法律知識文章

違反個資法要賠多少錢?個資外洩的民事賠償標準|2026最新

TaiLexi 法律編輯團隊
法律知識
法律知識文章封面

違反個資法要賠多少錢?個資外洩的民事賠償標準

個資外洩可以請求賠償,賠償包含實際財產損失與精神慰撫金。依個人資料保護法規定,若難以證明實際損害金額,法院可依侵害情節酌定每人每一事件新臺幣500元以上2萬元以下;同一原因事實造成多數人受害,總額以2億元為限,但所涉利益超過2億元者以該利益為限。本文用白話整理請求權基礎、3個法院真實案例的判賠行情,以及法官如何計算金額與自保重點。

一、個資法的賠償條款怎麼看?第28條與第29條差在哪?

結論先說:公務機關與非公務機關適用不同條文,舉證責任也不同,向對的對象用對的條文才告得成。

台灣請求個資外洩民事賠償的核心依據是個人資料保護法第28條個人資料保護法第29條。兩條都能請求財產上損害與非財產上損害(含精神慰撫金與名譽受侵害時的回復名譽適當處分),但適用對象與過失推定不同:

項目個人資料保護法第28條個人資料保護法第29條
適用對象
公務機關違反本法規定,致個人資料遭不法蒐集、處理、利用或其他侵害
非公務機關違反本法規定,致個人資料遭不法蒐集、處理、利用或其他侵害
過失要件
違反規定致生損害即負賠償責任,但損害因天災、事變或其他不可抗力所致者,不在此限(第28條第1項但書)
推定過失責任,被告能證明其無故意或過失者始免責
準用範圍
第2項至第6項直接適用
適用前條第2項至第6項規定
非財產損害
被害人雖非財產上之損害,亦得請求賠償相當之金額;其名譽被侵害者,並得請求為回復名譽之適當處分(第28條第2項後段)
同前,準用第28條第2項

被害人雖受非財產上損害,得請求相當金額;其名譽被侵害者,並得請求為回復名譽之適當處分(第28條第2項後段,依第29條準用亦同),此為金錢賠償以外之獨立救濟,需以名譽受侵害為要件,由法院依侵害情節酌定適當方式(如刊載判決要旨、移除或更正等),與下架、停止利用等民法第18條排除侵害請求權分屬不同法源。

實務上多數企業、電商、平台屬非公務機關,適用第29條。也就是說,被告公司要自己舉證證明已無故意或過失,否則就要負責,這對處於資訊弱勢的消費者較為有利。公務機關則適用第28條第1項,但書明定損害因天災、事變或其他不可抗力所致者,不在此限,此為公務機關法定免責事由,求償時須一併檢視是否符合但書情形。

500元至2萬元與2億元總額怎麼算?

很多人以為精神慰撫金一律是500元至2萬元,其實是「在特定條件下」法院得酌定的計算方式:

  • 每人每一事件500元以上2萬元以下:依個人資料保護法第28條第3項,僅限「被害人不易或不能證明其實際損害額時」,法院才依侵害情節以此區間計算。這不是定額,也不是只要外洩就自動有2萬元。
  • 同一原因事實總額原則上限2億元:依同條第4項,同一原因事實造成多數當事人受損害,合計最高總額以2億元為限。但因該原因事實所涉利益超過2億元者,以該所涉利益為限。
  • 總額超過2億元時的例外:依同條第5項,若總額超過2億元,為避免每人反而拿不到基本保障,法院不再受每人500元下限的限制,會依比例酌定。
  • 請求權能否讓與或繼承:依同條第6項,第二項的非財產上損害賠償請求權,不得讓與或繼承。但以金額賠償的請求權已依契約承諾或已起訴者,不在此限。

除了所生之危險,實務上還有許多相關細節值得留意,網路法律自保指南提供了更全面的法律知識。

安全維護義務現在看哪一條?舊第27條已刪除

過去判決常提到個人資料保護法第27條第1項要求採取適當安全措施,但該條已於114年11月11日總統華總一經字第11400114521號令刪除,施行日期由行政院定之。現行安全維護義務已移至增訂的第20條之1、個人資料保護法第51條之1及相關子法與安全維護辦法。因此看到舊判決寫「違反第27條」,要理解為判決當時有效的舊法,現行案件應對照新條文與子法綜合判斷是否已採取與規模、業務性質相符的技術及組織措施。

新舊對照舊法現行法
安全維護義務依據
個人資料保護法第27條(已刪除)
個人資料保護法第20條之1個人資料保護法第51條之1及相關子法
判斷標準
是否採行適當之安全措施
是否採取與業務規模、性質、個資種類數量相當的技術及組織措施,包含事故預防、通報應變、內部管理、資料安全管理、人員管理及教育訓練等,個案綜合判斷
罰則依據
舊第48條以違反第27條處2萬元至200萬元
現行第48條分級處罰,詳下表

二、法院實際判賠多少?3個真實案例看行情與敗訴原因

案例一:法院把上訴狀當判決附件公開,請求國賠5萬元為何敗訴?

本案原告主張臺灣高等法院將其聲明上訴狀(含姓名、身分證字號、地址、電話等個資)列為刑事判決附件公開於司法院網站供人下載,侵害個資而依個資法請求國家賠償5萬元。臺灣臺北地方法院簡易庭小額判決要旨摘述指出,原告主張其個資完整遭公開洩漏並據此請求賠償,法院則認為被告將原告所提聲明上訴狀列為附件檔與刑事判決一併公開,屬個人資料保護法第15條公務機關執行法定職務必要範圍內之行為,並無違反個資法之不法可言,因而駁回原告之訴,本件為一審小額判決。

重點整理: 並非只要個資被他人看到就能求償。公務機關在有特定目的、符合執行法定職務必要範圍等法定要件下處理或公開個資,可能是合法的。審判公開本身是法定職務,法院基於職務必要將當事人書狀作為判決附件公開,與違法外洩不同。

案例二:訂房平台被指外洩致消費者遭詐騙60萬元,為何一審拿不到賠償?

消費者主張向某訂房平台訂房後,因平台未妥善保管消費者資料遭詐騙集團利用,假冒客服詐騙其501,975元,另請求非財產上損害98,025元,合計60萬元,依個人資料保護法第29條個人資料保護法第28條第3項等規定請求賠償。臺灣臺北地方法院要旨摘述指出,原告主張因被告未能妥善保管資訊致受詐騙損害並請求賠償,但法院認為原告就被告違反個資法致個資檔案外洩且遭詐騙集團利用等情均無法證明,因此駁回其訴。

啟示: 財產損害求償成敗關鍵在舉證。必須證明「外洩的個資檔案確實來自被告保有者」以及「該外洩與被詐騙損失間有因果關係」。若詐騙集團能精準說出交易細節,務必保留來電紀錄、通話錄音、對話截圖、匯款單據與報案紀錄,用間接證據強化推論,否則容易因舉證不足敗訴。

案例三:購物平台外洩判賠2萬元精神慰撫金,為何沒財損也能賠?

消費者主張在網路購物後接到詐騙電話,雖未受騙無財產損失,但認為購物平台未盡個資保護義務致隱私權與個資自主控制權受侵害,請求非財產上損害賠償。臺北地方法院內湖簡易庭小額判決要旨摘述指出,臺灣臺北地方法院內湖簡易庭小額判決參照最高法院102年度台上字第31號民事判決關於民事訴訟法第277條公平分配舉證責任之意旨,類推公害訴訟降低因果關係證明度之法理,認為被告行為所生危險已有相當合理確定性時,即推定有一般因果關係存在,被告如主張無因果關係應提出確切反證;惟最高法院102年度台上字第31號民事判決本身為疫苗接種損害賠償案,主文為「上訴駁回」,理由僅論民事訴訟法第277條但書公平原理及誠信原則之舉證責任分配,並無「公害訴訟推定因果」之判旨,該推定論述為內湖簡易庭之個案類推,非最高法院見解。法院最終認為原告依個人資料保護法第29條個人資料保護法第28條第2項請求非財產上損害2萬元於法有據且未過當,判決被告應給付2萬元。

關鍵點:

  1. 無實際財損也能請求:個資自主控制權與隱私受侵害本身即可請求相當金額的精神慰撫金,不以被騙到錢為前提。
  2. 舉證責任可能減輕而非一律倒置:法院會依風險分配、舉證能力與證據偏在,適度減輕被害人就因果關係的舉證,並非所有案件都直接倒置由企業證明無關聯,仍須個案判斷。
  3. 2萬元的意義:是在被害人難以證明實際損害額時,法院依侵害情節在500元至2萬元區間酌定的結果,衡情未過當,可作為同類型輕度至中度侵害的參考基準,但非公定價。

三、賠償金額怎麼算?法官的酌定因素與500至2萬元的適用時機

綜合實務見解,賠償總額可理解為:能證明多少財產損失就賠多少,加上依侵害情節酌定的精神慰撫金。但「能否證明因果關係」與「侵害情節有多嚴重」是兩個獨立的判斷。

1. 財產上損害:有單據還要有因果

  • 金額認定:被騙金額、處理費用如律師費、交通費、帳戶凍結衍生費用等,均需單據與金流證明。
  • 因果關係:需證明損失與特定外洩事件有相當因果關係。實務上可透過詐騙話術能精準說出訂單編號、金額、日期、收件資料等「只有該企業持有」的細節,來強化來源推定。

2. 非財產上損害:法官綜合酌定的6大因素

法院酌定精神慰撫金時,通常綜合考量下列因素,並非單看公司大小或外洩筆數:

酌定因素說明
侵害類型與過失情節
故意、重大過失或輕過失,是否長期疏於維護
個資敏感度與範圍
僅姓名電話,或含身分證字號、地址、財務資料;外洩是內部可見或公開於網路可任意下載
企業規模與資安能力
如臺灣新竹地方法院民事判決(上訴審,二審部分廢棄改判,尚未確定是否上訴第三審待確認)要旨摘述指出,公司資本額高達9,300萬元,依其規模理應能為訂房客戶個資採取適當保護措施,卻未採取任何適當安全措施而認有過失。該判決當時適用舊法個人資料保護法第27條第1項,現已刪除,現行應對照第20條之1等規定
造成實際影響
是否遭騷擾、恐嚇、詐騙、生活工作受擾,有無就醫或心理諮商紀錄
事後補救與通知
是否即時採取有效應變措施、通知當事人並通報主管機關、保存紀錄
雙方身分地位與經濟狀況
參酌一般精神慰撫金酌定原則

要特別留意,500元至2萬元是「不易或不能證明實際損害額時」的酌定方式。若能證明實際精神痛苦較高,法院仍可能在相當金額範圍內酌定,並非一律壓在2萬元天花板。

3. 現行通報與罰鍰規定:別再只記2萬至200萬

  • 外洩通報義務:依個人資料保護法第12條,保有者知悉個資被竊取、竄改、毀損、滅失或洩漏時,應先通知當事人;符合一定通報範圍者應向主管機關通報,並應採取即時有效之應變措施,記載影響、已採與預計採行之措施並保存紀錄。
  • 罰鍰已分級(現行個人資料保護法第48條四項結構)
    • 第48條第1項:違反第8條、第9條、第10條、第11條、第13條、第12條第1項或依第12條第4項所定辦法、或第20條第2項、第3項者,令限期改正,屆期未改正按次處新臺幣2萬元以上20萬元以下罰鍰。
    • 第48條第2項:違反第12條第2項、第3項或依第12條第4項所定辦法中有關通報之內容、方式、時限、應變措施、紀錄保存之規定者,處新臺幣2萬元以上20萬元以下罰鍰並令限期改正,屆期未改正按次處罰(未加重至新臺幣15萬元以上1,500萬元以下)。
    • 第48條第3項:違反第20條之1第1項、依第20條之1第2項所定辦法、未依第51條之1第3項訂定個人資料檔案安全維護計畫、違反第51條之1第4項所定辦法者,處新臺幣2萬元以上200萬元以下罰鍰並令限期改正,屆期未改正按次處新臺幣15萬元以上1,500萬元以下罰鍰。
    • 第48條第4項:有前項各款情事其情節重大者,逕處新臺幣15萬元以上1,500萬元以下罰鍰並令限期改正,屆期未改正按次處罰。
違規類型罰鍰與處置
違反第8條、第9條、第10條、第11條、第13條、第12條第1項或依第12條第4項辦法、或第20條第2項、第3項(第48條第1項)
令限期改正,屆期未改正按次處2萬元以上20萬元以下
違反第12條第2項、第3項或依第12條第4項辦法有關通報內容、方式、時限、應變措施、紀錄保存之規定(第48條第2項)
處2萬元以上20萬元以下並令限期改正,屆期未改正按次處罰(不加重至15萬至1,500萬)
違反第20條之1第1項、依第20條之1第2項辦法、未依第51條之1第3項訂定計畫、違反第51條之1第4項辦法(第48條第3項)
處2萬元以上200萬元以下並令限期改正;屆期未改正按次處15萬元以上1,500萬元以下
前項情事且情節重大(第48條第4項)
逕處15萬元以上1,500萬元以下並令限期改正,屆期未改正按次處罰

四、重要QA:你的疑惑一次解答

Q:我懷疑個資從某網站外洩,但沒有直接證據該怎麼辦?

A:先蒐集間接證據並主張舉證責任減輕。保留詐騙來電紀錄、通話錄音、簡訊與對話截圖,特別是對方能準確說出你在該網站的交易商品、金額、日期、訂單編號等細節的內容,佐以訂單與付款證明、報案三聯單。向法院說明個資流通過程與資安紀錄多由企業掌控,消費者舉證能力有限,請求法院參酌等見解,依風險分配與證據偏在適度減輕被害人就因果關係的舉證,由企業提出確切反證。此為個案裁量,並非一律倒置。

Q:如果告贏了,除了賠錢還能要求對方做什麼?

A:個人資料保護法第28條本身規定的是損害賠償與名譽被侵害時的回復名譽適當處分,並無「排除侵害」「防止侵害」的用語。其第2項後段明定「其名譽被侵害者,並得請求為回復名譽之適當處分」,需以名譽受侵害為要件,由法院酌定適當方式,此與金錢賠償為不同救濟。如需請求將網路上含有你個資的檔案下架、刪除或停止利用,應依民法第18條人格權保護請求排除或防止侵害,或依個資法有關當事人權利行使、更正、刪除等規定,視個案適用的法令與事實據以主張。

Q:個資外洩的刑事責任與民事賠償有何不同?

A:兩者目的與效果完全不同。刑事責任是國家對行為人的處罰,例如違反個人資料保護法第41條,意圖為自己或第三人不法利益或損害他人利益而違反同法第6條第1項、個人資料保護法第15條個人資料保護法第16條個人資料保護法第19條個人資料保護法第20條第1項規定,或依第21條限制國際傳輸之命令或處分,足生損害於他人者,處5年以下有期徒刑,得併科新臺幣100萬元以下罰金,罰金繳歸國庫。民事賠償則是填補被害人個人所受財產與非財產上損害,賠償金付給被害人。兩者可並行,不以刑事有罪為前提。違反依第21條所為限制國際傳輸之命令或處分,亦屬第41條獨立構成要件。

Q:企業怎樣才算盡到適當安全措施而可免責?

A:沒有單一絕對標準,採取技術及組織措施是否足夠,應視個案所採行具體措施內容綜合判斷。一家小工作室與一家上市電商的注意義務程度不同,後者被期待具備防火牆、加密傳輸、權限控管、定期稽核、人員教育訓練與事故應變演練等完整制度。個人資料保護委員會籌備處法規諮詢意見要旨摘述亦指出,應採取包含事故預防、通報應變、內部管理程序、資料安全管理、人員管理及教育訓練等措施,是否達成目的應綜合判斷。單次誤用電子郵件副本而非密件副本等偶發失誤,不必然等同未盡義務,但若連基本措施都欠缺,則難主張無過失。以上函釋為法規諮詢意見,非法院判決。

Q:預防勝於求償,我該如何自保?

A:

  1. 分級管理密碼:重要帳號密碼單獨設置並定期更換,啟用兩階段驗證。
  2. 謹慎提供個資:非必要不留真實個資,參與抽獎或填問卷前確認蒐集目的與利用範圍。
  3. 留意授權範圍:安裝APP時檢視通訊錄、照片、定位等權限是否與功能相符。
  4. 定期檢查與即時應變:定期查詢個人信用報告,發現異常貸款或信用卡申請立即報案並通知相關機構;接獲可疑來電先掛斷並向官方客服查證,不要依指示操作ATM或提供驗證碼。

總而言之,個資外洩求償是一場證據與法律論證的攻防。金額從0元到數十萬元都有可能,關鍵在於能否證明個資來源與因果關係、侵害情節的嚴重程度,以及企業是否已盡與其規模相當的安全維護義務。了解法院如何酌定500元至2萬元、2億元總額限制與但書、通知與通報義務,以及舊第27條已刪除、現行義務在第20條之1等規定,不僅能在不幸發生時更有方向地捍衛權益,也提醒我們在數位生活中把個資當成重要資產謹慎保護。

台灣法律法律諮詢法律知識

喜歡我們的這篇文章嗎?

TaiLexi AI 提供 24 小時免費法律諮詢、判決書查詢、考題解答、契約撰寫與審核,一站式智慧法律服務平台。

即時回覆專業可靠台灣法規
分享知識,傳遞價值

歡迎引用本文內容,請附上出處連結,讓更多人受益

© 2026 TaiLexi AI

免費法律諮詢