重點摘要個資法主體部分自民國 101 年 10 月 1 日施行,112 年 5 月 16 日修正之第 48 條罰則則自公布日立即施行。
Q · 個資法什麼時候開始真正執行?罰則升級的時間點怎麼算?
主體法 101 年施行,112 年修正第 48 條公布日立即上路
依個人資料保護法第 56 條,主體部分由行政院公告自民國 101 年 10 月 1 日施行(99 年 5 月 26 日全文修正通過後等了兩年多)。但同一條也明文規定:99 年修正刪除之第 19-22 條、第 43 條,以及 112 年 5 月 16 日修正之第 48 條罰則,皆自公布日立即施行。判斷個資外洩事件適用舊罰則或新罰則,關鍵就是事件發生日與第 48 條 112 年施行日(2023-05-16)的先後。
個資法不是公布就立刻生效的。立法院民國 99 年 5 月全文修正通過後,行政院拖了兩年多才定出正式施行日(民國 101 年 10 月 1 日)。但同一次修法裡有幾條例外條款沒有等待期,公布日當天就上路。112 年 5 月 16 日的那次修正更關鍵:為了遏止連續爆發的大型個資外洩事件,立法院把第 48 條(違反個資保護義務的罰鍰)的新版直接列為「立即施行」。這個技術細節的實務意義非常具體:新聞報導某電商、某物流、某銀行在 2023 年下半年開始被主管機關重罰幾百萬,依據的就是那天才上路的新罰則。為什麼把罰鍰條文和主體法分開處理?因為企業需要時間準備合規,但惡意外洩者沒資格享受緩衝期。這條看似是法條末尾的行政技術條款,實際上是一張立法急迫感的地圖。
個人資料保護法第 56 條為本法之施行日期條款,採「主體法由行政院定施行日+特定條款公布日施行」的雙軌設計:主體部分自民國 101 年 10 月 1 日施行,給予企業合規緩衝期;99 年修正刪除之條文及 112 年修正之第 48 條罰則加重規定,則自公布日立即施行,反映立法者對個資外洩急迫應對的立法技術選擇。
AI 輔助整理,以條文原文為準
主體部分由行政院公告自民國 101 年 10 月 1 日施行,距離立法院 99 年 5 月 26 日修正通過已經過了兩年多。這段緩衝期是給企業調整合規的時間。但並不是每條都等到 101 年才生效:第 19 至 22 條、第 43 條的刪除,以及 112 年修正的第 48 條,都是公布日立即施行。內行人提示:處理歷史個資糾紛時一定要確認事件當下的法律版本。
因為民國 111 到 112 年間台灣爆發多起大型個資外洩事件(電商、物流、金融等都有),立法院認為原本罰鍰上限完全沒有嚇阻力,於是大幅加重。為了不讓企業在公布日到施行日之間鑽漏洞或趕在嚴罰前處理掉既有違規,直接把新罰則列為公布日施行。內行人提示:這種即日施行在立法技術上代表立法院認為這是急迫事件。
主體部分自民國 101 年 10 月 1 日(西元 2012-10-01)由行政院公告施行,距離 99 年立法通過已過兩年多。
本法施行日期條款,採雙軌設計:主體法由行政院定施行日、特定條款(含 112 年修正第 48 條)公布日立即施行。
民國 112 年 5 月 16 日公布日當天立即施行,無緩衝期,回應 2022-2023 年連續大型個資外洩事件。
法律或修正條文於主管機關公布之日當日即發生效力,無緩衝期。中央法規標準法第 13 條規定自公布或發布日施行者,自該日起算至第 3 日起發生效力。
以事件發生日為準,比對第 48 條施行日 2023-05-16,依行政罰法第 5 條從新從輕原則,原則上適用行為時版本但若新法較輕則例外。
上全國法規資料庫(law.moj.gov.tw)查 pcode I0050021 的 LawHistory 頁,列出歷次修正的具體條文與施行日。
升級個資管理制度(PIMS / ISO 27701)、訂內部通報 SOP、設置個資保護長、購買個資外洩責任險、定期演練。
先確認裁罰書援用版本(新版/舊版)→ 30 日內提訴願(給上級機關)→ 訴願駁回後 2 個月內提行政訴訟,重點主張版本適用爭議。
99 年版罰鍰上限約 50 萬/200 萬;112 年版加重至 200 萬/1,500 萬,並得連續處罰且不改正按次處罰,差距 3-7 倍。
前者立法院決定立即生效(多用於急迫立法或刪除條文);後者授權行政院定具體日期,可有緩衝期(多用於需要配套或宣導期)。
| feature | col_a | col_b | col_a_value | col_b_value |
|---|---|---|---|---|
| 適用日期 | 99 年修正主體條文 | 112 年修正第 48 條罰則 | 行政院定之(101-10-01 施行) | 公布日施行(112-05-16 即生效) |
| 立法緩衝考量 | 給企業 2 年以上合規準備 | 無緩衝,立即適用 | 重視企業合規負擔 | 重視個資外洩急迫嚇阻 |
| 罰鍰上限變化 | 舊版罰鍰上限相對較低 | 112 年版大幅加重 | 99 年版:5 萬-50 萬/20 萬-200 萬 | 112 年版:2 萬-200 萬/15 萬-1,500 萬,並得連續處罰 |
| 觸發背景 | 全面建立個資保護法制 | 回應 2022-2023 大規模外洩事件 | GDPR 浪潮、廢除登記執照制 | 電商/物流/金融連續外洩 |
AI 輔助整理之對應參考,非官方對照,以各國原文為準
本法施行日期,由行政院定之。 現行條文第十九條至第二十二條及第四十三條之刪除,自公布日施行。 前項公布日於現行條文第四十三條第二項指定之事業、團體或個人應於指定之日起六個月內辦理登記或許可之期間內者,該指定之事業、團體或個人得申請終止辦理,目的事業主管機關於終止辦理時,應退還已繳規費。已辦理完成者,亦得申請退費。 前項退費,應自繳費義務人繳納之日起,至目的事業主管機關終止辦理之日止,按退費額,依繳費之日郵政儲金之一年期定期存款利率,按日加計利息,一併退還。已辦理完成者,其退費,應自繳費義務人繳納之日起,至目的事業主管機關核准申請之日止,亦同。
立法理由一、條次變更,本條為原條文第四十五移列。 二、本次修正,擴大適用範圍,慮及本法尚需宣導,民間業者需相當時間調整與準備,相關法規亦需配合增修,爰參考日本個人資訊保護法附則第一條,規定施行日期,由行政院定之,不至因倉促施行而造成民眾不便或發生困擾。 三、又廢除非公務機關取得執照後始得蒐集、電腦處理及利用個人資料之制度,自無需再申請登記及公告相關事項,為求便民及促進行政效率,相關原條文第十九條至第二十二條及第四十三條之刪除,爰新增第二項規定,自修正公布日施行。 四、自修正公布日廢除申請登記及執照制度,如該公布日於登記或許可之辦理期間者,該指定之事業、團體或個人得申請終止辦理,目的事業主管機關於終止辦理時,應退還已繳規費。已辦理完成者,亦得申請退費。退費應定期間,退費額依繳費之日郵政儲金之一年期定期存款利率,按日加計利息,一併退還,爰規定如第三項及第四項。
本法施行日期,由行政院定之。 本法中華民國九十九年五月二十六日修正公布之現行條文第十九條至第二十二條、第四十三條之刪除及一百十二年五月十六日修正之第四十八條,自公布日施行。
立法理由一、第一項未修正。 二、修正條文第四十八條規定係為遏止個人資料外洩事件,加強個人資料保護,應自公布日施行,爰修正第二項。另修正條文第一條之一為配合本法主管機關設立之配套規定,涉及政府組織調整相關進程,其施行日期依第一項規定係由行政院定之,併予敘明。 三、原條文第三項及第四項係有關本法一百零一年十月一日施行時,廢除電腦處理個人資料保護法規定之申請登記、執照制度、退還已繳規費等事宜之過渡條文,因現行已無相關案例可茲適用,爰予刪除。
一、條次變更,本條為原條文第四十五移列。 二、本次修正,擴大適用範圍,慮及本法尚需宣導,民間業者需相當時間調整與準備,相關法規亦需配合增修,爰參考日本個人資訊保護法附則第一條,規定施行日期,由行政院定之,不至因倉促施行而造成民眾不便或發生困擾。 三、又廢除非公務機關取得執照後始得蒐集、電腦處理及利用個人資料之制度,自無需再申請登記及公告相關事項,為求便民及促進行政效率,相關原條文第十九條至第二十二條及第四十三條之刪除,爰新增第二項規定,自修正公布日施行。 四、自修正公布日廢除申請登記及執照制度,如該公布日於登記或許可之辦理期間者,該指定之事業、團體或個人得申請終止辦理,目的事業主管機關於終止辦理時,應退還已繳規費。已辦理完成者,亦得申請退費。退費應定期間,退費額依繳費之日郵政儲金之一年期定期存款利率,按日加計利息,一併退還,爰規定如第三項及第四項。
一、第一項未修正。 二、修正條文第四十八條規定係為遏止個人資料外洩事件,加強個人資料保護,應自公布日施行,爰修正第二項。另修正條文第一條之一為配合本法主管機關設立之配套規定,涉及政府組織調整相關進程,其施行日期依第一項規定係由行政院定之,併予敘明。 三、原條文第三項及第四項係有關本法一百零一年十月一日施行時,廢除電腦處理個人資料保護法規定之申請登記、執照制度、退還已繳規費等事宜之過渡條文,因現行已無相關案例可茲適用,爰予刪除。
以全國法規資料庫公告為準
登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。
登入開始共筆原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。
以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。