**法律提醒:**以下內容依截至 2026 年 8 月可查得的法規、政府指引及公開資料整理,適合作為一般性 Blog 資訊,不取代特定事件中的法律意見。台灣、美國、歐盟及日本的個資與資安法規可能隨時間修正,美國各州、產業及部分歐盟會員國也可能有額外規定。實際案件應依資料當事人所在地、企業營業地、產業別、資料處理活動及事故發生時有效法規判斷。
個人資料外洩,已經不只是「駭客把資料偷走」這麼簡單。
一封寄錯的 Email、一個設定錯誤的雲端資料夾、一個沒有停用的離職員工帳號、一個公開的 API、一份放在共享資料夾中的客服錄音,甚至員工把含有個資的檔案誤寄給錯誤收件人,都可能造成個人資料外洩。
而對一般民眾來說,真正麻煩的往往不是「資料已經被看到了」這件事,而是外洩之後可能出現的連鎖風險:
- 精準詐騙
- 帳號遭接管
- 信用卡盜刷
- 身分冒用
- 隱私與名譽受損
- 金融損失
- 長期被騷擾
對企業而言,問題則更複雜。發生個資外洩後,不只要修補漏洞,還可能涉及:
- 事件應變
- 數位鑑識
- 個資法
- 主管機關通報
- 當事人通知
- 民事損害賠償
- 行政裁罰
- 刑事責任
- GDPR
- 美國各州資料外洩法
- 日本 APPI
- 金融、醫療、上市公司等產業規範
因此,真正重要的問題不是「個資外洩會不會發生」,而是:
如果真的發生了,我知道該怎麼處理嗎?
個資外洩先記住這 5 件事
如果你只是剛收到「您的個人資料可能遭到外洩」的通知,不一定需要先讀完整篇文章。
先記住以下 5 件事:
- 先確認到底外洩了哪些資料。
- 如果密碼可能外洩,立即更換,且不要繼續重複使用。
- 金融資料外洩時,立即透過官方管道聯絡銀行或信用卡公司。
- 不要因為對方知道你的姓名、地址、訂單或消費金額,就相信對方是真的客服。
- 保留外洩通知、交易紀錄、簡訊、Email、客服紀錄及其他證據。
接下來,再依資料種類與事件情況決定是否需要報警、申訴、求償或採取其他法律行動。
一、什麼是「個人資料」?不只是身分證字號
依照台灣《個人資料保護法》,個人資料不只是身分證字號。
只要資料可以直接或間接識別特定自然人,就可能屬於個人資料,例如姓名、出生年月日、國民身分證統一編號、護照號碼、聯絡方式、財務情況、教育、職業、病歷、醫療、基因、健康檢查、犯罪前科、社會活動等。
換句話說:
個人資料不一定要單獨就能認出一個人;不同資料組合後,如果可以直接或間接識別特定個人,也可能受到個資法保護。
例如:
- 姓名
- 電話
- 住址
- 訂單資料
- 會員編號
- 消費紀錄
- IP 位址
- 裝置資訊
這些資料是否屬於個人資料,仍要看具體情況及是否可以直接或間接識別特定個人。
常見的個資可以簡單分成以下幾類:
- 基本識別資料:姓名、生日、身分證字號、護照號碼、照片。
- 聯絡資料:手機、住址、電子郵件、LINE ID。
- 帳戶及網路資料:帳號、密碼、登入紀錄、IP 位址、裝置資訊。
- 交易資料:訂單、購買品項、付款方式、信用卡部分號碼。
- 財務資料:銀行帳號、收入、貸款、信用狀況。
- 就業或教育資料:公司、職稱、學校、履歷、員工編號。
- 敏感程度較高的資料:病歷、醫療、基因、健康檢查、犯罪前科等。
其中,台灣個資法對病歷、醫療、基因、性生活、健康檢查及犯罪前科等資料有較嚴格的規範。
⚠️ 資料越完整,不代表一定已經造成損害,但通常會增加精準詐騙、身分冒用及其他風險。
只有姓名與 Email 外洩,與姓名、身分證字號、住址、手機、銀行帳戶及消費紀錄同時外洩,風險完全不同。
後者可能讓不法人士更容易冒充銀行、電商、醫院或政府機關,甚至說出你的真實訂單與消費資訊,以降低你的戒心。
二、個資外洩後,我可能遇到什麼問題?
個資外洩不代表「下一秒一定會被盜錢」。
更常見的情況,是攻擊者先利用外洩資料建立信任,再進一步誘導受害者做出危險操作。
1. 📱 精準詐騙與釣魚訊息
最常見的後續風險,不一定是帳戶立刻被盜,而是接到「知道很多細節」的詐騙電話。
例如,對方可能知道:
- 你的姓名
- 電話
- 訂單
- 購買商品
- 飯店訂房資訊
- 銀行名稱
- 消費金額
接著以:
- 「訂單重複扣款」
- 「會員升級錯誤」
- 「退款失敗」
- 「信用卡需要重新驗證」
等理由,要求你操作網路銀行、提款機,或點擊假網站輸入信用卡與帳號資料。
因此:
「對方知道我的個資」不代表「對方就是官方」。
如果收到可疑電話、簡訊或 Email,應自行查找官方網站或銀行的正式電話,不要直接使用對方提供的聯絡方式。
2. 🔑 帳號被接管
如果外洩內容包括帳號與密碼,而你又在其他網站使用相同密碼,攻擊者可能進行「撞庫攻擊」。
所謂撞庫攻擊,就是利用已經外洩的帳號與密碼,嘗試登入其他網站。
例如:
Email:[email protected]
密碼:12345678
如果這組密碼同時用在:
- Gmail
- 購物網站
- 雲端硬碟
- 公司系統
那麼其中一個平台外洩,就可能連帶影響其他帳號。
可以把重複使用密碼想成:
用同一把鑰匙打開家門、辦公室和保險箱。
只要其中一把鑰匙被偷,其他地方也可能受到影響。
3. 💳 信用卡盜刷或金融損失
如果信用卡卡號、有效期限、安全碼、網銀帳密或其他驗證資訊遭掌握,可能發生:
- 信用卡盜刷
- 行動支付遭綁定
- 銀行帳戶遭嘗試登入
- 帳戶被冒用
但要注意:
金融資料外洩,不代表一定會發生盜刷或帳戶損失。
實際風險仍取決於攻擊者取得哪些資料、銀行或支付平台的驗證機制,以及資料是否真的被不法利用。
即使只有姓名、電話與訂單資訊,也不能輕忽。
因為詐騙集團可能先利用真實資料建立信任,再誘導受害者自行提供:
- OTP 驗證碼
- 信用卡安全碼
- 網銀密碼
- 身分驗證資訊
4. 🪪 身分遭冒用
身分證影本、護照、健保卡、自然人憑證相關資訊或其他身分識別資料外洩後,可能被拿去嘗試申辦:
- 帳號
- 門號
- 虛擬服務
- 金融服務
- 其他需要身分驗證的服務
能否成功冒用,仍取決於各機構的身分驗證程序。
因此,比較精確的說法不是:
「身分證外洩就一定會被冒用。」
而是:
資料越完整,潛在的身分冒用風險通常越高。
5. 🧠 心理壓力與名譽傷害
如果外洩的是:
- 醫療紀錄
- 健康狀況
- 私人聯絡資料
- 工作評價
- 家庭資料
- 其他敏感資訊
可能造成:
- 焦慮
- 被騷擾
- 名譽受損
- 人際關係影響
- 職場影響
- 隱私權侵害
個資法並不是只處理「被騙錢」的情況。
在符合法律要件的情況下,非財產上的損害也可能成為損害賠償的一部分。
三、發現個資外洩後,立即採取的 8 個步驟
如果你收到企業或政府機關通知:
「您的個人資料可能受到影響。」
不要只把 Email 刪掉。
建議依照以下 8 個步驟處理。
1. 先判斷「外洩了什麼」
不要只停留在:
「我的個資外洩了。」
而應盡可能確認:
- 哪一個機構發生事故?
- 外洩時間為何?
- 何時發現?
- 涉及哪些資料?
- 是否包含密碼?
- 密碼是否經過安全雜湊處理?
- 是否包含身分證、護照或證件影本?
- 是否包含信用卡、銀行帳號或交易紀錄?
- 是否包含醫療或其他敏感資料?
- 資料是否已公開?
- 是否可能遭到下載、販售或不當利用?
如果是公司通知你發生外洩,可以要求對方說明:
- 受影響的資料類別
- 事故發生時間
- 已採取的補救措施
- 你應該採取哪些防護行動
- 後續聯絡窗口
2. 立即更換密碼,而且不要只改一個網站
如果外洩內容可能包含密碼,應優先處理:
- 電子郵件
- 網路銀行及金融帳戶
- Apple、Google、Microsoft 等主要帳戶
- 社群平台
- 通訊軟體
- 購物、訂房及外送平台
- 工作帳號
- 雲端硬碟
如果同一組密碼曾使用於多個網站:
所有重複使用這組密碼的帳號都應更換。
新密碼應避免:
- 姓名
- 生日
- 手機號碼
- 身分證字號
- 簡單連號
- 公司名稱
最好使用密碼管理器,為不同網站建立不同的高強度密碼。
3. 開啟多因素驗證 MFA
多因素驗證(MFA)是指除了密碼之外,還需要另一項或多項驗證,例如:
- 驗證器 App
- 裝置確認
- 安全金鑰
- 生物辨識
即使密碼外洩,多一層驗證仍可能阻止陌生人登入。
如果平台同時提供:
- SMS 簡訊驗證
- 驗證器 App
- Passkey
- 安全金鑰
可以依平台支援程度選擇更強的驗證方式,並妥善保存備援碼。
4. 金融資料外洩,立刻聯絡銀行
如果涉及:
- 信用卡
- 銀行帳戶
- 網銀密碼
- 金融驗證資訊
- 行動支付
應直接透過銀行官網、存摺或信用卡背面的正式電話聯絡銀行。
不要使用可疑簡訊或陌生來電提供的電話。
你可以請銀行協助:
- 暫停或更換信用卡。
- 關閉不必要的海外或網路交易。
- 調低轉帳及刷卡額度。
- 檢查近期異常交易。
- 重新設定網銀密碼
- 重新設定裝置綁定。
- 開啟每筆交易通知。
如果已發生盜刷或不明轉帳,應立即向銀行提出爭議處理,並保留:
- 案件編號
- 通聯時間
- 交易紀錄
- 相關文件
5. 不要相信「知道你資料的人」
個資外洩後,詐騙者最大的優勢就是:
他可能知道真的資料。
因此,對方講得出你的:
- 姓名
- 地址
- 訂單號碼
- 消費金額
- 會員資料
並不代表他真的是客服、銀行或政府人員。
請記住以下原則:
- 不提供簡訊驗證碼。
- 不依電話指示操作提款機。
- 不開啟螢幕共享。
- 不接受陌生人遠端控制。
- 不點擊陌生簡訊及 Email 連結。
- 不提供網銀密碼。
- 不提供信用卡安全碼。
- 掛斷電話後,自行查找官方電話重新聯絡。
如有疑問,可撥打 165 反詐騙諮詢專線,若已遭詐騙或有急迫情況,則應聯絡警方並儘速報案。
6. 保留所有證據
請保存:
- 公司寄來的外洩通知。
- Email 完整內容。
- 簡訊、通訊軟體對話截圖。
- 可疑網址及寄件者資訊。
- 銀行交易紀錄。
- 報案資料(報案三聯單)。
- 與公司客服的通話日期、時間及案件編號。
- 因處理事件支出的費用單據。
- 帳號異常登入通知。
證據不只是為了報警。
未來如果涉及:
- 申訴
- 消費爭議
- 民事求償
- 保險理賠
- 主管機關調查
這些紀錄都可能具有重要價值。
7. 正式向外洩機構提出書面詢問
依台灣個資法,當事人對自己的個人資料具有一定權利,包括查詢、閱覽、取得複製本、補充、更正,以及在符合條件時請求停止蒐集、處理、利用或刪除等。
你可以透過 Email 或書面提出:
本人近日得知貴公司發生個人資料安全事件,請說明本人是否受到影響、涉及哪些個人資料類別、事故發生及發現時間、可能原因、目前已採取的補救措施,以及本人應採取的防護方式。另請提供本案聯絡窗口及後續調查結果通知方式。
書面處理的好處,是未來若發生爭議,可以證明:
- 你何時詢問
- 問了什麼
- 對方如何回覆
- 對方是否積極處理
8. 持續監控,不要只觀察三天
個資不像信用卡。
信用卡可以停卡、換卡,但:
姓名、生日、身分證字號、地址等資料可能長期存在,甚至可能被複製或再次利用。
因此,外洩後不應只觀察幾天。
實際監控多久,可以依外洩資料的敏感程度與風險決定。
建議定期檢查:
- Email 登入紀錄
- 帳號登入紀錄。
- 信用卡帳單及銀行交易。
- 新增的行動支付綁定。
- 電信門號或不明服務通知。
- 信用或貸款相關通知。
- 社群帳號是否出現陌生貼文或訊息(異常活動)。
四、如果我是發生個資外洩的公司,應該怎麼處理?
企業遭到駭客攻擊,並不代表企業一定違法。
但反過來說:
「我們也是受害者」也不能直接代表企業完全沒有法律責任。
主管機關與法院可能會進一步檢視企業:
- 事前是否採取適當安全措施
- 權限控管是否合理
- 是否有資料盤點
- 是否有日誌
- 是否有漏洞修補
- 是否有委外管理
- 發現事件後是否立即控制
- 是否適當調查
- 是否依法通知
- 是否採取補救措施
因此,企業處理個資外洩事件,不能只做「把駭客趕出去」這一件事。
1. 🚨 立即啟動事件應變
第一時間應控制事故範圍,例如:
- 隔離受感染設備
- 停用遭冒用帳號
- 撤銷外洩金鑰
- 修補漏洞
- 阻止資料繼續被下載
- 停止異常 API
- 限制可疑來源存取
但是:
⚠️ 不要急著格式化電腦、刪除紀錄或重灌系統。
因為這可能破壞後續調查所需要的證據。
應由資安、鑑識或專業事件應變人員協助保全:
- 系統日誌
- 登入紀錄
- 網路流量
- EDR / SIEM 紀錄
- 存取軌跡
- API Log
- 雲端 Audit Log
- 相關設備
2. 🔎 釐清事故範圍
企業應確認:
- 事故發生時間
- 事故被發現時間
- 攻擊入口
- 攻擊原因
- 受影響系統
- 涉及個資類別
- 涉及資料筆數
- 是否包含敏感資料
- 是否包含密碼
- 是否包含金融資料
- 資料是否遭到公開
- 資料是否被下載
- 哪些客戶受到影響
- 哪些員工受到影響
- 是否涉及合作夥伴
- 是否涉及委外廠商
- 是否涉及雲端服務商
尤其要區分:
「系統被入侵」
與:
「個人資料確定遭到未授權取得」
兩者在法律與事件判斷上不一定完全相同。
3. 📣 通知當事人
台灣現行個資法第 12 條規定,公務機關或非公務機關所保有的個人資料,如果發生被竊取、洩漏、竄改或其他侵害,應查明後以適當方式通知當事人。
至於是否還有主管機關通報義務、向哪一個主管機關通報以及期限為何,則要進一步依事件所屬產業、目的事業主管機關及其他相關法規判斷。
通知內容不應只寫:
「請提高警覺。」
而應盡可能說明:
- 發生什麼事件
- 何時發生
- 何時被發現
- 哪些資料可能受到影響
- 公司已經做了哪些處理
- 當事人應採取哪些防護措施
- 客服及申訴管道
- 後續資訊如何取得
4. 🏛️ 確認產業別通報義務
企業不能只看《個人資料保護法》。
不同產業可能還有自己的安全維護及事件通報規範,例如:
- 金融
- 電信
- 醫療
- 保險
- 證券
- 電商
- 交通
- 政府機關
- 資通安全管理法適用對象
因此,企業應確認:
個資法+目的事業主管機關規定+其他適用法規
而不是只看其中一部法律。
特別注意:台灣「72 小時」不能一概而論
2025 年 11 月 11 日公布的個資法修正,新增及調整了個資安全事故通報、應變及紀錄等規範,也調整了相關行政責任;但官方目前仍標示這批修正條文的施行日期「未定」。
因此,截至 2026 年 8 月:
不能直接把未施行修法中的「72 小時」等內容,當成所有台灣企業目前已生效的統一個資外洩通報期限。
實際通報期限仍應依事件發生時有效法規、產業規範及主管機關要求判斷。
5. 🧾 保留完整事件紀錄
企業應保存:
- 事件時間軸
- 發現時間
- 法律上的知悉時間
- 風險評估
- 受影響資料
- 受影響人數
- 法律判斷
- 決策人員
- 通報時間
- 通知內容
- 修補措施
- 補救措施
- 延遲原因
這些紀錄不只方便主管機關調查,也能協助企業證明自己是否採取合理的事件處理措施。
五、個資外洩後,可能有哪些法律責任?
個資外洩可能涉及:
- 行政責任
- 民事責任
- 刑事責任
三種責任可能同時存在。
例如:
公司可能遭行政裁罰,同時又被受害人請求民事賠償;如果另有符合刑事構成要件的故意違法行為,也可能產生刑事責任。
1. 行政責任:主管機關可裁罰並要求改正
這裡一定要區分:
現行有效法規
與
2025 年 11 月公布、尚未施行的修正條文。
依目前有效的台灣個資法架構,非公務機關對個人資料檔案有安全維護義務。現行第 27 條要求採取適當的安全措施,以防止個人資料被竊取、洩漏、竄改或其他侵害。
現行第 48 條對違反第 27 條第一項等安全維護義務的情形,規定可處:
- 新臺幣 2 萬元以上、200 萬元以下罰鍰
- 並令限期改正
- 屆期未改正者,可按次處 15 萬元以上、1,500 萬元以下罰鍰
- 情節重大者,也有更高額的裁罰規定
這些規定來自現行有效的安全維護義務及 2023 年修正後的第 48 條。
因此:
⚠️ 不是「只要被駭,就一定罰 1,500 萬元」。
實際是否違法,以及裁罰多少,仍要看:
- 是否違反安全維護義務
- 是否有適當的技術措施
- 是否有適當的組織措施
- 權限控管是否合理
- 是否有資料盤點
- 是否有稽核紀錄
- 是否有漏洞修補
- 是否有委外管理
- 事故後是否積極處理
- 主管機關的調查結果
另外,2025 年 11 月修正的第 48 條內容,已經進一步重新設計部分安全維護及通報相關處罰,但目前尚未施行。
2. 民事責任:受害人可以請求損害賠償
依台灣個資法:
- 公務機關違反個資法而侵害當事人權利,可能負損害賠償責任。
- 非公務機關違反個資法而侵害當事人權利,同樣可能負損害賠償責任;但非公務機關若能證明自己沒有故意或過失,則可能不負賠償責任。
可能涉及的損害包括:
- 實際財產損失
- 處理事件產生的必要費用
- 隱私權受侵害
- 名譽受損
- 其他非財產上的損害
個資外洩可以賠多少?
這是很多人最關心的問題。
台灣個資法第 28 條規定,如果被害人不易或不能證明實際損害額,可以請求法院依侵害情節,以:
每人每一事件新臺幣 500 元以上、2 萬元以下
計算。
同一原因事實造成多數人權利受侵害時,合計最高總額原則上為:
新臺幣 2 億元
但法律另有例外。
最重要的是:
⚠️ 收到個資外洩通知,不代表自動獲得 2 萬元賠償。
實際是否可以請求賠償,通常還要看:
- 被告是否違反個資法。
- 個人資料是否確實受到侵害。
- 公司是否具有故意或過失。
- 外洩與損害之間是否具有因果關係。
- 被害人是否確實受到財產或非財產損害。
- 法院如何認定侵害情節。
3. 刑事責任:故意違法利用個資可能坐牢
這裡也要特別避免一個常見誤解:
「個資外洩」不等於「一定成立個資法刑事犯罪」。
單純因疏失造成個資外洩,並不當然成立個資法第 41 條的刑事犯罪。
目前有效的第 41 條,是針對具有特定主觀意圖、違反個資法相關規定且足生損害於他人的行為設有刑事責任,最高可處 5 年以下有期徒刑,得併科新臺幣 100 萬元以下罰金。
例如:
員工為了牟利,故意把公司客戶名單偷走並販售給詐騙集團。
與:
公司因設定錯誤,使資料意外公開。
兩種情況在刑事責任上的評價可能完全不同。
因此:
企業遭到駭客攻擊,首先應判斷的是安全維護義務與事件處理是否適當;刑事責任則還需要進一步檢視行為人的主觀意圖與其他法定構成要件。
另外要注意,2025 年 11 月修正的第 41 條已經調整文字,目前官方仍標示該修正尚未生效。
六、跨國個資外洩怎麼處理?歐盟、美國與日本的規定
如果企業在台灣營運,但客戶、員工或使用者位於:
- 歐盟
- 美國
- 日本
個資外洩問題可能不只適用台灣法律。
尤其是:
- 跨境電商
- SaaS
- App
- 雲端服務
- 訂房平台
- 航空公司
- 金融服務
- 全球性會員平台
更需要注意。
跨境事件的判斷不能只看:
「公司註冊在哪裡?」
還可能涉及:
- 資料當事人的所在地
- 企業是否對當地提供商品或服務
- 資料處理活動
- 產業別
- 當地資料保護法律
- 跨境資料傳輸規範
1. 歐盟:GDPR 強調風險分級與 72 小時通報
GDPR 將個人資料外洩稱為:
Personal Data Breach
範圍不只是「資料被駭客偷走」。
也可能包括:
- 未經授權存取
- 未經授權揭露
- 資料遺失
- 資料破壞
- 資料竄改
- 勒索軟體造成資料無法使用
- Email 誤寄個資
- 雲端權限設定錯誤
GDPR 個資外洩處理的核心流程
1. 先判斷是否對自然人的權利與自由造成風險
如果事件:
不太可能對自然人的權利與自由造成風險
原則上可以不向監督機關通報。
但仍應留下:
- 事件內容
- 影響
- 判斷理由
- 補救措施
等紀錄。
這是 GDPR「問責」概念的重要部分。
2. 有通報義務時,原則上 72 小時內通知監督機關
GDPR 第 33 條的核心要求是:
如果個資外洩可能對自然人的權利與自由造成風險,原則上應在知悉後 72 小時內向主管監督機關通報。
重要的是:
72 小時不是從「第一次發現電腦怪怪的」就機械式開始計算。
重點是資料控制者何時合理地知悉:
發生了構成 personal data breach 的事件。
因此,企業應在事件應變流程中清楚記錄:
- 發現異常時間
- 確認入侵時間
- 確認個資受到影響的時間
- 法律上知悉事件的時間
如果 72 小時內無法取得所有資訊,也可以先進行初步通報,再補充後續資訊。
歐洲資料保護委員會(EDPB)也強調,企業應根據資料類型、敏感程度、數量、可能損害、受影響人員及其他因素進行風險評估。
3. 高度風險時,還可能需要通知資料當事人
如果個資外洩很可能對自然人的權利與自由造成:
高度風險
除了主管機關通報之外,通常還需要在沒有不當延誤的情況下通知受影響者。
通知內容應盡可能清楚說明:
- 發生什麼事情
- 涉及哪些資料
- 可能造成什麼風險
- 當事人可以採取什麼措施
- 企業已採取哪些補救措施
- 聯絡窗口
4. 資料處理者也有通知責任
如果事故發生在:
- 雲端服務商
- 委外客服
- 系統維運商
- SaaS 供應商
- 其他資料處理者
資料處理者應在沒有不當延誤的情況下通知資料控制者。
因此企業在委外契約中,通常會約定:
比法定期限更短的內部事件通知期限。
例如要求供應商在發現疑似事件後數小時內通知,而不是等到法定期限快到才通知。
GDPR 72 小時不是「72 小時內完成所有調查」
這一點非常重要。
企業不應把:
「72 小時內完成全部數位鑑識」
當成 GDPR 的要求。
重點是:
企業不能因為調查還沒有全部完成,就完全不採取通報行動。
可以先提交目前掌握的資訊,後續再補充。
GDPR 最高罰款是多少?
GDPR 的行政罰會依違反的規定不同而有不同層級。
部分重大違規的法定最高額可以達到:
2,000 萬歐元,或企業前一會計年度全球營業額 4%,取較高者。
但這是:
最高法定上限。
不代表:
「只要發生個資外洩就罰 2,000 萬歐元。」
實際裁罰仍會考量:
- 事件性質
- 持續時間
- 故意或過失
- 資料種類
- 受影響人數
- 損害程度
- 企業配合程度
- 改善措施
2. 美國:沒有單一通用規則,必須同時檢查州法與產業法
美國個資外洩制度與 GDPR 很不一樣。
最大的特色是:
沒有一部單一聯邦法律,可以涵蓋所有一般企業、所有資料類型與所有個資外洩事件。
實務上可能同時需要檢查:
- 州法
- 聯邦法
- 產業法規
- 契約
- 支付卡規則
- 主管機關要求
美國 50 州、華盛頓特區及部分領地均有資料外洩通知相關法律,但各地對個人資訊、事件定義、通知對象、期限、加密資料例外等規定並不完全相同。
因此:
企業不能只看公司總部所在州。
如果受影響者分布在:
- California
- New York
- Texas
- Florida
就可能需要逐一檢查相關州法。
美國企業發現資料外洩後,可以怎麼處理?
可以依以下方向建立事件應變流程:
- 立即成立事件應變團隊。
- 包含資安、鑑識、法務、營運、人資、公關及管理階層。
- 隔離受影響系統。
- 阻止資料繼續流出。
- 保全數位證據。
- 確認攻擊入口。
- 確認資料種類。
- 確認受影響人數。
- 確認受影響者居住州。
- 依州別分析通知義務。
- 依產業別分析聯邦規範。
- 進行受影響者通知。
- 修補漏洞。
- 監控後續身分盜用或詐騙風險。
美國醫療業:HIPAA
如果企業受到 HIPAA 規範,涉及未受保護的健康資訊(PHI)外洩時,可能需要通知:
- 受影響個人
- HHS
- 特定情況下的媒體
如果涉及 500 人以上,HHS 通知原則上應在沒有不當延誤下進行,且不得晚於發現後 60 個日曆日。
如果少於 500 人,HHS 的申報制度則不同,通常可依年度方式申報。
因此:
美國的「60 天」也不是所有企業的統一期限。
美國上市公司:SEC 的 4 個工作日
美國上市公司還需要注意 SEC 的資安事件揭露規則。
如果公司判斷某項資安事件具有重大性(material),原則上應在:
作成重大性判斷後 4 個工作日內
透過 Form 8-K Item 1.05 進行揭露。
這裡非常容易搞錯:
SEC 的 4 個工作日,不是從「第一次發現駭客」開始計算。
而是與:
公司判斷事件具有重大性
這個時間點有關。
因此,美國上市公司可能同時面臨:
州資料外洩通知法+產業法+SEC 揭露義務
而不是只處理其中一項。
3. 日本:APPI 採特定重大情形強制通報與本人通知
日本主要依:
《個人情報の保護に関する法律》
英文通常稱為:
Act on the Protection of Personal Information(APPI)
主要主管機關為:
Personal Information Protection Commission(PPC)
哪些個資外洩事件可能需要通報?
日本 APPI 的制度重點之一,是針對特定類型且可能嚴重損害個人權利與利益的事件要求通報與通知。
主要包括:
- 涉及病歷、健康、犯罪紀錄等「要配慮個人情報」。
- 可能因資料遭不當利用而造成財產損害,例如信用卡資料或具有付款功能的帳號與密碼。
- 可能出於不正目的而發生的事件,例如外部入侵、員工惡意帶走資料、勒索軟體或資料竊取。
- 涉及超過 1,000 名資料當事人的個人資料事件。
日本 PPC 目前的官方說明也明確區分速報與確報期限。
日本的 3~5 日、30 日、60 日怎麼看?
符合通報條件時,PPC 官方目前說明:
速報
原則上:
發現日起 3~5 日內
先進行速報。
確報
一般情況:
發現日起 30 日內
完成確報。
如果屬於:
有不正目的之虞
則確報期限可到:
發現日起 60 日內。
但這裡一定要注意:
⚠️ 60 日是特定情況下的確報期限,不是企業可以「等到第 60 天才開始處理」的寬限期。
企業在發現事件後,仍應立即:
- 控制事故
- 調查
- 評估
- 保存證據
- 判斷通報義務
- 通知受影響者
日本也要求本人通知
符合條件的事件,企業原則上需要儘速通知資料當事人。
通知內容可以包括:
- 事件概要
- 涉及哪些個人資料
- 發生原因
- 可能風險
- 已採取的措施
- 聯絡窗口
如果直接通知本人確實困難,也可能依規定採取其他能夠保護當事人權益的方式。
日本制度的一個重要特色是:
不只是「已經確定資料被下載」才需要評估。
對於資料外洩、滅失、毀損,以及有不當利用之虞的事件,都應依 APPI 規定評估。
日本 PPC 官方也將勒索軟體等情境列入漏洩等事件的處理範圍。
七、台灣、歐盟、美國與日本有什麼差異?
| 比較項目 | 台灣 | 歐盟 GDPR | 美國 | 日本 APPI |
|---|---|---|---|---|
| 制度結構 | 個資法+目的事業主管機關及產業規範 | GDPR+會員國及產業規定 | 州法+聯邦法+產業法規 | APPI+特定產業及相關規範 |
| 核心判斷 | 依事故發生時有效法規及產業規範 | 依對個人權利與自由的風險判斷 | 依州法、資料種類、居民所在地及產業規範判斷 | 依特定重大事件類型判斷 |
| 主管機關通報 | 依適用法律及產業規範 | 符合條件時原則上 72 小時內 | 各州及產業規定不同 | 符合條件時速報約 3~5 日 |
| 通知本人 | 依個資法及相關規定 | 高度風險時原則上需要 | 依州法及產業規定 | 符合條件時儘速通知 |
| 最大特色 | 產業規範分散,且需注意修法施行日期 | 72 小時+風險分級+問責 | 高度碎片化,逐州分析 | 特定重大類型+速報/確報 |
| 常見錯誤 | 把尚未施行修法當成現行法 | 等所有鑑識完成才通報 | 只看公司總部所在州 | 把 60 日當成處理寬限期 |
資料來源: [eur-lex.europa.eu], [edpb.europa.eu] [ncsl.org], [hhs.gov], [sec.gov] [ppc.go.jp], [ppc.go.jp]
最核心的四個差異
第一,期限不同。
GDPR 有相對清楚的 72 小時主管機關通報規則;日本採儘速初報及後續補充;美國則須依州別與產業別確認;台灣目前仍應依事件發生時的有效個資法、產業規範與主管機關要求判斷,不能把國外的 72 小時直接當成台灣所有企業的法定期限。
第二,通報門檻不同。
歐盟以對個人權利與自由的風險作為核心;日本列出要配慮個資、財產損害、不正目的及超過 1,000 人等明確類型;美國各州對個人資訊、實際取得及損害風險的定義不同。
第三,主管機關結構不同。
歐盟由各國資料保護監督機關執行 GDPR;日本以 PPC 為核心;美國可能同時涉及州檢察長、FTC、HHS、SEC 或其他產業主管機關。跨國事故可能需要向多個主管機關分別通報,而不是寄出一份通知就完成全部義務。
第四,紀錄義務同樣重要。
無論最後是否需要對外通報,企業都應留下發現時間、知悉時間、風險評估、受影響資料、法律判斷、決策人員、補救措施與延遲原因。尤其在 GDPR 下,「決定不通報」本身也應有可供稽核的理由與文件。
八、台灣真的有個資外洩案例嗎?
答案是:有,而且不只發生在網路公司。
台灣目前沒有一個適合直接套用到所有產業的單一「個資外洩發生率」。
原因包括通報制度分散於不同目的事業主管機關、事故定義不同,以及部分企業可能直到遭詐騙、暗網販售或主管機關調查後才發現。因此,與其引用一個可能失真的單一百分比,不如從實際裁罰與公開案件理解風險。
案例一:上海商業儲蓄銀行客戶資料外洩
2023 年,金管會針對上海商業儲蓄銀行客戶資料外洩所涉及的缺失,依銀行法裁罰 1,000 萬元。金管會指出的問題包括個人電腦管理者權限與可攜式設備控管不足、未依內部規範保留個資使用軌跡,以及資安監控軟體測試與執行確認不完整。這個案例提醒企業,問題未必只是「防火牆不夠強」,權限管理、USB 等可攜設備與紀錄保存同樣重要。可參考金管會公開的裁處內容:《上海商業儲蓄銀行客戶資料外洩所涉缺失一案》。
案例二:第一金人壽電話行銷錄音外洩
2025 年,第一金人壽因將未去識別化的電話行銷錄音檔用於教育訓練,且檔案放在公用資料夾、未完整納入個資盤點,也未保留完善的存取及刪除軌跡,遭裁罰共 60 萬元並限期改正。這個案件說明,個資不只存在於資料庫,客服錄音、紙本文件、共享資料夾和教育訓練素材都有可能包含個資。詳見:《第一金人壽辦理電話行銷及個資保護作業裁罰案》。
案例三:華航、格上租車與 iRent 等事件
國發會在 2023 年說明個資法修法時,曾列舉華航、格上租車及 iRent 等個資外洩事件,交通主管機關已要求業者限期改正並進行裁罰。這些案例顯示,航空、租車、電商、旅宿、金融與保險等產業,只要持有大量消費者資料,都可能成為攻擊或不當存取的目標。
九、最常見的 5 個錯誤觀念
錯誤一:「只有身分證字號外洩才嚴重」
姓名、電話、電子郵件與訂單內容組合起來,就足以進行高度可信的精準詐騙。
錯誤二:「密碼改掉就沒事了」
如果身分證、住址、交易或醫療資料已外洩,更換密碼只能處理帳號風險,無法消除其他身分冒用與隱私侵害。
錯誤三:「公司是被駭客攻擊,所以完全沒有責任」
公司是不是被害者,與公司是否善盡保護義務,是兩個不同問題。若公司沒有基本安全措施、權限控管或稽核軌跡,仍可能承擔行政及民事責任。
錯誤四:「沒有被騙錢,就不能求償」
個資法承認非財產損害。只是受害人仍須說明權利如何受侵害,法院也會依具體情節判斷,不是看到外洩通知就自動獲賠。
錯誤五:「刪除資料就不會留下證據」
事故後隨意刪檔、重灌或清除日誌,可能讓調查更困難,也可能使公司無法證明自己做過哪些防護與處理。正確方式是先隔離、保全證據,再由專業人員進行分析與復原。
十、個資外洩自救檢查表
👤 個人版
- ☐ 確認外洩的資料種類
- ☐ 確認是否包含密碼
- ☐ 更換所有重複使用的密碼
- ☐ 開啟多因素驗證
- ☐ 檢查 Email 登入紀錄
- ☐ 檢查社群帳號
- ☐ 金融資料外洩時聯絡銀行
- ☐ 檢查信用卡與銀行交易
- ☐ 檢查行動支付
- ☐ 保留外洩通知
- ☐ 保留簡訊與 Email
- ☐ 保留客服紀錄
- ☐ 不點擊可疑連結
- ☐ 不提供 OTP
- ☐ 不提供信用卡安全碼
- ☐ 有詐騙疑慮時聯絡 165
- ☐ 已有財產損失時儘速報案
- ☐ 持續監控帳號與金融狀況
🏢 企業版
- ☐ 啟動個資與資安事件應變小組
- ☐ 建立事件指揮中心
- ☐ 隔離受影響系統
- ☐ 阻止損害擴大
- ☐ 保全系統日誌
- ☐ 保全數位證據
- ☐ 釐清攻擊入口
- ☐ 釐清事故時間軸
- ☐ 確認受影響資料
- ☐ 確認資料筆數
- ☐ 確認受影響人數
- ☐ 確認是否包含敏感資料
- ☐ 確認是否涉及金融資料
- ☐ 確認資料是否被下載或公開
- ☐ 確認台灣個資法適用情形
- ☐ 確認目的事業主管機關規範
- ☐ 確認跨境資料涉及哪些國家
- ☐ 確認是否涉及 GDPR
- ☐ 確認是否涉及 APPI
- ☐ 確認美國州法
- ☐ 確認是否涉及 HIPAA、SEC 等產業規範
- ☐ 記錄法律上的知悉時間
- ☐ 建立通報期限清單
- ☐ 確認委外廠商通知義務
- ☐ 決定是否通知當事人
- ☐ 提供客服與補救管道
- ☐ 修補漏洞
- ☐ 重設權限
- ☐ 撤銷憑證與 Token
- ☐ 檢討委外廠商
- ☐ 完成事件報告
- ☐ 進行事後改善
- ☐ 進行事件演練
十一、企業平常應該怎麼預防個資外洩?
真正成熟的資安,不是等到資料外洩後才處理。
企業應在事件發生前就建立完整的資料保護制度。
1. 做好資料盤點
企業至少要知道:
我有哪些個人資料?
以及:
這些資料放在哪裡?
例如:
- Database
- NAS
- File Server
- Cloud Storage
- CRM
- ERP
- SaaS
- 客服系統
- 備份
- 紙本文件
2. 建立資料分類
將資料依敏感程度分類,例如:
- 公開
- 內部
- 機密
- 個人資料
- 敏感個人資料
再依分類建立不同的:
- 存取權限
- 加密要求
- 保存期限
- 備份方式
- 刪除方式
3. 落實最小權限
員工不應該:
「因為工作方便,所以全部都能看。」
而應該採:
Need to Know
以及:
Least Privilege
原則。
4. 離職帳號立即停用
很多資料外洩並不一定來自高級駭客。
也可能是:
離職員工帳號還能登入。
因此應建立:
人資離職流程 → IT 通知 → 帳號停用 → Token 撤銷 → VPN 撤銷 → Cloud 權限撤銷
的流程。
5. 重要資料加密
至少應考慮:
- 傳輸加密
- 儲存加密
- 備份加密
- 金鑰管理
尤其是:
- 身分證
- 金融資料
- 醫療資料
- 密碼
- 敏感個資
6. 建立日誌與監控
企業應確保關鍵系統可以回答:
- 誰登入?
- 誰查看?
- 誰下載?
- 誰修改?
- 什麼時間?
- 從哪個 IP?
沒有 Log,發生事件後往往只能:
「猜。」
十二、結語:個資外洩後,速度與紀錄同樣重要
個資外洩很難「完全復原」,但可以透過正確處理大幅降低損失。
對一般民眾而言,最重要的是儘快更換密碼、開啟多因素驗證、聯絡金融機構、提防精準詐騙並保留證據。
對企業而言,則不能只處理技術漏洞,還要同步完成事故調查、法律判斷、主管機關通報、當事人通知與後續改善。
如果事件涉及不同國家的客戶或員工,企業不應只依公司登記所在地的法律處理。
同一件事故可能同時觸發歐盟 GDPR 的 72 小時通報、日本 APPI 的重大事件報告、美國各州居民通知,以及金融、醫療或上市公司的產業規範。
跨國事件最重要的不是選擇其中一套法律,而是先確認資料當事人分布、資料種類與最短通報期限,再由法務、資安、營運與公關共同管理通知內容,避免漏報、遲報或各地說法不一致。
個資保護不是資訊部門一個人的工作。
客服錄音、紙本履歷、共享資料夾、行銷名單、委外系統與離職員工權限,都可能成為破口。
真正成熟的做法,是在事故發生前就完成資料盤點、權限分級、事件通報流程與定期演練,而不是等到客戶接到詐騙電話後才開始找原因。
最後,請記住一句最實用的原則:
個資一旦外洩,先控制風險、再確認範圍、同步保留證據,最後才是追究責任。
真正成熟的企業,不是:
「發生事故後處理得多快。」
而是:
在事故發生之前,就已經知道資料在哪裡、誰可以存取、如何監控、如何通報,以及發生事故後誰負責決策。
個資保護,本質上也是資訊安全。
如果你正在處理實際事件,可聯絡 165 全民防騙網查證可疑詐騙;個資法規與政府處理資訊則可參考個人資料保護委員會籌備處「個人資訊外洩處理流程」及《個人資料保護法》現行條文。
十三、參考資料
法律及政府資源
- 個人資料保護法完整條文
- 個人資訊外洩處理流程
- 個資外洩糾紛解決流程
- 個人資料保護法第28條:公務機關損害賠償責任
- 個人資料保護法第29條:非公務機關損害賠償責任
- 個人資料保護法第41條:刑事責任
- 個人資料保護法第48條:行政罰則
- 個人資料保護法修法問答集
- 165全民防騙網
- 國發會:個資法修正與企業個資外洩罰責
- 個資外洩72小時通報配套草案相關報導
台灣個資外洩及裁罰案例
司法實務
歐盟 GDPR 與個資外洩指引
- 歐盟《一般資料保護規則》General Data Protection Regulation, Regulation (EU) 2016/679
- European Data Protection Board:Guidelines 9/2022 on Personal Data Breach Notification under GDPR
- European Data Protection Board:Guidelines 01/2021 on Examples regarding Personal Data Breach Notification
美國個資外洩與產業規範
- Federal Trade Commission:Data Breach Response, A Guide for Business
- National Conference of State Legislatures:Security Breach Notification Laws
- U.S. Department of Health and Human Services:HIPAA Breach Notification Rule
- U.S. Department of Health and Human Services:Submitting Notice of a Breach to the Secretary
- U.S. Securities and Exchange Commission:Cybersecurity Risk Management, Strategy, Governance, and Incident Disclosure




