個資外洩後企業要做什麼?通報與責任一次看懂
個資外洩後,企業要依序止血、保存證據、確認範圍,再依《個人資料保護法》第 12 條通知當事人,並依所屬產業的安全維護辦法向主管機關通報(部分產業規定 72 小時內),接著對外說明、修補漏洞並檢討。
發現外洩後,先做哪幾件事?
很多公司的第一反應是立刻重灌主機。順序錯了:重灌會把入侵紀錄一起洗掉,之後就查不出到底外洩了什麼。比較穩的做法是照這張清單走。
| 順序 | 要做的事 | 時限與依據 |
|---|---|---|
| 1. 止血 | 隔離受影響的主機或帳號,撤換外洩的密碼與金鑰 | 盡快;第 27 條要求採行適當安全措施 |
| 2. 保存證據 | 先備份系統日誌、存取紀錄與可疑檔案,再動手修 | 盡快;施行細則第 12 條列有「使用紀錄、軌跡資料及證據保存」 |
| 3. 確認範圍 | 哪些欄位、多少人、哪段期間、從哪個入口流出 | 第 12 條要求「查明後」通知 |
| 4. 通知當事人 | 說明被侵害的事實與已採取的因應措施 | 施行細則第 22 條要求「即時」通知 |
| 5. 通報主管機關 | 依產業辦法的格式與對象通報 | 依產業規定,部分辦法為 72 小時內 |
| 6. 對外說明 | 指定單一窗口,說明影響範圍與自保方式 | 盡快,內容與通知一致 |
| 7. 修補與檢討 | 封住入口、修補後複測、更新安全維護計畫 | 事後持續 |
只有第 5 項在部分產業有明確時數,其他步驟就是越快越好。
現行法要求通知誰?第 12 條與施行細則怎麼寫
現行個資法第 12 條規定:違反本法規定,致個人資料被竊取、洩漏、竄改或其他侵害者,應查明後以適當方式通知當事人。
《個人資料保護法施行細則》第 22 條說明「適當方式」:要即時以言詞、書面、電話、簡訊、電子郵件等足以讓當事人知悉的方式通知;逐一通知需費過鉅時,可改用網際網路、新聞媒體等公開方式。內容至少要有「個人資料被侵害之事實」與「已採取之因應措施」。
我們建議再寫上外洩的資料類別、當事人怎麼防範詐騙,以及諮詢窗口。沒有依第 12 條通知,依現行第 48 條第 1 項,主管機關會先限期改正,屆期未改正,按次處新臺幣 2 萬元以上 20 萬元以下罰鍰。
要向主管機關通報嗎?72 小時規定在產業辦法裡
現行個資法沒有一般性的「向主管機關通報」條文,通報時限寫在各產業的安全維護辦法。依第 27 條第 2、3 項,中央目的事業主管機關可以指定業者訂定安全維護計畫並訂定辦法;全國法規資料庫列出的這類辦法超過 50 個。幾個例子:
| 辦法 | 適用對象(摘要) | 通報規定 |
|---|---|---|
| 數位經濟相關產業個人資料檔案安全維護管理辦法第 8 條(數位發展部) | 網路購物、軟體、資訊服務、網站代管、第三方支付等 | 事故將危及正常營運或大量當事人權益者,知悉後 72 小時內 |
| 製造業及技術服務業個人資料檔案安全維護管理辦法第 6 條(經濟部) | 保有消費者個資的製造業及技術服務業 | 同樣條件,知悉後 72 小時內 |
| 零售業個人資料檔案安全維護管理辦法第 12 條(經濟部) | 資本額 1,000 萬元以上、可取得交易對象個資的零售業者等 | 發現事故時起 72 小時內 |
| 金管會指定非公務機關個人資料檔案安全維護辦法第 6 條 | 銀行、證券、期貨、保險、電子支付機構等 | 重大個資事故 72 小時內 |
各辦法的門檻與條件不同。請先確認自己的中央目的事業主管機關,再找對應辦法裡「應變、通報及預防機制」那一條。
企業要負哪些責任?安全維護、罰鍰與民事賠償
安全維護義務。 第 27 條第 1 項要求保有個資檔案的非公務機關採行適當安全措施,防止個資被竊取、竄改、毀損、滅失或洩漏;施行細則第 12 條說明這包括技術與組織上的措施。
行政罰鍰。 第 48 條在 2023 年 5 月 31 日公布修正並自公布日施行。修法前,違反安全維護義務是先限期改正,屆期未改正才按次處 2 萬元以上 20 萬元以下;現在改為直接開罰:
| 情形 | 現行罰則(第 48 條) |
|---|---|
| 違反第 27 條第 1 項,或未依規定訂定安全維護計畫 | 處 2 萬元以上 200 萬元以下並限期改正;屆期未改正,按次處 15 萬元以上 1,500 萬元以下 |
| 前項情節重大 | 處 15 萬元以上 1,500 萬元以下並限期改正;屆期未改正,按次處罰 |
第 50 條另規定,公司受罰時,代表人、管理人或其他有代表權人除能證明已盡防止義務,也要受同一額度的罰鍰。
民事賠償。 依第 29 條,非公務機關違法侵害當事人權利要負賠償責任,除非能證明沒有故意或過失。準用第 28 條:難以證明實際損害時,當事人可請求以每人每一事件 500 元以上 2 萬元以下計算;同一原因事實合計上限 2 億元,但所涉利益超過 2 億元時以該利益為限。
以上是條文的白話整理,個案請諮詢律師或主管機關。
2025 年修法三讀了,現在要照新規定嗎?
還不用,但要開始準備。立法院 2025 年 10 月 17 日三讀,總統 11 月 11 日公布,施行日期由行政院定之。本文核對時,全國法規資料庫仍標示「最後生效日期:未定」;個資會籌備處問答集也說明,施行日期會在個資會組織法完成立法後另定,施行前仍依現行條文辦理。
已公布、尚未施行的新版第 12 條,改成「知悉」外洩就要通知當事人,符合一定範圍者還要向主管機關通報,並採取應變措施、保存紀錄。個資會籌備處 2026 年 1 月 22 日預告的「個人資料事故通知通報及應變辦法」草案,寫的是知悉起 72 小時內通知當事人;涉及敏感個資、系統保有 1 萬筆以上或影響 100 筆以上者,72 小時內通報。這仍是草案,以正式發布為準,但現在就可以把 72 小時當成內部演練目標。
找出外洩入口,避免再發生
最容易被跳過的,是追出外洩入口。常見入口包括直接對外開放的資料庫、程式碼裡外洩的金鑰、權限過大的內部帳號;懷疑是資料庫被直接連進來,可以先看資料庫直接對外開放:資料外洩為什麼一再發生。
沒有專責資安人員時,可以委託外部檢查。智盾資安服務會檢查網站與對外服務、內部系統設定與權限、資料庫曝露與設定、程式源碼與金鑰外洩,交付風險分級報告與優先修補建議;結果反映檢測當下的狀態,修補後建議定期複測。想先自己盤點,可以從中型企業資安健檢要查什麼?一張清單看懂開始。
資料來源與核對日期
- 法務部全國法規資料庫,〈個人資料保護法(現行有效條文)〉,https://law.moj.gov.tw/LawClass/LawOldVer.aspx?pcode=I0050021 ,2026-10-07 核對。
- 法務部全國法規資料庫,〈個人資料保護法(114 年 11 月 11 日修正,部分條文尚未生效)〉,https://law.moj.gov.tw/LawClass/LawAll.aspx?pcode=I0050021 ,2026-10-07 核對。
- 法務部全國法規資料庫,〈個人資料保護法 沿革〉,https://law.moj.gov.tw/LawClass/LawHistory.aspx?pcode=I0050021 ,2026-10-07 核對。
- 法務部全國法規資料庫,〈個人資料保護法 授權子法〉,https://law.moj.gov.tw/LawClass/LawSlaveAll.aspx?pcode=I0050021 ,2026-10-07 核對。
- 法務部全國法規資料庫,〈個人資料保護法施行細則〉,https://law.moj.gov.tw/LawClass/LawAll.aspx?pcode=I0050022 ,2026-10-07 核對。
- 立法院法律系統,〈個人資料保護法(中華民國 104 年 12 月 15 日修正版本)〉,https://lis.ly.gov.tw/lglawc/lawsingle?002216A6FDC9000000000000000000A000000002000000%5E01829104121500%5E00000000000 ,2026-10-07 核對。
- 行政院,〈政院通過「個人資料保護法」第1條之1、第48條、第56條修正草案 設置個資保護獨立監督機關並提高個資外洩罰責〉,https://www.ey.gov.tw/Page/9277F759E41CCD91/2d6bb590-fa47-435f-818e-c196c25733e0 ,2026-10-07 核對。
- 個人資料保護委員會籌備處,〈立法院三讀通過「個人資料保護法」部分條文修正草案〉,https://www.pdpc.gov.tw/News_Content/20/1001/ ,2026-10-07 核對。
- 個人資料保護委員會籌備處,〈個人資料保護法部分條文修正案,業於今(114年11月11日)日經總統公布,本次修正條文施行日期將另由行政院定之〉,https://www.pdpc.gov.tw/News_Content/20/1010/ ,2026-10-07 核對。
- 個人資料保護委員會籌備處,〈個人資料保護法修法問答集〉,https://ws.pdpc.gov.tw/FS01/FilePath/3/relfile/30/1072/a842b3f2-3399-4742-96ae-3f6648bd071a.pdf ,2026-10-07 核對。
- 個人資料保護委員會籌備處,〈預告訂定「個人資料事故通知通報及應變辦法」草案〉,https://www.pdpc.gov.tw/News_Content/20/1099/ ,2026-10-07 核對。
- 法務部全國法規資料庫,〈數位經濟相關產業個人資料檔案安全維護管理辦法〉,https://law.moj.gov.tw/LawClass/LawAll.aspx?pcode=K0010162 ,2026-10-07 核對。
- 法務部全國法規資料庫,〈製造業及技術服務業個人資料檔案安全維護管理辦法〉,https://law.moj.gov.tw/LawClass/LawAll.aspx?pcode=J0030130 ,2026-10-07 核對。
- 法務部全國法規資料庫,〈零售業個人資料檔案安全維護管理辦法〉,https://law.moj.gov.tw/LawClass/LawAll.aspx?pcode=J0080062 ,2026-10-07 核對。
- 法務部全國法規資料庫,〈金融監督管理委員會指定非公務機關個人資料檔案安全維護辦法〉,https://law.moj.gov.tw/LawClass/LawAll.aspx?pcode=G0380233 ,2026-10-07 核對。
作者與關係揭露
本文由奧微軟體開發企業社發布。內容為一般資安知識整理,不構成個別系統的檢測結論;奧微軟體提供與本文主題相關的智盾資安服務。
常見問題
個資外洩後企業要多久內通報主管機關?
現行個資法沒有一般性的通報時限,要看所屬產業的安全維護辦法,例如數位經濟、製造業及技術服務業、零售業與金管會的辦法都定為 72 小時內。2025 年修正的新規定尚未施行。
個資外洩要怎麼通知當事人?
依個資法第 12 條與施行細則第 22 條,查明後要即時以電話、簡訊、電子郵件、書面等方式通知當事人,內容至少包括個資被侵害的事實與已採取的因應措施。
個資法罰則最高罰多少?
依現行第 48 條,違反安全維護義務處 2 萬元以上 200 萬元以下並限期改正;屆期未改正或情節重大,可處 15 萬元以上 1,500 萬元以下。代表人也可能受同一額度處罰。
