法律人 LawPlayer logo
編章節定位
📚資料來源:全國法規資料庫、立法院法律系統🕑閱讀時間 6 分鐘

個人資料保護法 第 4 條

受公務機關或公務機關委託蒐集、處理或利用個人資料者,於本法適用範圍內,視同委託機關。

用 AI 讀這條

白話與解析 AI 輔助整理,以原文為準

重點摘要個人資料保護法第 4 條規定,受託蒐集處理個資者於本法適用範圍視同委託機關,外包合約不轉移個資保護責任。

Q · 把客戶資料外包給廠商處理,廠商出包了我要負責嗎?

依個人資料保護法第 4 條,受公務或非公務機關委託蒐集、處理或利用個人資料者,於本法適用範圍內視同委託機關。這代表外包合約無法把個資保護責任轉移給受託方。當事人遭遇個資外洩時,可直接向委託機關(你的公司)請求損害賠償,不需要去追查實際洩漏的受託方是誰。委託方必須在合約中明確約定資料範圍、安全措施、稽核權與違約賠償條款,並落實定期稽核。

白話解讀

你的公司把客戶名單交給外包廠商做行銷,結果廠商把名單賣給詐騙集團。客戶來告的時候,告的不是廠商,是你。這條法律說得很清楚:誰委託的,受託方在個資法上就「等於」你。不是「幫你做事的人」,是「法律上的你」。外包合約寫得再漂亮,責任不會跟著合約轉移到對方身上。你以為花錢請人處理就能切割風險?法律不讓你切。雲端服務商、行銷公司、人資外包、IT 維護,每一個碰到你客戶資料的人,在個資法面前都是你的分身。他犯的錯,就是你犯的錯。

法律定性

個人資料保護法第 4 條為「委託處理視同條款」,將受公務或非公務機關委託蒐集、處理或利用個人資料者,於本法適用範圍內視同委託機關。本條切斷企業透過外包轉移個資保護責任的可能性,建立委託方對當事人的直接責任主體地位,是個資外包關係法律歸屬的核心規範。

試算與流程 AI 輔助整理,結果僅供參考

🗺 判斷流程

流程圖載入中…

大家也在問 AI 輔助整理

Q1我用 Google 表單收集客戶資料,Google 算受託方嗎?

算。透過 Google 表單蒐集個人資料時,Google 為受託處理者。如果 Google 伺服器出問題導致資料外洩,依個資法第 4 條視同原則,委託公司仍須負責。企業版 Google Workspace 的服務條款有資料處理附約 (DPA) 應確認簽署。免費版 Google 表單的服務條款對資料保護承諾遠低於企業版,拿免費工具處理客戶個資法律風險較高。

Q2受託方出事了我能跟他求償嗎?

可以但順序很重要。當事人依個資法告委託方時,不能用「去找受託方」來擋。必須先對當事人負責(賠償或處理),再依委託合約向受託方求償。合約裡沒寫清楚連帶責任和違約金條款,追討難度會非常高。實務作法:在委託合約中約定受託方應投保資訊安全責任險,萬一出事保險公司會幫忙處理一大塊求償程序。

Q3個資法第 4 條是什麼?

個人資料保護法第 4 條建立「委託處理視同」原則:受公務或非公務機關委託蒐集、處理或利用個人資料者,於本法適用範圍內視同委託機關。受託方在個資法面前的法律地位等同委託方,無獨立責任主體地位。當事人遭遇個資外洩時,可直接向委託機關求償。

Q4委託合約該寫哪些個資保護條款?

六大必備條款:1) 資料範圍與類別 2) 使用目的限制 3) 安全維護措施要求(依個資法施行細則第 12 條 11 款) 4) 稽核權與監督機制 5) 違約賠償金與連帶責任 6) 合約終止後資料銷毀或返還條款。實務作法:再加上「受託方應投保資訊安全責任險」與「資料外洩通知義務 24 小時內」兩款。

Q5個資法 4 條跟 GDPR Art. 28 差在哪?

GDPR Art. 28 賦予 Processor 獨立法律責任,當事人可同時向 Controller 與 Processor 求償,強制簽署 DPA 並列舉 8 項必約定事項。台灣個資法第 4 條採完全視同原則,受託方無獨立責任主體地位,當事人只能向委託方求償。跨國企業若同時受 GDPR 與台灣個資法管轄,必須以較嚴格的 GDPR 標準設計委託合約。

Q6什麼叫受託處理視同委託機關?

受委託蒐集、處理或利用個資的廠商,在個資法面前法律地位等同委託方,無獨立責任主體地位。當事人只能向委託方求償。

Q7個資外包受託方包括哪些角色?

雲端 SaaS 服務商、行銷外包公司、薪資代辦會計、IT 維護廠商、物流業者、客服 BPO,所有碰到客戶個資的第三方都算。

Q8個資法 4 條跟 27 條差在哪?

第 4 條決定責任歸屬(誰負責),第 27 條決定安全義務內容(要做什麼)。委託方依第 4 條負責,依第 27 條落實安全維護。

Q9個資外洩時當事人怎麼告?

1) 直接向委託機關發存證信函要求說明與賠償 2) 依個資法第 28 條(公務)或第 29 條(非公務)提民事訴訟 3) 大規模外洩可依第 32 條提團體訴訟 4) 不需追查實際洩漏的受託方。

Q10受託方出事委託方怎麼求償?

順序是先賠當事人再追受託方。1) 蒐集委託合約稽核條款相關證據 2) 黃金 72 小時內取得受託方日誌與存取紀錄 3) 依合約違約金條款或民法 184 條求償。合約沒寫清楚追討難度極高。

Q11企業要怎麼盤點個資委託關係?

1) 列出所有處理客戶資料的系統與工具(CRM、雲端硬碟、客服、行銷自動化) 2) 確認每個服務商的服務條款是否有 DPA 3) 檢查既有委託合約是否含六大條款 4) 建立個資處理活動紀錄表(PIA / ROPA)。

Q12個資法 4 條 vs GDPR Art. 28 差在哪?

GDPR 賦予 Processor 獨立法律責任,當事人可同時向 Controller 與 Processor 求償,強制 DPA 並列舉 8 項必約定事項。台灣 4 條採完全視同,受託方無獨立責任。跨國企業以較嚴的 GDPR 為標準設計合約。

容易搞混的概念 AI 輔助整理

比較面向TW_個資法_4條EU_GDPR_Art_28PRC_個資法_21條
受託方法律定位視同委託機關,無獨立責任主體地位Processor 有獨立法律義務與直接責任受託方有獨立合規義務,需簽 DPA
當事人求償對象只能向委託機關求償可同時向 Controller 和 Processor 求償委託方為主,受託方違反義務另有獨立責任
委託合約強制性施行細則第 8 條規定應約定事項強制 DPA 並列舉 8 項必約定事項強制書面合同並明確處理目的、方式、種類等
違反處罰委託方依個資法第 47-50 條處罰,受託方因視同連帶受罰Processor 獨立面臨最高 2% 全球營業額罰款委託方與受託方依角色獨立罰責

其他國家怎麼規定 6 國

🇯🇵 日本個人情報保護法 第 25 条(受託者の監督)
🇰🇷 韓國개인정보 보호법 제26조(업무위탁에 따른 개인정보의 처리 제한)
🇨🇳 中國个人信息保护法 第21条(委托处理个人信息)
🇩🇪 德國DSGVO Art. 28(Auftragsverarbeiter)+ BDSG § 62
🇫🇷 法國RGPD Art. 28(Sous-traitant)+ LIL art. 28
🇺🇸 美國California Consumer Privacy Act (CCPA) § 1798.140(ag) - service provider

AI 輔助整理之對應參考,非官方對照,以各國原文為準

🔒還有 10 題問答 · 易混淆概念對照 · 6 國規定比較

法條整合閱讀 · ArticleV09
原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。
⊞ 對照台 0
滑到條文裡的引用,點懸停卡的「對照台」
把多條並列逐欄比較
引用