熱門推薦罰單破解實戰交通警察名師 25 年經驗,親授警察臨檢、檢舉魔人、科技執法、車禍糾紛的執法邏輯看課程介紹
購物車我的課程我的書籤免費註冊

資料來源:全國法規資料庫、立法院法律系統全國法規資料庫來源閱讀時間 6 分鐘6 分鐘6 分

個人資料保護法21-1

快速跳轉
  1. 1.公務機關應每年向上級機關或監督機關提出個人資料保護管理事項實施情形;無上級機關或監督機關者,依下列各款規定辦理: 一、總統府、國家安全會議及五院,向主管機關提出。 二、直轄市政府、直轄市議會、縣(市)政府及縣(市)議會,向主管機關提出。 三、直轄市山地原住民區公所、直轄市山地原住民區民代表會,向直轄市政府提出;鄉(鎮、市)公所、鄉(鎮、市)民代表會,向縣政府提出。
  2. 2.公務機關應督導及其所屬、所監督之公務機關、所轄鄉(鎮、市)公所、直轄市山地原住民區公所及鄉(鎮、市)民代表會、直轄市山地原住民區民代表會之個人資料保護管理事項實施情形。
  3. 3.依前項規定稽核後,發現受稽核機關實施情形有缺失或待改善者,受稽核機關應向稽核機關提出改善報告,並由稽核機關審查後,連同稽核結果送交主管機關。
  4. 4.稽核機關或主管機關認有必要時,得要求受稽核機關進行說明或調整。
  5. 5.前四項實施情形之必要內容、稽核之頻率、內容與方法、結果之交付、改善報告之提出及其他相關事項之辦法,由主管機關定之。

白話與解析 AI 輔助整理,以原文為準

重點摘要個人資料保護法第 21 條之 1 規範公務機關每年必須向上級或監督機關提出個資保護管理實施情形,建立三層稽核架構。

Q · 公務機關每年要交什麼個資報告?我能看嗎?

能查,依個資法 21 之 1 公務機關每年要提報告

依個人資料保護法第 21 條之 1,公務機關必須每年向上級機關或監督機關提出個資保護管理實施情形;無上級者(如總統府、五院、直轄市政府等)則向個人資料保護委員會提出。報告內容、稽核頻率、改善程序由主管機關訂定辦法。民眾可依政府資訊公開法第 10 條書面申請閱覽該機關年度實施情形報告,明確引用本條會比泛泛詢問有效。

白話解讀

政府機關每天蒐集大量民眾資料:戶政、健保、稅籍、監視錄影。你以為這些資料進了機關之後就無人監督?2025 年新增的第21條之1,把監督從「紙上制度」變成「每年必交作業」。這條規定公務機關必須每年向上級機關或監督機關提出個資保護管理實施情形;沒有上級的機關(如總統府、立法院、各部會)則直接向個人資料保護委員會提出。同時建立了三層稽核體系:公務機關督導所屬下級、收到稽核結果後可要求改善、個資會可隨時要求說明或調整。這條本身不直接影響你的日常生活,但它是個資會能實質運作、讓公務機關個資管理不再黑箱的基礎骨架。多數民眾沒留意新法,但這對未來「政府是不是真的在保護我的資料」的質問,決定了答案的上限。

法律定性

個人資料保護法第 21 條之 1 為 2025 年 10 月 17 日新增條文,建立公務機關個資治理三層稽核制度:機關每年自主提報、上級機關督導所屬下級、個資會統籌審查與調整要求,是台灣公務機關個資管理從被動爆案件改為主動定期檢視的法律骨架。

試算與流程

AI 輔助整理,以條文原文為準

大家也在問 AI 輔助整理

Q1公務機關提交的個資保護實施情形報告,我能看嗎?

可以嘗試。依政府資訊公開法第 7 條,行政機關的「會計報告」和「主管業務統計」原則上主動公開,「施政計畫、業務統計」也可申請閱覽。第 21 條之 1 產生的年度實施情形報告屬於機關業務之一,民眾可依政府資訊公開法第 10 條書面申請閱覽。實務上機關可能以第 18 條個資或機關內部意見為由拒絕提供全文,但至少能取得彙整版本或重點摘要。實務技巧:申請時明確引用「個人資料保護法第 21 條之 1 所生實施情形報告」,比泛泛要求「個資保護相關文件」有效很多。

Q2個資會真的會追查公務機關嗎?還是形式上而已?

2025 年個資會正式成立後才有實質的獨立稽核能力。本條是個資會的法律依據之一,不只是被動接收報告,還可以主動要求說明或調整(第 4 項)。是否落實取決於個資會人力和政治意志,但至少法律框架已到位,過去公務機關個資管理缺乏有牙齒的監督的結構性問題有了制度解方。實務觀察:個資會剛成立的前幾年是觀察期,公民團體的檢舉和監督會影響它實際執行的力度。單一個人的申訴效果有限,但聚焦單一機關的系列申訴通常會觸發稽核。

Q3我懷疑某政府機關個資外洩,可以怎麼利用第 21 條之 1?

三步驟操作。第一,依政府資訊公開法第 10 條書面申請該機關依個資法第 21 條之 1 提出之最近一年度實施情形報告。第二,比對報告內容與你實際經歷或外部公開資料,整理出落差證據。第三,同時向個人資料保護委員會申訴 + 主張個資法第 12 條的通知義務 + 第 28 條的損害賠償責任。實務技巧:把報告中說的「我們有 SOP 我們有教育訓練」與實際發生的外洩事件並列,這種反差比單純抱怨更能觸發稽核。

Q4個資法 21 之 1 是什麼?

2025 年新增條文,要求公務機關每年向上級或個資會提交個資保護管理實施情形報告,建立三層稽核架構。

Q5個資保護管理實施情形包含什麼內容?

依本條第 5 項授權,必要內容、稽核頻率與方法、改善報告格式由主管機關(個資會)訂定辦法,預計涵蓋 SOP、教育訓練、外洩事件處理等。

Q6誰是公務機關?情報機關算嗎?

公務機關指依法行使公權力之中央或地方機關或行政法人,含學校、區公所、警局等。情報機關依第 21 之 5 條不適用。

Q7個資會的法律地位是什麼?

2025 年正式成立的獨立行政機關,個資法主管機關,可主動要求公務機關說明或調整個資管理。

Q8怎麼申請看公務機關的個資報告?

依政府資訊公開法第 10 條書面申請,明確引用個資法第 21 之 1 條的年度實施情形報告,比泛問有效。

Q9向個資會申訴公務機關怎麼做?

備齊事證書面提出,先看該機關年度報告作對照,附上具體爭議事件、機關名稱、時間點。

Q10改善報告期限多久?

本條未明定具體日數,依第 5 項授權辦法訂定。實務上預估 30 至 90 天視缺失嚴重度而定。

Q11找律師處理個資爭議要多少錢?

個資會申訴程序通常不需律師,建議自辦。若進入行政訴訟律師費約 8-20 萬,國賠請求另計。

Q12個資法 21-1 vs 22 條差在哪?

21-1 是公務機關「主動年度提報」,22 條是非公務機關「被動受檢」。前者制度化、後者觸發式。

容易搞混的概念 AI 輔助整理

比較面向
監督制度設計

其他國家怎麼規定 6

日本個人情報の保護に関する法律 第 6 章(個人情報保護委員会)+ 第 132-138 条(公的機関處理規定)
韓國개인정보 보호법 제11조(자율점검 및 보고)+ 제63조(공공기관 점검)
中國个人信息保护法 第 36 条(国家机关处理个人信息)+ 第 64 条(监督检查与措施)
德國BDSG § 40(Datenschutzbeauftragter im öffentlichen Bereich)+ DSGVO Art. 36(vorherige Konsultation)
法國Loi Informatique et Libertés Art. 31(contrôle de la CNIL)+ RGPD Art. 36-39
美國Privacy Act 1974 § 552a(o)-(r)(Computer Matching Agreements + Annual Report)+ FISMA

AI 輔助整理之對應參考,非官方對照,以各國原文為準

立法沿革 1

(1141017 增訂)

公務機關應每年向上級機關或監督機關提出個人資料保護管理事項實施情形;無上級機關或監督機關者,依下列各款規定辦理:   一、總統府、國家安全會議及五院,向主管機關提出。   二、直轄市政府、直轄市議會、縣(市)政府及縣(市)議會,向主管機關提出。   三、直轄市山地原住民區公所、直轄市山地原住民區民代表會,向直轄市政府提出;鄉(鎮、市)公所、鄉(鎮、市)民代表會,向縣政府提出。   公務機關應督導及稽核其所屬、所監督之公務機關、所轄鄉(鎮、市)公所、直轄市山地原住民區公所及鄉(鎮、市)民代表會、直轄市山地原住民區民代表會之個人資料保護管理事項實施情形。   依前項規定稽核後,發現受稽核機關實施情形有缺失或待改善者,受稽核機關應向稽核機關提出改善報告,並由稽核機關審查後,連同稽核結果送交主管機關。   稽核機關或主管機關認有必要時,得要求受稽核機關進行說明或調整。   前四項實施情形之必要內容、稽核之頻率、內容與方法、結果之交付、改善報告之提出及其他相關事項之辦法,由主管機關定之。

立法理由一、本條新增。   二、考量資訊安全與個人資料保護管理之間,於權益保障核心雖有所差異,但安全保障之整體組織及技術層面仍有相當交集,爰參考一百十三年七月四日行政院函請立法院審議之「資通安全管理法」修正草案第十四條至第十六條規定,於本條明定本法對公務機關之監督架構。   三、第一項要求公務機關(包含行政法人)應向上級或監督機關提出個人資料保護管理事項實施情形,以利上級或監督機關掌握知悉,作為後續依第二項發動督導、稽核作為之基礎,並明定無上級或監督機關者,其個人資料保護管理事項實施情形提出之對象。又所謂個人資料保護管理事項實施情形,應涵蓋公務機關各項職務行使所涉個人資料蒐集、處理、利用、管理、當事人權利行使等事項,包括但不限於第十八條所稱個人資料檔案安全維護事項,併此敘明。   四、鑒於公務機關執行法定職務,與民眾個人資料之蒐集、處理、利用及安全維護密不可分,為藉由公務體系層級節制之固有職務監督機制,加強對公務機關個人資料保護事務之監管,爰於第二項明定公務機關應對所屬、所監督或所轄之公務機關進行督導及稽核。   五、依第二項規定稽核後,受稽核之公務機關如有缺失或待改善者,應將改善報告提交原稽核機關審查,經審認已確實改善後,再由稽核機關連同稽核結果送交主管機關,其監督作業始屬完備,爰為第三項規定。至於原稽核機關或主管機關收受稽核結果或改善報告後,認有續行釐清事實或調整實務作業之必要時,均得依第四項規定要求之,以利對受稽核機關進行監督及指導。   六、第五項授權主管機關就前四項實施情形應提出之必要內容、稽核之頻率、內容與方法、結果之交付、改善報告之提出及其他相關事項訂定辦法,以利各公務機關遵循。

  • 個人資料名詞
  • 主管機關名詞
  • 原住民名詞
  • 名詞
  • 名詞
(1141017 增訂)

一、本條新增。   二、考量資訊安全與個人資料保護管理之間,於權益保障核心雖有所差異,但安全保障之整體組織及技術層面仍有相當交集,爰參考一百十三年七月四日行政院函請立法院審議之「資通安全管理法」修正草案第十四條至第十六條規定,於本條明定本法對公務機關之監督架構。   三、第一項要求公務機關(包含行政法人)應向上級或監督機關提出個人資料保護管理事項實施情形,以利上級或監督機關掌握知悉,作為後續依第二項發動督導、稽核作為之基礎,並明定無上級或監督機關者,其個人資料保護管理事項實施情形提出之對象。又所謂個人資料保護管理事項實施情形,應涵蓋公務機關各項職務行使所涉個人資料蒐集、處理、利用、管理、當事人權利行使等事項,包括但不限於第十八條所稱個人資料檔案安全維護事項,併此敘明。   四、鑒於公務機關執行法定職務,與民眾個人資料之蒐集、處理、利用及安全維護密不可分,為藉由公務體系層級節制之固有職務監督機制,加強對公務機關個人資料保護事務之監管,爰於第二項明定公務機關應對所屬、所監督或所轄之公務機關進行督導及稽核。   五、依第二項規定稽核後,受稽核之公務機關如有缺失或待改善者,應將改善報告提交原稽核機關審查,經審認已確實改善後,再由稽核機關連同稽核結果送交主管機關,其監督作業始屬完備,爰為第三項規定。至於原稽核機關或主管機關收受稽核結果或改善報告後,認有續行釐清事實或調整實務作業之必要時,均得依第四項規定要求之,以利對受稽核機關進行監督及指導。   六、第五項授權主管機關就前四項實施情形應提出之必要內容、稽核之頻率、內容與方法、結果之交付、改善報告之提出及其他相關事項訂定辦法,以利各公務機關遵循。

以全國法規資料庫公告為準

登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。

個人資料保護法 全文

原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。

事實摘要

以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。

  1. 個人資料保護法第 21-1 條規定:「公務機關應每年向上級機關或監督機關提出個人資料保護管理事項實施情形;無上級機關或監督機關者,依下…」(全文可於法律人 LawPlayer 查閱,條文以全國法規資料庫為準)。
  2. 個人資料保護法第 21-1 條的白話解說與適用重點整理收錄於法律人 LawPlayer 本頁解說區,條文原文以全國法規資料庫為準。
  3. 個人資料保護法第 21-1 條的立法沿革共 1 個版本,收錄於法律人 LawPlayer 本頁沿革區(資料來源:全國法規資料庫)。