台灣《個人資料保護法》即將迎來結構性的修正。行政院已通過《個人資料保護委員會組織法》草案與《個人資料保護法》部分條文修正草案,個人資料保護委員會(以下簡稱個資會)將成為專責的獨立監督機關;個資會籌備處也已預告《個人資料保護法施行細則》修正案與三項子法草案。對企業而言,這代表個資義務從「盡量做好」轉為「有明文可查的具體要求」,且情節重大者罰鍰上限可達新臺幣 1500 萬元。
這次修法的核心變動是監管結構本身。過去十年,台灣的個資保護採分散管理制——沒有專責的獨立主管機關,而由各目的事業主管機關各自管理。個資會成立後,非公務機關的監督權限會分階段從各目的事業主管機關移轉過來。
修正草案設有六年過渡期,行政院並須每兩年檢討減列公告範圍。實務意義是:轉換不會一夜發生,但方向明確——最終你的個資合規會由一個專責、熟悉個資議題的機關來檢視,而不是由產業主管機關順帶管理。
台灣《個人資料保護法》修正草案要求非公務機關在發現個人資料被竊取、竄改、毀損、滅失或洩漏時,應採取即時有效的應變措施,保存相關紀錄至少三年,並在對當事人權益有重大危害時進行通報。
更具體的要求出現在子法草案《個人資料事故通知通報及應變辦法》:企業應於知悉個資事故時起 72 小時內完成通知與通報,涵蓋特種個人資料外洩、大規模外洩等情形。72 小時聽起來充裕,但這段時間需同時完成事件確認、影響範圍盤查、通報文件撰寫與對外說明——若沒有事前演練過的流程,實務上幾乎不可能達成。
台灣《個人資料保護法》修正草案引入個人資料保護長制度:經個資會公告指定的非公務機關應置個人資料保護長,由代表人或其指派人員擔任。這與歐盟 GDPR 的資料保護長(DPO)概念相近。
目前指定範圍尚待個資會公告,但持有大量個資的產業——電商、醫療、教育、人力仲介、線上服務——應提前評估人選與職責配置。
個資會籌備處預告的三項子法草案,涵蓋範圍與適用對象如下:
| 子法草案 | 適用對象 | 企業需要注意的重點 |
|---|---|---|
| 個人資料保護長及相關人員職掌職能條件及訓練辦法 | 公務機關 | 目前僅適用公務機關,但可視為未來非公務機關的參考規格 |
| 個人資料檔案安全維護管理辦法 | 所有機構 | 共通措施包含定期清查、人員管理、教育訓練、系統安全管理;非中小企業且保有逾一萬筆個資者須另訂安全維護計畫 |
| 個人資料事故通知通報及應變辦法 | 所有機構 | 知悉個資事故起 72 小時內完成通知與通報 |
其中「一萬筆」的門檻值得特別留意。許多中型企業的資料庫早已超過一萬筆而不自知——會員資料、報名紀錄、電子報名單、客服工單加總起來,往往遠超預期。
依台灣《個人資料保護法》修正草案,違反不同義務的罰鍰額度分為三個層級:
| 違反項目 | 罰鍰額度(新臺幣) |
|---|---|
| 違反個資事故應變義務 | 2 萬至 20 萬元 |
| 違反個人資料檔案安全維護義務 | 2 萬至 200 萬元 |
| 情節重大者 | 15 萬至 1500 萬元 |
1500 萬元的上限與過去相比是量級上的差異,也代表主管機關對重大外洩事件的態度轉變。
這波修法的官方說明直接點名「AI 全面應用時代的資料治理」,而這正是最多企業踩線卻未察覺的地方。實務上有三個常見風險:
當初以「訂單處理」名義蒐集的顧客資料,若拿去餵 AI 做行為分析或訓練模型,可能已超出原本告知的特定目的。這不是新規定,而是台灣《個人資料保護法》第 20 條既有的要求,只是 AI 讓違規變得極為容易。
使用境外 AI 服務時,個人資料實質上已經離境。企業需確認服務條款中的資料儲存地點、是否用於模型訓練,以及是否有適當的保護措施。
將個資處理委由第三方(包含 AI 服務商)進行時,委託方仍負監督責任。這代表企業不能以「是廠商弄丟的」主張免責。
第一,盤點個資檔案:公司存了哪些個資、存在哪裡、有多少筆、誰有權限存取。沒有清單就沒有後續。
第二,確認是否踩到門檻:是否為非中小企業、是否保有超過一萬筆個資,決定要不要訂定安全維護計畫。
第三,撰寫可執行的事故應變流程:誰負責判斷、誰負責通報、對外說法由誰核可,並實際計時演練一次。
第四,檢查所有使用中的 AI 與 SaaS 服務:資料存放地、是否用於訓練、合約中的資料處理條款。
第五,檢視隱私權政策與同意機制:蒐集目的的描述是否涵蓋現在實際的用途,特別是 AI 相關用途。
第六,決定個人資料保護長人選與職責,即使目前尚未被公告指定。
個資合規無法只靠法務單獨完成——資料存在系統裡,權限設計、稽核紀錄、加密與去識別化都是工程議題。山葵組(WasaTeam)在開發與維運系統時,會把個資盤點、權限分層與稽核軌跡納入架構設計,讓合規要求落在系統裡而不只是文件裡。若既有系統面臨個資盤點或權限重整需求,可參考 客製化系統開發服務;若需求涉及把內部文件 AI 化又要控制資料外流,則可參考 RAG 知識庫建置。
Q1. 台灣個人資料保護委員會什麼時候成立?
《個人資料保護委員會組織法》草案已由行政院通過並送立法院審議,正式成立時程尚未確定。修法設有六年過渡期,非公務機關的監督權限將分階段移轉至個資會。
Q2. 個資事故一定要在 72 小時內通報嗎?
依子法草案《個人資料事故通知通報及應變辦法》,企業應於知悉個資事故時起 72 小時內完成通知與通報。該草案仍在預告與審議階段,正式施行時間以主管機關公告為準。
Q3. 我的公司需要訂定個人資料安全維護計畫嗎?
依子法草案《個人資料檔案安全維護管理辦法》,非中小企業且保有超過一萬筆個人資料的非公務機關須額外訂定安全維護計畫;其餘機構仍須遵循共通安全維護措施。
Q4. 違反台灣個資法最高會被罰多少?
依修正草案,情節重大者可處新臺幣 15 萬至 1500 萬元罰鍰;違反檔案安全維護義務為 2 萬至 200 萬元;違反事故應變義務為 2 萬至 20 萬元。
Q5. 個人資料保護長是每家公司都要設嗎?
不是。修正草案規定由個資會公告指定的非公務機關才須設置,但持有大量個資的產業建議提前評估人選與職責。
Q6. 把客戶資料輸入 ChatGPT 會違反個資法嗎?
可能會。若超出原蒐集的特定目的、涉及跨境傳輸而未採取適當保護措施,或未盡委外監督責任,都可能構成違反台灣《個人資料保護法》。建議在內部規範中明確禁止將個資輸入未經核可的 AI 工具。
Q7. 現行的隱私權政策需要重寫嗎?
建議至少檢視一次。重點是確認蒐集目的的描述是否涵蓋現在實際的資料用途(特別是 AI 分析與模型應用),以及是否揭露了資料的委外與跨境情形。
Q8. 個資事故的紀錄要保存多久?
依台灣《個人資料保護法》修正草案,相關紀錄應保存至少三年。