個人資料保護法 第 48 條
- 1.非公務機關有下列情事之一者,由主管機關令其限期改正,屆期未改正者,按次處新臺幣二萬元以上二十萬元以下罰鍰: 一、違反第八條或第九條規定。 二、違反第十條、第十一條或第十三條規定。 三、違反第十二條第一項或依第四項所定辦法中有關通知之內容、方式或時限之規定。 四、違反第二十條第二項或第三項規定。
- 2.非公務機關違反第十二條第二項、第三項或依第四項所定辦法中有關通報之內容、方式、時限、應變措施、紀錄保存之規定者,由主管機關處新臺幣二萬元以上二十萬元以下罰鍰,並令其限期改正,屆期未改正者,按次處罰。
- 3.非公務機關有下列情事之一者,由主管機關處新臺幣二萬元以上二百萬元以下罰鍰,並令其限期改正,屆期未改正者,按次處新臺幣十五萬元以上一千五百萬元以下罰鍰: 一、違反第二十條之一第一項規定。 二、違反依第二十條之一第二項所定辦法中有關個人資料檔案安全維護事項、管理機制、應採取措施之規定。 三、未依第五十一條之一第三項訂定個人資料檔案安全維護計畫或業務終止後個人資料處理方法。 四、違反第五十一條之一第四項所定辦法中有關計畫或處理方法應具備之內容、執行方式或基準之規定。
- 4.非公務機關有前項各款情事之一,其情節重大者,由主管機關處新臺幣十五萬元以上一千五百萬元以下罰鍰,並令其限期改正,屆期未改正者,按次處罰。
白話與解析 AI 輔助整理,以原文為準
重點摘要個資法第 48 條規範非公務機關違反個資保護義務之四階段罰則架構,最高可罰 1500 萬並按次處罰。
Q · 公司資料外洩,個資法第 48 條會罰多少?
依個資法第 48 條,視違反類型不同:限期改正型違反(告知、查閱、通知時限等)2-20 萬;通報違反 2-20 萬可按次;安維義務違反(第 20-1 條、第 51-1 條)2-200 萬,逾期未改正按次罰 15-200 萬;情節重大者直接 15-1500 萬並得按次處罰。2025 年修法後罰則上限由 50 萬跳升至 1500 萬。
白話解讀
你公司網站的會員資料被駭了,你以為是「資安事件」,但在法律上這可能是一張 1500 萬的罰單。2025 年 10 月個資法修正後,罰則全面升級:沒做好資料安全維護,第一次就可以罰 200 萬;情節重大或屢犯,1500 萬起跳。這不是只適用 Google、Facebook 那種大公司,你的電商、你的診所、你的補習班,只要收集了個人資料,都在射程內。第 48 條是整部個資法的「執行末端」,前面那些看起來像倡議、像建議的條文(第 8 條告知義務、第 12 條通知義務、第 20 條之一安維義務),在這一條裡變成真實的金額。很多老闆以為個資法是「企業社會責任」可以慢慢做,這條的立法就是在告訴你:這是成本問題,而且是會讓你倒閉的那種成本。
法律定性
個人資料保護法第 48 條為非公務機關違反個資保護義務之主要行政罰則條文,依違反類型分為四階段罰則架構:限期改正型(2-20 萬)、通報違反型(2-20 萬按次)、安維義務型(2-200 萬,逾期按次 15-1500 萬)、情節重大型(直接 15-1500 萬按次)。2025 年修法後成為個資法執行末端最具威嚇力的條文。
試算與流程 AI 輔助整理,結果僅供參考
🗺 判斷流程
大家也在問 AI 輔助整理
Q1我是只有 3 個人的工作室,也會被罰 1500 萬嗎?▾
理論上適用範圍涵蓋所有非公務機關(本條第 3、4 項),但 1500 萬是「上限」不是「下限」,實務上小公司通常落在 2 萬到 200 萬之間。真正要擔心的不是上限本身,而是「按次處罰」的設計:主管機關命你限期改正沒改正,可以連續按次開罰。一個小工作室被開 10 次每次 20 萬,總額 200 萬也一樣會倒閉。內行人提示:收到任何限期改正通知都要在期限內回應,寧可先回「收到正辦理中」也不要不讀不回。
Q2我公司真的發生資料外洩了,該先通知誰?▾
順序是:內部(資安+法務+高層三人小組)→ 主管機關通報(時限依第 12 條辦法)→ 當事人通知。三個步驟不能漏,也不能倒著做。很多公司第一個反應是「先壓下來等查清楚」,這是最貴的錯誤:延誤通報違反第 48 條第 2 項(20-200 萬,可按次處罰)。內行人提示:發生事故的第一通電話不是打給主管機關,是打給資安律師。律師會幫你釐清「是不是法定要通報的事故」、「通報該寫什麼」,這個判斷錯了會讓你多吃一張罰單。
Q3罰單開下來可以分期嗎?還是有減輕的機會?▾
可以申請分期,行政罰鍰依據行政執行法有分期機制。真正的減輕空間在「開罰之前」:主動改正、提出改善計畫、配合調查,都是減輕的依據(行政罰法§18)。本條第 1、3 項都有「令其限期改正」的設計,就是給企業一次減輕機會。錯過這次機會後才被開罰就很難翻案。內行人提示:收到限期改正通知時,不要只是「改」,還要「書面回覆改了什麼」。沒有書面紀錄等於沒改。
Q4個資法第 48 條是什麼?▾
個資法第 48 條規範非公務機關違反個資保護義務之行政罰則,採四階段階梯式架構,2025 修法後最高罰 1500 萬並按次處罰,是個資合規成本的核心條文。
Q5個資法 48 條四階段罰則分別是什麼?▾
第 1 項限期改正型 2-20 萬(告知、查閱等義務)、第 2 項通報違反型 2-20 萬按次、第 3 項安維義務型 2-200 萬至 15-1500 萬、第 4 項情節重大型 15-1500 萬。
Q6什麼叫個資安維計畫?▾
依第 20-1 條,非公務機關應訂定個人資料檔案安全維護計畫,含管理機制、應採措施、事故應變等。未訂定即可罰 2-200 萬,逾期未改正按次罰 15-1500 萬。
Q7什麼是個資法「按次處罰」?▾
主管機關命限期改正後若仍未改正,可連續按次開罰,多次累積總額可能超過單次上限。即使單次罰 20 萬,按 10 次也累積到 200 萬。
Q8公司資料外洩怎麼通報主管機關?▾
事故發生第一時間:內部三人小組(資安+法務+高層)→ 諮詢資安律師 → 依第 12 條第 4 項辦法時限通報個資會 → 通知當事人。延誤通報本身就是獨立違法(第 48 條第 2 項)。
Q9個資法 48 條罰鍰怎麼算?▾
依違反類型分四階段:限期改正型 2-20 萬、通報違反型 2-20 萬按次、安維義務型 2-200 萬(逾期 15-1500 萬按次)、情節重大型 15-1500 萬按次。主管機關依違法情節裁量。
Q10個資合規成本要多少?▾
中小企業基本盤:個資盤點 + 安維計畫制定 約 5-15 萬、年度檢視更新 約 2-5 萬、事故應變諮詢律師 按時計費。比一次違法被罰 200 萬便宜得多,是 ROI 最高的合規投資。
Q11怎麼證明公司有盡到個資安維義務?▾
書面化是核心:個資盤點清冊、安維計畫書、員工教育訓練紀錄、事故應變演練紀錄、限期改正書面回覆。沒書面紀錄等於沒做。
Q12個資法第 47 條 vs 第 48 條差在哪?▾
第 47 條罰 5-50 萬(國際傳輸違反、未經當事人同意等更重情形);第 48 條罰 2-1500 萬(含安維義務違反)。第 48 條第 3、4 項罰鍰上限遠高於第 47 條,是 2025 修法後的主戰場。
容易搞混的概念 AI 輔助整理
| violation_type | scope | penalty_range | trigger_mode | example |
|---|---|---|---|---|
| 限期改正型(第 48 條第 1 項) | 違反第 8、9、10、11、13、12①、20②③ | 2-20 萬 | 先令限期改正,屆期未改正按次處罰 | 未對當事人盡告知義務、未回應查閱請求 |
| 通報違反型(第 48 條第 2 項) | 違反第 12②③④ | 2-20 萬可按次處罰 | 直接開罰並按次處罰 | 外洩通報延誤、通報內容不符規定 |
| 安維義務型(第 48 條第 3 項) | 違反第 20-1、51-1 | 2-200 萬 → 逾期 15-1500 萬 | 先處罰並令限期改正,屆期未改正按次罰 15-1500 萬 | 未訂定個資安維計畫、未實施管理機制 |
| 情節重大型(第 48 條第 4 項) | 前項違反情節重大者 | 15-1500 萬並按次處罰 | 直接重罰並按次處罰 | 大規模個資外洩且明知未改善、累犯 |
其他國家怎麼規定 6 國
AI 輔助整理之對應參考,非官方對照,以各國原文為準
🔒還有 10 題問答 · 易混淆概念對照 · 6 國規定比較
把多條並列逐欄比較