目錄
Toggle重點摘要:個資法(個人資料保護法)在 2023 年修法後,企業若沒做好個資安全維護,可直接被處新臺幣 2 萬元至 200 萬元罰鍰,情節重大可達 1,500 萬元,代表人也可能被處同額罰鍰。
2025 年 11 月 11 日總統再公布一輪修正,新增個資事故「通知當事人+通報主管機關」雙軌義務,並把主管機關統一為個人資料保護委員會,但新條文施行日期仍待行政院另定。
中小企業現在該做的,是先把「個資盤點、告知同意、委外監督、事故應變、教育訓練」五件事建立起來,新制上路時才不會措手不及。
很多老闆對個資法的印象還停留在「客戶名單不要亂賣」,直到某天客服主管跑來說:「老闆,我們的會員資料好像被外流了,有客人打電話來說接到詐騙電話,對方叫得出他買過什麼。」這時候才發現,公司不知道系統裡存了多少筆資料、不知道誰有權限匯出、委外的行銷公司拿走哪些欄位,更不知道第一步該打給誰。
這篇文章不談艱澀的法學理論,而是用「風險帳本」的角度,帶你算清楚個資法對企業的三種責任(行政罰鍰、民事賠償、刑事責任),說明 2023 年與 2025 年兩次修法改變了什麼、個人資料保護委員會(個資會)籌備進度到哪裡,最後給你一份 90 天可以落地的企業個資保護行動清單。本文法條皆查證自全國法規資料庫與個資會籌備處公開資料,個案請諮詢律師或主管機關。
個資法(個人資料保護法)管的是什麼?企業最常誤判的三個範圍
依個人資料保護法第 2 條,個人資料是指自然人的姓名、出生年月日、身分證統一編號、特徵、指紋、婚姻、家庭、教育、職業、病歷、聯絡方式、財務情況、社會活動,以及「其他得以直接或間接方式識別該個人之資料」。重點在最後一句:單一欄位看不出是誰,但和其他資料比對後能認出特定人,一樣屬於個資。
誤判一:只有客戶資料才算個資
員工的履歷、薪資、勞健保資料、體檢報告、打卡紀錄,應徵者寄來的求職信,廠商窗口的名片與手機號碼,全部都是個資。很多企業把資安預算放在 CRM,卻讓人資用個人信箱轉寄整份薪資表,這才是最常見的破口。
誤判二:紙本不算
第 2 條第 2 款所稱「個人資料檔案」,包含以自動化機器「或其他非自動化方式」檢索、整理的個資集合。也就是說,放在櫃台的紙本報名表、倉庫裡的舊出貨單,同樣要做安全維護。
誤判三:特種個資和一般個資一樣處理
第 6 條把病歷、醫療、基因、性生活、健康檢查及犯罪前科列為特種個資,原則上「不得蒐集、處理或利用」,只有法律明文規定、履行法定義務且有適當安全維護措施、經當事人書面同意等例外情形才可以。企業收員工體檢報告、做職業安全衛生健康管理時,要特別確認依據與保存方式。
個資外洩罰則一次看:個資法的行政、民事、刑事三本帳
談個資法罰則,老闆最在意的是「最多會被罰多少」。以下依目前有效條文(2023 年 5 月 31 日修正公布版本)整理,非公務機關即一般企業:
| 責任類型 | 違反行為 | 法律效果 | 條文 |
|---|---|---|---|
| 行政罰鍰 | 違法蒐集、處理特種個資,或違反第 19 條、第 20 條第 1 項(無合法依據蒐集處理、逾越目的利用) | 處 5 萬元以上 50 萬元以下罰鍰,並令限期改正,屆期未改正按次處罰 | 第 47 條 |
| 行政罰鍰 | 未盡告知義務、未回應當事人查詢更正刪除請求、外洩未通知當事人、未提供拒絕行銷方式 | 先限期改正,屆期未改正按次處 2 萬元以上 20 萬元以下罰鍰 | 第 48 條第 1 項 |
| 行政罰鍰 | 未採行適當安全措施,或未依規定訂定個資檔案安全維護計畫 | 直接處 2 萬元以上 200 萬元以下罰鍰並令限期改正;屆期未改正按次處 15 萬元以上 1,500 萬元以下 | 第 48 條第 2 項 |
| 行政罰鍰 | 前項情形「情節重大」 | 處 15 萬元以上 1,500 萬元以下罰鍰,並令限期改正,屆期未改正按次處罰 | 第 48 條第 3 項 |
| 連帶處罰 | 公司受上述罰鍰處罰 | 代表人、管理人或其他有代表權人,除能證明已盡防止義務外,並受同一額度罰鍰 | 第 50 條 |
| 民事賠償 | 違法致個資遭不法蒐集、處理、利用或其他侵害 | 負損害賠償責任,企業須證明無故意或過失才能免責;難以證明實際損害時,每人每一事件 500 元以上 2 萬元以下;同一原因事實合計上限 2 億元,所涉利益超過者以所涉利益為限 | 第 28、29 條 |
| 刑事責任 | 意圖不法利益或損害他人利益,違反第 6、19、20 條第 1 項等規定,足生損害於他人 | 5 年以下有期徒刑,得併科 100 萬元以下罰金 | 第 41 條 |
把這張表換算成風險帳本就很清楚:假設某電商保有 5 萬筆會員資料並發生外洩,若法院依第 28 條第 3 項以每人 500 元的最低額計算,理論上的賠償規模就是 5 萬 × 500 元 = 2,500 萬元,這還沒算行政罰鍰、律師費、客服量暴增與品牌損失。實際金額由法院依侵害情節判斷,此處只是幫助老闆理解數量級的試算。
另外要注意第 50 條:代表人「除能證明已盡防止義務者外」要受同一額度罰鍰。換句話說,老闆個人的防線,就是平常有沒有留下「我有建制度、有訓練、有稽核」的證據。
2023 年個資法修法改了什麼?「先罰再改」是最大轉變
2023 年的修正有兩個重點。第一是增訂第 1 條之 1,明定個資法主管機關為「個人資料保護委員會」。第二是大幅修正第 48 條:過去企業違反安全維護義務,主管機關是先命限期改正,屆期未改正才處 2 萬元至 20 萬元罰鍰;修正後改為「直接處罰並同時命改正」,罰鍰上限提高到 200 萬元,情節重大或屆期未改正者可處 15 萬元至 1,500 萬元,而且可以按次處罰。
這個轉變對中小企業的意義是:以前出事還有「改善期」可以補救,現在出事當下就可能被開罰。因此「事前」有沒有做好適當安全措施,變成決定罰鍰高低的關鍵。
什麼叫「適當之安全措施」?
個資法施行細則第 12 條列出 11 項可採行的技術上及組織上措施,並以「與所欲達成之個人資料保護目的間,具有適當比例」為原則。這 11 項是企業建置個資管理制度最實用的骨架:
- 配置管理之人員及相當資源。
- 界定個人資料之範圍。
- 個人資料之風險評估及管理機制。
- 事故之預防、通報及應變機制。
- 個人資料蒐集、處理及利用之內部管理程序。
- 資料安全管理及人員管理。
- 認知宣導及教育訓練。
- 設備安全管理。
- 資料安全稽核機制。
- 使用紀錄、軌跡資料及證據保存。
- 個人資料安全維護之整體持續改善。
「適當比例」的意思是:50 人的貿易公司不需要照搬金融業的規格,但必須說得出「我們保有哪些個資、風險在哪、做了哪些相對應的控制」。
2025 年個資法修法與個資會:新制重點與目前進度
立法院於 2025 年 10 月 17 日三讀通過個資法部分條文修正,總統於 2025 年 11 月 11 日公布。依全國法規資料庫標示,這次修正的條文「施行日期,由行政院定之」。個資會籌備處的修法問答集說明,新法主要在賦予個資會必要的監管權限,施行日期將由行政院於個資會組織法完成立法後,審酌行政作業與子法整備情形另行決定;在此之前,仍應依現行有效的個資法辦理。
| 項目 | 現行規定(2023 年版) | 2025 年修正公布版(待施行) |
|---|---|---|
| 主管機關 | 條文已定為個資會;個資會成立前由各中央目的事業主管機關、直轄市及縣(市)政府監管 | 個資會統一監管;對已有目的事業主管機關的業者,個資會成立後 6 年內依行政院公告範圍維持原監管,每 2 年檢討減列(第 51 條之 1) |
| 事故處理 | 第 12 條:違反本法規定,致個資被竊取、洩漏、竄改或其他侵害者,應查明後以適當方式通知當事人 | 第 12 條:應通知當事人;符合一定通報範圍者,非公務機關應向主管機關通報,並採取應變措施、保存紀錄以備查驗 |
| 安全維護 | 第 27 條:應採行適當安全措施;目的事業主管機關得指定訂定安全維護計畫 | 第 20 條之 1:應辦理安全維護事項,由主管機關訂定共通辦法(原第 27 條刪除) |
| 罰則架構 | 第 48 條:安全維護違規 2 萬至 200 萬元,情節重大 15 萬至 1,500 萬元 | 金額級距維持,另將違反通報、應變、紀錄保存義務列為直接處 2 萬至 20 萬元罰鍰(第 48 條第 2 項) |
| 公務機關 | 指定專人辦理安全維護 | 應置個人資料保護長,並增設稽核與檢查機制;個資長僅強制公務機關設置 |
子法草案:72 小時通報是企業最該先準備的
個資會籌備處於 2026 年 1 月 22 日預告施行細則修正與相關子法草案。依法律事務所整理之草案內容,事故機關擬應於知悉時起 72 小時內通知當事人;涉及特種個資、所涉資通系統保有個資達 1 萬筆以上、或影響個資達 100 筆以上者,須於 72 小時內向主管機關通報;無法個別通知時,得以網際網路、新聞媒體等方式連續公開至少 30 日。這些仍是草案,最終內容與施行時間以主管機關正式發布為準,但 72 小時的方向值得企業現在就演練。
72 小時有多短?如果事故發生在週五晚上,週一早上才有人發現,你已經用掉一大半時間。沒有事先寫好的應變流程、聯絡名單與通知範本,幾乎不可能來得及。

企業個資保護從哪裡開始?五大高風險場景
與其一開始就寫一本厚厚的個資管理手冊,不如先找出公司裡最容易出事的場景。以下是中小企業最常見的五個破口:
場景一:行銷名單與電子報
個資法第 20 條第 2、3 項規定,當事人表示拒絕接受行銷時應即停止利用;首次行銷時應提供當事人表示拒絕的方式並支付所需費用。實務上就是每封電子報、每則行銷簡訊都要有可用的退訂機制,而且退訂後名單要真的同步到所有發送系統。
場景二:招募與人事資料
未錄取者的履歷要留多久?員工離職後資料怎麼處理?依第 11 條第 3 項,蒐集的特定目的消失或期限屆滿時,應主動或依當事人請求刪除、停止處理或利用,但因執行業務所必須或經書面同意者不在此限。建議人資訂出保存期限表,並把勞動法令要求保存的出勤紀錄、工資清冊(各保存 5 年)與一般招募資料分開管理。
場景三:委外廠商
第 4 條規定,受委託蒐集、處理或利用個資者,於本法適用範圍內視同委託機關。施行細則第 8 條更要求委託機關對受託者為適當監督,至少包括委託範圍與期間、受託者的安全措施、複委託、違規通知、委託終止後的返還與刪除,並應定期確認執行狀況並記錄。把客服、物流、行銷、雲端系統外包出去,責任並不會跟著外包出去。
場景四:員工權限與離職
業務離職前把客戶名單匯出帶走,是個資與營業秘密雙重風險。權限依職務最小化、大量匯出要簽核、離職當天收回帳號,是最基本的控制。營業秘密的保護方式可參考同類別文章營業秘密法與合理保密措施。
場景五:資訊系統與雲端
弱密碼、共用帳號、未更新的網站外掛、沒有備份,是資料外洩最常見的技術原因。資安基礎觀念可參考資訊安全是什麼一文。
90 天個資法合規行動清單與事故應變
以下是我們輔導企業時常用的節奏,適合 20 至 300 人的公司,可依規模調整:
| 期間 | 工作項目 | 產出文件 | 負責人 |
|---|---|---|---|
| 第 1~15 天 | 指定個資管理負責人與跨部門小組;各部門填寫個資盤點表 | 個資盤點清冊(資料類別、筆數、存放位置、使用者、保存期限) | 總經理室、各部門主管 |
| 第 16~30 天 | 風險評估:依筆數、敏感度、外洩可能性排序 | 個資風險評估表、高風險改善清單 | 個資小組、IT |
| 第 31~45 天 | 檢視告知聲明與同意書;官網隱私權政策;行銷退訂機制 | 蒐集告知書範本、隱私權政策 | 行銷、人資、法務 |
| 第 46~60 天 | 委外廠商盤點與合約補強;權限盤點與離職帳號回收流程 | 個資委外條款、權限清單、離職檢核表 | 採購、IT、人資 |
| 第 61~75 天 | 建立事故應變流程與 72 小時演練劇本 | 事故應變程序、通知範本、聯絡名單 | 個資小組、客服、IT |
| 第 76~90 天 | 全員教育訓練與測驗;第一次內部稽核 | 訓練簽到與測驗紀錄、稽核報告、改善追蹤表 | 人資、稽核 |
每一項產出都要「留證據」。萬一事故發生,這些紀錄就是主管機關判斷你是否已採行適當安全措施、以及代表人是否「已盡防止義務」的依據。
個資盤點表要有哪些欄位?
- 資料名稱與所屬業務流程(例如:會員註冊、應徵者履歷)。
- 個資類別(一般、特種)與欄位明細。
- 蒐集依據與特定目的(契約、同意、法定義務)。
- 估計筆數與每年新增量。
- 存放位置(系統名稱、雲端、紙本櫃)與備份方式。
- 可存取人員與權限等級。
- 是否交付第三人或委外處理、是否跨境傳輸。
- 保存期限與刪除方式。
個資外洩了怎麼辦?事故應變六步驟
依現行第 12 條,企業違反本法規定,致個資被竊取、洩漏、竄改或其他侵害者,應查明後以適當方式通知當事人;2025 年修正版則改為「知悉」個資被竊取、竄改、毀損、滅失或洩漏時即應通知,並加上通報主管機關、即時應變與紀錄保存。建議依下列順序建立內部 SOP:
- 止血:隔離受影響系統、停用可疑帳號、保全日誌,不要急著重灌而毀掉證據。
- 啟動小組:依事先指定的名單通知負責人、IT、法務、客服、公關,記錄知悉時間點。
- 評估範圍:確認外洩資料類別、筆數、是否含特種個資或財務資料、可能受影響人數。
- 通知與通報:依現行法規通知當事人,並依目的事業主管機關的安全維護辦法辦理通報;新制施行後依個資會規定的時限與方式辦理。
- 對外說明:準備客服話術與 FAQ,提醒當事人防範詐騙,不要做無法兌現的承諾。
- 檢討改善:找出根因、修補漏洞、更新流程並保存全部紀錄。
不少產業的中央目的事業主管機關已訂有個人資料檔案安全維護辦法,對事故通報時限另有規定,企業應確認自己所屬行業的辦法內容,以主管機關最新公告為準。
用管理王系統建立個資法合規的日常管理
個資保護最難的不是寫制度,而是讓制度每天被執行、而且留下紀錄。管理王一站式企業 AI 管理系統中,有幾個功能可以直接對應前面的行動清單:
- 教育訓練:把個資法教材、事故應變流程做成線上課程並安排測驗,系統留存完訓與成績紀錄,作為「認知宣導及教育訓練」的證據。
- 簽核流程自訂:將「大量匯出客戶資料」「調閱員工人事資料」「新增委外廠商存取權限」設計成需主管核准的簽核流程,讓每一次存取都有申請人、理由與核准者。
- 合約管理與合約到期提醒:集中管理含個資委外條款的合約,到期前提醒法務檢視是否續約、是否要求廠商返還或刪除資料。
- AI 知識庫:把隱私權政策、告知書範本、事故應變 SOP 放進知識庫,員工遇到問題可以即時查詢公司規定,減少「不知道要問誰」的灰色地帶。
系統是工具,責任仍在企業本身;建議導入時同步明確分工,並定期由內部稽核檢視紀錄是否完整。
個資法常見問題
公司只有 10 個員工,也要遵守個資法嗎?
要。個資法對非公務機關的定義是公務機關以外的自然人、法人或其他團體,並沒有以員工人數或營業額作為門檻。小公司的差別只在於「適當安全措施」可依比例原則設計得較精簡。
個資外洩罰則最高到多少?
依現行第 48 條,未採行適當安全措施者處 2 萬元至 200 萬元罰鍰;情節重大或屆期未改正者,可處 15 萬元至 1,500 萬元並按次處罰。另有民事賠償(同一原因事實合計上限 2 億元,所涉利益超過者以所涉利益為限)與第 41 條刑事責任。
2025 年修正的個資法現在已經生效了嗎?
依全國法規資料庫標示,2025 年 11 月 11 日公布的修正條文施行日期由行政院定之。依個資會籌備處說明,須待個資會組織法完成立法後另行決定,在此之前仍適用現行條文。實際施行日請以行政院公告為準。
員工離職了,他的資料可以直接刪掉嗎?
不建議一刪了之。勞動基準法要求出勤紀錄與工資清冊各保存 5 年,勞保、稅務也有各自的保存需求。應依法定保存期限分類,期限屆滿再依第 11 條刪除或停止利用,並留下刪除紀錄。
委外的行銷公司外洩了我們的客戶資料,公司要負責嗎?
依第 4 條,受託者於本法適用範圍內視同委託機關,施行細則第 8 條也要求委託者適當監督並定期確認。若企業未盡監督義務,仍可能面對當事人求償與主管機關處分,因此委外合約與定期查核都很重要。
企業一定要設個資長嗎?
依 2025 年修正條文與個資會籌備處問答,個人資料保護長僅強制公務機關設置,並未強制非公務機關設置。但實務上指定一位有授權的個資管理負責人,是落實安全維護最有效的做法。
結論:個資法合規是一套「留得下證據」的管理制度
個資法的邏輯很簡單:企業蒐集個資要有依據、使用不能逾越目的、保存要有安全措施、出事要通知當事人。2023 年修法讓違規成本跳到最高 1,500 萬元,2025 年修法則把事故通報與個資會監管制度補齊,雖然新條文施行日期待定,但方向已經非常明確。與其等到新制上路才緊急應變,不如現在就用 90 天把個資盤點、告知同意、委外監督、事故應變與教育訓練做起來。更多法遵議題可以從中小企業法律與合規管理總覽開始,也可參考同類別的勞動檢查準備清單。法律適用因個案事實而異,個案請諮詢律師或主管機關。
需要協助建立企業個資保護制度?
戰國策戰勝學院自 2000 年起協助企業做經營診斷與制度規劃。在個資保護議題上,我們的顧問輔導可以陪同企業完成個資盤點、風險評估、告知同意文件與委外管理流程,並把事故應變程序和既有的資訊、客服、人資流程整合,讓制度不只是放在抽屜裡的文件。若希望先建立全員觀念,也可以安排企業內訓,以貴公司的實際業務情境設計個資法課程與演練。
想提前把法律與合規風險管好?
戰國策戰勝學院提供企業顧問輔導與企業內訓,從制度規劃、流程改善到主管培訓,協助企業把管理做對、做出成果。
戰國策戰勝學院|mo.com.tw|免付費專線 0800-003-191|LINE ID:@119m|顧問輔導服務|企業內訓服務
資料來源:全國法規資料庫:個人資料保護法、全國法規資料庫:個人資料保護法(112 年 5 月 31 日修正版)、全國法規資料庫:個人資料保護法施行細則、個人資料保護委員會籌備處:立法院三讀通過個資法部分條文修正草案、個人資料保護委員會籌備處:個資法修正條文公布、個人資料保護委員會籌備處:個人資料保護法修法問答集、理律法律事務所:個資會籌備處預告施行細則修正及子法草案


