🗺️ 資安考證地圖
iPAS 資訊安全工程師|法規遵循・個人資料保護

個資法與 GDPR:別人交給你的資料,該怎麼用

組織手上的個資不是自己的東西,而是當事人為了某個目的交付的。只要守住這個觀念,告知、目的外利用、當事人權利、外洩通知這些規定就會串成一條線。

個資與特種個資的判斷 目的外利用與當事人權利 外洩通報、去識別化、2025 修法
本頁依 2026 年 9 月可查到的資料整理,法規請以全國法規資料庫最新版本為準。

💡 先搞懂問題:資料在別人手上,你卻管不到

辦會員卡、網購、應徵工作、看醫生,每次都要留下姓名、電話、地址,有時還包括身分證字號或病歷。資料交出去以後,你看不到它怎麼被使用:可能被拿去推銷別的商品、轉給其他公司、存在沒有防護的伺服器上,就算外洩了,你也可能是最後一個知道的人。對當事人來說,真正的麻煩不是「資料被使用」,而是「資料被怎麼用,自己完全沒有控制權」。

個資保護法規處理的就是這個落差。它並不禁止組織使用個資,而是要求:蒐集前先講清楚用途,只在這個用途內使用,保管好不讓它外洩,出事要告訴當事人,而且當事人隨時可以查詢、更正或要求停止。台灣的規範是《個人資料保護法》(簡稱個資法,Personal Data Protection Act),歐盟則是《一般資料保護規則》(General Data Protection Regulation,簡稱 GDPR)。

一個比喻:出國前把備用鑰匙交給鄰居

你要出國兩週,把家裡的備用鑰匙交給隔壁鄰居,請他每隔幾天進門澆花。你不會反對他用鑰匙,畢竟這正是你交給他的理由;你在意的是另外幾件事:他知道這把鑰匙只能拿來澆花,會把它收好不弄丟,萬一弄丟會立刻告訴你,而你回國後可以把鑰匙要回來。

回到資安,這把鑰匙就是個人資料,你是當事人(data subject),鄰居是蒐集個資的組織(GDPR 稱為控制者,controller),「澆花」就是當初說好的特定目的。圖 1 把故事的每一步對到法律上的名稱,點任一列可以看說明。

點圖 1 任一列

圖中每一列左邊是鑰匙的故事,右邊是個資法上對應的概念。

畫面尚未選取。點一列後,這一步在比喻與法律上的對應會顯示在說明框中。
鑰匙的故事 個資法上的名字
圖 1|比喻與法律概念對照(可點選)
比喻的限制:鑰匙只有一把,要回來鄰居手上就沒有了;個資卻可以無限複製,一旦外流就收不回來。所以法律特別重視三個時間點:事前的告知與目的限制、事中的安全維護、事後的外洩通知。「要求刪除」也只能刪掉對方手上的那一份,已經流出去的副本無法追回。

🎮 互動實驗室

四個實驗室依照個資的一生排列:先判斷手上的東西算不算個資,再判斷新用途合不合法,接著練習外洩後的時間壓力,最後親手把一張表去識別化。

實驗室 1|這是個資嗎?是特種個資嗎?

答對 0 / 0

每張卡片是一筆組織常見的資料。依台灣個資法判斷它屬於哪一類,答完會同時告訴你 GDPR 的看法,兩邊不一樣的地方正是考試愛問的。

第 1 張/共 11 張
不是個資
一般個資
特種個資
畫面答完的卡片會依正確答案放進分類架;紅底表示你當時選錯。

實驗室 2|這個新用途,算不算目的外利用?

完成 0 / 5

選一個情境,沿著圖 2 的判斷樹回答兩個問題。這裡以民間企業(非公務機關)適用的第 20 條為準,每答一步,樹上對應的路徑就會亮起來。

① 新用途在當初告知的特定目的範圍內嗎?
否 是 是 否 ① 新用途在當初告知的 特定目的範圍內嗎? ② 符合第 20 條例外? 法律明文、公共利益、 避免生命財產危險、 當事人同意等 A 目的內利用 可以使用, 仍要做好 安全維護 B 目的外但有例外 可以使用,但要能 說明依據哪一款 C 不可以直接用 先取得同意,或處理 到無從識別特定個人
圖 2|目的外利用判斷樹(非公務機關,示意)
畫面選一個情境開始。你每答一題,判斷樹上走過的路徑會變成桃紅色;答錯的節點會變紅。

實驗室 3|外洩發生了:時鐘開始跑

知悉後 0 小時

假設公司在星期一早上確認會員資料庫被入侵。選擇適用的規範,拖動時間軸,看每一項義務在這個時間點的狀態。台灣 2025 年修正條文的施行日期尚未公布,所以分成「現行」與「修正後」兩種來看。

知悉後0 小時
知悉後經過的時間(小時)
圖 3|外洩後的通知與通報時間軸(示意)
    畫面

    實驗室 4|把一張門診資料表去識別化

    步驟 0 / 5

    下表是虛構的 8 位病人資料。依序按下處理步驟,觀察每一步改了哪些欄位,以及一位知道背景資訊的人還能不能把某一列認出來。圖 4 的 k 值是「在年齡、地區、性別這些可間接識別的欄位上,最少有幾個人長得一樣」,k 越小越容易被認出。

    ← 左右滑動看完整表格 →
    最小等價群組 k = 1 0% 50% 100% 最壞情況重新識別機率:100%(示意) 攻擊者比對後剩 1 列
    圖 4|重新識別風險(以 1/k 示意)

    法律上的狀態:個資(含醫療)

    畫面

    📘 原理補完:把鑰匙的故事接回法條

    1. 什麼算個資:能不能連到一個活生生的人

    個資法第 2 條把個人資料定義為「得以直接或間接方式識別」特定自然人的資料,並列舉了姓名、出生年月日、身分證統一編號、護照號碼、特徵、指紋、婚姻、家庭、教育、職業、病歷、醫療、基因、性生活、健康檢查、犯罪前科、聯絡方式、財務情況、社會活動等。直接識別是單看這筆資料就知道是誰,例如姓名加手機號碼;間接識別依施行細則第 3 條,是保有者單憑這筆資料認不出來,但和其他資料對照、組合、連結後就能認出,例如車牌號碼、員工編號。公司統一編號、公司登記地址是法人的資料,不是個資;已彙整成統計數字、無從回推個人的資料也不是。

    其中有一小群資料一旦外洩,傷害特別大,法律另外加強保護。台灣個資法第 6 條的特種個資是病歷、醫療、基因、性生活、健康檢查、犯罪前科六類,原則上不得蒐集、處理或利用,只在法律明文規定、當事人自行公開、學術研究且無從識別、經當事人書面同意等例外情形下才可以。GDPR 第 9 條的特殊類別(special categories)範圍不同:包括種族或族裔出身、政治意見、宗教或哲學信仰、工會會員身分、基因、用於唯一識別的生物特徵、健康、性生活或性傾向;犯罪前科則由第 10 條另外規範。所以「指紋、宗教信仰在台灣是一般個資、在 GDPR 屬特殊類別;犯罪前科在台灣是特種個資、在 GDPR 另條處理」是固定考點。

    個資在組織內通常被列為機密等級的資訊資產,存放位置、可存取的人、傳送與銷毀方式都要依等級管理,做法可參考資產盤點、分類分級與擁有者。特種個資更要放在最嚴格的等級。

    2. 個資的一生:蒐集、處理、利用、國際傳輸、刪除

    台灣個資法把組織對個資做的事拆成三個法律動作,每個動作的要求不同。蒐集是以任何方式取得個資;處理是為了建立或利用個資檔案而做的記錄、輸入、儲存、編輯、更正、複製、檢索、刪除、輸出、連結或內部傳送;利用則是處理以外的使用,例如寄行銷訊息、提供給其他公司。跨國(境)的處理或利用另稱國際傳輸。GDPR 沒有這樣拆,它的「processing」一個詞就涵蓋了從蒐集到刪除的所有動作。按下「下一步」,看每個階段在兩部法規下各要注意什麼。

    圖 5|個資生命週期(可逐步播放,也可直接點選)
    畫面

    蒐集時的告知義務(第 8 條)要求直接向當事人蒐集時,說明六件事:組織名稱、蒐集目的、個資類別、利用的期間地區對象與方式、當事人可行使的權利與方式、不提供資料對其權益的影響。告知不限書面,口頭、電話、簡訊、電子郵件都可以;「資料用什麼方式儲存」則不在法定告知事項中。要注意,告知是義務,同意只是合法蒐集的依據之一,兩者不是同一件事。

    3. 當事人權利:台灣五項 vs GDPR

    回到鑰匙的比喻,「要求鄰居把鑰匙還你」只是權利的一種。台灣個資法第 3 條給當事人五項權利,而且不得預先拋棄或用契約限制;GDPR 的權利清單更長。點圖 6 任一個權利,看它在另一部法規中對應到什麼。

    點圖 6 任一個權利

    連線代表兩邊大致對應;虛線框是台灣個資法沒有明定的權利。

    受理請求也有期限。台灣第 13 條規定,查詢閱覽與製給複製本要在 15 日內決定,補充更正、停止利用、刪除要在 30 日內決定,必要時可延長一次,延長期間不超過原期限,並要書面告知原因。GDPR 則原則上一個月內回覆,視請求的複雜度與數量可再延長兩個月。

    畫面尚未選取。選一個權利後,對應的連線與方框會亮起來。
    台灣 第 3 條 GDPR 虛線連線:只有部分對應
    圖 6|當事人權利對應(可點選)

    4. 台灣 vs GDPR:切換主題逐項比較

    兩部法規的精神相同,都是「有依據才能用、用途要限縮、要保管好、出事要通知、當事人有權過問」,差別在細節與力道。點選主題切換比較卡。

    畫面

    5. 去識別化:遮罩、假名化、匿名化差在哪

    ↑ 仍是個資 ↓ 無從識別時通常不再是個資
    圖 7|去識別化程度與個資界線(可點選)

    實驗室 4 做過的事,可以整理成這張光譜。判斷標準只有一個:處理後的資料,能不能再連回特定的人。台灣施行細則第 17 條把「無從識別特定當事人」說明為以代碼、匿名、隱藏部分資料或其他方式,使人無從辨識該特定個人;GDPR 前言第 26 點也說明,匿名資料不適用 GDPR,但假名化資料只要加上額外資訊就能連回個人,仍屬個資。

    點圖 7 任一層

    看每一種做法改了什麼、為什麼還算或不算個資。

    畫面尚未選取。

    假名化和加密常被搞混。兩者都能用額外的東西還原:假名化靠對照表,加密靠金鑰,所以兩者處理後的資料都仍是個資。差別在於假名化只換掉識別欄位,其他欄位照樣可讀,便於分析;加密則把整段內容變成密文。它們的價值在於降低外洩時的傷害,而不是讓資料脫離法規。

    6. 2025 年修法:從「各管各的」到獨立的個資會

    過去台灣沒有單一的個資主管機關,銀行歸金管會、電商歸數位發展部、醫院歸衛福部,各自訂辦法、各自檢查。2022 年 8 月憲法法庭 111 年憲判字第 13 號判決(健保資料庫案)要求建立獨立的個資監督機制,這成為修法的主要推力。點圖 8 任一事件看細節。

    點圖 8 任一事件

    虛線圓點表示尚未確定的事項。

    畫面尚未選取。
    圖 8|台灣個資法修法時間軸(可點選)

    2025 年 11 月 11 日公布的修正條文,重點可以整理為六項:

    1. 主管機關改為個人資料保護委員會(個資會):由分散監管改為集中監管。個資會成立後六年內,可由行政院公告一定範圍的非公務機關暫時仍由原本的目的事業主管機關或地方政府管轄,並每兩年檢討減列(第 1 條之1、第 51 條之1)。
    2. 外洩通知與通報:知悉個資被竊取、竄改、毀損、滅失或洩漏時,就應通知當事人,不再以「違反本法」或「查明後」為前提;符合一定範圍的事故要通報主管機關(公務機關另向收受其實施情形的機關通報),並採取即時應變措施、記錄事實與影響、保存紀錄。通知與通報的內容、方式、時限與範圍,由主管機關另訂辦法(第 12 條)。
    3. 公務機關設個人資料保護長:由機關首長指派適當人員兼任,並指定專人辦理安全維護;公務機關要向上級或監督機關提出實施情形並接受稽核(第 18 條、第 21 條之1 以下)。
    4. 非公務機關的安全維護移到第 20 條之1,由主管機關訂定統一的辦法(原第 27 條刪除)。
    5. 行政檢查與罰則:主管機關可進行行政檢查;違反通報、應變、紀錄保存規定的,可直接處罰並令限期改正(第 22 條、第 48 條)。
    6. 國際傳輸的限制權改由主管機關行使(第 21 條)。
    尚未確定的部分:這次修正條文的施行日期依法由行政院另定。依 2026 年 9 月可查到的全國法規資料系統與臺北市法規查詢系統,仍標示為施行日期未定;個資會本身也還在籌備處階段,組織法尚未查到完成立法的資料。2026 年 1 月籌備處預告的《個人資料事故通知通報及應變辦法》草案擬定 72 小時的通知與通報時限及通報門檻(例如涉及特種個資或一定筆數以上),但仍是草案,最終內容以正式發布為準。考試與實務都請以全國法規資料庫的最新版本為準。

    7. 容易搞混的四組概念

    ✅ 自我檢測

    六題情境題,選完立即顯示對錯與解析。目前得分:0 / 0

    1. 一家瑜伽教室的入會表單要填:身分證字號、門禁用的指紋、最近一次健康檢查報告、宗教信仰(用來安排素食課程餐點)。依台灣個資法,哪一項屬於第 6 條的特種個資?

    第 6 條的特種個資是病歷、醫療、基因、性生活、健康檢查、犯罪前科。身分證字號與指紋在第 2 條有列舉,但屬一般個資;宗教信仰在台灣也是一般個資,在 GDPR 才屬特殊類別。另外,為了安排餐點問宗教信仰並不必要,只問飲食偏好就夠,這也違背蒐集最小化的精神。

    2. 某網購平台的隱私權聲明只寫「用於出貨與售後服務」。行銷部想把會員的購買紀錄交給合作的保險公司推銷保單。以下判斷何者最正確?

    把資料提供給其他公司推銷,屬於「利用」,而且超出出貨與售後服務的原目的,是目的外利用。資料放在自己的伺服器不代表可以任意使用;單方面修改隱私權聲明不能回溯取得同意;只遮一個字仍然可以識別,不是去識別化。

    3. 一家台灣公司在德國有營業據點。星期三上午 10 點,資安團隊確認德國的客戶資料庫遭入侵,外洩內容包含姓名、電子郵件與雜湊後的密碼。依 GDPR,下列哪一項做法正確?

    GDPR 第 33 條要求控制者知悉後無不當延遲、可行時於 72 小時內通報監管機關,資訊不齊可以分階段補充,逾時要說明理由;第 34 條則是高風險時通知當事人,沒有固定小時數。72 小時是「通報」期限,不是「復原」期限;通知當事人也不能取代通報監管機關。

    4. 醫院把門診資料交給研究團隊:姓名改成 P001、P002 這類代號,出生日期與郵遞區號保留,代號與姓名的對照表由醫院資訊室保管。這份交給研究團隊的資料,最適當的描述是什麼?

    用代號取代姓名、另存對照表,是典型的假名化。對照表還在,資料就能還原;即使沒有對照表,出生日期加郵遞區號也可能讓人被認出。所以它仍是個資,而且含醫療資料,屬於特種個資,要用更嚴格的方式保護。

    5. 關於台灣 2025 年 11 月公布的個資法修正條文,下列敘述何者正確?

    修正後第 12 條刪除了「違反本法規定」與「查明後」的前提,並新增通報主管機關、應變與保存紀錄的義務;通報的時限與範圍交由主管機關訂辦法,72 小時目前是辦法草案的內容。修正條文的施行日期由行政院另定,個資保護長的設置對象是公務機關;罰鍰仍是固定金額級距,沒有改成營業額比例。

    6. 一位台灣用戶想換電信公司,要求原公司把他的通話方案與使用紀錄,以機器可讀的格式直接轉給新公司。就台灣個資法而言,下列說法何者最正確?

    資料可攜權是 GDPR 第 20 條的權利,台灣個資法第 3 條沒有明定,但當事人仍可請求閱覽或製給複製本。第 3 條的權利不得預先拋棄或以特約限制,所以條款排除無效。要求把資料轉給新公司,也不是刪除權。

    🎯 重點整理:考前 30 秒版

    1. 個資是能直接或間接識別特定自然人的資料;法人資料、無從回推個人的統計不是個資。
    2. 台灣特種個資(第 6 條):病歷、醫療、基因、性生活、健康檢查、犯罪前科。GDPR 另把宗教、政治意見、生物特徵等列為特殊類別,犯罪前科另條規範。
    3. 蒐集是取得,處理是建檔儲存與內部傳送,利用是處理以外的使用;蒐集時要告知六事項,告知不限書面。
    4. 利用要在特定目的範圍內;目的外利用需符合第 20 條例外,例如法律明文或當事人同意,否則就先去識別化到無從識別。
    5. 台灣五項權利:閱覽、複製本、補充更正、停止蒐集處理利用、刪除,不得預先拋棄;資料可攜權是 GDPR 才有的。
    6. GDPR:知悉外洩後可行時 72 小時內通報監管機關,高風險時通知當事人;罰款最高 2,000 萬歐元或全球年營業額 4%,取高者。
    7. 假名化可用對照表還原,仍是個資;匿名化無從回推才脫離個資。2025 修法設個資會、外洩要通知並通報、公務機關設個資保護長,施行日期由行政院另定。