重點摘要個資法第20條之1規定,非公務機關保有個資檔案者應辦理安全維護,防止資料被竊取、竄改、毀損、滅失或洩漏,違反者依第29條負損害賠償責任。
Q · 公司被駭客攻擊導致我的個資外洩,公司能用「被駭不是我們的錯」推託嗎?
不能。安全維護是法定義務不是道德話
依個人資料保護法第20條之1規定,非公務機關保有個人資料檔案者,應採取安全維護事項以防止資料被竊取、竄改、毀損、滅失或洩漏。即使是被駭客攻擊,企業若未做到主管機關辦法規定的具體措施(如加密、存取控制、定期稽核、事故應變、員工訓練),仍違反本條。受害當事人可依第29條請求損害賠償,舉證重點從抽象的「未盡注意義務」轉為逐項勾稽辦法列舉的項目。
每週都有資料外洩新聞,但多數人以為那只是「公司倒楣被駭」,頂多怪一下資安廠商。第20條之1告訴你一件不一樣的事:保有個人資料檔案的公司,有法定的「安全維護義務」,這是義務不是自律。沒做到、或做得不到位,一旦發生資料被竊取、竄改、毀損、滅失、洩漏,就是違反本條,可以是行政罰鍰的基礎,也可以是你依第29條請求損害賠償的核心論據。這條是2025年新增的,從原本散落在第27條的規範拉出來放在第三章,配上主管機關可以訂「安全維護辦法」的授權。它背後的意義是:台灣正式把個資安全從「業界良心」升級為「法遵紅線」。實務上會被問的不是「公司有沒有做資安」,而是「公司有沒有做到主管機關辦法規定的那些項目」,證明責任翻轉到公司身上。
個人資料保護法第20條之1(民國114年10月17日制定)建立非公務機關之個人資料檔案安全維護義務,明文要求企業應採取防止資料被竊取、竄改、毀損、滅失或洩漏之具體措施,並授權主管機關(個人資料保護委員會)訂定統一辦法,將安全維護從業界自律性原則升級為可逐項勾稽的法定義務。
AI 輔助整理,以條文原文為準
不是。駭客攻擊不是不可抗力的萬能盾牌。第20條之1要求採取適當的安全維護措施,如果公司沒做到主管機關辦法列的項目(如加密、存取控制、定期稽核、事故應變),被駭就是防護不足的結果,公司依然要負責。內行人提示:你可以要求公司提供它的個人資料檔案安全維護計畫和最近一次的稽核報告,拿不出來或內容空洞就是訴訟關鍵。
可以主張非財產上損害(精神慰撫金)。第29條準用第28條規定,即使沒有具體財產損失,每人每一事件得請求新臺幣500元以上2萬元以下。多數人以為要有實際損害才能告,其實外洩本身就構成人格法益侵害。內行人提示:如果是大量受害者,集體提告或團體訴訟的單位賠償金額雖不變,但施加給企業的壓力會逼它選擇和解。
2025年10月17日新增的個資法核心條文,把非公務機關(企業)對個人資料的安全維護從業界自律升級為法定義務,違反者面臨行政罰與民事賠償雙重責任。
依主管機關授權辦法,涵蓋組織編制、人員管理、技術措施(加密/存取控制)、稽核機制、事故應變、定期教育訓練、紀錄保存等完整體系,可逐項勾稽。
依第2條第2款,指依系統建立而得以自動化機器或其他非自動化方式檢索、整理之個人資料之集合。即企業的客戶名單、會員資料庫、員工人事檔案都算。
個人資料保護委員會發布之「非公務機關個人資料檔案安全維護管理辦法」。本條第2項授權主管機關訂定,將分散行業辦法整合為統一辦法。
依主管機關辦法分組織/人員/技術/稽核/應變/訓練六面向建立計畫,書面化、定期檢視、留存稽核紀錄。建議委請資安顧問與個資專業律師雙軌檢視。
1.保留通知書面證據 2.書面要求公司提供安全維護計畫與應變紀錄 3.蒐集實際損害證據 4.向個資會申訴啟動調查 5.依第29條提民事訴訟或加入集體訴訟。
實際損害(被詐騙金額、信用修復成本)+ 非財產上損害(每人每事件500元-2萬元)+ 法定遲延利息。集體訴訟單位金額不變但企業壓力大幅提升。
依第10條請求權書面要求公司提供安全維護計畫、最近稽核報告、應變紀錄、員工訓練紀錄。拿不出來或內容空洞就是違反本條的關鍵證據。
舊27條散落於章節、原則性表述、各行業自律。新20-1獨立移列第三章、授權統一辦法、逐項可勾稽。舉證從『未盡注意義務』翻轉為『清單對照式』。
20-1是『事前』維護義務,12條是『事後』通知義務。兩者並用:沒做好安全維護違反20-1,發生外洩沒及時通知違反12條,可同時被罰。
| 比較面向 | old_law_27 | new_law_20_1 |
|---|---|---|
| 舉證責任 | 原則上由原告證明被告未盡注意義務(抽象構成要件) | 比對主管機關辦法列舉項目,企業需自證已落實(清單式檢核) |
| 規範位階 | 散落於第27條,與其他義務雜陳 | 獨立移列第三章核心條文,位階突顯 |
| 授權密度 | 原則性,各行業自訂自律規範 | 主管機關(個資會)統一訂定辦法,跨行業一致 |
| 違反效果 | 概括性違反,行政罰鍰判斷模糊 | 可逐項認定違反,行政罰鍰與民事賠償併行清晰 |
AI 輔助整理之對應參考,非官方對照,以各國原文為準
非公務機關保有個人資料檔案者,應辦理安全維護事項,防止個人資料被竊取、竄改、毀損、滅失或洩漏。 前項個人資料檔案安全維護事項、管理機制、應採取之措施及其他相關事項之辦法,由主管機關定之。
立法理由一、配合本次修正新增第三章之一「行政監督」,原第二十七條有關非公務機關保有個人資料檔案之安全維護事項,應於第三章「非公務機關對個人資料之蒐集、處理及利用」規範,爰移列第三章,並增列本條次。 二、第一項、第二項由原第二十七條第一項、第三項移列,第一項酌作修正;基於個資會成立後對非公務機關監督權限之調整,比照修正條文第十八條第二項後段之修正精神,由主管機關衡酌當前非公務機關個人資料檔案安全維護之整體狀況及需求,就其中具重要性之管理事項建立應遵循之原則,以確保其個人資料之保護達到一定之水準,並作為個人資料保護業務之監理基礎,爰於第二項授權由主管機關就非公務機關個人資料檔案安全維護事項、管理機制、應採取之措施及其他相關事項訂定辦法。 三、至於過渡期間內,各中央目的事業主管機關對於所管非公務機關所保有之個人資料檔案安全維護事項之監管,則依修正條文第五十一條之一第三項及第四項規定辦理,原第二十七條第二項無規範必要,爰予刪除。
一、配合本次修正新增第三章之一「行政監督」,原第二十七條有關非公務機關保有個人資料檔案之安全維護事項,應於第三章「非公務機關對個人資料之蒐集、處理及利用」規範,爰移列第三章,並增列本條次。 二、第一項、第二項由原第二十七條第一項、第三項移列,第一項酌作修正;基於個資會成立後對非公務機關監督權限之調整,比照修正條文第十八條第二項後段之修正精神,由主管機關衡酌當前非公務機關個人資料檔案安全維護之整體狀況及需求,就其中具重要性之管理事項建立應遵循之原則,以確保其個人資料之保護達到一定之水準,並作為個人資料保護業務之監理基礎,爰於第二項授權由主管機關就非公務機關個人資料檔案安全維護事項、管理機制、應採取之措施及其他相關事項訂定辦法。 三、至於過渡期間內,各中央目的事業主管機關對於所管非公務機關所保有之個人資料檔案安全維護事項之監管,則依修正條文第五十一條之一第三項及第四項規定辦理,原第二十七條第二項無規範必要,爰予刪除。
以全國法規資料庫公告為準
登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。
登入開始共筆原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。
以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。