個資法保護範圍有哪些?個人資料定義、間接識別與特種個資完整解析 個資法保護範圍不只身分證字號,只要是能直接或間接識別特定自然人的資料都算個資,包括姓名、電話、地址、電子郵件、IP位址、監視器畫面等;而病歷、醫療、基因、性生活、健康檢查、犯罪前科等6類特種個資,則原則禁止蒐集處理。本文一次整理個資法第2條定義、直接與間接識別判斷標準、去識別化界線、111年憲判字第13號見解及4則主管機關函釋,幫你避開日常地雷並掌握自救管道。 開場故事:阿明的個資驚魂記 阿明在網路上看到一個抽獎活動,只要填寫姓名、電話和地址,就有機會得到最新款手機。他心想:「反正只是姓名和電話,應該沒什麼吧?」於是爽快地填了資料。沒想到過了幾天,他開始接到一堆推銷電話,從保險、貸款到直銷應有盡有,甚至有人冒充銀行說他欠款,要求匯款。阿明氣炸了,打電話去罵主辦單位,對方卻說:「我們只有你的電話和地址,又沒你的身分證字號,這不算個資啦!我們沒違法。」阿明半信半疑,難道只有身分證字號才算個資嗎?到底哪些資料受個資法保護?法院又怎麼認定呢?今天就讓我們用輕鬆的方式,一次搞懂個資法的保護範圍! --- 個資法是什麼?保護對象是誰?連法人、已過世的人也算嗎? 結論先說:個資法保護的是「自然人」的個人資料,法人、團體的資料不是本法所稱的個人資料,已過世者的資料原則上也不受本法保護。 「個人資料保護法」(簡稱個資法)前身為電腦處理個人資料保護法,於99年5月26日修正公布名稱及全文56條,並自101年10月1日起施行,其中第6條及第54條施行日另有規定。立法目的在於規範公務機關及非公務機關對個人資料的蒐集、處理及利用,要求必須在特定目的及必要範圍內為之,並採取適當安全維護措施,避免人格權受侵害。 保護對象依個人資料保護法第2條第1款及第9款,是指「自然人」的資料,也就是你、我、隔壁鄰居、網紅、明星等有血有肉的個人。當事人指的就是個人資料本人。至於公司行號、法人、商號、公協會等團體本身的名稱、統一編號、營業資訊,並非本法所稱的個人資料。實務與主管機關函釋也一致認為,死者已非自然人,不具本法當事人地位,但若資料同時可識別其在世家屬,則可能因識別到在世自然人而仍構成個資,仍須個案判斷。 適用範圍上,不分公務機關或非公務機關,也不論規模大小,從中央政府、醫院、銀行、電商到路邊攤、個人賣家,只要有蒐集、處理或利用他人個資的行為,就要遵守個資法。差別只在於義務輕重與裁罰適用,而非有無適用的問題。 哪些資料算是「個人資料」?個資法第2條怎麼定義? 結論:只要能直接或間接識別出特定自然人,就算個資,不限於法條列舉的項目。 個人資料保護法第2條第1款定義非常明確: 個人資料:指自然人之姓名、出生年月日、國民身分證統一編號、護照號碼、特徵、指紋、婚姻、家庭、教育、職業、病歷、醫療、基因、性生活、健康檢查、犯罪前科、聯絡方式、財務情況、社會活動及其他得以直接或間接方式識別該個人之資料。 這個定義有兩個層次: 1. 列舉常見類型: 姓名、出生年月日、身分證統一編號、護照號碼、特徵、指紋、婚姻、家庭、教育、職業、病歷、醫療、基因、性生活、健康檢查、犯罪前科、聯絡方式、財務情況、社會活動等,都是立法者特別點出來的高識別性資料。 2. 概括條款: 最關鍵的是最後一句「其他得以直接或間接方式識別該個人之資料」。也就是說,即使法條沒寫到的資料類型,只要單獨或結合其他資料後,能夠識別出你是誰,就是個資。 | 資料類型 | 是否為個資? | 判斷理由 | | :--- | :--- | :--- | | 姓名+身分證字號、護照號碼、指紋 | 是 | 可直接識別特定人 | | 電子郵件、手機號碼、住址、車牌、IP位址、帳號暱稱 | 有可能,且實務上多認定為是 | 結合註冊資料、消費紀錄、發文習慣、定位紀錄後可間接識別 | | 監視器人臉畫面、聲紋、指紋、購物紀錄、瀏覽紀錄 | 是 | 屬特徵、社會活動或可間接識別之資料 | | 單純統計數字且完全無法還原到個人 | 否 | 已達完全匿名且無還原可能性,喪失個資本質 | 舉例來說,你的臉書帳號、IG暱稱、遊戲ID,單看可能不知道是誰,但若結合你的發文時間、IP位址、交易紀錄、好友名單,就能鎖定到你本人,實務上就很可能被認定為個資。同理,地址、車牌、電子郵件、社群打卡紀錄、問卷上的職業與收入欄位,只要與其他資訊對照組合後可識別特定人,都在保護範圍內。 施行細則第3條也進一步說明,所謂間接識別,是指須與其他資料對照、組合、連結後才能識別特定個人。因此判斷時不能只看單一欄位有無姓名,而要看整體資料集是否具備識別可能性。 怎麼判斷「直接識別」與「間接識別」?去識別化就沒事了嗎? 結論:直接識別一看就知道是誰,間接識別是組合後才知道是誰;只有做到「完全匿名且無還原可能性」才不受個資法管制,否則就算把姓名刪掉,只要客觀上有還原可能,仍屬個資,且舉證責任在主張已去識別化的一方。 直接識別很直觀,例如身分證字號、姓名+出生年月日、護照號碼,一看就能對應到特定人。 間接識別則是資料本身單獨看無法對應,但透過交叉比對、資料庫串接、演算法還原後可以鎖定某人。法院與憲法法庭對此採從寬認定,以保護資訊自主權。 參照111年度憲判字第13號判決理由所述:「個資若經處理,依其資料型態與資料本質,客觀上仍有還原而間接識別當事人之可能時,無論還原識別之方法難易,若以特定方法還原而可間接識別該個人者,其仍屬個資。」 同判決也界定了不受保護的界線: 111年度憲判字第13號判決理由也說:「無從識別特定之當事人」之文義,首可明確排除「可直接識別該個人」之資料型態;又與個資法第2條第1款規定之個資定義合併觀察,亦可排除「完全匿名且無還原可能性,因此不在個資法保護範圍內」之資料型態。 也就是說,必須客觀上已無任何方法可還原識別,才會喪失個資的本質。反之,若只是化名處理、刪除姓名但保留年齡、性別、居住地、就醫紀錄、病名、就診日期等組合,足以透過比對再次鎖定特定病患,就仍是個資。企業常說的「去識別化」不是免死金牌,必須真正做到無還原可能性,否則仍受個資法管制。 實務細節上,主張資料已經去識別化而不在個資法範圍的人,必須自己負舉證責任,證明已達無從識別的程度。若法院認為仍有間接識別的可能,就會認定仍屬個資,蒐集或利用就必須有法律依據。這點在後續健保資料庫等大量資料利用的爭議上特別重要。 什麼是「特種個資」?個資法第6條為何管更嚴? 結論:病歷等6類資料因高度敏感,原則禁止蒐集、處理或利用,只有符合6款法定例外才能合法處理,且其中2款還要求必須有適當安全維護措施。 個人資料保護法第6條第1項本文規定: 有關病歷、醫療、基因、性生活、健康檢查及犯罪前科之個人資料,不得蒐集、處理或利用。 這6類被稱為特種個資或高敏感個資,一旦外洩對當事人名譽、就業、保險、社交可能造成重大不利影響,因此採原則禁止、例外許可的嚴格模式。 | 類型 | 一般個資 | 特種個資(第6條6類) | | :--- | :--- | :--- | | 範圍 | 除特種個資以外的所有可識別資料 | 病歷、醫療、基因、性生活、健康檢查、犯罪前科 | | 原則 | 在特定目的必要範圍內,符合第15條、第19條、第20條要件即可蒐集處理利用 | 原則不得蒐集處理利用 | | 例外 | 事先或事後符合法定事由即可 | 僅限第6條第1項但書6款,且第2、5款須有適當安全維護措施 | 6款例外事由,必須精確掌握,依現行法為: 1. 法律明文規定。 2. 公務機關執行法定職務或非公務機關履行法定義務必要範圍內,且事前或事後有適當安全維護措施。 3. 當事人自行公開或其他已合法公開之個人資料。 4. 公務機關或學術研究機構基於醫療、衛生或犯罪預防之目的,為統計或學術研究而有必要,且資料經過提供者處理後或經蒐集者依其揭露方式無從識別特定之當事人。 5. 為協助公務機關執行法定職務或非公務機關履行法定義務必要範圍內,且事前或事後有適當安全維護措施。 6. 經當事人書面同意,但逾越同意範圍、違反其對限制利用之書面同意,或其同意違反第6條第1項但書第4款的特定目的外利用限制者,不在此限。 常見誤解是把第4款記成只有醫療、衛生,其實條文包含「或犯罪預防」,111年度憲判字第13號判決理由也完整引用此款。因此醫院要拿病歷做研究,必須符合統計或學術研究必要,且真正做到無從識別特定當事人,或取得當事人書面同意;公司要求求職者提供健檢報告,也必須有法律明文或當事人書面同意,否則即屬違法蒐集特種個資。 特別提醒,去識別化在此的標準是「無從識別特定當事人」,與前述憲判見解一致,不是把姓名遮起來就好。若揭露方式仍可讓他人透過病歷號、就診日、科別等組合推知是誰,就不符合第4款要件。 法院與主管機關怎麼說?4個實際函釋見解解析 結論:主管機關函釋一致採從寬認定,只要具備間接識別可能性就算個資,且不能拿「免告知」當作合法利用的理由。 案例1:檢察書類含有個資嗎? 個資籌法字第 1130001604 號函釋指出:「檢察書類如包含此類資料,即屬個資法之適用範圍。」 個資保護委員會籌備處113年10月16日函釋明確表示,檢察機關的起訴書、不起訴處分書等,因記載當事人姓名、出生年月日等可識別資料,當然屬於個資。即便是公務機關,也必須有特定目的,並符合第15條、第16條等要件才能提供給他人或對外揭露,不能任意公開。本則為函釋見解,非法院判決。 案例2:緩起訴資料算個資嗎?沒有姓名也算? 個資籌法字第 1130001758 號函釋提到,緩起訴資料欄位雖無姓名,但與其他資料對照後可能識別特定個人,因此仍屬個資。 113年9月20日函釋進一步說明,緩起訴處分相關欄位資料,雖未直接記載當事人姓名,但若綜合地檢署別、罪名、緩起訴期間等組合,經與其他資料對照、組合、連結後可識別特定個人,即屬間接識別之個人資料。且緩起訴紀錄涉及犯罪前科,屬於第6條特種個資,處理上應循第6條的更嚴格要件。本則亦為函釋。 這兩則函釋呼應了憲判見解:不能只看單欄是否匿名,要看整體資料是否具備間接識別性。 案例3:電子郵件地址是個資嗎? 法律字第 10603503880 號函釋表示:「電子郵件地址資料,若可直接或間接識別特定個人,即屬個資法所定之個人資料。」 法務部106年函釋指出,如果電子郵件是 `john.doe@company.com`,公司內部一看就知道是誰,當然是個資;就算是 `abc123@gmail.com` 這種不易直接識別的帳號,若結合註冊時的姓名、電話、購物紀錄、IP紀錄可以識別出特定人,也可能被認定為個資。判斷重點仍是能否識別,而非帳號形式。本則為法務部函釋。 該函釋當時還提到舊法第27條的安全維護義務,現行法已修正,原第27條已於114年11月11日刪除,相關義務已移至第18條等規定,詳後述。 案例4:新聞報導引用法院判決書,可以揭露當事人姓名嗎? 法律字第 10503502850 號函釋提到,新聞報導使用法院公開裁判書資料,仍須依法判斷,不能直接以免告知就認為合法。 這則常被誤解。法務部105年函釋明確指出,個人資料保護法第9條第2項是關於「免告知」的事由,並非判斷能否蒐集、處理或利用個資的依據。能否利用,應依第19條第1項各款分別判斷。實務上常見主張的「一般可得之來源」,是指第19條第1項第7款的情形,但該款有但書:「但當事人對該資料之禁止處理或利用,顯有更值得保護之重大利益者,不在此限」,且依同條第2項,蒐集者知悉或經當事人通知其禁止處理利用時,就應主動刪除、停止處理或利用。 因此,新聞報導即使使用法院已公開的裁判書姓名、年齡等,若要進一步蒐集或利用,仍須通過第19條第1項第7款及但書的利益衡量,並受第5條比例原則拘束:必須基於誠信原則、在必要範圍內為之,且處理與特定目的具有正當合理關聯。是否符合公共利益而有必要,須個案衡量揭露範圍是否適當、是否過度侵害隱私。若過度揭露或造成當事人重大不利益,仍可能違法。本則為法務部函釋,非判決。 上述仍可能違法的規定是這個議題的重要環節,而網路法律自保指南從更多面向整理了完整的處理流程。 日常生活中有哪些常見的個資地雷? 結論:只要能識別到人,幾乎所有日常行為都可能處理到個資,必須有告知與安全維護。 1. 網路購物與抽獎活動: 要求填寫姓名、電話、地址,這些當然是個資。蒐集前必須依第8條或第9條告知特定目的、利用期間、地區、對象、方式及當事人權利。若網站未依現行第18條及安全維護辦法採取適當安全維護措施而外洩,當事人可依法求償。 2. 社群媒體打卡與標註: 在臉書打卡、標註朋友、分享含他人臉孔的照片,都屬處理個資。未經同意標記他人,原則上須有法律依據,但實務上若屬使用者自主標記且在合理範圍內,可能被認為符合特定目的。惡意公開他人住址、電話、隱私照片,則極易構成非法利用。 3. 公司內部通訊錄: 員工姓名、分機、電子郵件足以識別特定人,屬個資。公司蒐集時須有特定目的如人事管理,並完成告知義務。內部傳遞僅限必要範圍,不得挪作他用例如販售給行銷公司,否則違反目的外利用的限制。 4. 問卷調查: 即使問卷未要求姓名,但若包含出生年月日、職業、收入、居住地等,結合其他資料可間接識別,仍屬個資。主辦單位必須遵守告知義務與必要範圍原則。 5. 監視器與行車紀錄器: 拍到人臉或車牌可識別特定人,屬個資。店家裝設監視器必須依規定張貼告示,告知蒐集目的及利用方式,且不得任意公開、重製或外流畫面。當事人可依第3條請求查詢或刪除相關影像。 企業蒐集個資要遵守哪些程序?告知義務、比例原則與安全維護一次看 結論:程序不完備,就算有目的也可能違法。三大支柱是告知義務、比例原則與安全維護,且安全維護的法源已從舊第27條移至現行第18條。 1. 告知義務:不是給個隱私權政策就好 依個人資料保護法第8條(向當事人直接蒐集)及第9條(非由當事人直接蒐集),蒐集者必須明確告知以下事項,且應以明確、易於知悉的方式為之: | 應告知事項 | 第8條(直接蒐集) | 第9條(間接蒐集) | | :--- | :--- | :--- | | 公務或非公務機關名稱 | 要 | 要 | | 蒐集之目的 | 要 | 要 | | 個人資料之類別 | 要 | 要 | | 個人資料利用之期間、地區、對象及方式 | 要 | 要 | | 當事人得行使之權利及方式(第3條) | 要 | 要 | | 當事人得自由選擇是否提供,對其權益之影響 | 要 | - | | 個人資料來源 | - | 要 | 告知義務的免除僅限於第9條第2項等法定事由,且如前述,免告知不等於免取得合法蒐集依據。若未依法告知,當事人可主張程序違法,並向主管機關檢舉。 2. 特定目的、必要範圍與比例原則:第5條是法院審查核心 個人資料保護法第5條要求,個資的蒐集、處理或利用,應尊重當事人權益,依誠實及信用方法為之,不得逾越特定目的之必要範圍,並應與蒐集之目的具有正當合理之關聯。 實務上,法院會審查三個層次: - 目的明確性: 蒐集前是否有明確、具體的特定目的,例如人事管理、客戶服務、契約履行。 - 必要性: 蒐集的資料類別與數量,是否為達成目的所必要。抽獎活動卻要求提供身分證字號、病歷,就可能被認為逾越必要範圍。 - 關聯性: 後續利用是否與原蒐集目的具有正當合理關聯。若為目的外利用,必須符合第16條、第20條的例外,例如法律明定、為增進公共利益所必要、經當事人同意等,且須符合比例原則。 違反第5條,即使形式上符合第19條、第20條,仍可能被認定為權利濫用而構成違法利用。 3. 安全維護義務:舊第27條已刪除,現行在第18條 過去常引用的個人資料保護法第27條,已於114年11月11日總統令修正刪除,不得再作為現行法依據。現行安全維護義務集中於第18條及相關安全維護辦法: - 設置個資保護長及專責人員: 機關應指定專人或建立專責組織辦理安全維護。 - 訂定安全維護計畫及辦法: 依規模、性質訂定適當的技術及組織措施,包括存取控管、加密、軌跡紀錄、備份、定期演練等。 - 事故通知與應變: 發生個資外洩事故,應依法採取補救措施並通知當事人,情節重大者並應通報主管機關。 因此,看到舊文章或舊函釋引用第27條時,應理解為已移至現行第18條、第20條之1及施行細則等規定,企業應依最新安全維護辦法落實,否則即屬未盡適當安全維護義務,對外洩損害須負賠償責任。 個資被濫用怎麼救濟?刪除權、求償與憲判3年修法期限 結論:你可以先行使當事人權利要求查詢、更正、刪除或停止利用,不服可檢舉或提告,且憲法法庭已要求立法機關在3年內補足健保資料庫等法制漏洞。 1. 當事人權利:個人資料保護法第3條與第11條 依第3條,當事人就其個人資料享有以下權利,且不得預先拋棄或以特約限制: 一、查詢或請求閱覽。二、請求製給複製本。三、請求補充或更正。四、請求停止蒐集、處理或利用。五、請求刪除。 第11條進一步規定蒐集者應主動或依當事人請求更正或補充的情形,以及當事人得請求刪除、停止處理或利用的三種法定情形: - 正確性有爭議: 當事人請求時,蒐集者應主動查證,經證明721, 有錯誤或爭議者,應更正或補充。 - 特定目的消失或期限屆滿: 應主動或依當事人請求,刪除、停止處理或利用。 - 違法蒐集、處理或利用: 當事人得請求刪除、停止蒐集、處理或利用。 行使時應以書面或主管機關認可方式提出,蒐集者不得無故拒絕或拖延,若以顯有困難為由拒絕,必須負舉證責任。 2. 憲法法庭111年憲判字第13號的三個3年修法期限 111年憲判字第13號針對健保資料庫等大量個資利用,宣告部分違憲並諭知立法機關應自111年8月12日判決宣示日起3年內完成修法,重點包括三大違憲事項: - 主文二:欠缺獨立監督機制: 現行法欠缺個資監督的獨立機制,違反憲法對個人資料的保障。 - 主文三:法律保留不足: 健保資料庫的二次利用等欠缺明確法律授權與當事人可預見性。 - 主文四:欠缺停止利用權: 當事人欠缺請求停止目的外利用的有效機制。 判決並指出,逾期未完成修法者,當事人得請求停止將其個人資料作目的外利用。這意味著在修法完成前,機關利用健保等資料庫資料時,必須更嚴格踐行告知與同意、去識別化至無從識別,並受司法審查。 3. 求償與檢舉:民事、行政、刑事三軌並行 | 救濟管道 | 法源與效果 | 實務細節 | | :--- | :--- | :--- | | 民事求償 | 第29條:非公務機關違反本法致當事人權益受損害,應負損害賠償責任;第28條公務機關亦同 | 被害人不必證明故意過失,惟蒐集者證明已盡適當安全維護義務等得減輕;可依第34條由財團法人或公益社團提起團體訴訟,且依規定得免繳裁判費,降低訴訟門檻 | | 團體訴訟 | 第34條 | 20人以上讓與求償權給同一團體,以團體名義起訴,適合大規模外洩事件 | | 行政檢舉 | 向個人資料保護委員會或目的事業主管機關檢舉 | 主管機關可依第47條、第48條裁罰並令限期改正,按次處罰;不服處分可提行政救濟 | | 刑事告訴 | 第41條 | 須具備「意圖為自己或第三人不法之利益或損害他人之利益」,且違反第6條第1項、第15條、第16條、第19條、第20條第1項規定並足生損害於他人,處5年以下有期徒刑,得併科新臺幣100萬元以下罰金。非所有外洩都構成犯罪,須符合不法意圖要件 | 特別提醒,許多民眾誤以為只要公開他人個資就一定構成刑事犯罪,其實第41條有嚴格構成要件。但即使不構成犯罪,仍可能負民事賠償責任,且行政機關仍可裁罰。 裁罰部分,現行法已大幅調整,切勿再引用舊版重罰金額: - 第47條: 處新臺幣5萬元以上50萬元以下罰鍰,並令限期改正,屆期未改正按次處罰。 - 第48條: 按情節輕重分級,處新臺幣2萬元以上至1,500萬元以下罰鍰。舊法曾有以營收級距加重至2,000萬元的版本,現行條文已無「故意或重大過失」「營收級距」「2,000萬元」等文字,應以現行條文為準。 --- 常見問題 Q&A Q:暱稱(例如網路遊戲ID)算個資嗎? A:有可能,且實務上傾向從寬認定。 結論是只要單獨或結合IP位址、登入時間、消費紀錄、註冊資料後可識別特定人,就屬個資。法院與主管機關函釋一致認為,不能只看暱稱本身是否含真名,而要看整體資料是否具間接識別性。遊戲公司若未告知蒐集目的就將ID與真實身分連結作行銷利用,仍須符合第19條、第20條及第5條比例原則。 Q:匿名化的資料(例如大數據分析用的去識別化資料)還受個資法規範嗎? A:只有達到「完全匿名且無還原可能性」才不受規範。 參照111年度憲判字第13號見解,若資料經處理後客觀上仍有還原而間接識別的可能,無論難易度如何,仍屬個資。主張已去識別化的一方須負舉證責任。若僅刪除姓名但保留足以串接其他資料庫的欄位,就仍受個資法管制。 Q:個資法適用於所有行業嗎?連路邊攤也要遵守? A:是的,所有非公務機關都適用,不論規模大小。 個資法適用對象包括自然人、法人及團體,因此小吃店蒐集顧客姓名電話、網拍賣家蒐集收件資料,都須遵守。但法律執行上會考量比例原則,小型商家應至少做到基本告知、安全保管、限定目的使用,不得將顧客資料轉賣或作目的外利用。 Q:我在臉書上公開別人的姓名和電話,違反個資法嗎? A:原則上可能構成非法利用,但是否構成刑事犯罪須符合嚴格要件。 未經同意公開他人個資,若無第19條、第20條的合法事由,可能構成民事侵權並須賠償。除非符合法定例外如當事人自行公開、為增進公共利益所必要且符合比例原則等。至於刑事責任,須同時具備第41條的「意圖為自己或第三人不法利益或損害他人利益」且「足生損害於他人」,處5年以下有期徒刑,得併科100萬元以下罰金,並非一公開就一律入罪。 Q:公司內部員工通訊錄算個資嗎?可以傳給同事嗎? A:算個資,內部傳遞也必須在必要範圍內。 員工姓名、分機、電子郵件足以識別特定人,屬個資。公司蒐集須有特定目的如人事管理,並依第8條告知員工。內部傳遞僅限達成目的之必要範圍,且不得用於其他目的例如提供給行銷公司,否則屬目的外利用,違反第20條。 Q:如果我只是蒐集朋友的生日、星座,沒有其他資料,這樣算個資嗎? A:單看生日與星座通常無法識別,但加上其他欄位就可能構成。 判斷標準是資料本身能否直接或間接識別,而非蒐集者主觀是否知道對方是誰。若僅有生日與星座,無法對應到特定人,就不算個資;但若加上姓名縮寫、照片、學校、職稱等,經組合後可識別,就會落入個資範圍。蒐集時仍建議遵守告知與目的限制,避免日後與其他資料串接後不慎觸法。 --- 結語:個資保護,從了解與落實程序開始 個資法的保護範圍遠比一般人想像的廣,不只身分證字號,連電子郵件、IP位址、監視器畫面、甚至去識別化後仍可能還原的資料,都可能受到保護。關鍵在於能否直接或間接識別特定自然人,以及是否已達完全匿名無還原可能性。對於病歷等6類特種個資,更要記住原則禁止、僅6款例外才能處理的嚴格門檻。 對企業與個人而言,遵守告知義務、堅守特定目的必要範圍與比例原則、落實現行第18條的安全維護義務,才是真正的避險之道。遇到個資爭議時,記得你有第3條、第11條的查詢、更正、刪除與停止利用權,也可以透過檢舉、團體訴訟或民事求償捍衛權益,必要時尋求專業法律協助,才能有效主張資訊自主權。 參考函釋與憲法判決要旨摘述:本文所引見解來自 TaiLexi 系統提供之資料,憲法判決為111年度憲判字第13號;行政函釋為個資籌法字第 1130001604 號、個資籌法字第 1130001758 號、法律字第 10603503880 號、法律字第 10503502850 號等,函釋內容為要旨摘述,非逐字引文,實際適用仍以官方公布全文為準。部分函釋當時引用之舊法第27條,現已刪除並移至現行第18條等規定。 --- 2026 個資法適用範圍補充(FAQ) Q1:個資法的「個人資料」指什麼? A:依個人資料保護法第2條第1款,指得以直接或間接方式識別特定個人之資料,包括姓名、出生年月日、身分證統一編號、電話、住址、電子郵件、病歷、財務、社會活動等概括條款;其中第6條所列病歷、醫療、基因、性生活、健康檢查、犯罪前科等6類為特種個資,原則禁止蒐集處理利用。 Q2:一般個資與特種個資處理有何不同? A:特種個資依個人資料保護法第6條,原則不得蒐集、處理或利用,僅於6款例外如法律明定、執行法定職務必要且有安全維護、當事人自行公開、醫療衛生或犯罪預防之統計研究且無從識別、協助公務必要且有安全維護、當事人書面同意等情形得為之;一般個資則依第15條、第19條、第20條,於特定目的必要範圍內且符合法定事由時得蒐集利用,並受第5條比例原則拘束。 Q3:違反個資法有何責任? A:行政責任依第47條處新臺幣5萬元以上50萬元以下罰鍰並令限期改正,按次處罰,第48條另有2萬元至1,500萬元的分級裁罰;刑事責任依第41條,須具不法意圖而違反第6條第1項、第15條、第16條、第19條、第20條第1項規定且足生損害於他人,處5年以下有期徒刑,得併科100萬元以下罰金;民事責任得依第29條請求損害賠償,並得由團體依第34條提起團體訴訟,依法得免繳裁判費。 官方來源 - 《個人資料保護法第2條》《第6條》《第41條》《第3條》《第5條》《第8條》《第9條》《第11條》《第15條》《第19條》《第20條》