非公務機關有下列情事之一者,由主管機關處新臺幣五萬元以上五十萬元以下罰鍰,並令限期改正,屆期未改正者,按次處罰之: 一、違反第六條第一項規定。 二、違反第十九條規定。 三、違反第二十條第一項規定。 四、違反依第二十一條規定所為限制國際傳輸之命令或處分。
重點摘要個資法第 47 條規定非公務機關違反特種個資、蒐集處理、利用目的或國際傳輸四款核心規定者,處 5-50 萬罰鍰並限期改正,屆期未改按次處罰。
Q · 公司違反個資法會被罰多少?會一直罰嗎?
5-50 萬罰鍰,沒改正會按次罰
依個人資料保護法第 47 條,非公務機關違反特種個資(第 6 條)、蒐集處理規定(第 19 條)、利用目的限制(第 20 條第 1 項)或國際傳輸限制(第 21 條)四款核心規定,主管機關(個資會)處 5 萬至 50 萬罰鍰,並令限期改正。沒在期限內改完,每一項違規按次累計,實務上有案例累積超過原本 50 萬上限。
你的公司有收集客戶資料嗎?會員註冊、問卷、LINE 群組名單、履歷、客訴表單,只要有,你就在個資法的射程內。這條是個資法罰則裡的「中重量級」:違反四種核心規則,5 到 50 萬罰鍰,還要限期改正,期限過了沒改就按次罰下去,不是罰一次而已。四種核心規則是:亂蒐集特種個資(醫療、病歷、犯罪紀錄)、蒐集一般個資沒有法定依據或沒告知當事人、把資料用在原本說好的目的之外、違反國際傳輸限制(這條對用 AWS、Google Cloud 的公司特別有殺傷力)。2025 年 10 月修法後,執法機關改成新設的「個人資料保護委員會」,一個專職的獨立機關,跟以前分散在各部會的鬆散執法完全不同。以前檢舉往往石沉大海,現在有專門的人盯。
個人資料保護法第 47 條為非公務機關罰則的核心條款,針對違反特種個資保護、合法蒐集處理、目的外利用限制、國際傳輸限制四款違規行為,設定 5 萬至 50 萬罰鍰,並建立「限期改正 + 按次處罰」雙軌機制,2025 年起由個人資料保護委員會專責執法。
AI 輔助整理,以條文原文為準
會。個資法沒有員工數或營業額門檻,只要是「非公務機關」(包含個人、法人、團體從事業務),就在射程內。2025 年個資會成立後,執法密度跟過去完全不同。內行人提示:小公司被罰不一定是主管機關主動查到,大多是員工離職或客戶檢舉。從今天起把「離職員工會不會把資料帶走」當作真正的風險來看,比僥倖心態務實得多。
會「按次處罰」。這是本條最毒的設計。限期改正是主管機關給你一次機會,期限過了還沒改,下一次裁罰從 5 萬起跳再算一次,再不改再一次。實務上有案例累積超過原本 50 萬上限。內行人提示:改正期間務必書面(公文、電子郵件都行)回覆主管機關「已完成何項改正」,沒有書面紀錄等於沒改,因為裁罰單位無從判斷。
不必然。關鍵在兩點:一、你的使用方式是否告知當事人並有合法依據(第 19 條);二、如果資料屬特定行業且主管機關有針對該行業發布國際傳輸限制令(第 21 條),你不知情繼續用就可能踩線。內行人提示:大多數一般商業用途的雲端儲存不會自動違法,但如果你是金融、醫療、通訊業,建議查詢主管機關是否針對貴行業發布限制。這些規定散在各行業主管機關函令中,不是一般人會看到的資訊。
非公務機關罰則核心條款,違反特種個資 / 蒐集 / 利用 / 國際傳輸四款核心規定罰 5-50 萬,限期改正屆期按次處罰。
限期改正期過了沒改,每次再罰 5-50 萬。不是按時間累計而是按每次裁罰計算,理論上沒有上限。實務有累積超過原本 50 萬上限的案例。
病歷、醫療、基因、性生活、健康檢查、犯罪前科六類資料。原則禁止蒐集處理利用,違反就是第 47 條第 1 款罰則 5-50 萬。
從各部會分散執法變成專責機關,執法密度大幅提升。過去石沉大海的檢舉現在有專人處理,過去沒被抓不代表以後沒事。
盤點違規範圍(哪一款、多少筆、流出途徑)、立刻書面回覆改正進度、保存所有改正措施證明文件,這三件事決定被罰一次還是十次。
期限內完成具體改正措施(刪除/加密/停止違規利用)+ 期限屆滿前以正式公文書面回報主管機關 + 附證明文件。沒書面紀錄等於沒改正。
30 天內向個資會提訴願 → 不服提行政訴訟。重點主張:違規情節輕微、已積極改正、客觀困難無法期限內完成。引用行政罰法第 18 條比例原則減免。
四步自檢:(1) 有沒有收特種個資沒有法律依據 (2) 一般個資蒐集有沒有告知當事人 (3) 蒐集後有沒有目的外利用 (4) 雲端伺服器是否觸及行業國際傳輸限制令。
47 條罰核心違規 5-50 萬(特種/蒐集/利用/國際傳輸),48 條罰其他較輕違規 2-20 萬。兩條都有按次處罰機制。
| 比較面向 | article_47 | article_48 | article_49 |
|---|---|---|---|
| 罰鍰金額 | 5 萬至 50 萬 | 2 萬至 20 萬 | 2 萬至 20 萬(資料外洩通知違反) |
| 違規對象 | 特種個資 + 蒐集 + 利用 + 國際傳輸(核心) | 其他較輕違規 | 違反第 22 條第 4 項 |
| 按次處罰 | 有 | 有 | 無(單次罰) |
AI 輔助整理之對應參考,非官方對照,以各國原文為準
非公務機關有下列情事之一者,由中央目的事業主管機關或直轄市、縣(市)政府處新臺幣五萬元以上五十萬元以下罰鍰,並令限期改正,屆期未改正者,按次處罰之: 一、違反第六條第一項規定。 二、違反第十九條規定。 三、違反第二十條第一項規定。 四、違反中央目的事業主管機關依第二十一條規定限制國際傳輸之命令或處分。
立法理由一、條次變更,本條為原條文第三十八條移列。 二、本條係針對非公務機關違反本法規定時,所得科處之行政罰。為期明確,爰於本條序文明定處罰範疇為「非公務機關」。 三、將序文中之「左列」修正為「下列」,以符合法制用語。 四、明定處罰機關為中央目的事業主管機關或直轄市、縣(市)政府,修正理由參照修正條文第二十二條理由二(一)。 五、本法適用對象業並無行業別限制,故非公務機關不再以法人或團體為限,為達處罰效果,爰將原法處罰對象為非公務機關之負責人修正為該非公務機關。至於該非公務機關有代表人、管理人或其他有代表權人,而未盡防止義務者,則並受同一罰鍰之處罰,另於修正條文第五十條規定之。 六、為避免罰鍰數額上限及下限偏低,無法收處罰之效,爰提高本條罰鍰數額為新臺幣五萬元以上五十萬元以下。 七、增列第一款明定違反第六條規定者應予處罰,並將原條文第一款移列為第二款;第三款、第四款規定之條次配合修正。 八、本法已廢除非公務機關應經許可或登記制度,爰刪除第一項第二款與第二項規定。
非公務機關有下列情事之一者,由主管機關處新臺幣五萬元以上五十萬元以下罰鍰,並令限期改正,屆期未改正者,按次處罰之: 一、違反第六條第一項規定。 二、違反第十九條規定。 三、違反第二十條第一項規定。 四、違反依第二十一條規定所為限制國際傳輸之命令或處分。
立法理由配合修正條文第一條之一主管機關個資會之成立及其監理權限,修正序文中央目的事業主管機關及直轄市、縣(市)政府權限之文字,改為主管機關個資會之權限。又修正條文第二十一條國際傳輸限制之權限已改由主管機關個資會行使,爰刪除第四款關於中央目的事業主管機關之文字,並酌修文字。
一、條次變更,本條為原條文第三十八條移列。 二、本條係針對非公務機關違反本法規定時,所得科處之行政罰。為期明確,爰於本條序文明定處罰範疇為「非公務機關」。 三、將序文中之「左列」修正為「下列」,以符合法制用語。 四、明定處罰機關為中央目的事業主管機關或直轄市、縣(市)政府,修正理由參照修正條文第二十二條理由二(一)。 五、本法適用對象業並無行業別限制,故非公務機關不再以法人或團體為限,為達處罰效果,爰將原法處罰對象為非公務機關之負責人修正為該非公務機關。至於該非公務機關有代表人、管理人或其他有代表權人,而未盡防止義務者,則並受同一罰鍰之處罰,另於修正條文第五十條規定之。 六、為避免罰鍰數額上限及下限偏低,無法收處罰之效,爰提高本條罰鍰數額為新臺幣五萬元以上五十萬元以下。 七、增列第一款明定違反第六條規定者應予處罰,並將原條文第一款移列為第二款;第三款、第四款規定之條次配合修正。 八、本法已廢除非公務機關應經許可或登記制度,爰刪除第一項第二款與第二項規定。
配合修正條文第一條之一主管機關個資會之成立及其監理權限,修正序文中央目的事業主管機關及直轄市、縣(市)政府權限之文字,改為主管機關個資會之權限。又修正條文第二十一條國際傳輸限制之權限已改由主管機關個資會行使,爰刪除第四款關於中央目的事業主管機關之文字,並酌修文字。
以全國法規資料庫公告為準
登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。
登入開始共筆原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。
以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。