法律人 LawPlayer logo
編章節定位
📚資料來源:全國法規資料庫、立法院法律系統🕑閱讀時間 6 分鐘

個人資料保護法 第 54 條

  1. 1.本法中華民國九十九年五月二十六日修正公布之條文施行前,由當事人提供之個人資料,於本法一百零四年十二月十五日修正之條文施行後為處理或利用者,應於處理或利用前,依第九條規定向當事人告知。
  2. 2.前項之告知,得於本法中華民國一百零四年十二月十五日修正之條文施行後首次利用時併同為之。
  3. 3.未依前二項規定告知而利用者,以違反第九條規定論處。
用 AI 讀這條

白話與解析 AI 輔助整理,以原文為準

重點摘要個資法第 54 條規範 2010 年前蒐集的非當事人提供舊資料,2015 年修法後利用前須先依第 9 條告知。

Q · 舊客戶名單還能繼續用嗎?

依個人資料保護法第 54 條,企業在 2010 年 5 月 26 日之前蒐集、且非由當事人直接提供的個人資料(如買來的名單、合作夥伴交換的清單、公開來源彙整的資料),如果在 2015 年 12 月 15 日修法施行後仍要處理或利用,必須先依第 9 條向當事人告知資料來源、蒐集目的、利用方式等事項。第二項允許告知併同首次利用時為之(例如在第一封 EDM 內含告知文字),但完全沒告知就使用,依第三項直接以違反第 9 條論處。

白話解讀

公司裡那些 2010 年之前透過各種管道蒐集、非當事人直接提供的客戶資料(買來的名單、從公開網站爬的、合作夥伴交換的),很多老闆以為「當初蒐集時個資法還沒管那麼嚴,沿用應該沒問題」。錯。2015 年 12 月 15 日修法後,這條畫了一條時光追溯線:只要你在那個日期之後對這批老資料做任何處理或利用,就必須先依第 9 條向當事人告知資料來源與用途。第二項給了一個緩衝:告知可以併在第一次利用時做,不用先單獨通知一輪。但緩衝不是免責,沒告知就用了,直接等同違反第 9 條,主管機關一查就能開裁罰。真正會踩雷的不是大企業的法遵部,是那些併購繼承來的舊名單、多年前建的會員系統、當事人都已經忘記自己留過資料的那種情境。

法律定性

個人資料保護法第 54 條為個資法擴大規範範圍後的過渡條款,針對民國 99 年 5 月 26 日全文修正公布前所蒐集、非由當事人提供之個人資料,要求企業在民國 104 年 12 月 15 日修法施行後首次處理或利用前,依第 9 條履行告知義務;告知得併同首次利用時為之,未告知即利用者以違反第 9 條論處。

試算與流程 AI 輔助整理,結果僅供參考

🗺 判斷流程

流程圖載入中…

大家也在問 AI 輔助整理

Q1我們公司有 20 年歷史,資料庫裡面新舊資料混在一起,這條到底適不適用我們?

只適用兩個條件同時成立的資料:第一,在民國 99 年 5 月 26 日個資法全文修正公布前蒐集;第二,資料來源不是當事人自己提供(例如從第三方取得、從公開來源蒐集、合作夥伴分享名單)。這兩個條件少一個就不在本條射程內。實務上最有效率的做法是做資料盤點時把「蒐集來源」和「蒐集日期」兩個欄位補齊,盤點中發現這兩個欄位是空的老資料,最保守的做法是當成在本條射程內處理。

Q2第二項說告知可以「併同首次利用」,具體怎麼做才算數?

實務做法是在首次利用該筆資料時(例如寄行銷信、打電話、推播通知),在訊息中同時納入第 9 條要求的告知事項:資料來源、蒐集目的、利用期間地區對象方式、當事人權利、不提供資料的影響。重點是這段告知必須「可識別」且「可保存」。告知文字一旦寄出就要存檔,因為日後舉證責任在你這邊。只口頭告知或寫在當事人根本看不到的隱藏頁面,等於沒告知。

Q3併購別家公司的客戶資料庫,這條怎麼影響我?

併購後你成了新的個資利用者,被併公司原本的合規狀態不會自動延續給你。被併公司在民國 99 年 5 月 26 日前蒐集的非當事人提供資料,你首次利用時必須依第 9 條告知。把「個資合規清理費用」寫進併購契約由賣方承擔或從買賣價金扣除,是常見的風險分配設計。盡職調查時一定要把舊資料的告知紀錄列為查核項目,不要只看最近三年。

Q4個資法第 54 條是什麼?

針對 2010 年前舊資料的過渡條款,要求 2015 年修法後利用前必先告知當事人。是企業 CRM 與併購最容易踩的隱形地雷。

Q5什麼是「非由當事人提供」的個資?

資料不是當事人自己給你的,而是從第三方取得、合作夥伴交換、公開來源彙整、買來的名單,這四種情境最常見。

Q6「併同首次利用告知」的法律定義?

告知與利用行為同步進行的合規模式,例如在第一封 EDM 開頭放第 9 條告知文字。重點是可識別、可保存。

Q7什麼叫「修法後首次處理或利用」?

104 年 12 月 15 日修法施行之後,企業對該筆舊資料的第一次任何處理(查詢、傳輸、彙整)或利用(行銷、分析、提供他人)動作。

Q8公司怎麼盤點哪些是 54 條射程內的資料?

把資料庫的「蒐集日期」「蒐集來源」兩欄補齊,篩出蒐集日 < 2010/05/26 且來源非當事人提供者,這些就是高風險清單。

Q9違反 54 條被裁罰後怎麼處理?

立即暫停使用相關資料 → 補做告知 → 向主管機關提改善計畫 → 必要時提行政訴訟。主動改正可大幅縮小裁罰空間。

Q10併同告知的文字怎麼寫才符合第 9 條?

至少要包含五項:資料來源、蒐集目的、利用期間地區對象方式、當事人權利、不提供影響。範本可參考主管機關公告版本。

Q11違反 54 條的罰鍰大概多少?

依第 48 條之 1,限期改正後仍未改正,可處 5 萬至 50 萬元罰鍰,可按次連續處罰,重大者可命停止蒐集處理利用。

Q12第 54 條 vs 第 9 條差在哪?

第 9 條是常態告知義務(所有非當事人提供資料),第 54 條是過渡銜接條款(只針對 2010/05/26 前的舊資料)。違反第 54 條最終仍以違反第 9 條論處。

容易搞混的概念 AI 輔助整理

titleheadersrows
第 8 條 vs 第 9 條 vs 第 54 條告知義務對照[ "條文", "適用情境", "告知時點", "違反效果" ][ [ "第 8 條", "向當事人直接蒐集(如填表、註冊)", "蒐集時", "依第 48 條限期改正未改處罰" ], [ "第 9 條", "從第三方或公開來源取得(非當事人提供)", "處理或利用前", "依第 48 條之 1 處 5-50 萬元罰鍰" ], [ "第 54 條", "104.12.15 修法前已蒐集之非當事人提供舊資料", "104.12.15 後首次處理利用前(得併同首次利用)", "以違反第 9 條論處" ] ]

其他國家怎麼規定 6 國

🇯🇵 日本個人情報の保護に関する法律 第21条(取得時の利用目的通知)+ 2017年・2022年改正法附則(既存データの取扱経過規定)
🇰🇷 韓國개인정보 보호법 제20조(정보주체 외로부터 수집한 개인정보의 수집 출처 등 통지)+ 부칙 경과조치
🇨🇳 中國个人信息保护法 第十七条、第十八条(告知义务)+ 附则第七十条(施行前已收集个人信息的处理)
🇩🇪 德國DSGVO Art. 14 (Informationspflicht bei nicht bei der betroffenen Person erhobenen personenbezogenen Daten) + BDSG § 32 (Übergangsvorschriften)
🇫🇷 法國RGPD Art. 14 (Informations à fournir lorsque les données n'ont pas été collectées auprès de la personne concernée) + Loi Informatique et Libertés modifiée 2018 dispositions transitoires
🇺🇸 美國CCPA §1798.100 et seq.(加州,含 source notice 規定)+ FCRA / GLBA / HIPAA 行業別告知義務

AI 輔助整理之對應參考,非官方對照,以各國原文為準

🔒還有 10 題問答 · 易混淆概念對照 · 6 國規定比較

法條整合閱讀 · ArticleV09
原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。
⊞ 對照台 0
滑到條文裡的引用,點懸停卡的「對照台」
把多條並列逐欄比較
引用