本法所定資通安全事件,涉及個人資料外洩時,公務機關及特定非公務機關應另依個人資料保護法及其相關法令規定辦理。
重點摘要資通安全管理法第 33 條:資安事件涉及個資外洩時,除資安通報外,須另依個人資料保護法處理當事人通知與賠償。
Q · 公司被駭導致我的個資外洩,只通報主管機關就夠了嗎?
不夠,還要另依個資法通知你本人
依資通安全管理法第 33 條,當資安事件同時造成個人資料外洩時,受規範機關不能以『已完成資安通報』為由免除個資法義務。除資安通報應變外,還須依個人資料保護法評估並履行對當事人的通知義務,必要時並負損害賠償責任。資安法保護系統與國家整體資安,個資法保護個人對自身資料的控制權,兩者性質不同、須各自完成。
資安事件和個資外洩,多數人腦中是同一件事,但法律上它們走的是兩條不同的軌道,而這條就是把兩條軌道接起來的轉轍器。它說得很直白:當資安事件同時牽涉個人資料外洩時,不管你是政府機關還是被列管的關鍵業者,除了資安法那一套通報應變之外,還必須「另外」依個人資料保護法及其相關法令處理。這個「另外」是關鍵:你不能用「我已經照資安法通報了」來規避個資法的義務,兩套都要做。對被外洩的當事人(也就是你)來說,這條保障了一件事:企業出事時不能只跟主管機關報告了事,還欠你個資法上的通知與可能的賠償。對企業來說,這條是雙重合規的明確命令,少做一邊都是漏洞。
資通安全管理法第 33 條為跨法銜接性規範,明定資通安全事件一旦涉及個人資料外洩,公務機關與特定非公務機關除依本法進行資安通報應變外,須『另依』個人資料保護法及相關法令辦理,使資安監理與個資當事人保護兩套制度並行不悖。
AI 輔助整理,以條文原文為準
本條要求涉及個資外洩的資安事件須另依個人資料保護法辦理,而個資法課予企業在資料遭竊取、外洩時以適當方式通知當事人的義務。只發公告而未對受影響當事人為適當通知,可能不符合個資法要求。你可主動具名去函要求對方依個資法說明並通知,對方的回覆或拒絕本身即成為日後主張其違反通知義務的證據。
資安事件指系統、服務遭入侵、干擾、破壞,保護系統運作與國家整體資安;個資外洩是個人資料控制權被破壞,保護你對自己資料的權利。一起駭客攻擊可能同時是資安事件又造成個資外洩,故本條要求兩套程序都要走。對受害人而言,能拿到金錢賠償的通常是個資法軌(第 28、29 條),資安法軌主要是行政監理。
個資法對非財產上損害(精神慰撫)也設有賠償規定,被害人縱無財產上損害仍得請求相當金額,並訂有單一事件總額上限機制。但實務上仍須證明外洩與你的損害或不安間的關聯。保留因外洩收到的可疑簡訊、詐騙電話紀錄,能具體化你的損害,比空泛主張隱私受侵害更易獲賠。
規定資安事件涉及個資外洩時,受規範機關須在資安通報之外,另依個人資料保護法辦理當事人通知與賠償。
指個資法義務獨立於資安通報之外,不能用『已通報主管機關』抵充對當事人的通知與賠償義務。
資安法指定之關鍵基礎設施提供者及其他受列管者,與公務機關同受本條規範。
同時觸發資安法的通報應變,與個資法的當事人通知、必要時的損害賠償兩套義務。
保全事件公告與通知紀錄 → 具名去函要求依個資法說明影響範圍 → 蒐集損害證據 → 依個資法第 28/29 條求償。
具名去函要求其依個人資料保護法說明你的資料是否受影響及補救措施,對方回覆或拒絕都成為日後證據。
實際損害(被詐騙、冒用之損失)加非財產上損害(精神慰撫),個資法另訂單一事件總額上限機制。
保留因外洩收到的可疑簡訊、詐騙來電、帳號被冒用紀錄,將抽象的隱私侵害具體化為可舉證損害。
能拿到金錢賠償的是個資法軌(第 28、29 條);資安法軌主要是行政監理與裁罰,兩者性質不同。
| 面向 | 資安法軌 | 個資法軌 |
|---|---|---|
| 保護法益 | 系統與服務可用性、國家整體資安 | 個人對自身資料的控制權 |
| 對象 | 主管機關(行政監理) | 受影響的當事人本人 |
| 主要義務 | 事件通報與應變 | 當事人通知+損害賠償 |
| 對受害人實益 | 促成行政查核與裁罰 | 可實際取得金錢賠償(第 28、29 條) |
AI 輔助整理之對應參考,非官方對照,以各國原文為準
本法所定資通安全事件,涉及個人資料外洩時,公務機關及特定非公務機關應另依個人資料保護法及其相關法令規定辦理。
立法理由一、本條新增。 二、本法要求納管之公務機關及特定非公務機關訂定「資通安全維護」計畫並依計畫實施相關資通安全管理事項、訂定資通安全事件之通報及應變機制、通報資通安全事件等,均係屬資通安全維護義務,與個人資料保護法要求保有個人資料者應採行適當之安全措施、訂定「個人資料檔案安全維護」計畫或業務終止後個人資料處理方法等,兩者規範目的及事項不同,並無普通法及特別法之關係,有予以明辨之必要,爰增訂本條。
一、本條新增。 二、本法要求納管之公務機關及特定非公務機關訂定「資通安全維護」計畫並依計畫實施相關資通安全管理事項、訂定資通安全事件之通報及應變機制、通報資通安全事件等,均係屬資通安全維護義務,與個人資料保護法要求保有個人資料者應採行適當之安全措施、訂定「個人資料檔案安全維護」計畫或業務終止後個人資料處理方法等,兩者規範目的及事項不同,並無普通法及特別法之關係,有予以明辨之必要,爰增訂本條。
以全國法規資料庫公告為準
登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。
登入開始共筆原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。
以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。