個資外洩被盜用怎麼辦?緊急處理步驟與求償方式|2026最新

個資外洩被盜用怎麼辦?緊急處理步驟與求償方式
個資外洩被盜用怎麼辦?先做6件事止血:報警取得報案證明單、立刻通知銀行與電信公司掛失與爭議處理、全面更換密碼並開啟雙重驗證、完整留存所有盜用證據、向主管機關申訴並要求調查、向聯徵中心申請信用報告清查不明紀錄。法律上可同時主張民事賠償、刑事告訴與行政檢舉,向洩漏個資的機關或企業求償。本文整理現行個人資料保護法、法院實務見解與求償計算方式,帶你一次看懂自保與求償流程。
個資外洩會造成哪些危害?我需要擔心什麼?
結論先說:姓名、身分證字號、電話、地址、信用卡號等資料外洩後,最常見的風險就是「被冒名」去做你沒同意的事,輕則騷擾,重則負債與信用破產。
常見危害包含:
- 盜刷信用卡:不法分子在網路購物或盜領現金,帳單卻寄給你。
- 冒名申辦貸款或信用卡:以你的名義向銀行申貸,讓你無辜背債,信用紀錄受損。
- 冒辦門號詐騙親友:冒充你向親友借錢,或用來作為詐騙電話的工具門號。
- 騷擾或恐嚇:個資被轉賣給行銷或不法集團,持續來電推銷甚至恐嚇。
- 冒名發表言論損害名譽:在網路上盜用你的姓名、照片散布不實言論,侵害姓名權與名譽權。
重點是,個資外洩的損害往往不是當下立即發生,而是在數週甚至數月後才出現異常帳單或催繳通知,因此及早發現與留存證據非常重要。
發現個資被盜用,第一時間6步驟怎麼處理才正確?
發現個資外洩或被盜用,黃金處理時間是24小時內。以下6步驟幫你快速止血並為後續求償鋪路。
1. 立即報警,取得報案證明單
發現信用卡被盜刷、身分被冒用辦門號、帳號被盜用等,第一時間到警察局報案,取得報案證明單(原報案三聯單)。2023年起警政署已將三聯單改為報案證明單或受處理案件證明單,請以現場員警開立的正式單據為準。
報案紀錄是後續向銀行主張爭議帳款、向主管機關申訴與法院求償的關鍵證據,也能讓警方啟動刑事偵查。若員警初步認為不構成刑案而未開立,請要求開立受理證明,或向分局督察室反映,必要時可直接向地檢署提出告訴或告發。
2. 立刻通知銀行、電信公司等相關機構
- 銀行與信用卡公司:若信用卡被盜刷,立即掛失卡片,並申請「爭議帳款」處理。依實務流程,銀行會暫列爭議款項,調查期間你可暫不繳納該筆爭議金額,但仍需留意繳款期限與後續調查結果。
- 電信公司:若門號被冒辦,通知電信公司停話,並申請調閱冒辦時的雙證件影本、申請書與門市監視器等資料。
- 其他單位:如發現戶籍、保險、醫療等資料遭冒用,一併通知戶政事務所、保險公司、醫療院所等,避免損害擴大。
3. 全面變更密碼並啟用雙重驗證
立即更改電子郵件、網路銀行、購物網站、社群帳號等重要帳戶的密碼,且不同網站不要使用同一組密碼。同步啟用雙重驗證,例如簡訊驗證碼或 Authenticator App,避免單一密碼外洩就被一條龍盜用。
4. 完整留存所有證據
證據是求償成敗的關鍵。請保存詐騙簡訊與來電紀錄截圖、盜刷明細與帳單、冒用申辦文件、與客服或企業往來的錄音與對話紀錄、外洩通知信件等。建議以時間順序整理成資料夾,並備份於雲端與隨身碟,避免單一裝置遺失。
5. 向主管機關申訴,要求調查企業是否違反安全維護義務
依現行個人資料保護法,持有你個資的公務機關或非公務機關都有義務採取適當安全措施。你可以向主管機關申訴或檢舉,由主管機關調查企業是否違反安全維護與通報義務。
實務上目前採雙軌制:個人資料保護法第51-1條過渡規定,在個人資料保護委員會正式成立前,仍由各目的事業主管機關管轄;同時個人資料保護委員會籌備處也已受理相關申訴。常見分工例如:
- 銀行個資外洩 → 金管會
- 電商個資外洩 → 經濟部
- 醫院個資外洩 → 衛生福利部
主管機關依個人資料保護法第22條有檢查權,得進入非公務機關檢查、要求說明與提供資料,若發現未採行適當安全措施,可依法裁罰並限期改正。
6. 向聯徵中心申請個人信用報告
向財團法人金融聯合徵信中心申請個人信用報告,確認有無不明貸款、信用卡申辦或查詢紀錄。依現行作法,每年可免費申請一次,及早發現異常可立即向銀行提出異議並註記,避免信用持續受損。
個資外洩誰要負責?企業被駭客入侵就不用賠嗎?
結論先說:原則上,持有你個資的公務機關或非公務機關,必須採取適當安全措施防止個資被竊取、竄改、毀損、滅失或洩漏。沒做好就導致外洩,就要負民事賠償與行政裁罰責任,是否被駭客入侵不是免責的萬靈丹。
安全維護義務的現行法源在哪裡?
現行個人資料保護法的核心是第20-1條第1項(個人資料檔案安全維護義務)與第12條(事故通知與通報義務),以及施行細則第12條。舊法第27條已於112年5月31日修正時刪除,現已不再適用,不能再以第27條作為依據。需要留意的是,個人資料保護委員會籌備處114年3月7日個資籌法字第1140000195號函釋作成時,內文仍援引修法前舊條號「個人資料保護法第27條第1項『應採行適當之安全措施』、施行細則第12條、罰則第48條第2項 2萬元以上200萬元以下按次15萬元以上1,500萬元以下」,現行第27條內容為「(刪除)」,已移列至現行第20-1條,罰則已移列至現行第48條第3項;施行細則第12條現行文字仍載「第十九條第一項第二款及個人資料保護法第二十七條第一項所稱適當之安全措施」,尚未配合母法修正,引用時須註明為歷史文字,對應現行母法為第20-1條。本函釋援引為舊條號,現行應對照第20-1條/第48條第3項。
依該函釋要旨摘述,非公務機關應採取技術上及組織上措施防止個資外洩,措施得包括事故預防、通報及應變機制、內部管理程序、資料安全管理與人員管理、認知宣導及教育訓練等,並應與所處理個資的規模、性質成適當比例。是否違反義務,應綜合判斷個案中各項具體措施是否足以達到防止外洩的程度。上述為函釋要旨摘述,非逐字引文。
這段函釋的重點在於:企業不能只主張有裝防火牆或有委外資安就當作已盡責,法院與主管機關會看整體作為是否足夠,例如是否加密儲存、權限分級、定期更新與弱點掃描、員工教育訓練與稽核紀錄是否完整等。即使是駭客入侵,若企業安全措施不足,仍須負責。
另外,個人資料保護法第12條規定,非公務機關知悉個資被竊取、竄改、毀損、滅失或洩漏時,應即查明原因及影響,採取即時有效的應變措施,通知當事人,並以適當方式通報主管機關,同時應留下影響評估與因應措施的紀錄備查。未落實通知與通報,也可能被另行裁罰。依第12條第1項,非公務機關保有個人資料被竊取、竄改、毀損、滅失或洩漏者,應即查明原因及影響並通知當事人;第2項規定符合一定通報範圍者,應通報主管機關,主管機關再轉知目的事業主管機關;第3項要求採取即時有效的應變措施並留下影響評估與因應措施的紀錄備查;第4項並授權「前三項應通知或通報之內容、方式、時限與通報範圍、應變措施、紀錄保存及其他相關事項之辦法,由主管機關定之」,逾期或內容不符即分別構成第48條第1項第3款或第2項違規,影響24小時內應變是否合法的判斷。
提醒:過去曾有法務部法律字第0910024855號法規諮詢意見,是91年間就稽徵機關依已廢止的「電腦處理個人資料保護法」所為的說明,並非現行個人資料保護法的一般性見解,不能直接類推適用於所有企業的個資外洩案件。現行案件應以個人資料保護法第12條、第20-1條、個人資料保護法第28條、個人資料保護法第29條、個人資料保護法第48條等規定判斷。
個資外洩可以求償嗎?民事賠償怎麼算?
可以。民事求償主要有兩條路,可以同時主張,法院會依實際損害與侵害情節綜合判斷。
1. 依個人資料保護法第28條、個人資料保護法第29條請求賠償
這是個資案件最直接的依據,重點整理如下:
| 項目 | 規定內容 |
|---|---|
請求權人與對象 | 第28條針對公務機關,第29條針對非公務機關。非公務機關違反個人資料保護法致資料當事人受損害,應負損害賠償責任。 |
財產與非財產損害 | 被害人雖非財產上損害,也可以請求相當金額的慰撫金,法律並未設有2萬元天花板。 |
難以證明實際損害時的推定計算 | 被害人不易或不能證明實際損害額時,得請求法院依侵害情節,以每人每一事件500元以上2萬元以下計算。財產與非財產損害都可適用此推定,不是分兩種上限。 |
同一原因事實的總額上限 | 同一原因事實造成多數當事人權利受侵害時,法院如認賠償總額超過損害程度,得減至2億元。但若能證明實際損害超過推定金額,或被害人超過一定人數致總額逾2億元時,不受此上限拘束。 |
舉證責任差異 | 公務機關原則採無過失責任,僅於天災、事變等不可抗力能證明免責;非公務機關如能證明無故意或過失,得免除賠償責任,並非法院得酌減而已。 |
另外依個人資料保護法第28條第5項,同一原因事實造成之損害總額逾前項金額(2億元)時,被害人所受賠償金額,不受第3項所定每人每一事件最低賠償金額500元之限制,也就是在大量被害人的情形下,平均每人實際獲配金額可能低於500元;第28條第6項並規定,個人資料保護法第28條第2項請求權不得讓與或繼承,但以金額賠償之請求權已依契約承諾或已起訴者不在此限,依第29條第2項準用於非公務機關,此會影響團體訴訟的分配與債權轉讓判斷。
實務上,法院會斟酌外洩資料的敏感度、受影響人數、企業過失程度、事後補救作為與被害人實際損害等,依個資法第28條第3項至第5項及個資法第29條第2項準用規定酌定金額。若能提出盜刷金額、冒貸利息、處理成本、精神痛苦就醫紀錄等具體證據,超過推定金額時可按實際損害請求。
2. 依民法侵權行為與人格權規定請求
若個資外洩導致名譽、信用、隱私等人格法益受損,還可以依民法第184條、民法第195條請求損害賠償與非財產上慰撫金,並依民法第18條、民法第19條請求法院命加害人除去侵害、防止侵害。
例如遭冒名在網路發布不實言論,法院可判命刪除文章並禁止再刊登。參照臺灣高等法院臺中分院民事判決(二審,上訴駁回)要旨摘述,法院認定發表系爭文章的行為已不法侵害他人姓名權、名譽權,被害人依民法第18條第1項、民法第19條請求刪除文章,及依民法第18條第2項請求不得再行刊登,於法有據應予准許。上述為要旨摘述,非逐字引文。本件為二審判決,是否已確定仍以實際確定情形為準。
上述上訴的規定是這個議題的重要環節,而網路法律自保指南從更多面向整理了完整的處理流程。
民法與個資法的請求權可以競合,主張時應分別說明損害項目與計算基礎,避免重複計算。
3. 人數眾多時可以提起團體訴訟嗎?
可以,但有法定門檻與程序要求,不是任何團體都能提起。
依個人資料保護法第32條、個人資料保護法第34條,團體訴訟須符合:
- 主體資格:財團法人或社團法人,財產總額達1,000萬元或社員達100人以上,章程載明保護個人資料為目的,且設立登記滿3年。
- 人數門檻:20人以上當事人以書面授與訴訟實施權。
- 程序利益:起訴時標的金額超過60萬元的部分暫免徵裁判費,法院會公告受理情形,其他受同一原因事實侵害的當事人可在一定期間內追加授權併案審理,言詞辯論終結前並得撤回或變更聲明。
對於大型外洩事件,團體訴訟可降低個別被害人的舉證與費用負擔,但仍需個別證明與自身有關的損害事實。
個資外洩的刑事責任有哪些?一定要提告嗎?
刑事責任是針對「加害人」的追訴,與向企業求償的民事責任不同,兩者可以並行。
1. 個人資料保護法第41條
現行個人資料保護法第41條規定,意圖為自己或第三人不法之利益或損害他人之利益,而違反第6條第1項、第15條、個人資料保護法第16條、個人資料保護法第19條、個人資料保護法第20條第1項規定,或違反中央目的事業主管機關依第21條限制國際傳輸的命令,而蒐集、處理或利用個人資料,且足生損害於他人者,處5年以下有期徒刑,得併科100萬元以下罰金。並非任何外洩都當然構成犯罪,必須符合上述違反特定條文且足生損害的構成要件。
2. 刑法妨害電腦使用與其他犯罪
若是駭客入侵系統竊取個資,可能同時涉及刑法第358條無故入侵電腦或相關設備罪,處3年以下有期徒刑、拘役或科或併科30萬元以下罰金;刑法第359條:無故取得、刪除或變更他人電腦或其相關設備之電磁紀錄,致生損害於公眾或他人者,處5年以下有期徒刑、拘役或科或併科60萬元以下罰金,致生損害於公眾或他人為本罪構成要件。
若進一步冒名申辦門號、貸款或信用卡,還可能涉及刑法第210條偽造私文書、刑法第216條行使偽造私文書、刑法第339條詐欺取財等罪責。發現被冒用時,建議在報案與提告時一併提供冒辦文件與金流紀錄,由檢警判斷適用法條。
說明:前述法務部91年函釋所引的舊法第34條「處3年以下有期徒刑、科5萬元以下罰金」為已廢止的電腦處理個人資料保護法規定,與現行個人資料保護法第41條的5年以下、100萬元以下罰金不同,不可直接作為現行依據。
企業違反個資法會被罰多少?主管機關怎麼罰?
行政罰鍰由主管機關依違反條文分別裁處,不是單一金額。現行常見裁罰對照如下:
| 違反條文類型 | 罰鍰額度 | 備註 |
|---|---|---|
違反第6條第1項、第15條、第16條、第19條、第20條第1項等(第47條) | 5萬元以上50萬元以下 | 限期改正,屆期未改正按次處罰 |
違反第8條、第9條、第10條、第11條、第13條、第12條第1項或依第12條第4項所定辦法中有關通知之內容、方式或時限、第20條第2項或第3項(第48條第1項) | 2萬元以上20萬元以下 | 由主管機關令其限期改正,屆期未改正按次處2萬元以上20萬元以下罰鍰 |
違反第12條第2項、第3項或依第12條第4項所定辦法中有關通報之內容、方式、時限、通報範圍、應變措施、紀錄保存(第48條第2項) | 2萬元以上20萬元以下 | 處2萬元以上20萬元以下罰鍰,並令其限期改正,屆期未改正按次處罰 |
違反第20-1條第1項、依第20-1條第2項所定辦法中有關安全維護事項等(第48條第3項) | 2萬元以上200萬元以下 | 處2萬元以上200萬元以下罰鍰,並令其限期改正,屆期未改正按次處15萬元以上1,500萬元以下罰鍰 |
情節重大者(第48條第4項) | 15萬元以上1,500萬元以下 | 得不經限期改正直接處罰,並令其限期改正,屆期未改正按次處罰 |
舉例而言,某公司未對客戶資料加密、未建立存取紀錄與定期稽核,導致資料庫遭竊,主管機關即可依第48條第3項以違反第20-1條安全維護義務裁處2萬元至200萬元罰鍰,並限期改正,屆期未改正按次處15萬元以上1,500萬元以下罰鍰;若同時未依第12條第1項通知當事人,屬第48條第1項第3款,處2萬元以上20萬元以下罰鍰並限期改正,未依第12條第2項、第3項辦理通報、應變措施或保存紀錄,則屬第48條第2項,處2萬元以上20萬元以下罰鍰並限期改正,通報逾期與未做安維罰度不同,得分別裁處。是否達成適當安全措施,實務上會綜合判斷技術與組織措施的完整性,而非僅看單一資安產品有無採購。
相關規定可參照條文全文,並以官方最新公布條文為準。
如何預防個資外洩?平時該做哪些事?
與其事後補救,不如事先降低風險。以下措施都能有效減少被盜用機率:
- 定期更新密碼並分流使用:使用長度足夠且含大小寫、數字、符號的複雜密碼,不同網站不要共用同一組密碼,並搭配密碼管理器。
- 啟用雙重驗證:多一層驗證可大幅降低帳號被盜風險,優先開啟電子郵件與網路銀行的雙重驗證。
- 不點擊可疑連結與附件:釣魚網站常偽裝成銀行或購物平台,輸入帳密前先確認網址為 https 且有鎖頭標誌,並核對網域名稱是否正確。
- 最小化提供個資:非必要欄位不填,線上表單避免同時提供身分證字號、地址、信用卡完整資訊。
- 注意裝置與系統更新:作業系統、瀏覽器與防毒軟體保持最新,減少已知漏洞被利用。
- 定期檢查信用報告與帳單:每年至少申請一次聯徵信用報告,每月核對信用卡與銀行帳單,及早發現異常交易。
常見問題 QA
Q:個資外洩後,我可以直接向企業求償嗎?
**A:可以,但建議先完成蒐證與申訴再談賠償。**先保存外洩證明與損害證據,向主管機關申訴並要求企業說明與調查,若企業不願賠償,再提起民事訴訟或評估是否符合團體訴訟要件,也可透過行政院消費者保護會或各縣市消保官申訴協調,程序上更為完整。
Q:求償金額如何計算?精神慰撫金有上限2萬元嗎?
**A:沒有2萬元天花板,2萬元是推定計算的區間上限。**依個人資料保護法第28條第3項及個人資料保護法第29條準用規定,被害人不易或不能證明實際損害時,法院得依侵害情節以每人每一事件500元以上2萬元以下推定損害額;若能證明實際損害更高,就按實際損害請求,非財產上損害亦同。同一原因事實的總額原則以2億元為酌減參考,但能證明損害更重或被害人眾多時,不受該上限拘束,且依第28條第5項,大量被害人時每人可能低於500元之限制。實務上法院會綜合外洩資料敏感度、企業過失與補救態度酌定。
Q:如果企業說是被駭客攻擊,他們就不用負責嗎?
**A:不一定,重點在企業是否已採取適當安全措施。**企業必須證明已依個人資料保護法第20-1條與施行細則第12條,採取與風險相當的技術與組織措施,例如加密、分級授權、紀錄留存、定期更新與教育訓練等。是否違反義務須綜合判斷,並非有駭客就當然免責。若安全措施不足或未依第12條即時通知與通報,仍須負賠償與行政責任,通知逾期屬第48條第1項、通報及應變紀錄缺失屬第48條第2項,安維缺失則屬第48條第3項,罰度不同。
Q:報警後警察不受理怎麼辦?
**A:可要求開立證明或改向地檢署提告。**個資外洩若涉及詐欺、偽造文書、妨害電腦使用等犯罪,警方應受理並開立報案證明單。若警方認為不構成刑案而未受理,可要求出具受理證明或向分局督察室申訴,也可直接向地檢署按鈴申告或以書狀提出告訴,並附上相關證據。
Q:個資外洩後,如何證明是某企業洩漏的?
**A:可透過間接證據與主管機關調查相互補強。**例如你只在特定網站留過該組個資、外洩資料格式與該企業外流檔案相符、多名被害人有相同外洩來源與時間點等。實務上可聲請法院調查證據,或由主管機關依個人資料保護法第22條行使檢查權,要求企業提供安全維護與存取紀錄等資料以釐清洩漏管道。建議盡早整理時間軸與關聯性,交由主管機關與法院判斷。
結語
個資外洩事件層出不窮,但法律賦予我們完整的保護與救濟途徑。重點是把握時效:先報警與通知機構止血,再完整蒐證與向主管機關申訴,最後依法選擇個人訴訟或團體訴訟求償,並追究刑事與行政責任。平時落實密碼分流、雙重驗證與定期檢查信用報告,也能大幅降低再次受害的風險。
若你的案件涉及多家企業、損害金額較大或企業拒不回應,建議及早尋求專業律師協助,評估以個人資料保護法第28條、個人資料保護法第29條、民法第184條、民法第195條及相關刑事規定主張權利,確保權益獲得最大保障。
(本文內容僅供參考,具體個案仍建議諮詢專業法律人士,並以主管機關與法院最新見解為準。)
歡迎引用本文內容,請附上出處連結,讓更多人受益