💡 先搞懂問題:資料在別人手上,你卻管不到
辦會員卡、網購、應徵工作、看醫生,每次都要留下姓名、電話、地址,有時還包括身分證字號或病歷。資料交出去以後,你看不到它怎麼被使用:可能被拿去推銷別的商品、轉給其他公司、存在沒有防護的伺服器上,就算外洩了,你也可能是最後一個知道的人。對當事人來說,真正的麻煩不是「資料被使用」,而是「資料被怎麼用,自己完全沒有控制權」。
個資保護法規處理的就是這個落差。它並不禁止組織使用個資,而是要求:蒐集前先講清楚用途,只在這個用途內使用,保管好不讓它外洩,出事要告訴當事人,而且當事人隨時可以查詢、更正或要求停止。台灣的規範是《個人資料保護法》(簡稱個資法,Personal Data Protection Act),歐盟則是《一般資料保護規則》(General Data Protection Regulation,簡稱 GDPR)。
一個比喻:出國前把備用鑰匙交給鄰居
你要出國兩週,把家裡的備用鑰匙交給隔壁鄰居,請他每隔幾天進門澆花。你不會反對他用鑰匙,畢竟這正是你交給他的理由;你在意的是另外幾件事:他知道這把鑰匙只能拿來澆花,會把它收好不弄丟,萬一弄丟會立刻告訴你,而你回國後可以把鑰匙要回來。
回到資安,這把鑰匙就是個人資料,你是當事人(data subject),鄰居是蒐集個資的組織(GDPR 稱為控制者,controller),「澆花」就是當初說好的特定目的。圖 1 把故事的每一步對到法律上的名稱,點任一列可以看說明。
點圖 1 任一列
圖中每一列左邊是鑰匙的故事,右邊是個資法上對應的概念。
🎮 互動實驗室
四個實驗室依照個資的一生排列:先判斷手上的東西算不算個資,再判斷新用途合不合法,接著練習外洩後的時間壓力,最後親手把一張表去識別化。
實驗室 1|這是個資嗎?是特種個資嗎?
答對 0 / 0每張卡片是一筆組織常見的資料。依台灣個資法判斷它屬於哪一類,答完會同時告訴你 GDPR 的看法,兩邊不一樣的地方正是考試愛問的。
不是個資
一般個資
特種個資
實驗室 2|這個新用途,算不算目的外利用?
完成 0 / 5選一個情境,沿著圖 2 的判斷樹回答兩個問題。這裡以民間企業(非公務機關)適用的第 20 條為準,每答一步,樹上對應的路徑就會亮起來。
實驗室 3|外洩發生了:時鐘開始跑
知悉後 0 小時假設公司在星期一早上確認會員資料庫被入侵。選擇適用的規範,拖動時間軸,看每一項義務在這個時間點的狀態。台灣 2025 年修正條文的施行日期尚未公布,所以分成「現行」與「修正後」兩種來看。
實驗室 4|把一張門診資料表去識別化
步驟 0 / 5下表是虛構的 8 位病人資料。依序按下處理步驟,觀察每一步改了哪些欄位,以及一位知道背景資訊的人還能不能把某一列認出來。圖 4 的 k 值是「在年齡、地區、性別這些可間接識別的欄位上,最少有幾個人長得一樣」,k 越小越容易被認出。
法律上的狀態:個資(含醫療)
📘 原理補完:把鑰匙的故事接回法條
1. 什麼算個資:能不能連到一個活生生的人
個資法第 2 條把個人資料定義為「得以直接或間接方式識別」特定自然人的資料,並列舉了姓名、出生年月日、身分證統一編號、護照號碼、特徵、指紋、婚姻、家庭、教育、職業、病歷、醫療、基因、性生活、健康檢查、犯罪前科、聯絡方式、財務情況、社會活動等。直接識別是單看這筆資料就知道是誰,例如姓名加手機號碼;間接識別依施行細則第 3 條,是保有者單憑這筆資料認不出來,但和其他資料對照、組合、連結後就能認出,例如車牌號碼、員工編號。公司統一編號、公司登記地址是法人的資料,不是個資;已彙整成統計數字、無從回推個人的資料也不是。
其中有一小群資料一旦外洩,傷害特別大,法律另外加強保護。台灣個資法第 6 條的特種個資是病歷、醫療、基因、性生活、健康檢查、犯罪前科六類,原則上不得蒐集、處理或利用,只在法律明文規定、當事人自行公開、學術研究且無從識別、經當事人書面同意等例外情形下才可以。GDPR 第 9 條的特殊類別(special categories)範圍不同:包括種族或族裔出身、政治意見、宗教或哲學信仰、工會會員身分、基因、用於唯一識別的生物特徵、健康、性生活或性傾向;犯罪前科則由第 10 條另外規範。所以「指紋、宗教信仰在台灣是一般個資、在 GDPR 屬特殊類別;犯罪前科在台灣是特種個資、在 GDPR 另條處理」是固定考點。
個資在組織內通常被列為機密等級的資訊資產,存放位置、可存取的人、傳送與銷毀方式都要依等級管理,做法可參考資產盤點、分類分級與擁有者。特種個資更要放在最嚴格的等級。
2. 個資的一生:蒐集、處理、利用、國際傳輸、刪除
台灣個資法把組織對個資做的事拆成三個法律動作,每個動作的要求不同。蒐集是以任何方式取得個資;處理是為了建立或利用個資檔案而做的記錄、輸入、儲存、編輯、更正、複製、檢索、刪除、輸出、連結或內部傳送;利用則是處理以外的使用,例如寄行銷訊息、提供給其他公司。跨國(境)的處理或利用另稱國際傳輸。GDPR 沒有這樣拆,它的「processing」一個詞就涵蓋了從蒐集到刪除的所有動作。按下「下一步」,看每個階段在兩部法規下各要注意什麼。
蒐集時的告知義務(第 8 條)要求直接向當事人蒐集時,說明六件事:組織名稱、蒐集目的、個資類別、利用的期間地區對象與方式、當事人可行使的權利與方式、不提供資料對其權益的影響。告知不限書面,口頭、電話、簡訊、電子郵件都可以;「資料用什麼方式儲存」則不在法定告知事項中。要注意,告知是義務,同意只是合法蒐集的依據之一,兩者不是同一件事。
3. 當事人權利:台灣五項 vs GDPR
回到鑰匙的比喻,「要求鄰居把鑰匙還你」只是權利的一種。台灣個資法第 3 條給當事人五項權利,而且不得預先拋棄或用契約限制;GDPR 的權利清單更長。點圖 6 任一個權利,看它在另一部法規中對應到什麼。
點圖 6 任一個權利
連線代表兩邊大致對應;虛線框是台灣個資法沒有明定的權利。
受理請求也有期限。台灣第 13 條規定,查詢閱覽與製給複製本要在 15 日內決定,補充更正、停止利用、刪除要在 30 日內決定,必要時可延長一次,延長期間不超過原期限,並要書面告知原因。GDPR 則原則上一個月內回覆,視請求的複雜度與數量可再延長兩個月。
4. 台灣 vs GDPR:切換主題逐項比較
兩部法規的精神相同,都是「有依據才能用、用途要限縮、要保管好、出事要通知、當事人有權過問」,差別在細節與力道。點選主題切換比較卡。
5. 去識別化:遮罩、假名化、匿名化差在哪
實驗室 4 做過的事,可以整理成這張光譜。判斷標準只有一個:處理後的資料,能不能再連回特定的人。台灣施行細則第 17 條把「無從識別特定當事人」說明為以代碼、匿名、隱藏部分資料或其他方式,使人無從辨識該特定個人;GDPR 前言第 26 點也說明,匿名資料不適用 GDPR,但假名化資料只要加上額外資訊就能連回個人,仍屬個資。
點圖 7 任一層
看每一種做法改了什麼、為什麼還算或不算個資。
假名化和加密常被搞混。兩者都能用額外的東西還原:假名化靠對照表,加密靠金鑰,所以兩者處理後的資料都仍是個資。差別在於假名化只換掉識別欄位,其他欄位照樣可讀,便於分析;加密則把整段內容變成密文。它們的價值在於降低外洩時的傷害,而不是讓資料脫離法規。
6. 2025 年修法:從「各管各的」到獨立的個資會
過去台灣沒有單一的個資主管機關,銀行歸金管會、電商歸數位發展部、醫院歸衛福部,各自訂辦法、各自檢查。2022 年 8 月憲法法庭 111 年憲判字第 13 號判決(健保資料庫案)要求建立獨立的個資監督機制,這成為修法的主要推力。點圖 8 任一事件看細節。
點圖 8 任一事件
虛線圓點表示尚未確定的事項。
2025 年 11 月 11 日公布的修正條文,重點可以整理為六項:
- 主管機關改為個人資料保護委員會(個資會):由分散監管改為集中監管。個資會成立後六年內,可由行政院公告一定範圍的非公務機關暫時仍由原本的目的事業主管機關或地方政府管轄,並每兩年檢討減列(第 1 條之1、第 51 條之1)。
- 外洩通知與通報:知悉個資被竊取、竄改、毀損、滅失或洩漏時,就應通知當事人,不再以「違反本法」或「查明後」為前提;符合一定範圍的事故要通報主管機關(公務機關另向收受其實施情形的機關通報),並採取即時應變措施、記錄事實與影響、保存紀錄。通知與通報的內容、方式、時限與範圍,由主管機關另訂辦法(第 12 條)。
- 公務機關設個人資料保護長:由機關首長指派適當人員兼任,並指定專人辦理安全維護;公務機關要向上級或監督機關提出實施情形並接受稽核(第 18 條、第 21 條之1 以下)。
- 非公務機關的安全維護移到第 20 條之1,由主管機關訂定統一的辦法(原第 27 條刪除)。
- 行政檢查與罰則:主管機關可進行行政檢查;違反通報、應變、紀錄保存規定的,可直接處罰並令限期改正(第 22 條、第 48 條)。
- 國際傳輸的限制權改由主管機關行使(第 21 條)。
7. 容易搞混的四組概念
- 處理 vs 利用:在組織內部建檔、儲存、內部傳送是處理;拿去做處理以外的事,例如行銷或提供給其他公司,是利用。
- 告知 vs 同意:告知是蒐集時一定要做的事;同意只是合法蒐集或目的外利用的依據之一。單方面修改隱私權政策,不能讓舊資料自動取得新用途的同意。
- 三種 72 小時:GDPR 是知悉外洩後通報監管機關的期限;我國資通安全事件的 72 小時是 1、2 級事件完成損害控制或復原的期限;個資事故辦法草案的 72 小時仍在草案階段。題目問的是哪一部法規,要先看清楚。
- 個資法 vs ISO/IEC 27701:前者是必須遵守的法律,後者是自願導入的隱私管理標準;通過驗證有助於證明做好了保護,但不能取代法律義務。
✅ 自我檢測
六題情境題,選完立即顯示對錯與解析。目前得分:0 / 0
1. 一家瑜伽教室的入會表單要填:身分證字號、門禁用的指紋、最近一次健康檢查報告、宗教信仰(用來安排素食課程餐點)。依台灣個資法,哪一項屬於第 6 條的特種個資?
2. 某網購平台的隱私權聲明只寫「用於出貨與售後服務」。行銷部想把會員的購買紀錄交給合作的保險公司推銷保單。以下判斷何者最正確?
3. 一家台灣公司在德國有營業據點。星期三上午 10 點,資安團隊確認德國的客戶資料庫遭入侵,外洩內容包含姓名、電子郵件與雜湊後的密碼。依 GDPR,下列哪一項做法正確?
4. 醫院把門診資料交給研究團隊:姓名改成 P001、P002 這類代號,出生日期與郵遞區號保留,代號與姓名的對照表由醫院資訊室保管。這份交給研究團隊的資料,最適當的描述是什麼?
5. 關於台灣 2025 年 11 月公布的個資法修正條文,下列敘述何者正確?
6. 一位台灣用戶想換電信公司,要求原公司把他的通話方案與使用紀錄,以機器可讀的格式直接轉給新公司。就台灣個資法而言,下列說法何者最正確?
🎯 重點整理:考前 30 秒版
- 個資是能直接或間接識別特定自然人的資料;法人資料、無從回推個人的統計不是個資。
- 台灣特種個資(第 6 條):病歷、醫療、基因、性生活、健康檢查、犯罪前科。GDPR 另把宗教、政治意見、生物特徵等列為特殊類別,犯罪前科另條規範。
- 蒐集是取得,處理是建檔儲存與內部傳送,利用是處理以外的使用;蒐集時要告知六事項,告知不限書面。
- 利用要在特定目的範圍內;目的外利用需符合第 20 條例外,例如法律明文或當事人同意,否則就先去識別化到無從識別。
- 台灣五項權利:閱覽、複製本、補充更正、停止蒐集處理利用、刪除,不得預先拋棄;資料可攜權是 GDPR 才有的。
- GDPR:知悉外洩後可行時 72 小時內通報監管機關,高風險時通知當事人;罰款最高 2,000 萬歐元或全球年營業額 4%,取高者。
- 假名化可用對照表還原,仍是個資;匿名化無從回推才脫離個資。2025 修法設個資會、外洩要通知並通報、公務機關設個資保護長,施行日期由行政院另定。