網路架站

個資法修正 2025:網站蒐集個資該調整什麼?

本篇內容更新/查核

2026年08月09日

  1. 更新:內文提及 2023 年 5 月個資法裁罰新制的修法時間,距今已滿三年多。
  2. 更正:新增說明段,指出這次修正條文已於 2025 年 11 月 11 日公布,但施行日期由行政院另定、至今尚未指定,現行仍適用舊條文;文中涉及新制生效後才會發生的內容,都標明為「條文施行後」。
  3. 更正:IMG1 時間軸圖重新製作,涵蓋 2022 年憲判字第 13 號、2023 年 5 月罰鍰翻十倍、2025 年 11 月本次修法成立個資會、施行後最長六年過渡四個時間點。
  4. 更新:憲法法庭 111 年憲判字第 13 號要求建立獨立監督機制的期限為 2025 年 8 月 11 日,這個期限已經過去,個資會仍未成立。
  5. 更正:監理權移轉的六年過渡期,自個資會成立之日起算、每兩年檢討減列;個資會目前尚未掛牌,這個六年時鐘實際上還沒開始走。
  6. 更正:安全維護義務新制罰鍰分兩個層級——基本罰鍰 2 萬元以上 200 萬元以下(一發現違規即可逕行處罰),以及屆期未改正或情節重大者可加重至 15 萬元以上 1500 萬元以下。
  7. 更新:文中提及的個資法子法(事故通知通報及應變辦法、個資檔案安全維護管理辦法)草案,預告期已於 2026 年 3 月 23 日屆滿,正式版本尚未發布。
  8. 更正:第 20 條之 1 是修正後新增的條文,尚未生效;同次修法也刪除了規範這件事的第 27 條,現行有效的仍是第 27 條及其授權訂定的各行業安全維護辦法。
  9. 更正:行政院全球資訊網隱私權政策範例,實際只合併說明蒐集目的與個人資料類別,並未把利用期間地區對象方式、當事人查詢更正刪除權利獨立寫出來——這正好是六項法定告知事項裡最容易被漏掉的兩項。

新臺幣二十萬元,這是個資法過去對「安全維護義務」開出的最高罰鍰,但這個上限其實早就走入歷史。2023 年 5 月,這個金額一口氣拉高到二百萬元,若企業屆期沒改正或情節重大,罰鍰甚至能開到一千五百萬元。不少網站經營者到現在可能都還不知道這件事已經發生三年多了,那接下來要問的是,這次的個資法修正 2025,改的又是什麼?

答案不是再加碼罰鍰,而是把「誰來管、怎麼管」的規則整個重新搭起來。這次修法的核心是成立一個叫做「個資保護委員會」的獨立機關,把原本散落在金管會、NCC、數位部各自手上的個資監理權統一收回來,同時把「通知當事人」跟「通報主管機關」這兩件事寫進法條本文,配上專屬罰則。對一般網站來說,這代表表單蒐集、會員系統、客戶名單的管理方式,都可能要重新對照一次。

這裡要先講清楚一件事,不然後面每一段都會誤讀。這批修正條文在 2025 年 11 月 11 日經總統公布,但施行日期由行政院另定,至今尚未指定,全國法規資料庫上也還標著「本法規部分或全部條文尚未生效」。換句話說,下面談的「新法」目前都還沒上路,現在真正在管的仍是舊條文。這不是可以放著不管的理由——授權訂定的三項子法草案已經預告完畢,一旦行政院指定施行日,這些義務就會一起生效。現在該做的是照新規則先盤點,而不是等法律生效那天才開始。

這篇不打算逐條翻譯法律,而是換算成你網站日常在做的事:表單該寫什麼、會員系統外洩該通知誰、隱私權政策漏了哪一項。

個資法時間軸:2022 憲判字第 13 號要求設獨立監理機關、2023 年 5 月罰鍰翻十倍、2025 年 11 月本次修法成立個資會並新增通知與通報義務、施行後最長六年過渡移交監理權。
從憲法法庭判決、罰鍰翻十倍,到這次修法與施行後的過渡期:罰鍰三年多前就已翻十倍,這次修法真正新增的是個資會,以及通知、通報義務。

修法後個資監理權統一收攏給獨立的個資會

在這次修法之前,個資法的監理權其實分散在好幾個不同的機關手上,金融業歸金管會管、電信業歸 NCC 管、數位經濟相關產業則歸數位發展部管,各自訂各自的安全維護辦法,執法標準也不太一致。

憲法法庭 111 年憲判字第 13 號判決,就針對健保資料庫的二次利用案指出,台灣現行的個資法制欠缺一個獨立的監督機制,不足以完整保障憲法保障的資訊隱私權,並要求相關機關在判決宣示後三年內、也就是 2025 年 8 月 11 日之前建立起這個機制。這個期限已經過去,個資會仍未成立,這也是為什麼下面提到的很多事都還卡在「等組織法通過」的狀態。個人資料保護委員會籌備處,就是在這個背景下成立的,先把架構與人力籌備起來,等組織法完成立法程序,「個資會」才會正式掛牌運作,目前還處於籌備階段。

2025 年 11 月這次個資法修正,做的就是把受理個資事故的通報、訂定各行業共通適用的安全維護辦法、對企業進行稽核檢查這幾項職能,統一授權給這個還在籌備中的個資會。考量到監理權沒辦法一次全部轉移,修法配了一個過渡機制:自個資會成立之日起六年內,行政院得公告一定範圍的非公務機關仍由原本的行業主管機關或地方政府監管,並每兩年檢討減列,逐步收攏到個資會手上。要注意這六年是從個資會正式成立才起算,而個資會目前還沒掛牌,等於這個時鐘還沒開始走。

原本分屬金管會、NCC、數位發展部的個資監理權,這次修法統一收攏到個人資料保護委員會。
金融、電信、數位經濟原本各管各的個資監理,未來統一由個資會受理通報、訂辦法與稽核。

這裡有一件事很多人會誤會,順便先講清楚。這次修法新增的「個人資料保護長」,只強制規定公務機關要設置,負責統籌機關內部的個資保護事務;一般民間企業、網站經營者並沒有被要求比照公務機關指派一位個資保護長。如果你是私人企業,就不用擔心自己的網站也要生出一個專職的「個資長」職位。

罰鍰三年多前已經翻十倍,這次修法動的是別的地方

個資會的組織架構講完了,另一個常被混為一談的問題是罰鍰。不少關於個資法罰很重的討論,常常會把兩件事混在一起講。但真正讓罰鍰變重的那次修法,其實發生在三年多前,不是這次。

2023 年 5 月,立法院三讀通過個資法第 48 條修正,把非公務機關違反安全維護義務的裁罰方式整個改掉。舊制原本是先命限期改正,屆期沒改正,才按次處新臺幣 2 萬元以上 20 萬元以下罰鍰;新制改成主管機關一發現違規,就能直接開罰同時命改正,罰鍰拉高到 2 萬元以上 200 萬元以下;屆期仍未改正或情節重大者,還能按次處 15 萬元以上 1500 萬元以下罰鍰。

情形修法前修法後(2023 年)
基本罰鍰2 萬元至 20 萬元(屆期未改正才處罰)2 萬元至 200 萬元(一發現即可逕行處罰)
屆期未改正/情節重大尚無此加重層級15 萬元至 1500 萬元

單看罰鍰上限,基本級距就拉高了十倍,情節重大的更是從原本沒有這道加重機制,一路跳到最高一千五百萬元。這次修法距今已經三年多,而且早就生效在管了。這次的個資法修正 2025,並沒有再往上調整這個金額,安全維護義務的罰則維持 2023 年的水準沒變。

真正新增、真正改變現況的,是另外兩件事:「通知當事人」的門檻被拿掉了兩個前提,以及第一次把「通報主管機關」寫進個資法本文、還配了專屬罰則。罰鍰不是「現在才變重」,那是三年多前的事;這次修法也不是「什麼都沒變」,通知與通報這兩塊才是真正的重點。

這次修法大幅下修通知當事人的門檻

個資法第 12 條第 1 項這次修正,動的是「通知當事人」的門檻,而且降得很明顯。舊法原本要求「違反本法規定」跟「查明後」這兩個前提同時成立,才需要通知當事人,這等於留了一個拖延的空間給企業,可以用「原因還在查、還沒確定是不是違反規定」當理由延後通知。

新法把這兩個前提整個拿掉。條文施行後,只要「知悉」個人資料被竊取、竄改、毀損、滅失或洩漏,就應該通知當事人,不用再等查清楚原因,也不用先判斷自己有沒有違法,換句話說,知悉本身就是動作的起點。換成網站的情境來看,假設會員系統一夜之間被入侵,或表單資料庫外洩,網站經營者不能再拿「原因還沒查清楚」當拖延藉口,只要確認資料真的外洩,就該啟動通知程序,而不是先花兩個禮拜內部釐清責任歸屬再說。

個人資料保護委員會籌備處預告的「個人資料事故通知通報及應變辦法」草案,把通知的時限也訂出來了,原則上應在知悉事故後 72 小時內個別通知當事人。只有在聯絡方式不存在、資料本身已經妥善加密,或個別通知的成本過高這幾種情況下,才能改用網際網路、新聞媒體等方式,連續公開揭露至少 30 日來替代個別通知。這份草案在 2026 年 1 月 22 日預告、3 月 23 日預告期屆滿,正式版本尚未發布,時限細節仍可能與草案有出入,但「知悉就要動作,不能拖」這個大方向已經定了。

通知當事人是對外的這一半,另一半是通報主管機關,這在舊法裡原本沒有專屬規定,這次修法才第一次把它寫進個資法本文。

個資外洩符合三項門檻之一,就要通報主管機關

個資法第 12 條第 2 項這次修法給了明確方向,把「通報主管機關」這件事第一次寫進法條本文。以前這類義務只散見在金融、電信各自的安全維護辦法裡,現在統一寫進母法,未來統一受理窗口就是個資會。

個人資料保護委員會籌備處預告的草案,訂出三個具體門檻,只要碰到其中一個,就該在知悉事故起 72 小時內通報:事故涉及特種個資(病歷、基因、性生活、健康檢查、犯罪前科等)、資通系統內保有個資達 1 萬筆以上、或受影響個資達 100 筆以上。這份草案的 60 天預告期已於 2026 年 3 月 23 日屆滿,正式辦法尚未發布,門檻數字仍可能與草案有出入,但網站經營者最好現在就先照這個基準,檢查自己有沒有相應的應變流程。

個資外洩通報三門檻:涉及特種個資、系統保有達 1 萬筆、或受影響達 100 筆,符合任一就要在 72 小時內通報。
只要碰到三個門檻中的任何一個,就要在知悉事故起 72 小時內通報主管機關,時限與 GDPR 第 33 條一致。

這個 72 小時不是台灣自己發明的規格,歐盟《一般資料保護規則》(GDPR)第 33 條,同樣要求企業在知悉個資外洩後 72 小時內通報監理機關,這次修法的時限等於是在跟國際接軌。有一個細節容易被忽略,如果你的網站把會員資料或表單處理委外給廠商,受託廠商知悉事故的當下,就視為委託的你也已經知悉,72 小時的時鐘同步啟動,不會因為廠商晚點通知你就獲得展延。

違反通報義務的罰則寫得直接,主管機關可以處新臺幣 2 萬元以上 20 萬元以下罰鍰,而且不用像其他違規那樣先命限期改正,一發現就能直接開罰。這跟第 48 條其他違規「屆期未改正才加重」的邏輯不同,通報義務是沒做到就先罰。

個資量達一萬筆,網站可能被列為「大型非公務機關」

前面的通報門檻看的是單一事故的規模,另外還有一個門檻看的是網站平常保有的個資量體,那就是「大型非公務機關」的分級。修正後的個資法新增第 20 條之 1,規定非公務機關保有個人資料檔案者應辦理安全維護事項,具體要做到什麼程度則交由主管機關另訂辦法;同一次修法也把原本規範這件事的第 27 條刪除。要留意這兩條的異動同樣還沒生效,現在有效的仍是第 27 條與其授權訂定的各行業安全維護辦法。個人資料保護委員會籌備處已經預告「個人資料檔案安全維護管理辦法」草案,把非公務機關分成兩個層級,標準落差不小。

草案裡的「大型非公務機關」,指的是不屬於中小企業的公司、有限合夥或商業,而且保有的個人資料檔案達 1 萬筆以上,這兩個條件要同時成立。落在這個層級的網站,須比照公務機關採取「強化安全維護措施」,包括指定專責人員與執行小組、建立個資檔案的盤點清冊、每年做風險評估與內部稽核,等於要拉出一套正式的治理架構,不是隨口說有在注意資安就夠。

不過,一般規模的網站,只要沒達到 1 萬筆、或本身屬於中小企業,就適用「共通安全維護措施」,門檻相對基本:定期清查個資現況並界定管理範圍、建立事故預防通報應變機制、做好人員安全管理與教育訓練、設備與資通系統的安全管理、業務終止後把個資刪除銷毀,這些多數網站其實早該做,只是過去沒有法源逼你寫成書面。

大型非公務機關須「非中小企業且個資達 1 萬筆」兩條件同時成立,採強化措施;其餘網站適用共通措施。
是否被列為大型非公務機關,看「非中小企業」加「個資達 1 萬筆」是否同時成立,決定要做強化還是共通措施。

這裡有一個動作值得現在就做,打開你的會員系統或 CRM,數一次實際存了多少筆個資紀錄,離 1 萬筆還有多遠。這份草案的預告期一樣已經在 2026 年 3 月 23 日結束、還沒發布正式版本,門檻數字仍可能調整,但不論最後定案是哪個數字,先盤點手上實際有多少筆資料這件事都不會白做。

隱私權政策要寫明六個法定告知項目

盤點手上有多少筆資料是第一步,再往前追一步,這些資料在蒐集的當下,有沒有把該告知的事項講清楚,是更基本、也更容易被忽略的一件事。個資法第 8 條規定,蒐集個人資料的時候,有六款事項必須告知當事人,換成網站的語言,其實就是隱私權政策與表單頁最基本的檢查清單。

  • 機關(公司)名稱有沒有寫清楚,讓填表單的人知道是誰在蒐集這筆資料。
  • 蒐集目的有沒有講明白,是要寄電子報、處理訂單,還是做會員經營。
  • 個人資料類別有沒有列出來,姓名、電子郵件、電話、地址,分別蒐集了哪些項目。
  • 個人資料利用的期間、地區、對象及方式有沒有交代,資料會保留多久、會不會傳給第三方處理。
  • 當事人可以查詢、更正、刪除、停止蒐集的權利與行使方式有沒有講清楚,聯絡窗口是哪一個。
  • 使用者不提供個資時,對其權益的影響有沒有講明白,例如不填電話就沒辦法處理退換貨。
個資法第 8 條要求蒐集個資時告知的六項:機關名稱、蒐集目的、資料類別、利用方式、當事人權利、不提供的影響。
蒐集個資時要向當事人告知的六項法定事項,也是檢查自家隱私權政策有沒有漏寫的清單。

這六項都是既有法律早就要求的內容,不是這次修法新增的,但不少網站的隱私權政策仍寫得很簡略,常常只有籠統一句「我們重視您的隱私」就帶過。等個資會拿到實際稽核權限之後,這類基本功反而最容易先被抓到缺漏,因為它不需要複雜的技術調查,打開網站看隱私權政策頁面就能核對。

也不是每個欄位都非寫不可,個資法同時列出幾種免告知的例外,像法律另有規定得免告知、蒐集是為了執行法定職務或履行法定義務、當事人已經知悉應告知的內容、蒐集非營利目的且對當事人顯無不利影響等情形,都不強制逐項列出。可以參考行政院全球資訊網公開揭露的隱私權政策,裡面把蒐集目的與個人資料類別列成段落說明;不過同一份政策也沒有把利用期間地區對象方式、當事人的查詢更正刪除權利獨立寫出來,剛好示範了六項法定告知事項裡最容易被漏掉的兩項。

個資法施行細則列出 11 項安全維護重點

隱私權政策講的是蒐集資料的當下要告知什麼,資料到手之後要怎麼保護,則是另一組早就存在、只是常被忽略的規定。個資法本文只說要有「適當之安全維護措施」,沒有講清楚具體內容是什麼,細節寫在個資法施行細則第 12 條。這 11 項清單,是子法草案定案前就能先照表操課的現成依據,不用等新辦法出爐才開始動作,整體可以分成兩組:一組偏人與制度,一組偏技術與設備。

個資法施行細則第 12 條的 11 項安全維護措施,分成「人與制度」6 項與「技術與設備」5 項兩組。
施行細則第 12 條列出的 11 項安全維護措施,分成人與制度、技術與設備兩組,子法定案前就能照著盤點。

會員資料的存取管理,涵蓋六個人與制度項目

施行細則第 12 條這 11 項清單裡,偏「人與制度」的幾項包括:配置管理人員及相當資源、界定個人資料的範圍、風險評估及管理機制、蒐集處理利用的內部管理程序、資料安全管理及人員管理、認知宣導及教育訓練。

換成網站情境,可以逐一自問幾件事。後台的會員資料實際上是誰在管,是老闆一個人的帳號密碼走天下,還是有分權限,讓客服只看得到自己負責的欄位,財務才看得到付款資訊。表單欄位有沒有認真盤點過,哪些是「非蒐集不可」的必要資訊,哪些其實是當初隨手加進去、從沒用過的多餘欄位。團隊有沒有做過最基本的資安教育訓練,還是新進人員上工第一天就直接拿到後台的完整權限。這幾件事不需要額外的技術投資,先把「誰能碰、能碰多少」釐清楚,就已經補上這份清單裡最容易被忽略的一塊。

主機與後台的資安防護,涵蓋五個技術項目

偏「技術與設備」的幾項則是:事故的預防、通報及應變機制、設備安全管理、資料安全稽核機制、使用紀錄、軌跡資料及證據保存、個人資料安全維護的整體持續改善。

換成網站情境,可以對照幾個基本動作。後台有沒有一份事故應變的標準流程,真的發生入侵時,團隊知不知道第一步該做什麼、通知誰。主機與 CMS 有沒有基本防護、多久備份一次,備份檔案是不是也放在同一台主機上,萬一主機整台出事,備份跟著一起消失。後台的操作紀錄有沒有留存,誰在什麼時候改了哪筆資料,事後查得回來嗎。這些安全維護措施多久檢討一次,還是設定完就再也沒回頭看過。

行政院全球資訊網公開揭露自己的網站安全做法可以當一個對照示範,包括裝設防火牆設備限制特定通訊埠的連結、用網路入侵偵測系統監控流量、以弱點偵測軟體定期掃描系統弱點、不定期模擬駭客攻擊演練系統回復程序,以及定期備份與安全修補更新。規模不同,能投入的資源當然也不同,但「有沒有做、多久做一次」這個基本盤,是網站不分大小都該先建立起來的。

個資法修正 2025 的條文雖然已經公布,但施行日期還沒有正式指定;三項子法的預告期已經在 2026 年 3 月結束,正式版本尚未發布;而監理權移轉的六年過渡期,要等個資會成立那天才開始起算。這些時間表看起來都還很寬鬆,但寬鬆的是行政程序,不是網站現在該做的準備動作。

子法定案前,正好是一段可以拿來盤點的空檔。網站實際蒐集了哪些個資欄位、隱私權政策的告知內容寫清楚了沒有、會員資料庫現在存了多少筆紀錄、真的發生事故時該先通知當事人還是先通報主管機關、各自的時限抓多久,這幾件事現在弄清楚,不必等新辦法正式上路才手忙腳亂。法規給的過渡期是拿來分階段調整監理權限的,不是拿來當作可以晚一點再動手的理由。

常見問答

本區問答由 AI 依文章內容自動整理,僅供快速參考,正式內容仍以全文為準。

個人資料保護委員會現在已經成立了嗎?

還沒有,目前只設有個人資料保護委員會籌備處,先把架構與人力籌備起來;要等組織法完成立法程序後,個資會才會正式掛牌運作,目前仍處於籌備階段。

違反個資法安全維護義務最高罰多少錢?

主管機關一發現違規,就能直接開罰同時命改正,罰鍰為 2 萬元以上 200 萬元以下;屆期仍未改正或情節重大,還能按次處 15 萬元以上 1500 萬元以下罰鍰。這些金額是 2023 年 5 月修法定下來的,2025 年這次修法並未再調整。

個資外洩後,網站什麼時候該通知當事人?

條文施行後,只要知悉個人資料被竊取、竄改、毀損、滅失或洩漏,就應該通知當事人,不用再等查明原因或先判斷自己有沒有違法。草案訂出的時限原則上是知悉事故後 72 小時內個別通知,但正式辦法尚未發布,細節仍可能調整。

個資外洩,什麼情況下要通報主管機關?

依草案,事故涉及特種個資、系統內保有個資達 1 萬筆以上、或受影響個資達 100 筆以上,只要碰到其中一項,就該在知悉事故後 72 小時內通報主管機關。這份草案的預告期已於 2026 年 3 月屆滿,但正式辦法尚未發布,門檻仍可能有出入。

隱私權政策該告知哪些法定事項?

個資法第 8 條規定,蒐集個資時要告知機關名稱、蒐集目的、個人資料類別、利用的期間、地區、對象及方式、當事人查詢更正刪除等權利的行使方式,以及不提供個資對當事人權益的影響,一共六項,這些是既有法律早就要求的內容。

資料來源
  1. 111年憲判字第13號判決(健保資料庫案) — 憲法法庭
  2. 預告訂定「個人資料事故通知通報及應變辦法」草案 — 個人資料保護委員會籌備處
  3. 預告訂定「個人資料檔案安全維護管理辦法」草案 — 個人資料保護委員會籌備處
  4. 個人資料保護法(第 8、12、20-1、48 條) — 全國法規資料庫
  5. GDPR 第 33 條(個資外洩通報監理機關) — 歐盟《一般資料保護規則》(GDPR)
  6. 隱私權及網站安全政策 — 行政院全球資訊網