個人資料之蒐集、處理或利用,應尊重當事人之權益,依誠實及信用方法為之,不得逾越特定目的之必要範圍,並應與蒐集之目的具有正當合理之關聯。
重點摘要個人資料保護法第 5 條為個資處理總原則:尊重當事人、誠實信用、不得逾越特定目的必要範圍、與蒐集目的有正當合理關聯,是裁罰常引用條文。
Q · 公司把我的資料拿去做別的用途,是違法的嗎?
是。本條第三道閘門就是抓這種行為
依個人資料保護法第 5 條,個資的蒐集、處理或利用不得逾越「特定目的之必要範圍」,且必須與蒐集目的有「正當合理之關聯」。書店以「購物交易」為由蒐集你的手機號碼,再轉作第三方行銷,蒐集目的與實際用途脫鉤,違反本條。實務上此條為個人資料保護委員會裁罰最常引用之依據。
每一間跟你要過資料的公司,都欠你一個交代。這條法律是整部個資法的基本功:蒐集你資料的人,必須尊重你的權益、用誠實的方法做事、不能超出當初說好的目的範圍,而且蒐來的資料跟目的之間要有「正當合理的關聯」。最後這句是 99 年修法時加進去的,直接封堵了一個常見的作弊手段:以 A 目的蒐集資料,偷偷拿去做 B 用途。購物網站說「為了寄貨需要你的地址」,然後拿你的地址去做廣告投放,這就是典型的違反本條。這條看起來像原則宣示,但它是主管機關開罰時最常引用的條文之一,因為幾乎所有濫用個資的行為最終都會撞到這條底線。
個人資料保護法第 5 條為個資處理之四大基本原則總綱:尊重當事人權益、依誠實及信用方法、不得逾越特定目的之必要範圍、與蒐集目的具正當合理關聯。本條建立目的拘束原則(purpose limitation)與比例原則(necessity)的雙重閘門,是台灣個資保護法制的核心原則條款。
不是。個資法第 5 條要求蒐集和利用必須在「特定目的之必要範圍」內,而且要有「正當合理之關聯」。若隱私政策把目的寫成「商業營運及相關用途」這種包山包海寫法,法院可以認定不算「特定目的」,等於沒寫。內行人提示:越具體的目的描述對蒐集者的拘束力越強,越模糊的描述在法律上反而越不利,因為它可能被認定根本不符合「特定目的」要件。
可以。依個資法第 3 條第 5 款,當事人有權請求停止蒐集、處理或利用,也有權請求刪除。若對方使用已超出原始蒐集目的,你更有理由要求刪除,因為繼續持有本身就缺乏法律基礎。內行人提示:書面寄出刪除請求(存證信函最佳),若對方 15 日內未回應,這本身就構成另一個違法事實(違反個資法第 13 條),檢舉時可一併附上。
能。個資法第 3 條明確列出五種不可預先拋棄的權利,其中包括請求停止蒐集處理利用與請求刪除。就算當初同意了,事後也可以撤回,蒐集者收到請求後必須處理。內行人提示:同意撤回只影響「之後」的處理行為,不能追溯已合法完成的使用。但從撤回的那一刻起,對方繼續使用就沒有法律基礎了。
個資處理四大基本原則:尊重當事人、誠實信用、目的拘束、正當合理關聯。是整部個資法的總綱,主管機關裁罰最常引用。
蒐集項目與宣稱目的之間必須有必要性與合理性。健身房辦會員蒐集婚姻狀態、診所掛號蒐集宗教信仰,都通不過此測試。
蒐集者須在蒐集時明確告知目的(不得用「業務需要」這種包山包海寫法),且使用範圍不得超過該目的所必要者。
2023 年修法後改為個人資料保護委員會(過渡期由原國家發展委員會與目的事業主管機關協同執行)。
蒐證告知文件 → 記錄實際使用情形 → 比對落差 → 寄發停止使用請求 → 向個人資料保護委員會或目的事業主管機關檢舉。
依第 47 條,公務機關與非公務機關違反本條者,由主管機關限期改正並得處 5 萬至 50 萬元罰鍰,情節重大得按次處罰。
向主管機關檢舉免費。如要提起民事損害賠償訴訟,裁判費依求償金額計算(約 1.1%),個資法第 28 條每人每事件可請求 500-20,000 元法定損害賠償。
保存對方蒐集時的告知文件(隱私政策、同意書截圖)+ 記錄實際使用方式(不相關廣告、第三方平台出現的資料),比對兩者落差即為核心證據。
GDPR 更嚴:列 7 項原則 + 罰則最高 2,000 萬歐元或全球年營業額 4%。但 TW 第 5 條「正當合理關聯」要件是領先設計,部分國家後來才採用。
| 比較面向 | tw_pdpa_5 | gdpr_art5 | appi_jp |
|---|---|---|---|
| 適用範圍 | 全面適用公務機關與非公務機關,無門檻 | 適用於 EU 境內處理或對 EU 居民提供服務之控制者/處理者 | 全面適用,2017 年起取消「處理 5,000 筆以上」門檻 |
| 目的拘束強度 | 特定目的之必要範圍 + 正當合理關聯(雙重閘門) | purpose limitation + data minimisation(高度嚴格) | 利用目的の特定(第 17 條)+ 目的外利用同意(第 18 條) |
| 違反後果 | 限期改正 + 5-50 萬罰鍰(第 47 條) | 最高 2,000 萬歐元或全球年營業額 4%(Art. 83(5)) | 命令違反者最高 1 億日圓罰金(2022 改正) |
AI 輔助整理之對應參考,非官方對照,以各國原文為準
受公務機關或非公務機關委託處理資料之團體或個人,於本法適用範圍內,其處理資料之人,視同委託機關之人。
立法理由一、為使公務機關或非公務機關委託團體或個人處理資料時與當事人之關係明確,爰於本條規定委託機關應就受託團體或個人之行為,依本法規定負責;當事人如行使本法所定之權利,應以委託機關為對象。 二、參照德國法第十一條第一項、國家賠償法第四條第一項之立法例。
個人資料之蒐集、處理或利用,應尊重當事人之權益,依誠實及信用方法為之,不得逾越特定目的之必要範圍,並應與蒐集之目的具有正當合理之關聯。
立法理由一、條次變更,本條為原條文第六條移列。 二、將個人資料之處理行為,亦納入本條之適用範圍,以期周延。 三、為避免資料蒐集者巧立名目或理由,任意的蒐集、處理或利用個人資料,爰明定個人資料之蒐集、處理或利用,應與蒐集之目的有正當合理之關聯,不得與其他目的作不當之聯結。
一、為使公務機關或非公務機關委託團體或個人處理資料時與當事人之關係明確,爰於本條規定委託機關應就受託團體或個人之行為,依本法規定負責;當事人如行使本法所定之權利,應以委託機關為對象。 二、參照德國法第十一條第一項、國家賠償法第四條第一項之立法例。
一、條次變更,本條為原條文第六條移列。 二、將個人資料之處理行為,亦納入本條之適用範圍,以期周延。 三、為避免資料蒐集者巧立名目或理由,任意的蒐集、處理或利用個人資料,爰明定個人資料之蒐集、處理或利用,應與蒐集之目的有正當合理之關聯,不得與其他目的作不當之聯結。
以全國法規資料庫公告為準
登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。
登入開始共筆原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。
以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。