法律人 LawPlayer logo
編章節定位
📚資料來源:全國法規資料庫、立法院法律系統🕑閱讀時間 7 分鐘

個人資料保護法 第 20-1 條

  1. 1.公務機關保有個人資料檔案者,應辦理安全維護事項,防止個人資料被竊取、竄改、毀損、滅失或洩漏。
  2. 2.前項個人資料檔案安全維護事項、管理機制、應採取之措施及其他相關事項之辦法,由主管機關定之。
用 AI 讀這條

白話與解析 AI 輔助整理,以原文為準

重點摘要個資法第20條之1規定,非公務機關保有個資檔案者應辦理安全維護,防止資料被竊取、竄改、毀損、滅失或洩漏,違反者依第29條負損害賠償責任。

Q · 公司被駭客攻擊導致我的個資外洩,公司能用「被駭不是我們的錯」推託嗎?

依個人資料保護法第20條之1規定,非公務機關保有個人資料檔案者,應採取安全維護事項以防止資料被竊取、竄改、毀損、滅失或洩漏。即使是被駭客攻擊,企業若未做到主管機關辦法規定的具體措施(如加密、存取控制、定期稽核、事故應變、員工訓練),仍違反本條。受害當事人可依第29條請求損害賠償,舉證重點從抽象的「未盡注意義務」轉為逐項勾稽辦法列舉的項目。

白話解讀

每週都有資料外洩新聞,但多數人以為那只是「公司倒楣被駭」,頂多怪一下資安廠商。第20條之1告訴你一件不一樣的事:保有個人資料檔案的公司,有法定的「安全維護義務」,這是義務不是自律。沒做到、或做得不到位,一旦發生資料被竊取、竄改、毀損、滅失、洩漏,就是違反本條,可以是行政罰鍰的基礎,也可以是你依第29條請求損害賠償的核心論據。這條是2025年新增的,從原本散落在第27條的規範拉出來放在第三章,配上主管機關可以訂「安全維護辦法」的授權。它背後的意義是:台灣正式把個資安全從「業界良心」升級為「法遵紅線」。實務上會被問的不是「公司有沒有做資安」,而是「公司有沒有做到主管機關辦法規定的那些項目」,證明責任翻轉到公司身上。

法律定性

個人資料保護法第20條之1(民國114年10月17日制定)建立非公務機關之個人資料檔案安全維護義務,明文要求企業應採取防止資料被竊取、竄改、毀損、滅失或洩漏之具體措施,並授權主管機關(個人資料保護委員會)訂定統一辦法,將安全維護從業界自律性原則升級為可逐項勾稽的法定義務。

試算與流程 AI 輔助整理,結果僅供參考

🗺 判斷流程

流程圖載入中…

大家也在問 AI 輔助整理

Q1公司說是被駭客入侵所以資料外洩,這樣是不是就不用賠我?

不是。駭客攻擊不是不可抗力的萬能盾牌。第20條之1要求採取適當的安全維護措施,如果公司沒做到主管機關辦法列的項目(如加密、存取控制、定期稽核、事故應變),被駭就是防護不足的結果,公司依然要負責。內行人提示:你可以要求公司提供它的個人資料檔案安全維護計畫和最近一次的稽核報告,拿不出來或內容空洞就是訴訟關鍵。

Q2我的資料外洩但還沒被拿去做壞事,能要求賠償嗎?

可以主張非財產上損害(精神慰撫金)。第29條準用第28條規定,即使沒有具體財產損失,每人每一事件得請求新臺幣500元以上2萬元以下。多數人以為要有實際損害才能告,其實外洩本身就構成人格法益侵害。內行人提示:如果是大量受害者,集體提告或團體訴訟的單位賠償金額雖不變,但施加給企業的壓力會逼它選擇和解。

Q3個資法第20條之1是什麼?

2025年10月17日新增的個資法核心條文,把非公務機關(企業)對個人資料的安全維護從業界自律升級為法定義務,違反者面臨行政罰與民事賠償雙重責任。

Q4安全維護義務具體包含哪些項目?

依主管機關授權辦法,涵蓋組織編制、人員管理、技術措施(加密/存取控制)、稽核機制、事故應變、定期教育訓練、紀錄保存等完整體系,可逐項勾稽。

Q5什麼叫個人資料檔案?

依第2條第2款,指依系統建立而得以自動化機器或其他非自動化方式檢索、整理之個人資料之集合。即企業的客戶名單、會員資料庫、員工人事檔案都算。

Q6「主管機關訂的辦法」是哪一份?

個人資料保護委員會發布之「非公務機關個人資料檔案安全維護管理辦法」。本條第2項授權主管機關訂定,將分散行業辦法整合為統一辦法。

Q7公司怎麼建立符合第20條之1的安全維護措施?

依主管機關辦法分組織/人員/技術/稽核/應變/訓練六面向建立計畫,書面化、定期檢視、留存稽核紀錄。建議委請資安顧問與個資專業律師雙軌檢視。

Q8我的資料被外洩了怎麼告?

1.保留通知書面證據 2.書面要求公司提供安全維護計畫與應變紀錄 3.蒐集實際損害證據 4.向個資會申訴啟動調查 5.依第29條提民事訴訟或加入集體訴訟。

Q9個資外洩賠償金額怎麼算?

實際損害(被詐騙金額、信用修復成本)+ 非財產上損害(每人每事件500元-2萬元)+ 法定遲延利息。集體訴訟單位金額不變但企業壓力大幅提升。

Q10怎麼證明公司沒做到安全維護義務?

依第10條請求權書面要求公司提供安全維護計畫、最近稽核報告、應變紀錄、員工訓練紀錄。拿不出來或內容空洞就是違反本條的關鍵證據。

Q11第20條之1 vs 原第27條差在哪?

舊27條散落於章節、原則性表述、各行業自律。新20-1獨立移列第三章、授權統一辦法、逐項可勾稽。舉證從『未盡注意義務』翻轉為『清單對照式』。

Q12第20條之1 vs 第12條通知義務差在哪?

20-1是『事前』維護義務,12條是『事後』通知義務。兩者並用:沒做好安全維護違反20-1,發生外洩沒及時通知違反12條,可同時被罰。

容易搞混的概念 AI 輔助整理

比較面向old_law_27new_law_20_1
舉證責任原則上由原告證明被告未盡注意義務(抽象構成要件)比對主管機關辦法列舉項目,企業需自證已落實(清單式檢核)
規範位階散落於第27條,與其他義務雜陳獨立移列第三章核心條文,位階突顯
授權密度原則性,各行業自訂自律規範主管機關(個資會)統一訂定辦法,跨行業一致
違反效果概括性違反,行政罰鍰判斷模糊可逐項認定違反,行政罰鍰與民事賠償併行清晰

其他國家怎麼規定 6 國

🇯🇵 日本個人情報の保護に関する法律 第23条(安全管理措置)
🇰🇷 韓國개인정보 보호법 제29조(안전조치의무)
🇨🇳 中國中華人民共和國個人信息保護法 第51條(個人信息處理者的安全保障義務)
🇩🇪 德國DSGVO Art. 32(Sicherheit der Verarbeitung)
🇫🇷 法國RGPD art. 32 + Loi Informatique et Libertés art. 121
🇺🇸 美國California CCPA § 1798.100(e) + NY SHIELD Act § 899-bb(reasonable safeguards)

AI 輔助整理之對應參考,非官方對照,以各國原文為準

🔒還有 10 題問答 · 易混淆概念對照 · 6 國規定比較

法條整合閱讀 · ArticleV09
原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。
⊞ 對照台 0
滑到條文裡的引用,點懸停卡的「對照台」
把多條並列逐欄比較
引用