個人資料保護法 第 5 條
個人資料之蒐集、處理或利用,應尊重當事人之權益,依誠實及信用方法為之,不得逾越特定目的之必要範圍,並應與蒐集之目的具有正當合理之關聯。
白話與解析 AI 輔助整理,以原文為準
重點摘要個人資料保護法第 5 條為個資處理總原則:尊重當事人、誠實信用、不得逾越特定目的必要範圍、與蒐集目的有正當合理關聯,是裁罰常引用條文。
Q · 公司把我的資料拿去做別的用途,是違法的嗎?
依個人資料保護法第 5 條,個資的蒐集、處理或利用不得逾越「特定目的之必要範圍」,且必須與蒐集目的有「正當合理之關聯」。書店以「購物交易」為由蒐集你的手機號碼,再轉作第三方行銷,蒐集目的與實際用途脫鉤,違反本條。實務上此條為個人資料保護委員會裁罰最常引用之依據。
白話解讀
每一間跟你要過資料的公司,都欠你一個交代。這條法律是整部個資法的基本功:蒐集你資料的人,必須尊重你的權益、用誠實的方法做事、不能超出當初說好的目的範圍,而且蒐來的資料跟目的之間要有「正當合理的關聯」。最後這句是 99 年修法時加進去的,直接封堵了一個常見的作弊手段:以 A 目的蒐集資料,偷偷拿去做 B 用途。購物網站說「為了寄貨需要你的地址」,然後拿你的地址去做廣告投放,這就是典型的違反本條。這條看起來像原則宣示,但它是主管機關開罰時最常引用的條文之一,因為幾乎所有濫用個資的行為最終都會撞到這條底線。
法律定性
個人資料保護法第 5 條為個資處理之四大基本原則總綱:尊重當事人權益、依誠實及信用方法、不得逾越特定目的之必要範圍、與蒐集目的具正當合理關聯。本條建立目的拘束原則(purpose limitation)與比例原則(necessity)的雙重閘門,是台灣個資保護法制的核心原則條款。
大家也在問 AI 輔助整理
Q1隱私政策寫了一大堆目的,是不是就什麼都能做?▾
不是。個資法第 5 條要求蒐集和利用必須在「特定目的之必要範圍」內,而且要有「正當合理之關聯」。若隱私政策把目的寫成「商業營運及相關用途」這種包山包海寫法,法院可以認定不算「特定目的」,等於沒寫。內行人提示:越具體的目的描述對蒐集者的拘束力越強,越模糊的描述在法律上反而越不利,因為它可能被認定根本不符合「特定目的」要件。
Q2公司把我的資料拿去做別的用途,我可以要求刪除嗎?▾
可以。依個資法第 3 條第 5 款,當事人有權請求停止蒐集、處理或利用,也有權請求刪除。若對方使用已超出原始蒐集目的,你更有理由要求刪除,因為繼續持有本身就缺乏法律基礎。內行人提示:書面寄出刪除請求(存證信函最佳),若對方 15 日內未回應,這本身就構成另一個違法事實(違反個資法第 13 條),檢舉時可一併附上。
Q3資料已經被蒐集了還能反悔嗎?▾
能。個資法第 3 條明確列出五種不可預先拋棄的權利,其中包括請求停止蒐集處理利用與請求刪除。就算當初同意了,事後也可以撤回,蒐集者收到請求後必須處理。內行人提示:同意撤回只影響「之後」的處理行為,不能追溯已合法完成的使用。但從撤回的那一刻起,對方繼續使用就沒有法律基礎了。
Q4個資法第 5 條是什麼?▾
個資處理四大基本原則:尊重當事人、誠實信用、目的拘束、正當合理關聯。是整部個資法的總綱,主管機關裁罰最常引用。
Q5什麼叫「正當合理之關聯」?▾
蒐集項目與宣稱目的之間必須有必要性與合理性。健身房辦會員蒐集婚姻狀態、診所掛號蒐集宗教信仰,都通不過此測試。
Q6什麼叫「特定目的之必要範圍」?▾
蒐集者須在蒐集時明確告知目的(不得用「業務需要」這種包山包海寫法),且使用範圍不得超過該目的所必要者。
Q7個資法第 5 條的主管機關是誰?▾
2023 年修法後改為個人資料保護委員會(過渡期由原國家發展委員會與目的事業主管機關協同執行)。
Q8公司違反個資法第 5 條,我怎麼檢舉?▾
蒐證告知文件 → 記錄實際使用情形 → 比對落差 → 寄發停止使用請求 → 向個人資料保護委員會或目的事業主管機關檢舉。
Q9違反個資法第 5 條的罰則怎麼算?▾
依第 47 條,公務機關與非公務機關違反本條者,由主管機關限期改正並得處 5 萬至 50 萬元罰鍰,情節重大得按次處罰。
Q10個資法檢舉要花多少錢?▾
向主管機關檢舉免費。如要提起民事損害賠償訴訟,裁判費依求償金額計算(約 1.1%),個資法第 28 條每人每事件可請求 500-20,000 元法定損害賠償。
Q11如何證明對方違反個資法第 5 條?▾
保存對方蒐集時的告知文件(隱私政策、同意書截圖)+ 記錄實際使用方式(不相關廣告、第三方平台出現的資料),比對兩者落差即為核心證據。
Q12個資法第 5 條 vs GDPR Art. 5 哪個嚴?▾
GDPR 更嚴:列 7 項原則 + 罰則最高 2,000 萬歐元或全球年營業額 4%。但 TW 第 5 條「正當合理關聯」要件是領先設計,部分國家後來才採用。
容易搞混的概念 AI 輔助整理
| 比較面向 | tw_pdpa_5 | gdpr_art5 | appi_jp |
|---|---|---|---|
| 適用範圍 | 全面適用公務機關與非公務機關,無門檻 | 適用於 EU 境內處理或對 EU 居民提供服務之控制者/處理者 | 全面適用,2017 年起取消「處理 5,000 筆以上」門檻 |
| 目的拘束強度 | 特定目的之必要範圍 + 正當合理關聯(雙重閘門) | purpose limitation + data minimisation(高度嚴格) | 利用目的の特定(第 17 條)+ 目的外利用同意(第 18 條) |
| 違反後果 | 限期改正 + 5-50 萬罰鍰(第 47 條) | 最高 2,000 萬歐元或全球年營業額 4%(Art. 83(5)) | 命令違反者最高 1 億日圓罰金(2022 改正) |
其他國家怎麼規定 6 國
AI 輔助整理之對應參考,非官方對照,以各國原文為準
🔒還有 10 題問答 · 易混淆概念對照 · 6 國規定比較
把多條並列逐欄比較