非公務機關之代表人、管理人或其他有代表權人,因該非公務機關依前三條規定受罰鍰處罰時,除能證明已盡防止義務者外,應並受同一額度罰鍰之處罰。
重點摘要個人資料保護法第 50 條建立雙罰制:公司違反個資法受罰時,代表人個人並受同一罰鍰,除非自證已盡防止義務。
Q · 公司違反個資法被罰,我這個老闆也要一起被罰嗎?
是,除非能舉證自己已盡防止義務
依個人資料保護法第 50 條,公司因違反第 47 至 49 條受罰鍰處罰時,代表人、管理人或其他有代表權人,應並受同一額度罰鍰之處罰。舉證責任設計為倒置,由代表人自證已盡防止義務方能免責,並非主管機關證明代表人有錯。實務上必須提出資安政策、教育訓練紀錄、稽核報告、董事會決議等具體書面證據。
很多老闆覺得「公司被罰是公司的事」,自己躲在法人這層殼後面很安全。個資法第 50 條把這個幻覺打破。你的公司因為違反個資法被主管機關開罰單,你身為代表人(董事長、總經理、負責人)自動要被開同一張金額的罰單。公司被罰一百萬,你個人帳戶也要被罰一百萬。唯一的逃生門是你能「證明已盡防止義務」,而且舉證責任完全倒在你身上,不是主管機關要證明你有錯,是你要證明自己沒錯。這種雙罰制不管你知不知情、有沒有實際參與違法行為。你是代表人這個身分本身,法律就預設你有指揮監督之責。現行個資法的罰鍰上限已經推高到千萬級別(本數據請以現行法為準),這不再是小錢,是可能讓你個人破產的規模。
個人資料保護法第 50 條為非公務機關代表人之併罰條款,採雙罰制設計:公司違反第 47 至 49 條受罰鍰時,代表人個人應並受同一額度罰鍰;舉證責任倒置,由代表人自證已盡防止義務方能免責。屬個資法第六章罰則之核心條文。
第 50 條的設計邏輯是:代表人對公司本來就有指揮監督的義務,公司違法就代表你疏於職責,所以預設你也要被罰。「不知情」不是抗辯理由,反而可能是證明你沒盡到監督責任的證據。你能主張的只有「已盡防止義務」,而這需要具體的書面紀錄支撐。內行人提示:主管機關在裁罰前會給你陳述意見機會,這個階段是翻盤最關鍵的時機,比之後訴願打贏的機率高很多。
關鍵是平時的書面紀錄:有沒有制定個資保護政策並公告?有沒有定期舉辦員工教育訓練並留存簽到紀錄?有沒有指派專責人員?有沒有定期稽核並留存報告?有沒有編列預算、購買設備、導入資安認證?參考個資法施行細則第 12 條所列的 11 項安全措施,每一項都能對應到具體紀錄最有利。內行人提示:事前留紀錄和事後補紀錄,在證據效力上差一個天花板。
大多數不能。董監事責任險(D&O)的標準條款通常排除「行政罰鍰」,因為法律政策上不允許用保險轉嫁違法成本。保險可能理賠的通常只有「辯護費用」和部分民事賠償,核心的罰鍰金額幾乎都要你自己掏。內行人提示:投保前務必逐條檢視保單的「除外條款」和「特別約定」。
非公務機關代表人併罰條款。公司因違反第 47 至 49 條被罰時,代表人個人並受同一額度罰鍰,除非自證已盡防止義務。
代表人已制定個資保護政策、實施教育訓練、配置專責人員、定期稽核、編列預算並留存完整書面紀錄。
同一違法行為同時開兩張罰單,一張罰公司、一張罰代表人個人,金額相同,並非二擇一。
包含董事長、總經理、實質負責人;掛名董事原則上仍屬代表人,幾乎難以單純以掛名免責。
在陳述意見期內(通常 30 日)提交資安政策、訓練紀錄、稽核報告、董事會決議等書面證據,30 日內不利處分提訴願。
依施行細則第 12 條 11 項安全措施對應書面紀錄,含時間戳記、版本控管、簽核流程,並由董事會定期審查。
依違反條款與情節輕重而定,現行法上限已推升至千萬級別(請以最新修法為準),個人併罰同額。
30 日內提訴願(訴願法 §14),訴願決定不服再提行政訴訟,須聘請熟悉個資法的律師處理舉證倒置邏輯。
個資法 §50 是行政罰、舉證倒置、與公司同額;公司法 §23 是民事損害賠償、由請求人舉證,無固定額度。
| 比較面向 | 舉證責任 | 罰鍰金額 | 免責空間 | 刑事責任 |
|---|---|---|---|---|
| 個資法 §50(代表人併罰) | 代表人自證已盡防止義務 | 與公司同額 | 限「已盡防止義務」具體書面證據 | 本條無,§44 加重公務員 |
| 公司法 §23(負責人忠實義務) | 請求權人證明負責人有故意過失 | 民事損害賠償,無固定額度 | 證明已盡善良管理人注意 | 視具體行為另涉刑事 |
| 食安法 §49-1(代表人併罰) | 代表人自證已盡防止義務 | 與公司同額 | 與本條設計相同 | 食安犯罪本身可加重 |
AI 輔助整理之對應參考,非官方對照,以各國原文為準
非公務機關之代表人、管理人或其他有代表權人,因該非公務機關依前三條規定受罰鍰處罰時,除能證明已盡防止義務者外,應並受同一額度罰鍰之處罰。
立法理由一、本條新增。 二、非公務機關之代表人、管理人或其他有代表權人,對於該公務機關,本有指揮監督之責,故非公務機關依第四十七條至第四十九條規定受罰鍰之處罰時,該非公務機關之代表人、管理人或其他有代表權人,對該違反本法行為,應視為疏於職責,未盡其防止之義務(包含個人資料應採取適當安全措施之義務),而為指揮監督之疏失,除能證明其已盡防止義務者外,應並受同一額度罰鍰之處罰。
一、本條新增。 二、非公務機關之代表人、管理人或其他有代表權人,對於該公務機關,本有指揮監督之責,故非公務機關依第四十七條至第四十九條規定受罰鍰之處罰時,該非公務機關之代表人、管理人或其他有代表權人,對該違反本法行為,應視為疏於職責,未盡其防止之義務(包含個人資料應採取適當安全措施之義務),而為指揮監督之疏失,除能證明其已盡防止義務者外,應並受同一額度罰鍰之處罰。
以全國法規資料庫公告為準
登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。
登入開始共筆原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。
以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。