台灣行銷網 TAIWAN MARKETING
法規索引

會員資料外洩,法規給你 72 小時:先查自己在不在適用名單裡

這頁是資訊索引,不是法律意見 底下列的是法條原文、主管機關與官方查詢入口,目的是讓你知道這件事歸誰管、規定在哪裡查。 我們不判斷你的個案合不合法,那要看具體事實,而且只有律師能做。 法規會修正,每條都標了查證日期,實際適用請以全國法規資料庫當日內容為準。

網路上關於「電商該做的資料保護」寫得不少,但寫的人多半下一句就在賣資安服務或平台方案。這頁只做一件事:把法規原文擺出來,讓你自己查自己在不在適用範圍裡。

要注意的是,網路上很多文章引用的是舊辦法。《網際網路零售業及網際網路零售服務平台業個人資料檔案安全維護計畫及業務終止後個人資料處理作業辦法》已經在民國 112 年 11 月 21 日廢止了(數位發展部數授產經字第 1124001008 號令)。現在適用的是下面這一部。

先查行業別,這決定你適不適用

適用對象不看公司大小,看行業標準分類。辦法附表一列的是這六類:

分類編號行業名稱適用範圍
4871電子購物及郵購業從事以網際網路方式零售商品之行業(不含電視、廣播、電話等其他電子媒介及郵購方式)
582軟體出版業軟體出版業
620電腦程式設計、諮詢及相關服務業電腦程式設計、諮詢及相關服務業
6312資料處理、主機及網站代管服務業從事代客處理資料、主機及網站代管以及相關服務之行業(不含線上影音串流服務)
639其他資訊服務業其他資訊服務業
6699未分類其他金融輔助業第三方支付服務業(不含其他金融輔助業)
資料來源:辦法附表一原文 ↗,2026-08-27 查證
4871 那一格要看清楚括號 條文寫的是「以網際網路方式零售商品」,而且明文排除電視、廣播、電話等其他電子媒介及郵購方式。 你的營業項目登記與實際經營型態落在哪一格,要自己對,本站不做判斷。

通報義務的條文

數位經濟相關產業個人資料檔案安全維護管理辦法 第 8 條第 2 項

業者遇有個人資料安全事故,將危及其正常營運或大量當事人權益者,應於知悉事故後七十二小時內依附表二格式通報本部,或通報直轄市、縣(市)政府時副知本部。

三個要注意的地方:起算點是「知悉事故後」不是事故發生時;門檻是「危及正常營運大量當事人權益」;格式是附表二,條文本身沒有指定電子信箱或線上系統。

最後修正 民國 112 年 10 月 12 日訂定發布,迄今未修正 · 施行日 發布日施行 · 主管機關:數位發展部 · 全國法規資料庫原文 ↗ 2026-08-27 查證

數位經濟相關產業個人資料檔案安全維護管理辦法 第 2 條

本辦法所稱數位經濟相關產業(以下簡稱業者),指從事附表一所列行業之自然人、私法人或其他團體。

適用對象由附表一的行業別決定,不是由公司規模或營業額決定。附表一的清單列在下面。

最後修正 民國 112 年 10 月 12 日 · 主管機關:數位發展部 · 全國法規資料庫原文 ↗ 2026-08-27 查證

數位經濟相關產業個人資料檔案安全維護管理辦法 第 1 條

本辦法依個人資料保護法(以下簡稱本法)第二十七條第三項規定訂定之。

這條說明它的母法是個資法第 27 條第 3 項。第 27 條規範非公務機關的安全維護義務。

最後修正 民國 112 年 10 月 12 日 · 主管機關:數位發展部 · 全國法規資料庫原文 ↗ 2026-08-27 查證

七十二小時從哪一刻開始算

條文寫的是「知悉事故後七十二小時內」。不是事故發生後,也不是查清楚原因後。

這個差別在實務上很大:多數團隊發現異常之後的直覺是先搞清楚發生什麼事、影響多少人、怎麼補救,等有完整答案再回報。但條文的起算點是知悉,不是釐清。

另外,門檻的寫法是「將危及其正常營運大量當事人權益者」,兩個條件是「或」不是「且」。

通報格式與對象

條文指定的是依附表二格式通報本部(數位發展部),或通報直轄市、縣(市)政府時副知數位發展部。

要誠實說明一件事:條文本身沒有規定送件用的電子信箱、線上系統或收件窗口。我們查證時沒有在辦法條文裡找到這項資訊。實際送件管道請直接洽數位發展部確認,不要照抄網路上流傳的信箱。

母法與罰則,以及一個版本陷阱

這部辦法的母法是個資法第 27 條第 3 項。而第 27 條有個要注意的狀況:個資法在民國 114 年 11 月 11 日修正公布時刪除了第 27 條,但那批修正尚未施行(施行日期由行政院定之,行政院迄今未定)。

所以到今天為止,第 27 條仍然有效存在。同一次修正還增訂了第 20 條之 1、改寫了第 12 條與第 48 條,全部都尚未生效。

查法條時請確認版本。 全國法規資料庫的個資法「所有條文」頁顯示的是尚未生效的新版, 頁面上方的生效狀態欄逐字寫著「※本法規部分或全部條文尚未生效,最後生效日期:未定」。 要看現行有效版本,走該頁的「連結舊法規內容」。

官方查詢入口

辦法全文數位經濟相關產業個人資料檔案安全維護管理辦法 ↗
附表一(行業別)附表一原檔 ↗
母法個人資料保護法第 27 條 ↗
主管機關數位發展部 ↗
行業分類查詢行政院主計總處行業統計分類 ↗

出事之前該先確認的三件事

這三件事不需要花錢買任何服務,而且要在事故發生前就做好,因為出事那天沒有時間查。

1確認自己的行業分類編號

對照上面的附表一。落在裡面的話,這部辦法對你是強制的,不是建議。落在外面也不代表沒有義務,個資法第 27 條的安全維護義務適用所有非公務機關。

2先確認送件管道

條文只寫「依附表二格式通報本部」。實際的送件方式現在就去問清楚,寫進內部流程文件。七十二小時的時鐘開始跑之後才在找窗口,時間會用在錯的地方。

3寫下「誰有權判斷已經知悉」

時限從「知悉」起算,所以團隊裡誰的知悉算數,這件事要先講好。客服收到一封奇怪的信、工程師看到異常登入,那算不算知悉,事前定義比事後爭論好。

發現這頁引錯了? 法條會修正,我們也可能抄錯。請透過聯絡管道告訴我們是哪一條、正確版本是什麼, 更正會列進更正記錄並標明日期。 涉及你自己的個案,請諮詢律師,這頁幫不上那個忙。
要引用這篇?