EnglishZH-TW
Taiwan flag

Taiwan

臺灣個人資料保護法規:個資法施行中,個資會尚未成立

Independently fact-checked against primary sources (last audited 2026年9月10日). · Reviewed by the RecordingLaw editorial team. · Law checked current as of 2026年9月10日. · 8 primary sources cited on this page. How we verify our legal content

臺灣個人資料保護法規:個資法施行中,個資會尚未成立

Frequently Asked Questions

臺灣主要的資料保護法律是什麼?

個人資料保護法(個資法,PDPA)係臺灣主要之資料保護法律。目前施行中之版本為2023年5月31日公布之條文。2025年11月11日另行公布之修正條文尚未施行,因第56條規定其施行日期由行政院定之,而行政院迄未發布命令。該法規範政府機關及民間組織於臺灣經濟社會各領域對個人資料之蒐集、處理及利用。

臺灣的個人資料保護委員會(個資會,PDPC)是什麼機構?

個人資料保護委員會(個資會,PDPC)係臺灣正在籌設中之獨立資料保護主管機關,目前尚未成立。實際運作者僅有其於2023年12月5日設立之籌備處,pdpc.gov.tw網站亦仍自稱為個人資料保護委員會籌備處。個資會須待立法院通過另一部組織法後始能正式成立,而該草案截至2025年10月17日僅完成委員會初審。在此之前,個資法仍由各中央目的事業主管機關及直轄市、縣(市)政府執行。

臺灣的個人資料保護委員會成立了嗎?

尚未成立。憲法法庭於2022年8月12日作成111年憲判字第13號判決,給予三年期限以建立獨立之個人資料保護機制。立法院於2023年5月將第1條之1新增於個資法中,指定未來之委員會為主管機關。籌備處於2023年12月5日成立,並自2024年1月1日起接手原由國家發展委員會依第53條及第55條所負之職責。該三年期限於2025年8月12日屆至時,委員會仍未成立。2025年11月11日公布之修正條文雖賦予該委員會權限,卻未使其成立;成立尚須另一部組織法,且該等修正條文本身亦須行政院發布施行命令,而該命令迄未發布。

臺灣是否要求強制性資料外洩通報?

對當事人而言是,對主管機關則尚未。現行第12條僅要求機關於查明後以適當方式通知受影響之當事人,並無向任何機關通報之規定,亦無固定期限。未依規定通知者,主管機關應先命限期改正,屆期未改正者始處新臺幣2萬元至20萬元罰鍰。2025年11月修正案將新增就特定範圍內事件向個資會通報之義務,以及應變措施與紀錄保存等要求,惟該等條文尚未施行。

違反臺灣個資法有哪些罰則?

目前施行中之行政罰鍰,均僅及於非公務機關:依第47條,未具第19條合法依據而蒐集或處理、於蒐集目的外利用、違法處理特種個人資料,或違反跨境傳輸限制命令者,處新臺幣5萬元至50萬元;依第48條,違反安全維護義務者處新臺幣2萬元至200萬元,屆期未改正者提高為新臺幣15萬元至1,500萬元,情節重大者則逕處新臺幣15萬元至1,500萬元;規避檢查者處新臺幣2萬元至20萬元;依第50條,代表人或管理人除能證明已盡防止義務外,並就同額罰鍰負個人責任。依第25條,主管機關另得禁止處理、命令刪除、沒入及公布違法情形。刑事責任方面,依第41條最高可處五年以下有期徒刑及新臺幣100萬元罰金。民事賠償為每一事件、每一當事人新臺幣500元至2萬元,同一原因事實之賠償總額上限為新臺幣2億元;所涉利益超過新臺幣2億元者,則以該所涉利益為限。

臺灣是否允許資料跨境傳輸?

原則上允許跨境傳輸。臺灣並未要求以適足性認定或標準契約條款作為傳輸之前提要件。依第21條規定,主管機關得於下列四種情形限制傳輸:涉及國家重大利益;國際條約或協定有特別規定;接受國對個人資料之保護未有完善之法規,致有損當事人權益之虞;或以迂迴方法向第三國傳輸個人資料規避本法。目前行使該權限者為各中央目的事業主管機關。2025年11月修正案將於施行後把該權限移轉至個資會。

在臺灣,誰須指派資料保護長?

目前尚無任何機構負有此項義務。現行第18條要求持有個人資料檔案之公務機關指定專人辦理安全維護事項,該職務與資料保護長並不相同。2025年11月修正條文改寫第18條,要求各公務機關指派資料保護長(個人資料保護長),惟該等條文尚未施行。非公務機關於現行及修正後條文下均無資料保護長設置義務,惟未來個資會之指引可能就此另作規範。

臺灣個資法與GDPR相比有何異同?

二者均要求處理行為具備合法依據,均承認敏感資料類別,均賦予當事人查詢、更正及刪除等權利,且均要求採取安全措施。惟其差異值得留意。個資法第19條所定八款合法依據中,既無正當利益,亦無重大利益,其研究依據並僅限於學術研究機構。域外效力依第51條第2項係以當事人之國籍為連結因素,而非以設立地或行為指向為準。跨境傳輸無須適足性認定或標準契約條款。臺灣目前並無任何機構負有指派資料保護長之義務。向主管機關通報資料外洩之義務亦尚未存在。救濟方面則採每一事件之法定賠償金額,而非按營業額比例計算之罰鍰。

哪些產業在基本個資法規定之外另有額外之資料保護要求?

金融服務業(由金融監督管理委員會規範)、醫療業(由衛生福利部依醫療法規範)及電信業(由國家通訊傳播委員會規範),均訂有超出個資法基本義務之業別特定資料保護規則。上述產業之組織須同時遵循個資法及其業別特定要求。

2025年11月的個資法修正案何時生效?

尚未訂定施行日期。依第56條規定,施行日期由行政院定之,而截至2026年9月並未發布任何命令;法務部資料庫記載本法尚未生效、生效日期未定。行政院已表示將配合立法院審議個人資料保護委員會組織法之進度訂定施行日期,而該組織法尚未通過。組織應持續關注籌備處之公告,以掌握施行命令,以及2026年1月22日預告之子法草案,包括第20條之1所定之安全維護辦法,以及第12條所定之資料外洩通知、通報相關辦法。

Updates

個資會籌備處預告修正後個資法之第一批子法草案:個人資料檔案安全維護管理辦法草案、個人資料事故通知通報及應變辦法草案、個人資料保護長職責及訓練辦法草案,以及個資法施行細則修正草案。其後陸續預告其他草案:2026年2月6日預告依第51條之1仍由業務主管機關及地方政府監督之非公務機關名單草案,以及政策推動會議相關規則草案;2026年2月11日預告非公務機關檢查辦法草案;2026年3月9日預告公務機關稽核辦法草案。上開草案均未發布,行政院亦仍未訂定2025年11月修正案之施行日期。

Corrected the article's scope note and section heading to say the Personal Data Protection Commission has not been established and that its Preparatory Office issues the interpretations that exist today; noted that Article 1-1 of the 2023 amendment has itself never commenced; attributed the transition clause to the 2023 text rather than the November 2025 text, which moved it into Article 51-1; replaced an inaccurate list of grounds for refusing a data subject request with the actual Article 11 exceptions; stated that the Articles 47 to 50 administrative fines bind non-government agencies only; corrected the group-litigation citation to Article 34 and added its requirement of written assignment by twenty or more data subjects; and re-dated the 2026 sub-regulation changelog entry to the January 22, 2026 package it opens with.

Independently fact-checked against the cited primary sources; governing law re-checked for recent changes

Reviewed and approved by an editor

中華民國總統公布個人資料保護法修正條文,該等條文於2025年10月17日經三讀通過。該次修正將賦予個人資料保護委員會監督權限,依修正後第12條新增資料外洩通報義務,將安全維護義務由第27條移列至新增之第20條之1,依第18條要求公務機關指派資料保護長,並將第21條跨境傳輸限制權限移轉至該委員會。該次修正並未成立該委員會,委員會之成立尚須另一部組織法;且依第56條規定,其施行日期由行政院定之,而行政院迄未訂定。

個資會籌備處自國家發展委員會接手個資法解釋業務,於完整委員會成立前,成為事實上之個資法政策主管機關。

立法院通過修正案,於個資法新增第1條之1,正式指定尚待成立之個人資料保護委員會為本法之主管機關。此係對2022年8月憲法法庭判決之直接立法回應。

行政院成立個人資料保護委員會籌備處,啟動臺灣邁向獨立資料保護主管機關之轉型。籌備處負責研擬組織法規、訂定子法,並為完整個資會之成立預做準備。

中華民國憲法法庭於全民健康保險研究資料庫案中作成111年憲判字第13號判決。法院認為,個人資料保護之獨立監督機制尚有不足,並自宣示之日起給予三年之緩衝期以建立相關法制,其具體設計則由立法機關形成。該期限即2025年8月12日,屆至時仍未設立任何獨立監督機關。

Sources and References

  1. 個人資料保護法(PDPA)全文—law.moj.gov.tw(law.moj.gov.tw).gov
  2. 個人資料保護委員會籌備處—官方網站(pdpc.gov.tw).gov
  3. 憲法法庭111年憲判字第13號判決(2022年)—司法院(cons.judicial.gov.tw).gov
  4. Jones Day—臺灣通過個資法重大修正案(2025年12月)(jonesday.com)
  5. K&L Gates—臺灣個資法最新發展(2026年1月)(klgates.com)
  6. 個人資料保護法2025年11月11日公布條文,法務部生效狀態欄載明尚未生效、最後生效日期未定(law.moj.gov.tw).gov
  7. Stellex Law Firm—總統公布個資法修正案(2025年)(stellexlaw.com)
  8. 個人資料保護法2023年5月31日條文,即目前實際施行之版本,法務部歷史版本(law.moj.gov.tw).gov
  9. 個資會籌備處2025年10月17日新聞稿,說明立法院三讀通過修正案,並載明委員會須俟組織法通過始能成立(pdpc.gov.tw).gov
  10. ICLG—2025至2026年資料保護法規:臺灣(iclg.com)
  11. Chambers & Partners—2026年資料保護與隱私:臺灣(practiceguides.chambers.com)
  12. DLA Piper—臺灣各國資料保護法(dlapiperdataprotection.com)
  13. Taiwan News—個資會籌備處2023年12月成立(taiwannews.com.tw)
  14. 個人資料保護法施行細則—law.moj.gov.tw(law.moj.gov.tw).gov
  15. 個資會籌備處—職掌與任務(pdpc.gov.tw).gov
Share: