上「受託方應投保資訊安全責任險」與「資料外洩通知義務 24 小時內」兩款。
GDPR Art. 28 賦予 Processor 獨立法律責任,當事人可同時向 Controller 與 Processor 求償,強制簽署 DPA 並列舉 8 項必約定事項。台灣個資法第 4 條採完全視同原則,受託方無獨立責任主體地位,當事人只能向委託方求償。跨國企業若同時受 GDPR 與台灣個資法管轄,必須以較嚴格的 GDPR 標準設計委託合約。
受委託蒐集、處理或利用個資的廠商,在個資法面前法律地位等同委託方,無獨立責任主體地位。當事人只能向委託方求償。
雲端 SaaS 服務商、行銷外包公司、薪資代辦會計、IT 維護廠商、物流業者、客服 BPO,所有碰到客戶個資的第三方都算。
第 4 條決定責任歸屬(誰負責),第 27 條決定安全義務內容(要做什麼)。委託方依第 4 條負責,依第 27 條落實安全維護。
1) 直接向委託機關發存證信函要求說明與賠償 2) 依個資法第 28 條(公務)或第 29 條(非公務)提民事訴訟 3) 大規模外洩可依第 32 條提團體訴訟 4) 不需追查實際洩漏的受託方。
順序是先賠當事人再追受託方。1) 蒐集委託合約稽核條款相關證據 2) 黃金 72 小時內取得受託方日誌與存取紀錄 3) 依合約違約金條款或民法 184 條求償。合約沒寫清楚追討難度極高。
1) 列出所有處理客戶資料的系統與工具(CRM、雲端硬碟、客服、行銷自動化) 2) 確認每個服務商的服務條款是否有 DPA 3) 檢查既有委託合約是否含六大條款 4) 建立個資處理活動紀錄表(PIA / ROPA)。
GDPR 賦予 Processor 獨立法律責任,當事人可同時向 Controller 與 Processor 求償,強制 DPA 並列舉 8 項必約定事項。台灣 4 條採完全視同,受託方無獨立責任。跨國企業以較嚴的 GDPR 為標準設計合約。
| 比較面向 | TW_個資法_4條 | EU_GDPR_Art_28 | PRC_個資法_21條 |
|---|---|---|---|
| 受託方法律定位 | 視同委託機關,無獨立責任主體地位 | Processor 有獨立法律義務與直接責任 | 受託方有獨立合規義務,需簽 DPA |
| 當事人求償對象 | 只能向委託機關求償 | 可同時向 Controller 和 Processor 求償 | 委託方為主,受託方違反義務另有獨立責任 |
| 委託合約強制性 | 施行細則第 8 條規定應約定事項 | 強制 DPA 並列舉 8 項必約定事項 | 強制書面合同並明確處理目的、方式、種類等 |
| 違反處罰 | 委託方依個資法第 47-50 條處罰,受託方因視同連帶受罰 | Processor 獨立面臨最高 2% 全球營業額罰款 | 委託方與受託方依角色獨立罰責 |
AI 輔助整理之對應參考,非官方對照,以各國原文為準
當事人就其個人資料依本法規定行使之左列權利,不得預先拋棄或以特約限制之: 一、查詢及請求閱覽。 二、請求製給複製本。 三、請求補充或更正。 四、請求停止電腦處理及利用。 五、請求刪除。
立法理由一、本法關於保護當事人權利之規定甚多,其中本條各款之請求權涉及當事人之人格權益,為充分保護起見,爰於本條明定不得預先拋棄或以特約限制之。 二、參考德國法第六條,英國法第二十一條至第二十四條,日本法第十三條等立法例。
受公務機關或非公務機關委託蒐集、處理或利用個人資料者,於本法適用範圍內,視同委託機關。
立法理由一、條次變更,本條為原條文第五條移列。 二、受公務機關或非公務機關委託之事項,並不只限於處理資料,蒐集或利用資料均有可能,爰將「委託處理」修正為「委託蒐集、處理或利用」。另為期簡潔明確,將原條文之「資料」修正為「個人資料」;「團體或個人」,修正為「者」;「委託機關之人」,修正為「委託機關」。
一、本法關於保護當事人權利之規定甚多,其中本條各款之請求權涉及當事人之人格權益,為充分保護起見,爰於本條明定不得預先拋棄或以特約限制之。 二、參考德國法第六條,英國法第二十一條至第二十四條,日本法第十三條等立法例。
一、條次變更,本條為原條文第五條移列。 二、受公務機關或非公務機關委託之事項,並不只限於處理資料,蒐集或利用資料均有可能,爰將「委託處理」修正為「委託蒐集、處理或利用」。另為期簡潔明確,將原條文之「資料」修正為「個人資料」;「團體或個人」,修正為「者」;「委託機關之人」,修正為「委託機關」。
以全國法規資料庫公告為準
登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。
登入開始共筆原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。
以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。