網路購物、申辦會員、使用社群平台或金融服務時,我們經常需要提供姓名、電話、地址、電子郵件,甚至身分證字號、銀行帳戶等資料。然而,一旦企業資安系統遭入侵、內部人員管理不當,或有人未經同意取得、揭露及利用個人資料,就可能產生個資外洩的問題。更令人擔心的是,外洩的資料還可能被進一步用於詐騙、冒用身分或其他不法行為。
但究竟什麼是個資外洩?姓名、電話、照片都算個資嗎?個資被洩漏可以提告嗎?並不是只要自己的資料被別人知道,就一定代表對方違反《個人資料保護法》。實際上仍須確認資料是否足以直接或間接識別特定自然人、個資原本如何被蒐集及利用、外洩原因為何,以及當事人的權益是否因此受到侵害。
如果發現個資疑似遭到外洩,也不建議只急著要求對方刪除資料,而忽略後續可能需要的重要證據。完整保存網頁截圖、網址、簡訊、電子郵件、業者通知及交易紀錄,有助於後續釐清外洩來源;若已發生帳號遭冒用、信用卡盜刷、詐騙或財產損失,更應進一步保留相關損害證明。
本文將由鴻安法律事務所帶你了解個資外洩的基本概念,整理哪些資料可能受到個資法保障,並說明個資外洩後如何蒐證、是否可以提告,以及被害人可以採取哪些法律行動,幫助你在個人資料遭到侵害時,掌握正確處理方向並保障自身權益。
一、個資外洩是什麼?哪些情況可能構成個人資料外洩?
「個資外洩」通常是指個人資料在未受到妥善保護的情況下,遭到未經授權的人取得、揭露或接觸,例如企業資料庫遭駭客入侵、員工誤將客戶名單寄給第三人,甚至將含有姓名、電話及地址的文件公開在網路上,都可能涉及個人資料遭洩漏。不過,是否構成《個人資料保護法》上的違法情形,仍應進一步檢視資料內容、外洩原因,以及原本蒐集、處理與利用個資是否合法,不能只要資料被他人看見,就一概認定必然違反個資法。
依《個人資料保護法》第2條規定,「個人資料」的範圍相當廣泛,包括姓名、出生年月日、國民身分證統一編號、護照號碼、指紋、婚姻、家庭、教育、職業、病歷、醫療、基因、健康檢查、犯罪前科、聯絡方式、財務情況、社會活動,以及其他可以直接或間接識別特定自然人的資料。換句話說,判斷一項資訊是不是個資,重點並不只是有沒有出現姓名,而在於該資訊本身,或與其他資料對照、組合、連結之後,是否足以識別出特定個人。
例如,常見的個資外洩情況可能包括:公司系統遭駭導致會員姓名、電話、電子郵件或地址被取得;員工將客戶名冊誤寄給不相關的第三人;內部人員未經授權將客戶資料帶走或提供他人;含有身分證字號、銀行帳戶等資訊的文件遭任意丟棄;網站或雲端硬碟權限設定錯誤,使原本不應公開的個人資料可以被外部人士查看。此外,即使單一資料看似無法確認身分,只要與其他資訊結合後足以識別特定自然人,也仍有可能屬於個資法所保護的個人資料。
個資外洩也不僅限於「駭客攻擊」。從法律角度來看,個人資料遭到竊取、洩漏、竄改或其他侵害都值得注意。《個人資料保護法》第12條即針對這類個資侵害事件設有通知規範。因此,公司因人員操作疏失、系統安全措施不足或內部管理問題造成資料外流,同樣可能產生個資保護上的法律問題,而非只有遭受外部網路攻擊才算個資事件。
需要特別注意的是,發生個資外洩並不代表企業或個人一定成立民事、刑事或行政責任,實際仍須依個資如何取得、原本蒐集目的、利用方式、是否具有合法依據、安全維護措施、外洩原因及造成的損害等具體情況判斷。如果發現自己的姓名、電話、地址、身分證資料、金融資訊或其他私人資料疑似遭到不當揭露,建議先保存相關網頁、電子郵件、簡訊、對話紀錄及其他證據,再釐清資料來源及外洩範圍。若個資外洩已造成詐騙、冒用身分、財產損失或其他權益受侵害的情況,也可進一步向鴻安法律事務所諮詢,由律師依個案事實評估是否涉及個資法及其他法律責任,並確認後續是否適合採取求償、提告或其他法律措施。
二、哪些資料屬於個資?姓名、電話、照片、身分證字號都算嗎?
談到個資外洩,很多人第一時間會想到姓名、電話或身分證字號,但《個人資料保護法》所保障的「個人資料」其實比想像中更廣。依《個人資料保護法》第2條規定,個人資料是指自然人的姓名、出生年月日、國民身分證統一編號、護照號碼、特徵、指紋、婚姻、家庭、教育、職業、病歷、醫療、基因、性生活、健康檢查、犯罪前科、聯絡方式、財務情況、社會活動,以及其他得以直接或間接方式識別該個人的資料。因此,判斷某項資訊是否屬於個資,不能只看資料名稱,更重要的是該資訊能否直接或間接識別出特定自然人。
以常見資料來說,姓名、電話號碼及身分證字號通常都可能屬於個人資料。其中身分證字號具有高度識別性,通常可以直接連結到特定個人;姓名則可能出現同名同姓的情況,但如果姓名與公司、地址、電話、電子郵件或其他資訊結合後,可以辨識出特定自然人,也可能受到個資法保護。因此,公司即使沒有外洩客戶的身分證字號,只要外流的會員名單包含姓名、手機號碼、地址等足以識別個人的資訊,仍可能產生個資外洩相關問題。
至於「照片算個資嗎?」也不能單純以有沒有拍到臉作為唯一判斷標準。個資法施行細則進一步說明,「特徵」包含指紋、掌紋、臉型、聲音、虹膜、DNA及其他身體特徵;而「其他得以直接或間接方式識別該個人之資料」,則包括單獨使用或與其他資料對照、組合、連結後,可以識別特定個人的資料。因此,如果照片中的臉部、環境、姓名標示或其他資訊足以辨認特定自然人,就可能具有個人資料的性質。
此外,個資也不只有一般人熟悉的「基本資料」。例如病歷、醫療、基因、性生活、健康檢查及犯罪前科等資料,更受到個資法第6條的特別規範,原則上不得蒐集、處理或利用,除非符合該條所列的法定例外。因此,如果外洩內容涉及疾病、就醫紀錄、健康檢查結果等資訊,除了判斷是否發生個資外洩之外,更應進一步檢視相關單位原本取得及利用這些資料是否具有合法依據。
簡單來說,可以用「能不能認出這個人」作為初步判斷方向。姓名、手機號碼、住址、電子郵件、身分證字號、護照號碼、照片、財務資料、醫療紀錄等,都可能屬於個人資料;甚至某項資料單獨看無法知道是誰,只要和其他資訊對照或組合後足以識別特定自然人,仍可能落入個資法的保護範圍。
因此,發生資料外流時,不能只用「沒有身分證字號,所以不算個資外洩」來判斷。實務上仍應確認外洩了哪些資料、是否能識別特定個人、資料如何取得及利用、外洩範圍,以及是否造成當事人權益受損。若涉及大量客戶資料、會員名單、照片、金融或醫療資訊外流,建議妥善保存相關證據,並可向鴻安法律事務所諮詢,由律師依實際資料內容及外洩經過,進一步判斷是否涉及《個人資料保護法》及後續可能採取的法律措施。
三、個資外洩可以提告嗎?被害人可以採取哪些法律行動?
發現自己的姓名、電話、身分證字號、地址、照片或其他個人資料遭到外洩時,許多人第一個問題就是:「個資外洩可以提告嗎?」答案是有可能,但並非只要發生個資外洩,就一定能讓對方負擔刑事或民事責任。實際上仍須確認個資是如何遭取得、處理或利用、行為人是否具有故意或過失、是否符合個資法的合法要件,以及外洩行為是否已造成當事人的權利或財產受到侵害。被害人可依個案情況,從民事求償、刑事告訴,以及向主管機關反映或檢舉等方向維護自身權益。
首先,在民事求償方面,《個人資料保護法》第28條、第29條分別規範公務機關及非公務機關違反個資法所生的損害賠償責任。例如企業違反個資法規定,造成客戶個人資料遭不法蒐集、處理、利用或其他權利受侵害,並符合第29條規定的責任要件時,被害人可能依法請求損害賠償。值得注意的是,個資遭侵害所造成的損害並不限於實際金錢損失,法律亦設有非財產上損害賠償的規定。若被害人不易或不能證明實際損害額,個資法另設有法院得依侵害情節計算賠償金額的機制。
其次,如果個資外洩涉及他人故意違法蒐集、處理或利用個人資料,且具有為自己或第三人不法利益,或損害他人利益的意圖,並足生損害於他人等法定情形,也可能涉及《個人資料保護法》的刑事責任。不過,個資法刑事責任有其特定成立要件,不能因為資料「被洩漏」就直接認定犯罪成立。例如公司遭駭客攻擊、員工操作錯誤,以及有人故意出售客戶資料,三者的原因與行為態樣不同,後續法律責任也可能完全不同。尤其現行個資法與2025年11月修正公布、但部分尚未施行的新制並存,實際案件應以行為發生時間及當時有效的法律規定進一步判斷。個人資料保護委員會籌備處目前也特別標示,2025年11月修正的部分條文施行日期仍待行政院另定。
除了提起民事訴訟或視案件情況提出刑事告訴之外,被害人也可以考慮循行政監督途徑處理。主管機關對疑似違反個資法的非公務機關具有調查、行政檢查及裁處等權限;實務上的個資外洩行政檢查,也會進一步調查業者的外洩原因、安全維護措施、對當事人的影響及事後處理情形。換句話說,如果是電商、公司、補習班或其他業者疑似因個資管理不當造成資料外洩,除了向業者反映之外,也可依其所屬業別確認主管機關並提出相關資料,由主管機關判斷是否有進一步調查或裁處的必要。
如果準備採取法律行動,證據保存往往是相當重要的一步。建議將收到的簡訊、電子郵件、網站畫面、社群貼文、對話紀錄、個資遭公開的網址及時間等資料妥善留存;若已因個資外洩遭到冒名申辦服務、詐騙或產生財產損失,也應保存匯款紀錄、交易明細、報案資料及與相關業者聯繫的紀錄。這些資料都有助於後續釐清「個資從何處外洩」、「誰實際取得或利用」、「造成哪些損害」以及行為與損害之間是否具有關聯。
因此,個資外洩可以提告,但「外洩」本身與「提告後能否成立法律責任」是兩個不同問題。被害人應先確認外洩資料種類、外洩來源、行為人身分及實際損害,再判斷適合採取民事求償、刑事告訴或行政申訴等方式。如果涉及大量個資外流、身分證字號或金融資料遭冒用、個資遭惡意散布,甚至已經造成詐騙及財產損失,建議儘早保存證據,並可向鴻安法律事務所諮詢,由律師依個案情況分析可能涉及的法律責任、證據是否充分,以及後續適合採取何種法律途徑。
四、個資外洩如何蒐證?提告前應該保留哪些證據?
發現自己的個人資料疑似遭到外洩時,除了立即採取帳號安全、金融帳戶或身分防護措施之外,另一個重要步驟就是保存證據。因為後續不論準備提出刑事告訴、請求民事損害賠償,或向主管機關反映,都可能需要說明「哪些個資遭到外洩」、「資料從何處流出」、「何時發現外洩」以及「因此受到哪些損害」。因此,個資外洩蒐證不只是把看到的畫面截圖,而是應盡可能完整保存外洩事實、資料來源、行為人及實際損害等相關資訊。
首先,可以保存所有能證明個資確實遭到不當揭露或利用的資料。例如發現姓名、電話、地址、照片或其他個資被公布在網站、論壇、社群平台或通訊軟體時,可將頁面完整截圖,並盡量保留網址、帳號名稱、貼文日期及發現時間。如果收到疑似因個資外洩而產生的詐騙簡訊、電子郵件或電話,也建議保留原始訊息、來電紀錄及相關內容。若只有截取局部文字,日後可能較難確認資料的來源與前後脈絡,因此蒐證時應盡可能保留完整畫面及原始紀錄。
其次,應保存能協助釐清個資可能從哪裡外洩的證據。例如某間公司曾經蒐集你的姓名、電話、地址與訂單資訊,之後卻收到高度吻合該筆交易內容的可疑訊息,可以保存當初的訂單、會員資料、合約、電子郵件,以及業者後續寄發的個資事件通知。不過,「曾將資料提供給某家公司」並不當然代表個資就是由該公司外洩,仍需要其他證據相互勾稽。因此,在尚未確認事實前,不宜直接認定特定企業或個人就是洩漏來源。
如果個資外洩已經造成實際損失,相關損害證明更應妥善保存。例如身分遭冒用申辦帳號、信用卡遭盜刷、銀行帳戶出現異常交易,或因詐騙而匯出款項,可以保存銀行交易明細、信用卡帳單、匯款紀錄、業者通知、報案證明及與金融機構往來的紀錄。如果主張其他權益受到侵害,也應保留能證明損害發生及其與個資事件關聯性的資料。這些證據可能直接影響後續能否證明損害及請求賠償。
提告前可以優先整理以下幾類資料:
- 外洩畫面:網站、論壇、社群平台、通訊軟體中的公開內容及完整截圖。
- 時間與來源:網址、貼文日期、帳號名稱、發現時間,以及相關頁面的前後內容。
- 通知紀錄:公司寄發的個資外洩通知、簡訊、電子郵件及客服回覆。
- 原始往來資料:會員申請、訂單、合約、交易紀錄等,可用來釐清哪些單位曾經持有相關個資。
- 遭不當利用的證據:冒名申請紀錄、可疑簡訊、詐騙對話、異常登入或帳號遭盜用通知。
- 財產損失證明:銀行流水、轉帳或匯款紀錄、信用卡帳單、退款或爭議款處理資料。
- 報案及申訴資料:報案證明、案件相關文件,以及向業者或主管機關反映所留下的紀錄。
另外,如果擔心網路上的個資、文章或貼文遭到刪除,除了立即截圖外,也可以考慮透過公證、法院證據保全或其他適當的證據保存方式處理。不過,不同案件適合的蒐證方法並不完全相同,尤其涉及大量個資、匿名帳號、境外網站或需要調取平台資料時,往往不是單靠截圖就能確認行為人身分,應視案件情況評估後續法律程序。
需要特別注意的是,蒐證本身也應採取合法方式。為了證明自己的個資遭到外洩,不宜反過來使用非法登入他人帳號、破解系統或其他可能涉及違法的方法取得證據。個資案件往往同時涉及多項法律問題,如果蒐證方式本身產生爭議,反而可能增加後續處理的複雜程度。
因此,發現個資外洩後,可以掌握「先保存、再釐清、後處理」的原則:先保存可能消失的網頁、訊息及交易證據,再整理哪些個資遭外洩、哪些單位曾持有資料、是否遭第三人利用,以及是否已造成具體損害。若準備進一步提告或請求賠償,可攜帶整理完成的截圖、對話紀錄、個資外洩通知、交易明細及報案資料,向鴻安法律事務所諮詢,由律師協助判斷現有證據是否足以支持主張,以及後續適合採取刑事告訴、民事求償或其他法律程序。
五、個資外洩案件為什麼建議諮詢律師?如何保障自身權益?
發現自己的姓名、電話、照片、身分證字號、金融資料或其他個人資料遭到外洩後,許多人會直接思考「能不能提告?」或「可以要求多少賠償?」然而,個資外洩案件的法律責任並不是只看資料有沒有流出去,還需要進一步確認資料是否屬於《個人資料保護法》所保護的個人資料、對方原本是否有合法蒐集及利用的依據、外洩原因為何、行為人是否具有故意或過失,以及被害人是否因此受到權益侵害。因此,若個資外洩情節較為嚴重,或已涉及冒用身分、詐騙及財產損失,可考慮先諮詢律師,再決定適合採取何種法律行動。
首先,律師可以協助釐清個資外洩究竟可能涉及哪些法律責任。同樣都是個人資料被第三人取得,公司系統遭駭客攻擊、員工誤寄客戶名單、內部人員私自出售會員資料,以及他人未經同意將個資公布於網路,所涉及的行為態樣與法律責任可能不同。除了《個人資料保護法》之外,依案件實際情況,也可能涉及其他民事或刑事法律問題。因此,在尚未釐清事實前,不宜單純因為「個資被外洩」就直接認定特定人一定構成犯罪或必須負擔賠償責任。
其次,律師也可以協助評估現有證據是否足以支持提告或求償。個資外洩案件常見的困難之一,就是被害人知道自己的資料「可能流出去」,卻不知道究竟從哪個環節外洩。例如消費者在某家電商購物後收到能精確說出訂單內容的詐騙電話,雖然可能令人懷疑資料來源,但仍需進一步釐清個資曾由哪些單位持有,以及外洩與後續損害之間是否存在關聯。此時,律師可以從既有的截圖、電子郵件、簡訊、訂單、交易紀錄、業者通知及報案資料中,協助整理案件事實及後續需要補強的證據。
若個資外洩已經造成損害,另一個重要問題就是是否可以請求賠償,以及應如何主張損害。《個人資料保護法》對公務機關及非公務機關違法侵害個人資料所造成的損害,設有相關損害賠償規定;被害人即使不容易證明實際損害額,法律也另有法院得依侵害情節酌定賠償金額的制度。不過,是否符合請求要件、應向誰求償,以及可以主張哪些損害,仍會受到個案事實及證據影響。因此,與其只依網路上的案例推估「個資外洩可以賠多少」,更重要的是確認自己的案件是否具備請求損害賠償的法律基礎。
此外,律師可以協助被害人判斷應採取民事、刑事還是行政途徑。若目的主要是要求對方賠償損失,可能需要評估民事請求;若行為涉及故意違法蒐集、處理或利用個資,並符合個資法刑事責任的法定要件,則可能進一步涉及刑事程序;若企業疑似未妥善履行個資安全維護義務,也可能涉及主管機關的行政調查及裁罰。不同程序的目的、舉證內容及處理方式並不相同,並非所有個資外洩案件都適合採取相同策略。
想保障自身權益,被害人可以掌握「保存證據、降低損害、確認來源、評估法律行動」四個方向。發現個資外洩後,應先保存相關網頁、網址、完整截圖、電子郵件、簡訊、對話紀錄及業者通知;若涉及金融資料或帳號密碼,則應儘速修改密碼、聯繫金融機構並留意異常交易。若已遭冒名申辦帳號、信用卡盜刷或詐騙,也應保存交易紀錄、匯款資料及報案文件,避免重要證據隨時間消失。
最後需要注意的是,諮詢律師並不代表一定要立即提告。律師的作用之一,就是在採取法律行動之前協助當事人判斷案件是否具有法律依據、證據是否充分,以及提起訴訟所需投入的時間與成本。若個資外洩涉及大量資料、身分證字號、金融或醫療資訊,或已造成冒名、詐騙、財產損失等具體影響,可攜帶整理好的外洩畫面、往來紀錄及損害證明,向鴻安法律事務所諮詢,由律師依實際案件釐清可能涉及的法律責任,並協助評估提告、求償或其他適當的權利救濟方式。
六、結論
面對個資外洩,最重要的不是急著認定對方一定違法,而是先確認遭外洩的資料內容、可能的外洩來源及是否已造成實際損害。姓名、電話、地址、照片、身分證字號、金融資料、醫療紀錄等資訊,都可能受到《個人資料保護法》的保障;即使單一資訊無法直接確認身分,只要與其他資料對照、組合或連結後足以識別特定自然人,也可能屬於個人資料。
一旦發現個資疑似遭到不當揭露或利用,建議掌握「先保存證據、再確認來源、降低損害、評估法律行動」的處理原則。除了保留網站截圖、網址、簡訊、電子郵件、對話紀錄及業者通知之外,如果已經發生帳號遭冒用、信用卡盜刷、詐騙或其他財產損失,也應保存銀行交易明細、匯款紀錄及報案資料,避免日後因證據不足而增加主張權利的困難。
至於個資外洩可以提告嗎?可以求償嗎?仍應依個案判斷。個資外洩的原因可能來自企業安全措施不足、員工操作疏失、內部人員違法利用資料,也可能來自第三人的駭客攻擊,不同行為涉及的民事、刑事及行政責任並不完全相同。因此,「發生個資外洩」並不等於特定公司或個人必然成立犯罪或賠償責任,仍須配合實際事證及相關法律規定進一步判斷。
如果個資外洩已涉及大量客戶資料、身分證字號、金融或醫療資訊,甚至造成冒名、詐騙或財產損失,建議儘早尋求專業法律協助。鴻安法律事務所可依個案實際情況,協助釐清個資外洩可能涉及的法律責任、檢視現有證據,並評估是否適合採取刑事告訴、民事求償或其他權利救濟方式。越早保存完整證據並確認適合的處理方向,越有助於在個資遭侵害後維護自身合法權益。


