熱門推薦罰單破解實戰交通警察名師 25 年經驗,親授警察臨檢、檢舉魔人、科技執法、車禍糾紛的執法邏輯看課程介紹
購物車我的課程我的書籤免費註冊

資料來源:全國法規資料庫、立法院法律系統全國法規資料庫來源閱讀時間 6 分鐘6 分鐘6 分

資通安全管理法33

快速跳轉

本法所定資通安全事件,涉及個人資料外洩時,公務機關及特定公務機關應另依個人資料保護法及其相關法令規定辦理。

白話與解析 AI 輔助整理,以原文為準

重點摘要資通安全管理法第 33 條:資安事件涉及個資外洩時,除資安通報外,須另依個人資料保護法處理當事人通知與賠償。

Q · 公司被駭導致我的個資外洩,只通報主管機關就夠了嗎?

不夠,還要另依個資法通知你本人

依資通安全管理法第 33 條,當資安事件同時造成個人資料外洩時,受規範機關不能以『已完成資安通報』為由免除個資法義務。除資安通報應變外,還須依個人資料保護法評估並履行對當事人的通知義務,必要時並負損害賠償責任。資安法保護系統與國家整體資安,個資法保護個人對自身資料的控制權,兩者性質不同、須各自完成。

白話解讀

資安事件和個資外洩,多數人腦中是同一件事,但法律上它們走的是兩條不同的軌道,而這條就是把兩條軌道接起來的轉轍器。它說得很直白:當資安事件同時牽涉個人資料外洩時,不管你是政府機關還是被列管的關鍵業者,除了資安法那一套通報應變之外,還必須「另外」依個人資料保護法及其相關法令處理。這個「另外」是關鍵:你不能用「我已經照資安法通報了」來規避個資法的義務,兩套都要做。對被外洩的當事人(也就是你)來說,這條保障了一件事:企業出事時不能只跟主管機關報告了事,還欠你個資法上的通知與可能的賠償。對企業來說,這條是雙重合規的明確命令,少做一邊都是漏洞。

法律定性

資通安全管理法第 33 條為跨法銜接性規範,明定資通安全事件一旦涉及個人資料外洩,公務機關與特定非公務機關除依本法進行資安通報應變外,須『另依』個人資料保護法及相關法令辦理,使資安監理與個資當事人保護兩套制度並行不悖。

試算與流程

AI 輔助整理,以條文原文為準

大家也在問 AI 輔助整理

Q1公司被駭外洩我的個資,但只發公告沒通知我本人,這樣合法嗎?

本條要求涉及個資外洩的資安事件須另依個人資料保護法辦理,而個資法課予企業在資料遭竊取、外洩時以適當方式通知當事人的義務。只發公告而未對受影響當事人為適當通知,可能不符合個資法要求。你可主動具名去函要求對方依個資法說明並通知,對方的回覆或拒絕本身即成為日後主張其違反通知義務的證據。

Q2資安事件和個資外洩到底差在哪?為什麼要分兩套?

資安事件指系統、服務遭入侵、干擾、破壞,保護系統運作與國家整體資安;個資外洩是個人資料控制權被破壞,保護你對自己資料的權利。一起駭客攻擊可能同時是資安事件又造成個資外洩,故本條要求兩套程序都要走。對受害人而言,能拿到金錢賠償的通常是個資法軌(第 28、29 條),資安法軌主要是行政監理。

Q3我的個資只是被外洩,又沒有實際損失,能告嗎?

個資法對非財產上損害(精神慰撫)也設有賠償規定,被害人縱無財產上損害仍得請求相當金額,並訂有單一事件總額上限機制。但實務上仍須證明外洩與你的損害或不安間的關聯。保留因外洩收到的可疑簡訊、詐騙電話紀錄,能具體化你的損害,比空泛主張隱私受侵害更易獲賠。

Q4資通安全管理法第 33 條在規範什麼?

規定資安事件涉及個資外洩時,受規範機關須在資安通報之外,另依個人資料保護法辦理當事人通知與賠償。

Q5什麼叫『另依個人資料保護法辦理』?

指個資法義務獨立於資安通報之外,不能用『已通報主管機關』抵充對當事人的通知與賠償義務。

Q6什麼是特定非公務機關?

資安法指定之關鍵基礎設施提供者及其他受列管者,與公務機關同受本條規範。

Q7資安事件涉及個資外洩會觸發哪些義務?

同時觸發資安法的通報應變,與個資法的當事人通知、必要時的損害賠償兩套義務。

Q8個資因公司被駭外洩,我該怎麼辦?

保全事件公告與通知紀錄 → 具名去函要求依個資法說明影響範圍 → 蒐集損害證據 → 依個資法第 28/29 條求償。

Q9怎麼要求公司依個資法通知我?

具名去函要求其依個人資料保護法說明你的資料是否受影響及補救措施,對方回覆或拒絕都成為日後證據。

Q10個資外洩求償金額怎麼算?

實際損害(被詐騙、冒用之損失)加非財產上損害(精神慰撫),個資法另訂單一事件總額上限機制。

Q11怎麼證明外洩造成我的損害?

保留因外洩收到的可疑簡訊、詐騙來電、帳號被冒用紀錄,將抽象的隱私侵害具體化為可舉證損害。

Q12資安法 vs 個資法,個資外洩該用哪套求償?

能拿到金錢賠償的是個資法軌(第 28、29 條);資安法軌主要是行政監理與裁罰,兩者性質不同。

容易搞混的概念 AI 輔助整理

面向資安法軌個資法軌
保護法益系統與服務可用性、國家整體資安個人對自身資料的控制權
對象主管機關(行政監理)受影響的當事人本人
主要義務事件通報與應變當事人通知+損害賠償
對受害人實益促成行政查核與裁罰可實際取得金錢賠償(第 28、29 條)

資安法軌

保護法益
系統與服務可用性、國家整體資安
對象
主管機關(行政監理)
主要義務
事件通報與應變
對受害人實益
促成行政查核與裁罰

個資法軌

保護法益
個人對自身資料的控制權
對象
受影響的當事人本人
主要義務
當事人通知+損害賠償
對受害人實益
可實際取得金錢賠償(第 28、29 條)

其他國家怎麼規定 6

日本個人情報保護法 第26条(漏えい等の報告及び本人への通知)
韓國개인정보 보호법 제34조(개인정보 유출 등의 통지·신고)
中國个人信息保护法 第57条(个人信息泄露通知)/网络安全法 第42条
德國DSGVO Art. 33 u. 34(Meldung von Verletzungen des Schutzes personenbezogener Daten)
法國RGPD art. 33 et 34(notification des violations de données à caractère personnel)
美國州資料外洩通知法(如 California Civil Code § 1798.82)

AI 輔助整理之對應參考,非官方對照,以各國原文為準

立法沿革 1

(1140829 全文修正)

本法所定資通安全事件,涉及個人資料外洩時,公務機關及特定非公務機關應另依個人資料保護法及其相關法令規定辦理。

立法理由一、本條新增。   二、本法要求納管之公務機關及特定非公務機關訂定「資通安全維護」計畫並依計畫實施相關資通安全管理事項、訂定資通安全事件之通報及應變機制、通報資通安全事件等,均係屬資通安全維護義務,與個人資料保護法要求保有個人資料者應採行適當之安全措施、訂定「個人資料檔案安全維護」計畫或業務終止後個人資料處理方法等,兩者規範目的及事項不同,並無普通法及特別法之關係,有予以明辨之必要,爰增訂本條。

  • 個人資料名詞
  • 名詞
  • 個人資料保護法法規
  • 法令名詞
(1140829 全文修正)

一、本條新增。   二、本法要求納管之公務機關及特定非公務機關訂定「資通安全維護」計畫並依計畫實施相關資通安全管理事項、訂定資通安全事件之通報及應變機制、通報資通安全事件等,均係屬資通安全維護義務,與個人資料保護法要求保有個人資料者應採行適當之安全措施、訂定「個人資料檔案安全維護」計畫或業務終止後個人資料處理方法等,兩者規範目的及事項不同,並無普通法及特別法之關係,有予以明辨之必要,爰增訂本條。

以全國法規資料庫公告為準

登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。

資通安全管理法 全文

原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。

事實摘要

以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。

  1. 資通安全管理法第 33 條規定:「本法所定資通安全事件,涉及個人資料外洩時,公務機關及特定非公務機關應另依個人資料保護法及其相關法…」(全文完整收錄於法律人 LawPlayer,條文以全國法規資料庫為準)。
  2. 資通安全管理法第 33 條的白話解說與適用重點整理收錄於法律人 LawPlayer 本頁解說區,條文原文以全國法規資料庫為準。
  3. 資通安全管理法第 33 條的立法沿革共 1 個版本,收錄於法律人 LawPlayer 本頁沿革區(資料來源:全國法規資料庫)。