個資法修法:72 小時通報,小公司要準備什麼
約 8 分鐘
個資法在 2025 年 11 月 11 日公布了修正條文,配套的辦法也陸續預告。對有會員、訂單或表單的公司來說,改變最大的是兩件事:出事要在時限內通報,而且主管機關可以不先給改正期限就直接開罰。這篇整理已經確定的部分、還在草案的部分,以及你現在不必等法規上路就能先做的準備。開頭先聲明:本文為一般性整理,不是法律意見,實際適用請以主管機關公告與現行法令為準。
1. 這次修了什麼
過去個資的監督分散在各行業的目的事業主管機關手上,同樣的事在不同產業可能有不同標準。這次修法的核心是把它收攏,並補上實際的執法工具。改動集中在五個地方。
| 項目 | 這次改成什麼 |
|---|---|
| 主管機關 | 設立個人資料保護委員會作為統一主管機關。既有行業在委員會成立後仍有最長六年的過渡期,先由原本的中央目的事業主管機關或地方政府管轄 |
| 事故通報 | 入法。發生個資事故且符合一定範圍時,應通報主管機關,並採取即時有效的應變措施、保存紀錄 |
| 通知當事人 | 義務收緊。不能再以「事故尚未查明」或「本公司未違反個資法」為由延後通知 |
| 罰則 | 未通報事故、未訂定安全維護計畫等違規,主管機關得不先令限期改正就逕行處罰 |
| 行政救濟 | 對處分不服要直接提起行政訴訟 |
表格最後兩列裡,「得不先令限期改正就逕行處罰」對中小企業的影響最直接。過去的實務常常是接到通知才補件,補完就沒事,罰款只是壓在後面的威脅。新制之下,該做而沒做這件事本身就可以罰,不必等你有機會補救。這等於把合規的時間點從「被抓到之後」提前到「平常」。
六年過渡期聽起來很長,但那是給主管機關交接用的,不是給你緩衝。通報義務與安全維護計畫的要求,跟由誰來管是兩回事。
2. 三份配套辦法在管什麼
個資法本身只寫大方向,真正決定你要做到什麼程度的,是後面這三份辦法。
第一份是個資法施行細則修正案。它調整「無從識別特定當事人」的認定方式,改為以當時存在的技術方法,判斷資料是否已無從直接識別特定自然人。白話說就是:你宣稱「這批資料已經去識別化,所以不算個資」這件事,標準會跟著技術走。今天遮掉幾個欄位就算安全,不代表明年還算。
第二份是個人資料檔案安全維護管理辦法。它規定所有非公務機關都要遵循一套共通的安全維護措施,規模較大的另外還有強化要求。這份是三份裡跟日常最相關的,第四節會拆開講。
第三份是個人資料事故通知通報及應變辦法。它回答的是出事之後的四個問題:什麼情況要通報、多久之內要通報、要通知誰、紀錄要留多久。這份最好先看,因為它是唯一有明確時鐘在跑的一份。
3. 通報:什麼情況要報,多久之內
這是最需要事先知道的一段,因為時限從「知悉」開始算,不是從你查清楚開始算。等到內部釐清完再處理,時間通常已經過了。
草案先畫出一條線,不是每一次小狀況都要驚動主管機關。符合下面任何一項,就落入通報範圍。
符合任一項就要通報
- 事故涉及特種個資。病歷、醫療、基因、性生活、健康檢查與犯罪前科這幾類,不論筆數多少。
- 影響人數達一百筆以上。算的是這次受影響的當事人,不是你資料庫的總量。
- 持有的個資檔案達一萬筆以上。這一項看的是你平常保有的規模,跟事故大小無關。
七十二小時聽起來很寬,實務上並不。事故往往在週末或連假被發現,而你要在那段時間內判斷影響範圍、確認筆數、決定通知對象,還得找到能拍板的人。所以真正該準備的不是通報表格,是「發現異常時該找誰、由誰判斷」的流程。表格到時候一定填得出來,流程臨時想不出來。
另外,事故的調查過程與應變措施都要留存紀錄以備查核。這件事在當下最容易漏掉,因為所有人都在忙著止血。指定一個人專門記時間與動作就好,事後補不回來的東西才不會不見。
4. 安全維護計畫:誰要做,要寫什麼
草案把要求分成兩層。所有非公務機關都要遵循共通的安全維護措施,這是底線。規模較大的,也就是不屬於中小企業、而且持有個資達一萬筆以上的,還要額外做強化措施。
共通措施是基本工作:定期清查自己持有哪些個資、人員的安全管理、教育訓練這一類。多數小公司要做到的就是這一層,不必嚇自己。強化措施才是大工程,包含訂定書面的安全維護計畫、指定專責人員、每年做風險評估與稽核。先確認你在哪一層,再決定投入多少。
如果你要寫那份計畫,內容大致就是回答七個問題:你持有哪些個資、存在哪裡、誰能存取、怎麼保護、出事怎麼處理、要留多久、期限到了怎麼刪。這七題答得完整,文件就完整了。
換個角度看,這份文件真正的價值不在於好不好看,在於它逼你把「我們到底存了什麼、誰碰得到」認真盤一次。多數公司第一次盤點就會翻出該刪而沒刪的資料:三年前的活動報名名單、離職同事還開著的帳號、外包廠商當初拿去的一份客戶清單。那些東西平常不會有人想起,出事的時候卻全部算進你的筆數裡。
5. 現在就能做的五件事
施行日期還沒定,三份辦法也還是草案。但下面這五件事不管最後條文怎麼寫都用得上,而且做完之後,所謂的合規多半只是把它們寫成文件而已。
不必等法規上路的五件事
- 盤點你手上有哪些個資。會員資料、訂單、預約紀錄、表單回覆、客服對話、報名名單都算。散在同事試算表與信箱裡的那些也要算進去,那通常才是漏洞所在。
- 數一下筆數。這個數字決定你落在哪一層要求,也決定出事時要不要通報。多數人憑印象估的數字跟實際差很多,而且幾乎都是低估。
- 整理存取權限。誰能看、誰能匯出、離職的人帳號停用了沒、外包廠商有沒有還開著的權限。這一項最花時間,也最常直接找到問題。
- 確認網站本身沒有明顯破口。收個資的表單走加密連線、密碼有做不可逆處理、後台開兩步驟驗證、系統與外掛有在更新。文件寫得再完整,網站有洞還是會出事。
- 寫下事故處理的流程。發現異常先找誰、誰判斷影響範圍、誰決定通報、對外怎麼說。一頁就夠,但要在出事之前先寫。
這五件事沒有一件需要等條文定案,也沒有一件是白工。就算最後的門檻跟現在的草案不一樣,你手上仍然會有一份清楚的資料清單、一份乾淨的權限表,跟一頁知道該打給誰的流程。
6. 時程還在動,別照著舊資料做
個資法的修正條文已經公布,但施行日期要等行政院另外訂。三份配套辦法還停在預告階段,內容可能會改。這代表網路上現在找得到的整理文章,有一部分是依據更早的版本寫的,數字看起來很篤定,其實已經過期。
要確認最新狀態,就去看個人資料保護委員會的公告,那是唯一的權威來源;條文本身則以全國法規資料庫的個人資料保護法為準。本文提到的門檻與時限同樣來自草案,定案前都可能調整。真正要決定投入預算或人力之前,請先確認當時的條文長什麼樣。
還有一條界線要說清楚:牽涉罰則、通報義務與適用範圍的判斷,請諮詢律師或會計師。技術面的準備可以現在就做,法律面的認定不要自己猜,也不要靠一篇部落格文章決定。本文為一般性整理,不是法律意見。
這次修法的方向很清楚:從「出事再說」變成「事前要有準備、出事要在時限內講」。對小公司來說,最實際的準備不是研究條文,而是先盤點自己手上有什麼資料、誰碰得到、出事找誰。這三件事做完,不管最後條文怎麼定,你都不會從零開始。再次提醒,本文為一般性整理,不是法律意見,實際適用請以個人資料保護委員會的公告與現行法令為準。
常見問題
- 我的公司只有幾百筆客戶資料,也要通報嗎?
- 依草案的門檻,通報義務看的是事故是否涉及特種個資、影響人數是否達一百筆以上、或持有的個資檔案是否達一萬筆以上。幾百筆的公司如果一次外洩影響超過一百人,仍可能落入通報範圍。門檻在定案前都可能調整,實際適用請以公告條文為準。
- 安全維護計畫有範本可以直接抄嗎?
- 網路上找得到架構,但抄不來的是內容。計畫要寫你實際持有哪些個資、存在哪裡、誰能存取、怎麼保護、事故怎麼處理。這些欄位只有你自己填得出來,而多數公司第一次填就會發現權限從來沒整理過。建議先做盤點,文件是盤點的產物,不是反過來。
- 新制什麼時候上路?
- 修正條文已公布,但施行日期要等行政院另外訂,配套辦法也還在預告階段。因為時程仍在變動,建議直接看個人資料保護委員會的公告確認最新狀態,不要依賴網路上的整理文章,那些可能是依更早的版本寫的。