新臺幣二十萬元,這是個資法過去對「安全維護義務」開出的最高罰鍰,但這個上限其實早就走入歷史。2023 年 5 月,這個金額一口氣拉高到二百萬元,若企業屆期沒改正或情節重大,罰鍰甚至能開到一千五百萬元。不少網站經營者到現在可能都還不知道這件事已經發生兩年多了,那接下來要問的是,這次的個資法修正 2025,改的又是什麼?
答案不是再加碼罰鍰,而是把「誰來管、怎麼管」的規則整個重新搭起來。這次修法的核心是成立一個叫做「個資保護委員會」的獨立機關,把原本散落在金管會、NCC、數位部各自手上的個資監理權統一收回來,同時把「通知當事人」跟「通報主管機關」這兩件事寫進法條本文,配上專屬罰則。對一般網站來說,這代表表單蒐集、會員系統、客戶名單的管理方式,都可能要重新對照一次。
這篇不打算逐條翻譯法律,而是換算成你網站日常在做的事:表單該寫什麼、會員系統外洩該通知誰、隱私權政策漏了哪一項。先從這次修法為什麼要生出一個新機關講起,再一項一項往下拆。

個資保護監理,為什麼需要一個獨立的「個資會」?
在這次修法之前,個資法的監理權其實分散在好幾個不同的機關手上,金融業歸金管會管、電信業歸 NCC 管、數位經濟相關產業則歸數位發展部管,各自訂各自的安全維護辦法,執法標準也不太一致。
憲法法庭 111 年憲判字第 13 號判決,就針對健保資料庫的二次利用案指出,台灣現行的個資法制欠缺一個獨立的監督機制,不足以完整保障憲法保障的資訊隱私權,並要求相關機關在判決後一定期限內建立起這個機制。個人資料保護委員會籌備處,就是在這個背景下成立的,先把架構與人力籌備起來,等組織法完成立法程序,「個資會」才會正式掛牌運作,目前還處於籌備階段。
2025 年 11 月這次個資法修正,做的就是把受理個資事故的通報、訂定各行業共通適用的安全維護辦法、對企業進行稽核檢查這幾項職能,統一授權給這個還在籌備中的個資會。考量到監理權沒辦法一次全部轉移,修法配了一個最長六年的過渡機制,讓現在已經有主管機關的行業(像金融、電信)分階段把監理權移交給個資會,不是修法通過隔天就全面換手。

這裡有一件事很多人會誤會,順便先講清楚。這次修法新增的「個人資料保護長」,只強制規定公務機關要設置,負責統籌機關內部的個資保護事務;一般民間企業、網站經營者並沒有被要求比照公務機關指派一位個資保護長。如果你是私人企業,不用擔心自己的網站也要生出一個專職的「個資長」職位。
罰鍰兩年前已經翻十倍,這次修法動的是別的地方
個資會的組織架構講完了,另一個常被混為一談的問題是罰鍰。不少關於個資法罰很重的討論,常常會把兩件事混在一起講。但真正讓罰鍰變重的那次修法,其實發生在兩年多前,不是這次。
2023 年 5 月,立法院三讀通過個資法第 48 條修正,把非公務機關違反安全維護義務的裁罰方式整個改掉。舊制原本是先命限期改正,屆期沒改正,才按次處新臺幣 2 萬元以上 20 萬元以下罰鍰;新制改成主管機關一發現違規,就能直接開罰同時命改正,金額也一併拉高,屆期仍未改正或情節重大者,罰鍰上限更能拉到 15 萬元以上 1500 萬元以下。
| 情形 | 修法前 | 修法後(2023 年) |
|---|---|---|
| 基本罰鍰 | 2 萬元至 20 萬元(屆期未改正才處罰) | 2 萬元至 200 萬元(一發現即可逕行處罰) |
| 屆期未改正/情節重大 | 尚無此加重層級 | 15 萬元至 1500 萬元 |
單看罰鍰上限,基本級距就拉高了十倍,情節重大的更是從原本沒有這道加重機制,一路跳到最高一千五百萬元。這次修法距今已經兩年多。這次的個資法修正 2025,並沒有再往上調整這個金額,安全維護義務的罰則維持 2023 年的水準沒變。
真正新增、真正改變現況的,是另外兩件事:「通知當事人」的門檻被拿掉了兩個前提(下一節細講),以及第一次把「通報主管機關」寫進個資法本文、還配了專屬罰則(下下一節細講)。這一節要先幫你把時間點抓對,別誤判成「現在才變重」,那是兩年前的事;也別以為這次修法「什麼都沒變」,通知與通報這兩塊才是這次真正的重點。
通知當事人的門檻,這次修法大幅下修
個資法第 12 條第 1 項這次修正,動的是「通知當事人」的門檻,而且降得很明顯。舊法原本要求「違反本法規定」跟「查明後」這兩個前提同時成立,才需要通知當事人,這等於留了一個拖延的空間給企業,可以用「原因還在查、還沒確定是不是違反規定」當理由延後通知。
新法把這兩個前提整個拿掉。現在只要「知悉」個人資料被竊取、竄改、毀損、滅失或洩漏,就應該通知當事人,不用再等查清楚原因,也不用先判斷自己有沒有違法,換句話說,知悉本身就是動作的起點。換成網站的情境來看,假設會員系統一夜之間被入侵,或表單資料庫外洩,網站經營者不能再拿「原因還沒查清楚」當拖延藉口,只要確認資料真的外洩,就該啟動通知程序,而不是先花兩個禮拜內部釐清責任歸屬再說。
個人資料保護委員會籌備處預告的「個人資料事故通知通報及應變辦法」草案,把通知的時限也訂出來了,原則上應在知悉事故後 72 小時內個別通知當事人。只有在聯絡方式不存在、資料本身已經妥善加密,或個別通知的成本過高這幾種情況下,才能改用網際網路、新聞媒體等方式,連續公開揭露至少 30 日來替代個別通知。這份草案目前還在預告期,細節仍可能微調,但「知悉就要動作,不能拖」這個大方向已經定了。
通知當事人是對外的這一半,另一半是通報主管機關,這在舊法裡原本沒有專屬規定,這次修法才第一次把它寫進個資法本文。
個資外洩,什麼時候一定要通報主管機關?
個資法第 12 條第 2 項這次修法給了明確方向,把「通報主管機關」這件事第一次寫進法條本文。以前這類義務只散見在金融、電信各自的安全維護辦法裡,現在統一寫進母法,未來統一受理窗口就是個資會。
個人資料保護委員會籌備處預告的草案,訂出三個具體門檻,只要碰到其中一個,就該在知悉事故起 72 小時內通報:事故涉及特種個資(病歷、基因、性生活、健康檢查、犯罪前科等)、資通系統內保有個資達 1 萬筆以上、或受影響個資達 100 筆以上。這份草案目前也還在 60 天預告期,細節仍可能調整,但網站經營者最好現在就先照這個基準,檢查自己有沒有相應的應變流程。

這個 72 小時不是台灣自己發明的規格,歐盟《一般資料保護規則》(GDPR)第 33 條,同樣要求企業在知悉個資外洩後 72 小時內通報監理機關,這次修法的時限等於是在跟國際接軌。有一個細節容易被忽略,如果你的網站把會員資料或表單處理委外給廠商,受託廠商知悉事故的當下,就視為委託的你也已經知悉,72 小時的時鐘同步啟動,不會因為廠商晚點通知你就獲得展延。
違反通報義務的罰則寫得直接,主管機關可以處新臺幣 2 萬元以上 20 萬元以下罰鍰,而且不用像其他違規那樣先命限期改正,一發現就能直接開罰。這跟第 48 條其他違規「屆期未改正才加重」的邏輯不同,通報義務是沒做到就先罰。
會員資料破一萬筆,網站會被列為「大型非公務機關」嗎?
前面的通報門檻看的是單一事故的規模,另外還有一個門檻看的是網站平常保有的個資量體,那就是「大型非公務機關」的分級。個資法第 20 條之 1 規定,非公務機關保有個人資料檔案者應辦理安全維護事項,但具體要做到什麼程度,交由主管機關另訂辦法。個人資料保護委員會籌備處已經預告「個人資料檔案安全維護管理辦法」草案,把非公務機關分成兩個層級,標準差很多。
草案裡的「大型非公務機關」,指的是不屬於中小企業的公司、有限合夥或商業,而且保有的個人資料檔案達 1 萬筆以上,這兩個條件要同時成立。落在這個層級的網站,須比照公務機關採取「強化安全維護措施」,包括指定專責人員與執行小組、建立個資檔案的盤點清冊、每年做風險評估與內部稽核,等於要拉出一套正式的治理架構,不是隨口說有在注意資安就夠。
不過,一般規模的網站,只要沒達到 1 萬筆、或本身屬於中小企業,適用的是「共通安全維護措施」,門檻相對基本:定期清查個資現況並界定管理範圍、建立事故預防通報應變機制、做好人員安全管理與教育訓練、設備與資通系統的安全管理、業務終止後把個資刪除銷毀,這些多數網站其實早該做,只是過去沒有法源逼你寫成書面。

這裡有一個動作值得現在就做,打開你的會員系統或 CRM,數一次實際存了多少筆個資紀錄,離 1 萬筆還有多遠。這份草案目前一樣在預告期,門檻數字仍可能調整,但不論最後定案是哪個數字,先盤點手上實際有多少筆資料這件事都不會白做。
隱私權政策要載明的六個法定項目,網站寫了嗎?
盤點手上有多少筆資料是第一步,再往前追一步,這些資料在蒐集的當下,有沒有把該告知的事項講清楚,是更基本、也更容易被忽略的一件事。個資法第 8 條規定,蒐集個人資料的時候,有六款事項必須告知當事人,換成網站的語言,其實就是隱私權政策與表單頁最基本的檢查清單。
- 機關(公司)名稱有沒有寫清楚,讓填表單的人知道是誰在蒐集這筆資料。
- 蒐集目的有沒有講明白,是要寄電子報、處理訂單,還是做會員經營。
- 個人資料類別有沒有列出來,姓名、電子郵件、電話、地址,分別蒐集了哪些項目。
- 個人資料利用的期間、地區、對象及方式有沒有交代,資料會保留多久、會不會傳給第三方處理。
- 當事人可以查詢、更正、刪除、停止蒐集的權利與行使方式有沒有講清楚,聯絡窗口是哪一個。
- 使用者不提供個資時,對其權益的影響有沒有講明白,例如不填電話就沒辦法處理退換貨。

這六項都是既有法律早就要求的內容,不是這次修法新增的,但不少網站的隱私權政策仍寫得很簡略,常常只有籠統一句「我們重視您的隱私」就帶過。等個資會拿到實際稽核權限之後,這類基本功反而最容易先被抓到缺漏,因為它不需要複雜的技術調查,打開網站看隱私權政策頁面就能核對。
也不是每個欄位都非寫不可,個資法同時列出幾種免告知的例外,像法律另有規定得免告知、蒐集是為了執行法定職務或履行法定義務、當事人已經知悉應告知的內容、蒐集非營利目的且對當事人顯無不利影響等情形,都不強制逐項列出。可以參考行政院全球資訊網公開揭露的隱私權政策,裡面把蒐集目的、個人資料類別、利用期間地區對象方式、當事人權利這幾項都個別列成段落,寫得相對完整,能拿來對照自己網站漏了哪一塊。
個資法施行細則的 11 個安全維護重點,網站逐項對照
隱私權政策講的是蒐集資料的當下要告知什麼,資料到手之後要怎麼保護,則是另一組早就存在、只是常被忽略的規定。個資法本文只說要有「適當之安全維護措施」,沒有講清楚具體內容是什麼,細節寫在個資法施行細則第 12 條。這 11 項清單,是子法草案定案前就能先照表操課的現成依據,不用等新辦法出爐才開始動作。以下把這 11 項拆成兩組,一組偏人與制度,一組偏技術與設備,逐條對照到網站與後台的常見場景。

會員資料誰能碰?人員管理有做到嗎?
施行細則第 12 條這 11 項清單裡,偏「人與制度」的幾項包括:配置管理人員及相當資源、界定個人資料的範圍、風險評估及管理機制、蒐集處理利用的內部管理程序、資料安全管理及人員管理、認知宣導及教育訓練。
換成網站情境,可以逐一自問幾件事。後台的會員資料實際上是誰在管,是老闆一個人的帳號密碼走天下,還是有分權限,讓客服只看得到自己負責的欄位,財務才看得到付款資訊。表單欄位有沒有認真盤點過,哪些是「非蒐集不可」的必要資訊,哪些其實是當初隨手加進去、從沒用過的多餘欄位。團隊有沒有做過最基本的資安教育訓練,還是新進人員上工第一天就直接拿到後台的完整權限。這幾件事不需要額外的技術投資,先把「誰能碰、能碰多少」釐清楚,就已經補上這份清單裡最容易被忽略的一塊。
主機與後台的資安防護,做了幾項?
偏「技術與設備」的幾項則是:事故的預防、通報及應變機制、設備安全管理、資料安全稽核機制、使用紀錄、軌跡資料及證據保存、個人資料安全維護的整體持續改善。
換成網站情境,可以對照幾個基本動作。後台有沒有一份事故應變的標準流程,真的發生入侵時,團隊知不知道第一步該做什麼、通知誰。主機與 CMS 有沒有基本防護、多久備份一次,備份檔案是不是也放在同一台主機上,萬一主機整台出事,備份跟著一起消失。後台的操作紀錄有沒有留存,誰在什麼時候改了哪筆資料,事後查得回來嗎。這些安全維護措施多久檢討一次,還是設定完就再也沒回頭看過。
行政院全球資訊網公開揭露自己的網站安全做法可以當一個對照示範,包括裝設防火牆設備限制特定通訊埠的連結、用網路入侵偵測系統監控流量、以弱點偵測軟體定期掃描系統弱點、不定期模擬駭客攻擊演練系統回復程序,以及定期備份與安全修補更新。規模不同,能投入的資源當然也不同,但「有沒有做、多久做一次」這個基本盤,是網站不分大小都該先建立起來的。
個資法修正 2025 的條文雖然已經公布,但施行日期還沒有正式指定,三項子法草案也都還在各自的預告期內,過渡期最長甚至還有六年。這些時間表看起來都還很寬鬆,但寬鬆的是行政程序,不是網站現在該做的準備動作。
子法定案前,正好是一段可以拿來盤點的空檔。網站實際蒐集了哪些個資欄位、隱私權政策的告知內容寫清楚了沒有、會員資料庫現在存了多少筆紀錄、真的發生事故時該先通知當事人還是先通報主管機關、各自的時限抓多久,這幾件事現在弄清楚,不必等新辦法正式上路才手忙腳亂。法規給的過渡期是拿來分階段調整監理權限的,不是拿來當作可以晚一點再動手的理由。
