Taiwan
臺灣個人資料保護法規:個資法施行中,個資會尚未成立
Independently fact-checked against primary sources (last audited 2026年9月10日). · Reviewed by the RecordingLaw editorial team. · Law checked current as of 2026年9月10日. · 8 primary sources cited on this page. How we verify our legal content

臺灣個人資料保護法規:個資法施行中,個資會尚未成立(2026年指南)
臺灣之個人資料保護法(個資法,PDPA)以現行形式於2010年制定,規範中華民國(臺灣)公私部門對個人資料之蒐集、處理及利用。目前施行中之條文,係2023年5月31日公布之版本。該次修正中仍有一部分處於未施行狀態:指定個資會為本法主管機關之第1條之1,因行政院始終未訂定其施行日期,迄今從未生效。此即為何主管權限目前仍分屬各中央目的事業主管機關及地方政府。
2025年11月11日另公布一批修正條文,該批條文並未施行。依第56條規定,施行日期由行政院定之,而行政院迄未訂定。法務部全國法規資料庫之編纂內容更新至2026年8月28日,記載本法之生效狀態為「本法規部分或全部條文尚未生效,最後生效日期:未定」。上開尚未施行之修正條文,正是將新增向主管機關通報資料外洩之義務、將安全維護義務移列為新增之第20條之1,並於政府機關設置資料保護長一職者。
個人資料保護委員會(個資會,PDPC)亦尚未成立,目前僅設有其籌備處(個人資料保護委員會籌備處)。個資會須待立法院通過另一部組織法後,始能正式成立;依籌備處2025年10月17日自身之說明,該組織法草案當時僅完成委員會初審。
本文資訊最後查證日期為2026年9月9日。本文尚未經中華民國(臺灣)合格執業律師審閱。
法域範圍: 本文係就中華民國(臺灣)依個人資料保護法(個資法)及個人資料保護委員會籌備處所發布之解釋所建構之資料保護法律加以說明。本文不涉及中華人民共和國、香港或澳門之資料保護制度。有關臺灣之錄音及監察法律,請參閱臺灣錄音錄影法規。
快速解答:臺灣的個人資料保護法規如何運作?
臺灣透過個資法保護個人資料,該法同時適用於政府機關及非公務機關(企業、組織及個人)。個資法要求個人資料之蒐集、處理或利用須具備合法依據,賦予當事人查詢、更正及刪除等權利,並就違法行為課予刑事、民事及行政罰則。目前之執法體系仍屬分散。各中央目的事業主管機關,以及就無業務主管機關之企業由直轄市或縣(市)政府,各自於其權責範圍內適用個資法。2025年11月11日之修正案將使其中多數權限移轉至單一獨立機關即個資會,惟該等條文尚未施行,個資會亦尚未成立。
個人資料保護法:架構與適用範圍
立法沿革
臺灣之資料保護法制,始於1995年制定之電腦處理個人資料保護法,惟其適用範圍僅限於特定行業。立法院於2010年以現行個資法取代該法,將適用範圍擴及所有行業及各種形式之個人資料處理,不再侷限於電腦處理之資料。
個資法其後歷經多次修正。2010年全文修正之條文,除第6條及第54條外,經行政院令自2012年10月1日施行。2015年12月30日公布之修正條文修改特種個人資料相關規定及其他條文,並經行政院令自2016年3月15日施行,第6條至此始行生效。2023年5月之修正案新增第1條之1,指定尚待成立之個資會為本法之主管機關,並提高第48條違反安全維護義務之罰鍰。第56條就此二者之施行日期分別規定:修正後第48條自公布日施行,第1條之1之施行日期則由行政院定之,而行政院始終未予訂定。法務部之沿革資料僅記載2012年及2016年修正條文之施行命令,就第1條之1並無任何施行命令,故該項指定雖已制定,仍屬未施行狀態。
2025年11月11日之修正案將帶來機關組織架構:個資會之監督權限、資料外洩通報義務、安全維護義務之條號移列,以及公務機關之資料保護長。依第56條規定,其施行日期由行政院定之,而迄今尚未訂定。
個資法適用於政府機關,以及政府以外之自然人、法人及其他團體(合稱「非公務機關」)。第51條第2項並將其效力擴及臺灣境外,適用於在中華民國領域外蒐集、處理或利用中華民國國民個人資料之機關。
個人資料之定義
個資法對個人資料採廣義定義。依本法規定,個人資料係指得直接或間接識別特定自然人之任何資訊,包括:
- 姓名、出生日期及國民身分證統一編號
- 護照號碼及聯絡方式
- 指紋、生理特徵及婚姻狀況
- 家庭資訊、學歷及職業
- 病歷、基因資料、性生活及健康檢查結果
- 犯罪前科、財務狀況及社會活動
個資法另就受限制之敏感個人資料類別,稱之為「特種個人資料」,予以獨立規範,包括:病歷、醫療、基因、性生活、健康檢查及犯罪前科等資料。除有特定法定例外情形外,此等特種個人資料原則上禁止蒐集、處理及利用。
屬地及事項適用範圍
個資法適用於受規範主體所持有及處理之全部個人資料,不論該處理是否採自動化方式為之。
個資法確有明文之域外效力條款。第51條第2項規定,本法「亦適用於中華民國領域外對中華民國人民個人資料蒐集、處理或利用之公務機關及非公務機關」。該連結因素以國籍為基準,與GDPR第3條所採之設立地及行為指向標準不同。本項規定自2010年全文修正以來即已施行,並非尚未施行之修正條文之一部分。
第51條第1項則將二種情形完全排除於本法適用之外:自然人為單純個人或家庭活動目的所為之個人資料蒐集、處理或利用,以及於公開場所或公開活動中所蒐集、處理或利用之未與其他個人資料結合之影音資料。
蒐集及處理之合法依據
政府機關
臺灣政府機關於履行法定職務所必要,且已採取適當安全維護措施之情況下,得蒐集、處理及利用個人資料。其利用範圍應限於原蒐集目的之範圍內,除非有法定例外規定允許為特定目的外之利用。
非公務機關
依個資法第19條第1項規定,非公務機關蒐集或處理個人資料,應有特定目的,並符合下列八款情形之一:
- 法律明文規定。
- 與當事人有契約或類似契約之關係,且已採取適當之安全措施。二項要件缺一不可,安全措施係該款依據之一部分,並非附加之選項。
- 當事人自行公開或其他已合法公開之個人資料。
- 學術研究機構基於公共利益為統計或學術研究所必要,且資料經提供者處理後或依其揭露方式無從識別特定當事人。
- 經當事人同意。
- 為增進公共利益所必要。
- 取自於一般可得之來源,但當事人對該資料之禁止處理或利用,顯有更值得保護之重大利益者,不在此限。
- 對當事人權益無侵害。
熟悉GDPR之管理者須留意兩處陷阱。個資法就蒐集並無「重大利益」之合法依據:為保護當事人之生命、身體、自由或財產,係規定於第20條第1項第3款,且僅係特定目的外利用之依據。個資法亦完全沒有「正當利益」此一合法依據。第4款較諸一般性之研究例外規定為窄,因其僅限於學術研究機構。
依第19條第2項規定,依第7款蒐集之機關,於知悉或經當事人通知該當事人對該資料之禁止處理或利用顯有更值得保護之重大利益時,應主動或依當事人請求刪除、停止處理或利用該個人資料。
就敏感個人資料而言,合法依據較為狹窄。除有特定法定例外情形,例如法定義務、公共利益要求,或當事人之書面同意者外,原則上禁止蒐集。
告知義務
蒐集個人資料之前或當下,蒐集之機關須告知當事人下列事項:(一)蒐集機關之名稱;(二)蒐集之目的;(三)擬蒐集之個人資料類別;(四)利用之期間、地區、對象及方式;(五)當事人依第3條所享有之權利及行使方式;(六)拒絕提供資料之後果。其中「對象」一項,是隱私權政策最常遺漏之要素。
依第8條第2項規定,於六種情形得免為告知:依法律規定得免告知者;蒐集係公務機關執行法定職務或非公務機關履行法定義務所必要者;告知將妨害公務機關執行法定職務者;告知將妨害公共利益者;當事人明知告知內容者;以及個人資料之蒐集非基於營利目的,且對當事人顯無不利影響者。
個人資料非由當事人提供者,第9條另課予告知其來源之義務。
當事人權利
個資法賦予當事人得對抗政府機關及非公務機關之五項核心權利:
| 權利 | 說明 |
|---|---|
| 查詢及閱覽權 | 當事人得請求確認某機關是否持有其個人資料,並得請求閱覽該資料。 |
| 複製權 | 當事人得請求取得其個人資料之複本。 |
| 補充或更正權 | 當事人得請求就不正確之個人資料予以補充或更正。 |
| 限制或停止處理權 | 當事人得請求停止蒐集、處理或利用其資料。 |
| 刪除權 | 當事人得請求刪除其個人資料。 |
第13條訂有法定期限,且對公務機關及非公務機關一體適用。依第10條所為查詢、閱覽或製給複製本之請求,應於15日內准駁,必要時得延長15日一次,並以書面通知理由。依第11條所為補充、更正、停止蒐集、處理或利用,或刪除之請求,應於30日內決定,必要時得延長30日一次,並以書面通知理由。上開規定均非有待個資會日後訂定子法。
依第10條規定,機關僅於下列情形得拒絕查詢、閱覽或製給複製本之請求:妨害國家安全、外交及軍事機密、整體經濟利益或其他國家重大利益者;妨害公務機關執行法定職務者;或妨害該蒐集機關或第三人之重大利益者。
第11條另有其自身較為狹窄之例外規定。個人資料正確性有爭議者,或特定目的消失、保存期限屆滿者,機關如因執行職務或業務所必須,或經當事人書面同意,仍得繼續處理或利用該資料。就正確性有爭議之情形,該書面同意並應將爭議情形註記於檔案。

個資會:臺灣規劃中之獨立資料保護主管機關
憲法法庭之誡命(2022年8月)
臺灣資料保護制度之發展,於2022年8月12日出現重大轉折,憲法法庭作成111年憲判字第13號判決(全民健康保險研究資料庫案)。該判決認為,現行個人資料保護機制,不足以滿足中華民國憲法第22條所保障之資訊自主權此一憲法上權利。法院具體指出,欠缺獨立監督機關之情況下,公部門之資料控管者未受可信之獨立監督。
法院所定之三年緩衝期自2022年8月12日宣示之日起算,故期限為2025年8月12日。該期限屆至時,獨立監督機關並未設立,截至2026年9月仍未達成。
依判決文所載:「綜觀個人資料保護法(下稱個資法)及其他相關法規,就個人資料保護之獨立監督機制尚有不足,而有違憲之虞。相關機關應自本判決宣示之日起三年內,確保相關法制之建立,以實現憲法對個人資料之保護。」法院並指出,建立獨立監督機制至為重要,惟「應如何建立此等機制,則屬立法形成之範圍」。
2023年之立法回應:第1條之1
立法院於2023年5月16日通過個資法修正案,回應上述判決,新增第1條之1。該條規定指定個人資料保護委員會為整部個資法之主管機關,取代原先由各業務主管機關於各自領域執行本法之制度。國家發展委員會過去雖曾扮演協調機關及個資法解釋之預設角色,惟其並不具有執法上之優先地位。
籌備處(2023年12月5日)
行政院於2023年12月5日成立個人資料保護委員會籌備處。籌備處自2024年1月1日起,接手原由國家發展委員會負責之個資法解釋業務。其於籌備階段之主要任務包括:
- 研擬完整個資會之組織法規
- 研議、解釋及協調個資法之修正
- 研訂子法,包括安全管理相關規則
- 就資料保護標準辦理公眾諮詢
籌備處本身並非完整之個資會,其欠缺憲法法庭所要求之獨立執法權限,而係作為未來完整委員會成立之機關基礎。
2025年11月11日之修正案:已公布,尚未施行
立法院於2025年10月17日三讀通過該等修正條文,總統於2025年11月11日公布。該次修正並未成立個資會,事實上亦不可能成立。籌備處於三讀當日之新聞稿中即已載明:個資會之正式成立仍須俟組織法通過後始有法律依據,而該草案當時僅完成立法院司法及法制委員會之初審。行政院並表示,將配合立法院審議該組織法之進度訂定個資法之施行日期。
此一相互依存關係係寫入2023年之條文中。現行版本第1條之1第2項規定,各中央目的事業主管機關、地方政府及第53條、第55條所定機關之權責,自個人資料保護委員會成立之日起移由該委員會行使。2025年11月之修正案將第1條之1精簡為僅指定個資會為主管機關之單句規定,並將過渡安排移列至新增之第51條之1,該條規定於個資會成立後六年內,各業務主管機關仍維持其權責。
俟修正條文施行且個資會成立後,個資會將擁有下列主要職權:
- 就個資法作成解釋及具拘束力之指引
- 對非公務機關進行行政檢查,並與各業務主管機關及地方政府協調檢查作業
- 於檢查過程中留存或複製個人資料作為證據
- 課予行政罰鍰及裁處改正命令
- 與國際資料保護機關進行協調合作
- 訂定子法,包括依第20條之1規定之安全維護相關規則
依第56條規定,2025年11月修正案之施行日期由行政院定之,而迄今並未發布任何命令。法務部之編纂內容更新至2026年8月28日,仍記載本法尚未生效、生效日期未定;立法院之法律清單中亦無個人資料保護委員會組織法。
籌備處於2026年1月22日預告四項草案:個人資料檔案安全維護管理辦法、個人資料事故通知通報及應變辦法、個人資料保護長職責及訓練辦法,以及個資法施行細則修正草案。其後於2026年2月6日、2月11日及3月9日陸續預告其他草案。上開草案均未經發布,且籌備處自2026年3月9日起未再有任何公告。
目前由誰執行個資法
個資法之執法權責分散於二十餘個業務主管機關及地方政府。金融監督管理委員會負責金融服務業之個資法執法;衛生福利部負責醫療業;國家通訊傳播委員會負責電信業;其餘各受規範產業則依此類推。直轄市及縣(市)政府則負責執法未受任何全國性業務主管機關管轄之企業。
此一架構造成解釋不一致及執法寬嚴不均,而這正是個資會所欲解決之問題。惟該情形不會在個資會成立當日即行消失。新增之第51條之1規定,就行政院公告範圍內之非公務機關,第22條第1項及第3項至第7項、第23條至第26條,以及第47條至第50條(即全部行政罰鍰條文)所定之監督管理事項,自個資會成立之日起六年內仍由各中央目的事業主管機關及地方政府辦理,並每二年檢討縮減一次。僅無明確業務主管機關之企業,始於一開始即改由個資會直接監督。該排除名單草案已於2026年2月6日預告。
強制性資料外洩通報義務
現行第12條之規定
現行第12條僅課予一項義務,別無其他。機關違反本法規定,致個人資料被竊取、洩漏、竄改或其他侵害者,應於查明後以適當方式通知當事人。現行條文並無向任何機關通報之規定,亦無門檻及固定期限。未依規定通知者,主管機關應先命限期改正,屆期未改正者,始處新臺幣2萬元以上20萬元以下罰鍰(第48條第1項)。
修正條文將新增之義務
2025年11月修正案改寫第12條。俟該等條文施行後,公務機關或非公務機關知悉其持有之個人資料被竊取、竄改、毀損、滅失或洩漏者,應:
- 通知受影響之當事人;及
- 於該事件屬主管機關以子法所指定之通報範圍時,向個資會通報。
修正後條文並未明文規定通知義務不以完成調查為條件,該結論係來自文字之刪除。現行條文規定於「查明後」通知當事人,而修正條文刪除該三字,故通知將不再以完成查明為前提。此一效果係由刪除而非明文規定所達成。
修正條文並要求機關採取立即有效之應變措施,記錄事實、影響及所採取之措施,並保存該等紀錄供主管機關查核。通報之門檻、時限、內容及方式,將由2026年1月22日預告之子法草案訂定,該草案尚未發布。
未履行資料外洩通報義務之罰則
俟修正條文施行後,未依規定向個資會通報者,將處新臺幣2萬元以上20萬元以下罰鍰並命限期改正,屆期未改正者按次處罰(修正後條文第48條第2項)。目前並無此項義務,故亦無從據以裁罰。
安全維護義務:現行第27條,將來之第20條之1
持有個人資料檔案之非公務機關,早已負有安全維護義務,且自2010年起即然。現行第27條第1項要求其採行適當之安全措施,防止個人資料被竊取、竄改、毀損、滅失或洩漏。中央目的事業主管機關並得指定非公務機關訂定個人資料檔案安全維護計畫,以及業務終止後個人資料處理方法。
附隨於該義務之罰鍰亦非新制。自2023年5月31日公布之第48條修正條文起(第56條第2項規定該條自公布日施行),違反第27條第1項者處新臺幣2萬元以上200萬元以下罰鍰,屆期未改正者按次處新臺幣15萬元以上1,500萬元以下罰鍰。情節重大者,主管機關逕處新臺幣15萬元以上1,500萬元以下罰鍰,並命限期改正、按次處罰,無須先給予改正期間。
俟2025年修正條文施行後,第27條將予刪除,同一義務改列為第20條之1,並授權主管機關訂定共通性之安全維護辦法。該辦法已於2026年1月22日預告草案,尚未發布。
資料保護長
現行第18條要求持有個人資料檔案之公務機關指定專人辦理安全維護事項。該職務屬安全維護角色,並非資料保護長。
2025年修正條文改寫第18條,要求各公務機關由機關首長就適當人員中指定資料保護長(個人資料保護長),並配置足夠之人力及資源,負責統籌及監督該機關及其所屬機關之個人資料保護事務。該項要求於修正條文施行前處於未施行狀態。
資料保護長之設置要求將僅適用於公部門機關。非公務機關於現行條文及修正後條文下,均無須指派資料保護長,惟未來業別子法或個資會之指引可能就此另作規範。
跨境資料傳輸
一般原則上之許可性

個人資料之跨境傳輸,於個資法下原則上係屬允許。與GDPR所採之方式不同,臺灣並未要求組織須取得適足性認定、採用標準契約條款,或以企業拘束性規則作為國際傳輸之預設條件。
政府限制權限(第21條)
個資法第21條授權主管機關就非公務機關之個人資料國際傳輸,於下列四種情形予以限制,且現行條文與修正後條文之列舉內容相同:
- 涉及國家重大利益。
- 國際條約或協定有特別規定。
- 接受國對於個人資料之保護未有完善之法規,致有損當事人權益之虞。
- 以迂迴方法向第三國(地區)傳輸個人資料規避本法。
目前行使該項權限者為各中央目的事業主管機關,而非個資會。
2025年11月修正案將使該項權限由各業別主管機關移轉至個資會。在該等條文施行且個資會成立之前,傳輸相關問題仍應洽詢各業務主管機關。
業別特定限制
部分產業已存在業別特定之傳輸限制規定。金融監督管理委員會就金融個人資料傳輸至臺灣境外設有相關規定。醫療院所須遵循衛生福利部就病歷資料傳輸所定之規則。受規範產業之組織,於個資會發布整合性指引前,應持續遵循其業別特定要求。
罰則與執法
行政罰則
第47條至第50條僅適用於非公務機關,各該條均以「非公務機關」起首。公務機關依第8條至第13條及第18條負有相同之實體義務,惟上開行政罰鍰並不及於公務機關。公務機關目前係循內部機制負責;俟2025年修正條文施行後,則依新增第3章之1第21條之1至第21條之5之監督規定辦理,該等規定所定者為年度報告、稽核、改正命令、公布機關名稱及人員懲處,而非罰鍰。
下表彙整目前施行中之主要行政罰鍰。該等罰鍰係由中央目的事業主管機關或直轄市、縣(市)政府裁處,而非由尚未成立之個資會裁處:
| 違規類型 | 罰鍰範圍 | 後續處置 |
|---|---|---|
| 蒐集或處理無合法依據(第19條)、於蒐集目的外利用(第20條第1項)、違法處理特種個人資料(第6條第1項),或違反跨境傳輸限制命令(第21條) | 新臺幣5萬元至50萬元 | 命限期改正,屆期未改正者按次處罰(第47條) |
| 違反告知、當事人請求、回覆期限、外洩通知或行銷拒絕表示等義務(第8條、第9條、第10條、第11條、第12條、第13條及第20條第2項、第3項) | 先命限期改正,屆期未改正者處新臺幣2萬元至20萬元 | 按次處罰(第48條第1項) |
| 違反安全維護義務(第27條第1項) | 新臺幣2萬元至200萬元 | 命限期改正,屆期未改正者按次處新臺幣15萬元至1,500萬元(第48條第2項) |
| 違反安全維護義務且情節重大 | 逕處新臺幣15萬元至1,500萬元 | 命限期改正並按次處罰,無須先給予改正期間(第48條第3項) |
| 規避、妨礙或拒絕檢查(第22條第4項) | 新臺幣2萬元至20萬元 | 第49條 |
| 代表人、管理人或其他有代表權人之個人責任 | 與該機關所受罰鍰同額 | 但能證明已盡防止義務者,不在此限(第50條) |
罰鍰並非唯一手段。依第25條規定,執法機關並得禁止繼續蒐集、處理或利用,命令刪除經處理之個人資料檔案,沒入或命銷燬違法蒐集之個人資料,並公布違法情形及該機關之名稱與其負責人姓名。
俟修正條文施行後,上開權限僅就無明確業務主管機關之企業移由個資會行使。就行政院公告範圍內之企業,依新增第51條之1規定,第47條至第50條自個資會成立之日起六年內仍由各業務主管機關及地方政府辦理,並每二年檢討縮減一次。
刑事罰則
個資法就故意違法行為訂有刑事罰則。第41條規定,意圖營利或意圖損害他人,故意違反本法有關個人資料蒐集、處理或利用之規定者,處五年以下有期徒刑,得併科新臺幣100萬元以下罰金。
行為人若係意圖不法營利而為之,得併處有期徒刑及罰金。刑事規定與行政罰則各自獨立運作;同一組織可能同時面臨相關責任人員遭刑事訴追,以及該組織本身遭處行政罰鍰之情形。
民事責任
因違反個資法而受有損害之當事人,得向民事法院請求損害賠償。個資法就每一事件、每一當事人,訂有新臺幣500元至2萬元之法定賠償金額,使實際損害難以量化之情形下,當事人仍得請求賠償。
同一原因事實所致之賠償總額,以新臺幣2億元為上限,惟該上限並非絕對。依第28條第4項規定,該原因事實所涉利益超過新臺幣2億元者,賠償總額以該所涉利益為限。損害總額超過上限時,第28條第5項並排除每人新臺幣500元之下限。第29條第2項將上開二項規定準用於非公務機關。
損害賠償請求權,自請求權人知有損害及賠償義務人時起二年間不行使而消滅;自損害發生時起,逾五年者亦同(第30條)。
個資法設有團體訴訟制度,惟其主體並非消費者保護團體。依第32條規定,得提起團體訴訟者,以財團法人之登記財產總額達新臺幣1,000萬元,或公益社團法人之社員人數達100人以上,且其章程所定目的之一為個人資料保護,並已設立三年以上者為限。該團體以自己名義,為二十人以上受有損害且以書面授與訴訟實施權之當事人起訴(第34條第1項),並應委任律師為訴訟代理人(第40條)。上開二十人之最低授權人數,實質上即為團體訴訟是否可行之門檻。第33條則為管轄規定:對公務機關請求損害賠償者,由該機關所在地之地方法院管轄;對非公務機關請求者,由其主事務所、主營業所或住所地之地方法院管轄。
特定產業之額外要求
金融服務業
金融監督管理委員會(FSC)已就銀行、保險公司、證券商及支付機構,訂定廣泛之業別資料保護規則。此等規則之義務範圍,經常超出個資法之基本要求,包括資料共享限制、開戶時之客戶同意要求,以及跨境傳輸核准等規定。個資會全面運作後,金管會與個資會於執法上之協調方式,將成為值得持續關注之重要領域。
醫療業
醫療機構、醫院及健康保險相關單位,須遵循醫療法及衛生福利部相關規定,該等規定就病歷及病患資料訂有特定保障措施。個資法將健康檢查結果、病歷及基因資料列為敏感個人資料,意謂醫療機構於處理該等資料時,須符合更高之合法依據要求。
電信業
國家通訊傳播委員會規範電信業者對用戶資料、通訊詮釋資料及位置資訊之處理方式。此等要求與個資法之基本義務有所重疊,惟仍屬獨立規範。
實務合規考量
於臺灣經營業務之組織,於準備因應個資會全面運作啟動之過程中,宜優先處理下列事項:
-
檢視處理之合法依據。 將每一項處理行為對應至第19條第1項所定八款合法依據之一。GDPR之正當利益評估無法直接援用,因個資法並無該項依據;最接近者為公共利益依據及對當事人權益無侵害之依據。若援用契約關係依據,須確認已採取適當之安全措施,因該要件係該款依據之一部分。
-
建立外洩偵測及通報程序。 現行第12條要求於查明後通知受影響之當事人,且無須向任何機關通報。宜即刻依修正後之標準建立流程,該標準刪除查明後之限制,並新增向個資會通報、應變措施及紀錄保存等要求;待通報範圍相關辦法發布後,再將時限納入流程。
-
檢視第27條安全措施之合規情形。 該項義務及其新臺幣200萬元罰鍰風險現已生效,並非尚待施行。組織應將現行資訊安全計畫與2026年1月22日預告之共通性辦法草案進行比對,該辦法未來將以第20條之1承接此項義務。
-
公務機關:預作資料保護長之規劃。 現行第18條要求指定專人辦理安全維護事項;資料保護長一職須待修正條文施行後始行適用。民間組織則應持續留意個資會日後之指引是否將資料保護長義務擴及非公務機關。
-
檢視跨境傳輸安排。 第21條所定四款限制事由現已生效,行使該權限者為所屬之業務主管機關。俟個資會接手該項權限後,業別特定之傳輸核准可能須重新確認。
-
更新隱私權政策。 第8條第1項第4款要求告知資料利用之對象,而不僅是期間、地區及方式,第3條所定當事人權利並須連同行使方式一併載明。目前尚不應將個資會列為主管監督機關;現階段之主管機關為業務主管機關或地方政府。
近期發展(2022至2026年)
本文僅供一般資訊參考之用,並不構成法律意見。臺灣之個人資料保護法仍持續進行立法及法規發展;截至本文撰寫之日,2025年11月修正案之施行日期及其相關子法尚未底定。組織如需就其具體情況取得法律意見,應諮詢於中華民國(臺灣)具執業資格之律師。本文資訊最後查證日期為2026年9月9日。
Frequently Asked Questions
臺灣主要的資料保護法律是什麼?
個人資料保護法(個資法,PDPA)係臺灣主要之資料保護法律。目前施行中之版本為2023年5月31日公布之條文。2025年11月11日另行公布之修正條文尚未施行,因第56條規定其施行日期由行政院定之,而行政院迄未發布命令。該法規範政府機關及民間組織於臺灣經濟社會各領域對個人資料之蒐集、處理及利用。
臺灣的個人資料保護委員會(個資會,PDPC)是什麼機構?
個人資料保護委員會(個資會,PDPC)係臺灣正在籌設中之獨立資料保護主管機關,目前尚未成立。實際運作者僅有其於2023年12月5日設立之籌備處,pdpc.gov.tw網站亦仍自稱為個人資料保護委員會籌備處。個資會須待立法院通過另一部組織法後始能正式成立,而該草案截至2025年10月17日僅完成委員會初審。在此之前,個資法仍由各中央目的事業主管機關及直轄市、縣(市)政府執行。
臺灣的個人資料保護委員會成立了嗎?
尚未成立。憲法法庭於2022年8月12日作成111年憲判字第13號判決,給予三年期限以建立獨立之個人資料保護機制。立法院於2023年5月將第1條之1新增於個資法中,指定未來之委員會為主管機關。籌備處於2023年12月5日成立,並自2024年1月1日起接手原由國家發展委員會依第53條及第55條所負之職責。該三年期限於2025年8月12日屆至時,委員會仍未成立。2025年11月11日公布之修正條文雖賦予該委員會權限,卻未使其成立;成立尚須另一部組織法,且該等修正條文本身亦須行政院發布施行命令,而該命令迄未發布。
臺灣是否要求強制性資料外洩通報?
對當事人而言是,對主管機關則尚未。現行第12條僅要求機關於查明後以適當方式通知受影響之當事人,並無向任何機關通報之規定,亦無固定期限。未依規定通知者,主管機關應先命限期改正,屆期未改正者始處新臺幣2萬元至20萬元罰鍰。2025年11月修正案將新增就特定範圍內事件向個資會通報之義務,以及應變措施與紀錄保存等要求,惟該等條文尚未施行。
違反臺灣個資法有哪些罰則?
目前施行中之行政罰鍰,均僅及於非公務機關:依第47條,未具第19條合法依據而蒐集或處理、於蒐集目的外利用、違法處理特種個人資料,或違反跨境傳輸限制命令者,處新臺幣5萬元至50萬元;依第48條,違反安全維護義務者處新臺幣2萬元至200萬元,屆期未改正者提高為新臺幣15萬元至1,500萬元,情節重大者則逕處新臺幣15萬元至1,500萬元;規避檢查者處新臺幣2萬元至20萬元;依第50條,代表人或管理人除能證明已盡防止義務外,並就同額罰鍰負個人責任。依第25條,主管機關另得禁止處理、命令刪除、沒入及公布違法情形。刑事責任方面,依第41條最高可處五年以下有期徒刑及新臺幣100萬元罰金。民事賠償為每一事件、每一當事人新臺幣500元至2萬元,同一原因事實之賠償總額上限為新臺幣2億元;所涉利益超過新臺幣2億元者,則以該所涉利益為限。
臺灣是否允許資料跨境傳輸?
原則上允許跨境傳輸。臺灣並未要求以適足性認定或標準契約條款作為傳輸之前提要件。依第21條規定,主管機關得於下列四種情形限制傳輸:涉及國家重大利益;國際條約或協定有特別規定;接受國對個人資料之保護未有完善之法規,致有損當事人權益之虞;或以迂迴方法向第三國傳輸個人資料規避本法。目前行使該權限者為各中央目的事業主管機關。2025年11月修正案將於施行後把該權限移轉至個資會。
在臺灣,誰須指派資料保護長?
目前尚無任何機構負有此項義務。現行第18條要求持有個人資料檔案之公務機關指定專人辦理安全維護事項,該職務與資料保護長並不相同。2025年11月修正條文改寫第18條,要求各公務機關指派資料保護長(個人資料保護長),惟該等條文尚未施行。非公務機關於現行及修正後條文下均無資料保護長設置義務,惟未來個資會之指引可能就此另作規範。
臺灣個資法與GDPR相比有何異同?
二者均要求處理行為具備合法依據,均承認敏感資料類別,均賦予當事人查詢、更正及刪除等權利,且均要求採取安全措施。惟其差異值得留意。個資法第19條所定八款合法依據中,既無正當利益,亦無重大利益,其研究依據並僅限於學術研究機構。域外效力依第51條第2項係以當事人之國籍為連結因素,而非以設立地或行為指向為準。跨境傳輸無須適足性認定或標準契約條款。臺灣目前並無任何機構負有指派資料保護長之義務。向主管機關通報資料外洩之義務亦尚未存在。救濟方面則採每一事件之法定賠償金額,而非按營業額比例計算之罰鍰。
哪些產業在基本個資法規定之外另有額外之資料保護要求?
金融服務業(由金融監督管理委員會規範)、醫療業(由衛生福利部依醫療法規範)及電信業(由國家通訊傳播委員會規範),均訂有超出個資法基本義務之業別特定資料保護規則。上述產業之組織須同時遵循個資法及其業別特定要求。
2025年11月的個資法修正案何時生效?
尚未訂定施行日期。依第56條規定,施行日期由行政院定之,而截至2026年9月並未發布任何命令;法務部資料庫記載本法尚未生效、生效日期未定。行政院已表示將配合立法院審議個人資料保護委員會組織法之進度訂定施行日期,而該組織法尚未通過。組織應持續關注籌備處之公告,以掌握施行命令,以及2026年1月22日預告之子法草案,包括第20條之1所定之安全維護辦法,以及第12條所定之資料外洩通知、通報相關辦法。
Updates
個資會籌備處預告修正後個資法之第一批子法草案:個人資料檔案安全維護管理辦法草案、個人資料事故通知通報及應變辦法草案、個人資料保護長職責及訓練辦法草案,以及個資法施行細則修正草案。其後陸續預告其他草案:2026年2月6日預告依第51條之1仍由業務主管機關及地方政府監督之非公務機關名單草案,以及政策推動會議相關規則草案;2026年2月11日預告非公務機關檢查辦法草案;2026年3月9日預告公務機關稽核辦法草案。上開草案均未發布,行政院亦仍未訂定2025年11月修正案之施行日期。
Corrected the article's scope note and section heading to say the Personal Data Protection Commission has not been established and that its Preparatory Office issues the interpretations that exist today; noted that Article 1-1 of the 2023 amendment has itself never commenced; attributed the transition clause to the 2023 text rather than the November 2025 text, which moved it into Article 51-1; replaced an inaccurate list of grounds for refusing a data subject request with the actual Article 11 exceptions; stated that the Articles 47 to 50 administrative fines bind non-government agencies only; corrected the group-litigation citation to Article 34 and added its requirement of written assignment by twenty or more data subjects; and re-dated the 2026 sub-regulation changelog entry to the January 22, 2026 package it opens with.
Independently fact-checked against the cited primary sources; governing law re-checked for recent changes
Reviewed and approved by an editor
中華民國總統公布個人資料保護法修正條文,該等條文於2025年10月17日經三讀通過。該次修正將賦予個人資料保護委員會監督權限,依修正後第12條新增資料外洩通報義務,將安全維護義務由第27條移列至新增之第20條之1,依第18條要求公務機關指派資料保護長,並將第21條跨境傳輸限制權限移轉至該委員會。該次修正並未成立該委員會,委員會之成立尚須另一部組織法;且依第56條規定,其施行日期由行政院定之,而行政院迄未訂定。
個資會籌備處自國家發展委員會接手個資法解釋業務,於完整委員會成立前,成為事實上之個資法政策主管機關。
立法院通過修正案,於個資法新增第1條之1,正式指定尚待成立之個人資料保護委員會為本法之主管機關。此係對2022年8月憲法法庭判決之直接立法回應。
行政院成立個人資料保護委員會籌備處,啟動臺灣邁向獨立資料保護主管機關之轉型。籌備處負責研擬組織法規、訂定子法,並為完整個資會之成立預做準備。
中華民國憲法法庭於全民健康保險研究資料庫案中作成111年憲判字第13號判決。法院認為,個人資料保護之獨立監督機制尚有不足,並自宣示之日起給予三年之緩衝期以建立相關法制,其具體設計則由立法機關形成。該期限即2025年8月12日,屆至時仍未設立任何獨立監督機關。
Sources and References
- 個人資料保護法(PDPA)全文—law.moj.gov.tw(law.moj.gov.tw).gov
- 個人資料保護委員會籌備處—官方網站(pdpc.gov.tw).gov
- 憲法法庭111年憲判字第13號判決(2022年)—司法院(cons.judicial.gov.tw).gov
- Jones Day—臺灣通過個資法重大修正案(2025年12月)(jonesday.com)
- K&L Gates—臺灣個資法最新發展(2026年1月)(klgates.com)
- 個人資料保護法2025年11月11日公布條文,法務部生效狀態欄載明尚未生效、最後生效日期未定(law.moj.gov.tw).gov
- Stellex Law Firm—總統公布個資法修正案(2025年)(stellexlaw.com)
- 個人資料保護法2023年5月31日條文,即目前實際施行之版本,法務部歷史版本(law.moj.gov.tw).gov
- 個資會籌備處2025年10月17日新聞稿,說明立法院三讀通過修正案,並載明委員會須俟組織法通過始能成立(pdpc.gov.tw).gov
- ICLG—2025至2026年資料保護法規:臺灣(iclg.com)
- Chambers & Partners—2026年資料保護與隱私:臺灣(practiceguides.chambers.com)
- DLA Piper—臺灣各國資料保護法(dlapiperdataprotection.com)
- Taiwan News—個資會籌備處2023年12月成立(taiwannews.com.tw)
- 個人資料保護法施行細則—law.moj.gov.tw(law.moj.gov.tw).gov
- 個資會籌備處—職掌與任務(pdpc.gov.tw).gov