違反個資法會怎樣?個資外洩的民刑事責任|2026最新

違反個資法會怎樣?個資外洩的民刑事責任
違反個資法會同時面臨民事賠償、刑事處罰與行政罰鍰三種責任。民事部分,被害人可請求財產損害與精神慰撫金,每人每一事件500元至2萬元,同一事件總額最高2億元;刑事部分,惡意違反個資蒐集、利用或非法變更個資檔案且足生損害於他人者,最重可處5年有期徒刑併科100萬元罰金;行政部分,未做好個資安全維護最重可按次連續罰到1500萬元。本文整理現行個資法條文、114年修法重點(待施行)與112年修法重點及真實法院見解,帶你一次看懂保障範圍與自保方法。
什麼是「個人資料」?哪些資料才算個資?
根據個人資料保護法第2條第1款,個人資料是指自然人之姓名、出生年月日、國民身分證統一編號、護照號碼、特徵、指紋、婚姻、家庭、教育、職業、病歷、醫療、基因、性生活、健康檢查、犯罪前科、聯絡方式、財務情況、社會活動及其他得以直接或間接方式識別該個人之資料。白話來說,只要能直接或間接識別出你是誰的資料,就算個資。
常見例子包括:姓名加上電話、Email地址(若可連結到特定人)、身分證字號、住址、帳號、信用卡號、指紋、臉部辨識特徵、病歷號碼等。即使單一資料無法識別,但與其他資料結合後可識別,也屬於個資。
什麼是「特種個資」?為何保護更嚴格?
其中有6類資料被列為特種個資,受到更嚴格的保護:病歷、醫療、基因、性生活、健康檢查及犯罪前科。依個資法第6條第1項本文,這6類資料原則上不得蒐集、處理或利用,只有符合法定例外才能蒐集,例如法律明文規定、公務機關執行法定職務所必要、當事人自行公開或其他依法取得並經當事人書面同意等6款例外情形。違反特種個資規定,不僅民事賠償責任相同,行政罰鍰與刑事責任也適用相同的加重處罰標準。
| 類型 | 範例 | 保護密度 |
|---|---|---|
一般個資 | 姓名、電話、地址、Email、身分證字號、財務資料、聯絡方式 | 須有特定目的及法律依據才能蒐集、處理、利用 |
特種個資 | 病歷、醫療、基因、性生活、健康檢查、犯罪前科 | 原則禁止蒐集處理利用,僅6款例外才能蒐集,違法效果更重 |
違反個資法會怎樣?民事、刑事、行政三大責任一次看懂
違反個資法不是賠錢就能了事,實務上可能同時成立民事賠償、刑事責任與行政裁罰,三者可以併存。
1. 民事責任怎麼賠?500元到2億元的賠償機制與舉證優勢
個資法的民事賠償,依行為主體分為兩套標準:
| 項目 | 公務機關(個資法第28條) | 非公務機關(個資法第29條) |
|---|---|---|
歸責原則 | 無過失責任。只要公務機關違反個資法致個資被不法蒐集、處理、利用或其他侵害當事人權利,就要賠償。僅在天災、事變等不可抗力能證明無過失時才能免責 | 推定過失(舉證責任轉換)。被害人只要證明有侵害行為及損害發生,加害人必須自己舉證證明無故意或過失,否則就要賠償。實務上加害人要舉證成功非常困難 |
適用條款 | 直接適用第28條第1項至第6項 | 依第29條準用第28條第2項至第6項 |
賠償範圍 | 財產上損害+非財產上損害(精神慰撫金) | 同左 |
賠償金額如何計算?
- 財產上損害: 例如因個資外洩遭詐騙而匯款的實際損失,可按實際金額請求。
- 非財產上損害(精神慰撫金): 即使沒有財產損失,只要個資被侵害造成精神痛苦,就能請求。依個資法第28條第3項,被害人不易或不能證明實際損害額時,得請求法院依侵害情節,以每人每一事件新臺幣500元以上2萬元以下計算。這不是固定金額,而是由法院依外洩筆數、資料敏感度、散布範圍、加害人態度等情節裁量。同一原因事實造成多數人受害時,賠償總額以2億元為限,但如果該事件所涉利益超過2億元,則以該所涉利益為限(第28條第4項但書)。
舉例來說,某電商資料庫被駭導致10萬筆客戶姓名、電話、地址外洩,每位客戶都能提告請求精神慰撫金,法院可能依情節輕重判每人數千元,但全部被害人合計最高不超過2億元。
對被害人最有利的是舉證責任的減輕。依第28條、第29條的設計,被害人不必證明公務機關或企業有故意過失,只要證明「個資被違法侵害」與「受有損害」,舉證責任就轉換到對方身上,這大幅降低了被害人的訴訟門檻。
2. 刑事責任會被關嗎?最重5年徒刑、100萬元罰金的構成要件
個資法的刑事處罰集中在第41條至第44條,而且現行法(103年修正後)都要求主觀上必須有「意圖為自己或第三人不法之利益或損害他人之利益」,且客觀上「足生損害於他人」才會成立。單純因過失、疏忽導致外洩(例如承辦人寄錯信、未設定存取權限),不會構成刑事犯罪,但仍可能負民事賠償與行政罰鍰。
- 第41條: 意圖為自己或第三人不法利益或損害他人利益,而違反第6條第1項(特種個資)、第15條(公務機關蒐集)、第16條(公務機關利用)、第19條(非公務機關蒐集)、第20條第1項(非公務機關利用)規定,或違反依第21條限制國際傳輸之命令或處分,足生損害於他人者,處5年以下有期徒刑,得併科100萬元以下罰金。
- 第42條: 意圖為自己或第三人不法利益或損害他人利益,而對個人資料檔案為非法變更、刪除或以其他非法方法,致妨害個人資料檔案之正確而足生損害於他人者,處5年以下有期徒刑、拘役或科或併科100萬元以下罰金。
- 第44條: 公務員假借職務上之權力、機會或方法犯本章之罪者,加重其刑至二分之一。
常見會被起訴的類型包括:公司內部員工盜賣客戶名單給詐騙集團、徵信業者非法蒐集他人行蹤、駭客入侵竊取會員資料後販售等。一旦經檢察官起訴並判決有罪,除了有期徒刑或拘役的自由刑,還可能併科罰金並留下前科。
3. 行政罰鍰會罰多少?114年修法後(待施行)未做好安全維護最高連續罰1500萬
除了被害人提告求償,主管機關還能主動開罰。114年11月11日總統華總一經字第11400114521號令修正大幅加重「未落實個資安全維護」的罰鍰,是近年企業最需要注意的風險;112年5月31日總統華總一經字第11200045441號令僅修正第48條、第56條並增訂第1條之1,並未涉及安全維護條號的移列,企業不要誤以為1500萬元連續罰是112年就已生效。
| 違反類型 | 條文依據 | 罰鍰金額與處罰方式 |
|---|---|---|
非法蒐集、處理、利用及特種個資、非法國際傳輸 | 第47條(違反第6條第1項、第19條、第20條第1項或依第21條所為限制國際傳輸命令) | 處5萬元以上50萬元以下罰鍰,並令限期改正,屆期未改正者按次處罰 |
未踐行告知、當事人權利行使、特定目的外利用等程序義務 | 第48條第1項(違反第8條、第9條、第10條、第11條、第13條、第20條第2項或第3項,及違反第12條第1項未通知當事人) | 主管機關先令限期改正,屆期未改正才處2萬元以上20萬元以下罰鍰 |
未通報個資外洩事故 | 第48條第2項(違反第12條第2項、第3項通報義務) | 直接處2萬元以上20萬元以下罰鍰,並令限期改正,屆期未改正者按次處罰 |
未辦理安全維護事項、未訂定安全維護計畫 | 第48條第3項、第4項(違反第20條之1) | 處2萬元以上200萬元以下罰鍰,並令限期改正,屆期未改正者按次處15萬元以上1500萬元以下罰鍰;非公務機關有前項各款情事之一,其情節重大者,由主管機關處15萬元以上1500萬元以下罰鍰,並令其限期改正,屆期未改正者,按次處罰(仍須並令限期改正,並非得逕處且無須限期改正) |
規避、妨礙或拒絕主管機關檢查 | 第49條(違反第22條第4項) | 處2萬元以上20萬元以下罰鍰 |
特別提醒:條號已經移位,但114年修法尚未施行,過渡期間仍以舊條號為準。 112年5月31日總統華總一經字第11200045441號令僅修正第48條、第56條並增訂第1條之1;真正刪除第27條並增訂第20條之1、第20條之1等的是114年11月11日總統華總一經字第11400114521號令修正(施行日期由行政院定之,全國法規資料庫現已預示第27條為「(刪除)」、新增第20條之1條文,但施行日期未定,過渡期間實務仍引用舊第27條,宜加註施行日期未定)。未來正式施行後,正確的法源為第20條之1第1項「非公務機關保有個人資料檔案者,應辦理安全維護事項,防止個人資料被竊取、竄改、毀損、滅失或洩漏」,公務機關則是第18條。現行施行細則第12條條文文字仍為「第十九條第一項第二款及第二十七條第一項所稱適當之安全措施」(105年3月2日修正後未再配合114年修法修正),其所列「事故之預防、通報及應變機制」等10款參考事項,依函釋及實務係作為判斷「適當之安全措施/安全維護事項」是否足以防止個資被竊取、竄改、毀損、滅失或洩漏之綜合判斷基準,並應符合比例原則綜合判斷,未來將配合母法移列至第20條之1(及第18條、第6條但書)。
此外,主管機關依第22條有完整的檢查權限,得命相關人員陳述意見、提供帳冊文件、進入營業處所檢查、扣留或複製可為證據之資料。受檢查者無正當理由不得規避、妨礙或拒絕,否則除了處2萬至20萬元罰鍰,主管機關在必要時還能採取損害最少的方法強制執行。
真實案例看法院與主管機關怎麼認定?
案例1:法院判決書忘了遮個資,民眾求償5萬元會成功嗎?
在一案中,原告主張臺灣高等法院處理其刑事聲明上訴狀時,未先刪除其個人資料(姓名除外),就將該上訴狀登載於司法院法學資料檢索系統的判決附件中,導致其姓名以外的身分證字號、性別、住址、出生年月日、職業、電話等資料被公開,任何人上網皆可查詢下載,甚至被第三人在臉書上張揚,原告因此依個資法第28條請求國家賠償5萬元。
臺北地方法院簡易庭一審判決駁回原告之訴(臺北簡易庭民事判決,一審判決,尚未確定,上訴期間20日)。法院理由指出,法院將裁判書及相關附件公開,是依法院組織法第83條執行法定職務所必要,且政府資訊公開法第18條第1項第6款但書規定,基於公益必要仍得公開,難認構成違法侵害。這個案例提醒大家,法院公開裁判書原則上會遮隱自然人的身分證字號等足資識別資料,但並非所有個資都一律禁止公開,仍須視是否為執行法定職務必要範圍而定。公務機關依個資法第18條本就有指定專人辦理安全維護、防止個資洩漏的義務,若確有疏失未遮蔽,仍可能成立第28條的無過失賠償責任。
案例2:寄信沒用密件副本,算不算違反安全維護義務?
公司處理消費爭議時,用電子郵件一次回覆多位客戶,卻未使用「密件副本」(BCC)功能,導致收件人之間的Email地址互相揭露,是否就違反個資法?
主管機關曾對此作成函釋(參照函釋要旨摘述):本函釋發文日期為114年3月7日,復114年2月14日北市文化文創字第11430084992號函,當時第27條仍為現行有效條文,函釋原文即引用「第27條第1項」為現行規定;114年11月11日修法刪除第27條並增訂第20條之1,施行日期由行政院定之,未來法源將移列至第20條之1。依函釋當時現行第27條第1項(114年修法後將移列至第20條之1,尚未施行)及現行施行細則第12條(條文文字仍載為第27條第1項所稱適當之安全措施,105年後未配合修法修正)規定,非公務機關應採取技術及組織措施,包括事故預防、通報應變、內部管理程序、資料安全管理、人員管理及教育訓練等,以防止個資被竊取、竄改、毀損、滅失或洩漏。是否達成此目的,應就個案所採行的具體措施綜合判斷是否足以防止個資外洩而定,並非只要未使用密件副本就一定違法。
換言之,主管機關採取綜合判斷標準。但若因此造成他人個資外洩,且公司無法證明已採取適當的安全措施,就可能被認定違反第20條之1(現階段實務仍引用第27條,待114年修法施行後移列適用)的安全維護義務,依第48條第3項、第4項處2萬元以上200萬元以下罰鍰,屆期未改正按次處15萬元以上1500萬元以下罰鍰,情節重大者亦處15萬至1500萬元並令限期改正,屆期未改正按次處罰。
想深入了解精神慰撫金以及相關的權利保障方式,網路法律自保指南涵蓋了完整的法律指引。
案例3:雜誌社蒐集讀者個資寄贈品,合法嗎?
某雜誌社舉辦活動蒐集讀者的姓名、地址、電話等資料,用來寄送贈品,是否違反個資法?主管機關函釋認為(參照函釋要旨摘述):
- 若雜誌社是基於「消費者、客戶管理與服務」之特定目的(代號090)蒐集聯絡資訊,且與當事人有契約關係(例如訂閱關係),則符合個資法第19條第1項第2款「與當事人有契約或類似契約關係」之要件,可以合法蒐集。
- 利用這些資料寄送講座贈品,若未逾越原蒐集的特定目的,屬於第20條第1項的合法利用,不違法。但若未經當事人同意,拿去做其他行銷(例如推銷保險),就屬於逾越特定目的利用,須另符合第20條或依第7條第2項完成告知並取得同意,否則即屬違法。
- 至於寄送大量郵件是否違反安全維護義務,同樣應由目的事業主管機關依函釋當時現行第27條第1項(114年11月11日修法後將移列至第20條之1,施行日期由行政院定之,現階段施行細則第12條條文文字仍載為第27條第1項)及施行細則第12條所列10款參考事項,綜合判斷其內部管理程序與技術措施是否足夠。
企業與個人該如何自保?外洩後的通報與檢查流程
企業:做好安全維護,避免連續受罰
- 訂定個資檔案安全維護計畫: 依個資法第20條之1(114年11月11日增訂,施行日期由行政院定之,現階段實務及函釋仍引用第27條)及各目的事業主管機關所定辦法,非公務機關應辦理安全維護事項並訂定計畫。目前各行業已訂有71部相關辦法,企業應依所屬行業別辦理。
- 落實人員管理與教育訓練: 確保員工了解個資保護規範,離職人員權限即時回收,並留存訓練紀錄備查。
- 採取技術防護: 包括加密、防火牆、存取控制、定期備份、去識別化或遮蔽處理等,並定期檢測與演練。
- 處理個資時謹慎操作: 例如寄送群組郵件使用密件副本、對外提供文件遮蔽不必要的個資、委託廠商處理個資時簽訂保密與安全維護條款。
- 發生外洩時立即應變、通知與通報: 依個資法第12條,公務機關或非公務機關知悉個資被竊取、洩漏、竄改或其他侵害事故時,應查明事實、採取即時有效之應變措施、保存相關紀錄以備主管機關查核,並區分兩種義務:
- 通知當事人(第12條第1項): 應即時以適當方式通知當事人,內容包括事實、已採取措施及諮詢服務專線等。此義務若未履行,主管機關是先令限期改正,屆期未改正才處2萬至20萬元罰鍰。
- 通報主管機關(第12條第2項、第3項): 達一定範圍或符合主管機關公告的通報標準時,公務機關應通報主管機關及第21條之1所定機關,非公務機關應通報主管機關(主管機關再轉知目的事業主管機關)。此義務若未履行,可直接處2萬至20萬元罰鍰並令限期改正。112年修法後已將非公務機關的通報對象統一為主管機關,企業應留意最新公告的通報期限與方式。
個人:發現個資外洩,三步驟自救
- 蒐集並保全證據: 立即截圖保存外洩網頁、詐騙簡訊、垃圾郵件、對方使用你個資的畫面,保留通知函、通聯紀錄,必要時對網頁內容辦理公證,避免證據滅失。
- 向主管機關申訴檢舉: 可向目的事業主管機關(如金融業向金管會、電商向經濟部、電信業向國家通訊傳播委員會)或直轄市、縣(市)政府提出申訴,請求調查及依法裁罰。主管機關受理後可依第22條進入檢查、命提供資料,企業若規避妨礙將另受處罰。
- 提起民事訴訟或刑事告訴: 民事部分可依第28條、第29條向法院請求損害賠償,主張財產損失與精神慰撫金;刑事部分可向地檢署提出告訴。依個資法第45條,本章之罪原則上採告訴乃論,須由被害人於知悉犯人之時起6個月內提出告訴,但有兩個例外屬非告訴乃論,檢警可主動偵辦:一是犯第41條之罪(意圖不法利益或損害他人利益而違法蒐集、處理、利用或非法國際傳輸),二是對公務機關犯第42條之罪(非法變更、刪除個資檔案)。因此若是惡意盜賣個資的情形,即使被害人未提告,檢警仍可主動追訴。
常見QA:個資外洩求償與罰則實務
Q:個資外洩可以求償多少錢?精神慰撫金如何計算?
A:可以同時請求財產損害與精神慰撫金。精神慰撫金部分,依個資法第28條第3項,法院會依侵害情節在每人每一事件500元至2萬元之間裁量,並非固定金額;若外洩筆數龐大、資料高度敏感、散布範圍廣或造成重大精神痛苦,法院可能判接近上限,但同一原因事實的總額以2億元為限,僅在所涉利益超過2億元時才以該利益為限。財產損害則按實際損失舉證請求。
Q:公司個資外洩會被罰多少?會連續處罰嗎?
A:會,且114年11月11日修法(施行日期由行政院定之,待施行)後罰鍰大幅提高,現行已可依112年修正後的第48條執行。依個資法第48條,違反第20條之1(現階段實務仍引用第27條,待114年修法施行後移列)安全維護義務者,第一次處2萬元以上200萬元以下罰鍰並令限期改正,屆期未改正按次處15萬元以上1500萬元以下罰鍰;情節重大者,亦處15萬元以上1500萬元以下罰鍰並令限期改正,屆期未改正按次處罰(仍須限期改正,並非可不經限期改正直接定額處罰)。若是違反第6條第1項、個資法第19條或第20條第1項等蒐集、處理、利用規定,則依第47條處5萬元以上50萬元以下罰鍰並令限期改正。主管機關會綜合違規情節、影響人數、公司規模及改善態度裁處,且可連續開罰直到改善為止。
Q:不小心把客戶Email用普通副本寄出,會觸法嗎?
A:不一定。依主管機關函釋(參照函釋要旨摘述,本函釋發文日期114年3月7日,當時第27條仍為現行有效條文,函釋原文即引用第27條第1項;114年11月11日修法刪除第27條並增訂第20條之1,施行日期由行政院定之)見解,是否違反安全維護義務(未來法源為第20條之1,現階段為第27條),須綜合判斷公司整體措施是否足以防止個資外洩,而非單看是否使用密件副本。如果只是單一疏失,且公司平時有完善的教育訓練、內部管理程序與技術防護,可能不會被直接認定違法;但若因此造成客戶個資外洩且客戶受有損害,仍可能面臨民事賠償責任。建議寄送群組郵件時一律使用密件副本,或事先取得收件人同意揭露。
Q:個資法有告訴乃論嗎?過了6個月還能提告嗎?
A:依個資法第45條,第五章之罪原則上採告訴乃論,須由被害人或其法定代理人自知悉犯人之時起6個月內提出告訴,逾期即不得再行告訴。但有兩個例外屬非告訴乃論,檢警可主動偵辦:一是犯第41條之罪,二是對公務機關犯第42條之罪。民事求償則不受告訴期間限制,但有民法規定的請求權時效,應儘速主張。
Q:發現個資被盜用,該如何蒐證才有效?
A:保留所有能證明「誰、何時、如何使用你個資」的證據。例如詐騙電話錄音、垃圾郵件與簡訊截圖、對方冒用你個資的網頁畫面與網址、對話紀錄等,並記下時間與對方帳號。若是網路上的外洩,可委請公證人公證網頁內容以確保證據能力。同時儘快向警方報案並向主管機關申訴,主管機關可依第22條命業者提供資料並進入檢查,有助於釐清外洩源頭。通知與通報紀錄、公司的安全維護計畫與教育訓練紀錄,在後續民事訴訟中也會成為判斷有無過失的重要依據。
結語:數位時代,懂得主張權利才能保護自己
個資外洩在數位時代幾乎無法完全避免,但法律已提供多重救濟管道。對企業而言,114年11月11日修法後(施行日期由行政院定之,待施行)的安全維護義務與1500萬元連續罰鍰已成為實質壓力,唯有落實第20條之1(現階段為第27條,待施行後移列)的安全維護計畫、強化人員與技術管理,並在事故發生時即時採取應變措施、保存紀錄、通知當事人及通報主管機關,才能降低裁罰與賠償風險。對個人而言,一旦發現個資被不當蒐集、利用或外洩,不要默默承受,應立即保全證據、向主管機關申訴檢舉,並視情節提起民事求償或刑事告訴。勇敢主張權利,不僅是為自己求償,也能促使業者正視個資保護,讓整體環境更安全。
歡迎引用本文內容,請附上出處連結,讓更多人受益