跳至主要內容
:::

分享網址:
若您有連結此資料內容之需求,請直接複製下述網址

請選取上方網址後,按 Ctrl+C 或按滑鼠右鍵選取複製,即可複製網址。

裁判字號:
最高行政法院 113 年度上字第 724 號判決
裁判日期:
民國 115 年 07 月 30 日
裁判案由:
個人資料保護法
最  高  行  政  法  院  判  決
113年度上字第724號
上  訴  人  轉拍賣有限公司
代  表  人  陳翊偉MARCUS TAN YI WEI
訴訟代理人  吳志光  律師  
            蕭秀玲  律師  
            陳毓芬  律師  
被 上訴 人  數位發展部                               
代  表  人  林宜敬             
訴訟代理人  施偉仁                                     
            蘇凌平             
            白心瑩                                   
上列當事人間個人資料保護法事件,上訴人對於中華民國113年9月26日臺北高等行政法院112年度訴字第1396號判決,提起上訴,本院判決如下:
  主  文
一、上訴駁回
二、上訴審訴訟費用由上訴人負擔。
  理  由
一、被上訴人代表人由黃彥男變更為林宜敬,據其新任代表人具狀聲明承受訴訟,核無不合。
二、爭訟概要  
 內政部警政署(下稱警政署)依據165反詐騙諮詢專線資料庫被害案件統計資料(下稱165反詐騙專線統計資料),被害人陳稱接獲冒用上訴人所經營「carousell」旋轉拍賣網站(下稱系爭拍賣網站)名義之詐騙電話案件,於30日內達10件以上,遭詐騙之訂單區間為民國111年2月至112年2月中,詐騙電話內容均包含購買時間、商品名稱、金額及付款方式等交易個人資料(下或合稱交易個資),顯有重大個人資料(下稱個資)外洩之虞,疑有違反個人資料保護法(下稱個資法)情事,於112年4月7日發函移送被上訴人處理。被上訴人先於112年4月20日發函通知上訴人提供相關佐證資料並出席會議說明,於112年4月28日召開個資保護行政檢查會議(下稱檢查會議),經評核結果,認為上訴人違反個資法第27條第1項規定,仍有待改正事項,依行為時即112年5月31日修正公布前之同法第48條第4款規定,以112年5月5日數授產經字第1124000400號函(下稱原處分1)通知上訴人限期改正,經上訴人於112年5月22日函復被上訴人。
 ㈡警政署嗣依據165反詐騙專線統計資料,被害人陳稱接獲冒用系爭拍賣網站名義詐騙電話案件,於30日內達10件以上,遭詐騙之訂單區間為111年10月至112年4月中,詐騙電話內容均包含交易個資,顯有重大個資外洩之虞,疑有違反個資法情事,另於112年5月17日發函移送被上訴人處理。被上訴人於112年5月29日召開個資外洩改善作為複查會議(下稱複查會議),檢視上訴人於112年5月22日函復之說明資料,認為上訴人仍未改正,違反個資法第27條第1項規定,乃依行為時同法第48條第4款規定,再以112年5月30日數授產經字第1120004108號函(下稱原處分2)通知上訴人限期改正。上訴人於112年6月14日發函並檢附個資保護改善計畫予被上訴人,經被上訴人於112年7月21日函復上訴人略以觀察至112年10月6日止,後續視觀察期間是否再有警政署通報疑似個資外洩案件判斷結案與否。上訴人不服原處分1、2,提起訴願經決定駁回,被上訴人嗣於112年10月24日函復警政署並副知上訴人,近期系爭拍賣網站疑似個資外洩案件已有改善,予結案。上訴人仍不服,提起行政訴訟,聲明:確認原處分1、2為違法,經臺北高等行政法院(下稱原審)112年度訴字第1396號判決(下稱原判決)駁回,上訴人遂提起本件上訴,並聲明㈠原判決廢棄。㈡確認原處分1、2為違法。
三、上訴人起訴主張與被上訴人在原審之答辯均引用原判決之記載。
四、原審斟酌全辯論意旨及調查證據之結果,以:警政署通報函所載,民眾通報接獲冒用上訴人系爭拍賣網站名義詐騙電話,內容包含購買時間、商品名稱、金額及付款方式等細節之交易資訊,屬個資法第2條第1款所定「社會活動」之個資,上訴人依個資法第27條第1項及同法施行細則第12條規定,即有必要於技術上與組織上為當安全措施,確保所持有個資檔案之安全。不乏有上訴人所稱,詐騙集團利用網路釣魚手法,騙取系爭拍賣網站用戶自行洩漏個資之情事,然上訴人身為系爭拍賣網站之提供者,因此保有用戶之交易個資,依個資法第27條第1項及同法施行細則第12條之規定,就網路釣魚詐騙事件之發生,仍有採取適當且有效之預防、通報及應變機制之作為義務。上訴人所採相關防制措施,既經被上訴人召開多次檢查會議及複查會議,且上訴人皆與會及陳述意見,經外部專家檢視上訴人歷次提供之資料後,發現仍有缺漏,因而導致假冒系爭拍賣網站名義之詐騙案件一再發生,自難謂上訴人未違反個資法第27條第1項規定,被上訴人依行為時個資法第48條第4款規定作成原處分1及2,命上訴人限期改正,並無違誤且上訴人依其於112年6月14日回函檢附之個資保護改善計畫執行後,經被上訴人觀察至112年10月6日止,系爭拍賣網站疑似個資外洩案件已獲改善,被上訴人並於112年10月24日函復結案,益徵原處分1、2並無上訴人所指違反明確性及欠缺期待可能性之違法等語,判決駁回上訴人在原審之訴。 
五、本院經核原判決駁回上訴人在原審之訴,結論並無違誤,茲就上訴意旨論述如下:
 ㈠個資法第2條第1款、第2款及第8款規定:「本法用詞,定義如下:一、個人資料:指自然人之……社會活動及其他得以直接或間接方式識別該個人之資料。二、個人資料檔案:指依系統建立而得以自動化機器或其他非自動化方式檢索、整理之個人資料之集合。……八、非公務機關:指前款以外之自然人、法人或其他團體。……」第27條第1項規定:「非公務機關保有個人資料檔案者,應採行適當之安全措施,防止個人資料被竊取、竄改、毀損、滅失或洩漏。」行為時同法第48條第4款規定:「非公務機關有下列情事之一者,由中央目的事業主管機關或直轄市、縣(市)政府限期改正,屆期未改正者,按次處新臺幣2萬元以上20萬元以下罰鍰:……四、違反第27條第1項或未依第2項訂定個人資料檔案安全維護計畫或業務終止後個人資料處理方法。」是以,凡保有個資檔案之非公務機關,即負有安全保管責任,應採行適當之維護措施,以防止所保有個資檔案被竊取、竄改、毀損、滅失或洩漏。個資法第27條第1項課予非公務機關此一行政法上義務,目的在於事前預防,而非於個資實際發生外洩等情事後,追究個資保管者之責任;主管機關如經查得相當事證,足認非公務機關所保管個資有外洩之虞,即得依行為時同法第48條第4款規定命其限期改正。
 ㈡次按法務部依個資法第55條授權訂定之個資法施行細則第12條規定:「(第1項)本法……第27條第1項所稱適當之安全措施,指公務機關或非公務機關為防止個人資料被竊取、竄改、毀損、滅失或洩漏,採取技術上及組織上之措施。(第2項)前項措施,得包括下列事項,並以與所欲達成之個人資料保護目的間,具有適當比例為原則:一、配置管理之人員及相當資源。二、界定個人資料之範圍。三、個人資料之風險評估及管理機制。四、事故之預防、通報及應變機制。五、個人資料蒐集、處理及利用之內部管理程序。六、資料安全管理及人員管理。七、認知宣導及教育訓練。八、設備安全管理。九、資料安全稽核機制。十、使用紀錄、軌跡資料及證據保存。十一、個人資料安全維護之整體持續改善。」是個資法第27條第1項所謂「適當之安全措施」,係指一切為防止個資被竊取、竄改、毀損、滅失或洩漏,採取技術上及組織架構上之措施,包括但不限於個資法施行細則第12條第2項所例示之11種措施,非公務機關得參考該條項之11款內容,考量自身組織規模、特性與保有個人資料之數量或內容,依比例原則採取適當之技術上與組織上措施;針對(疑似)發生個資被竊取或洩漏情形,採取應變措施以控制損害,查明事故狀況並以適當方式通知當事人,且研議預防機制防止類似事故再次發生,亦屬此所稱「適當之安全措施」。 
 ㈢事實認定為事實審法院之職權,若其事實之認定符合證據法則,不違經驗及論理法則,縱其證據之取捨與當事人希冀者不同,致其事實之認定異於當事人之主張,仍不得謂判決有違背法令之情形。經查:
 ⒈上訴人經營之系爭拍賣網站,前因於111年間疑似交易個資外洩,由警政署於111年10月26日至112年1月7日間3度函請被上訴人辦理,經被上訴人於111年12月30日召開檢查會議評核結果,認上訴人有待改正事項,由被上訴人所屬數位產業署(下稱數產署)依行為時個資法第48條第2款、第4款規定,分別於112年1月19日、同年2月4日發函(下合稱數產署2函)通知上訴人限期改正。上訴人嗣於112年3月21日函復數產署略以,其於112年3月1日透過電子郵件通知曾向其舉報受詐騙之用戶,且針對平臺內使用者之對話視窗功能,已採行阻斷QR Code與惡意連結之機制及其他防制詐騙措施等語,經被上訴人於112年3月15日、23日召開第2、3次檢查會議,並通知上訴人出席說明,評核結果請上訴人針對其平臺上之QR Code詐騙案件,及111年10月新加坡旋轉拍賣公司總部(下稱新加坡總部)發生個資外洩案件,涉及我國民眾個資部分,提供事故通知之佐證。上訴人於112年4月10日回復被上訴人,略謂其已於111年10月24日以電子郵件通知新加坡總部個資外洩事件受影響之臺灣用戶,並提醒其等提高警覺;警方接獲上訴人用戶通報案件皆為假買方透過網路釣魚手法騙取賣方個資及財物,並無跡象顯示歹徒著手詐騙前已掌握被害人個資等語。
 ⒉警政署於112年4月7日,以依165反詐騙專線統計資料,被害人陳稱接獲冒用系爭拍賣網站名義之詐騙電話案件於30日內達10件以上,遭詐騙訂單區間為111年2月至112年2月中,詐騙電話內容包含購買時間、商品名稱、金額及付款方式等交易個資,疑有違反個資法情事,函送被上訴人處理,經被上訴人於112年4月20日函請上訴人提供相關佐證資料,另於同年月28日召開檢查會議,依上訴人先行提供資料並出席會議說明評核結果,認上訴人仍有未盡事宜,乃於112年5月5日作成原處分1,命上訴人補充說明或提供以下資料:⑴新加坡總部提供給新加坡個資保護委員會(下稱PDPC)之個資外洩事件執行報告與鑑識調查報告。⑵上訴人委託新加坡總部蒐集、處理及利用個資之契約或協議。⑶上訴人落實個資法施行細則第12條第2項共11款安全控制之執行紀錄與佐證,若屬委託新加坡總部執行個資保護控管,應提供確認或稽核紀錄。⑷上訴人「完整」執行個資外洩通知受害當事人之紀錄。⑸上訴人針對目前個資外洩手段翻新之具體防範措施。上訴人於112年5月22日就原處分1要求補充說明或提供資料之事項函復被上訴人,檢附上訴人委託新加坡總部蒐集、處理及利用個資之服務契約,及與新加坡總部簽訂之個資處理服務契約增補協議,並說明:上訴人已於111年10月24日通知因新加坡總部個資外洩事件受影響之臺灣用戶,另於112年3月1日以電子郵件通知警政署112年1月7日通報之網路釣魚詐騙案件中,可識別帳號之用戶,並檢附電子郵件發送紀錄,及其採取與陸續實施之防範個資外洩措施。
 ⒊警政署再於112年5月17日,以依165反詐騙專線統計資料,被害人陳稱接獲冒用系爭拍賣網站名義之詐騙電話案件於30日內達10件以上,遭詐騙訂單區間為111年10月至112年4月中,電話內容包含交易個資,有違反個資法之虞,函送被上訴人處理,經被上訴人於112年5月29日召開複查會議,檢視上訴人於112年5月22日提供之說明資料,認其仍未改正,因於112年5月30日作成原處分2,請上訴人於文到次日起14日內就下列事項研擬改善計畫送交被上訴人,如屆期未改正,將依個資法規定按次處分:⑴未清楚說明委任新加坡總部處理個資內容中有關新加坡總部及上訴人間之分工。⑵111年新加坡總部發生個資外洩,所宣稱之個資外洩筆數不符合。⑶未提供完整查核紀錄。⑷未加強網站警語,並明確標示詐騙手法。⑸未提供新加坡總部與上訴人拍賣平臺之系統架構及差異說明。上訴人嗣於112年6月14日提出個資保護改善計畫並據以執行,經被上訴人觀察至112年10月6日止,系爭拍賣網站疑似個資外洩案件已獲改善,由被上訴人於112年10月24日發函結案。
 ⒋以上⒈至⒊為原審依法確定之事實,核與卷內證據相符。又被上訴人係因上訴人將個資之蒐集、處理、利用委託新加坡總部,但未見上訴人與新加坡總部之契約及處理過程,而以原處分1要求上訴人提供委託新加坡總部蒐集、處理及利用個資之契約或協議;上訴人嗣於112年5月22日提供之說明資料,雖已檢附與新加坡總部所訂契約,惟未清楚說明其與新加坡總部間就個資蒐集、處理與利用究係如何分工,被上訴人因認上訴人仍未改善,乃再以原處分2請上訴人說明等情,業據被上訴人於原審言詞辯論期日陳明,並記載於言詞辯論筆錄,依行政訴訟法第307條之1準用民事訴訟法第476條第2項規定,本院得斟酌之。是上訴人經營之系爭拍賣網站,自111年至112年4月間陸續經民眾向警政署通報詐騙電話被害案件,電話內容提及之購買時間、商品名稱、金額及付款方式等交易資訊,除進行買賣交易之雙方外,僅有交易平台提供者之上訴人始可能持有,該等交易個資自有高度可能係由上訴人外洩。又上訴人另經被上訴人查得將個資之蒐集、處理及利用委託新加坡總部,惟新加坡總部於000年00月發生個資外洩案件,其中亦有臺灣民眾受影響,顯見上訴人對於因經營系爭拍賣網站而取得之用戶個資,保管未臻完善,致生外洩情形。上訴人於112年1、2月間經數產署2函通知限期改正後,雖先後以112年3月21日及4月10日函復被上訴人已通知新加坡總部個資外洩事件中受影響之臺灣用戶,並提醒其等提高警覺,及已於平臺對話功能採行阻斷QR Code及惡意連結等情,然未說明其委託新加坡總部蒐集、處理及利用個資之詳細情形,且其後警政署仍持續接獲民眾舉報冒用系爭拍賣網站名義、內容涉及交易個資之詐騙電話,經警政署於112年4月7日函送被上訴人處理。是被上訴人於112年4月28日召開檢查會議後,依據查得之前述事證,認為上訴人對於系爭拍賣網站用戶交易個資之安全管理尚有未盡事宜,違反個資法第27條第1項規定,而以原處分1命其限期改正,並具體指明上訴人應補充說明或提供之資料,藉以檢視上訴人委託新加坡總部執行個資保護之管理機制是否完善、安全稽核有無落實,個資外洩事件發生後已否以適當方式通知受害之我國民眾,及針對假冒系爭拍賣網站名義對該網站用戶進行詐騙之案件,是否研議對策以防止類似事故繼續發生;嗣因上訴人再於112年5月17日經警政署以同上事由移送被上訴人處理,且經被上訴人於112年5月29日召開複查會議,檢視上訴人於112年5月22日提供之說明資料,雖已檢附與新加坡總部所訂契約,惟未清楚說明與新加坡總部間就個資蒐集、處理與利用之分工,因認上訴人仍未改善,乃再以原處分2,限期命上訴人說明與新加坡總部間就個資管理之分工方式、提供完整查核紀錄,及於系爭拍賣網站加強提醒用戶勿受詐騙,並擬具改善計畫送交被上訴人,而為改正,核與個資法第27條第1項及行為時同法第48條第4款規定,均無不合,且要求上訴人改正之事項,皆係被上訴人基於查證結果,認為上訴人對於防免所保有個資遭竊取或外洩,尚應加強改善之處,並未逾越非公務機關依個資法施行細則第12條所應採行適當安全措施之範疇,自無違法。
 ㈣原判決論明:依警政署通報函所載,民眾通報接獲冒用上訴人網站名義詐騙電話之內容,包含購買時間、商品名稱、金額及付款方式等細節之交易資訊,上開交易資訊涉及足以識別民眾於網際網路之活動軌跡,屬個資法第2條第1款所定社會活動之個人資料,且衡情非屬一般人可任意取得,而可合理推測該等由上訴人所保有交易個資遭外洩,被上訴人依112年4月28日召開檢查會議時,上訴人到場就警政署112年4月7日發函檢附165反詐騙專線統計資料所為說明等112年5月5日前之事證,認上訴人所採行措施尚有缺漏,因而導致假冒系爭拍賣網站名義之詐騙案件一再發生,難謂上訴人未違反個資法第27條第1項規定,乃行為時個資法第48條第4款規定作成原處分1;嗣於112年5月29日召開複查會議,經檢視上訴人於112年5月22日提供之說明資料,仍未據112年4月28日檢查會議決議及原處分1為改正,認上訴人仍有違反個資法第27條第1項規定情事,乃依行為時同法第48條第4款作成原處分2,命上訴人限期改正,經核並無不合等語,核無違背證據法則、論理法則或經驗法則。原判決對於原處分1、2命上訴人針對個資委託新加坡總部蒐集、處理、利用之情形,與新加坡總部發生個資外洩事件後,已否完整通知受影響之我國民眾等事項予以說明並提出資料部分,何以於法無違,漏未論述,理由雖稍欠完備,惟因對判決結果不生影響,尚不構成判決不備理由之違法。上訴意旨主張:交易資訊取得之管道眾多,被上訴人僅以詐騙集團利用之個資包含交易資訊,未向報案民眾查明受騙經過,逕認上訴人將機密之交易資訊外洩,顯屬違誤,原審未命被上訴人提出相關證據,調查顯有疏漏;又原處分1要求上訴人提出5項資料,形同被上訴人仍在調查中,充其量屬個資法第22條第1項之行政調查措施,並未指出上訴人有何需要改正之處,根本不符合個資法施行細則第12條第2項例示之個資安全保護措施,原判決逕予維持,明顯適用法規不當,更有判決理由不備之違法云云,無非其一己主觀見解,及對原審取捨證據、認定事實之職權行使而為指摘,自非可採。至原判決有關上訴人身為系爭拍賣網站之提供者,對於詐騙集團利用網路釣魚手法,騙取系爭拍賣網站用戶自行洩漏個資之網路釣魚詐騙事件,仍有依個資法第27條第1項規定,採取適當且有效之預防、通報及應變機制的作為義務等論述,與個資法第27條第1項係課予非公務機關就「所保有」之個資檔案採行適當安全維護措施之義務者,未盡相符,上訴人指摘原判決對於個資法第27條第1項任意擴張解釋,已逸脫文義解釋之可能範圍,固非無據,然此尚不影響原判決依據警政署通報函顯示確有系爭拍賣網站用戶之交易個資遭外洩等其他事證,認定原處分1、2並無違法,上訴人原審之訴應予駁回之結論,故原判決仍應維持,上訴人執此主張原判決有違背法令情事,應予廢棄,仍無足取。 
六、綜上所述,原判決駁回上訴人在原審之訴,結論並無違誤。上訴意旨,仍執前詞,指摘原判決違背法令,求為廢棄,為無理由,應予駁回。
七、據上論結,本件上訴為無理由。依行政訴訟法第255條第1項
    、第98條第1項前段,判決如主文。  
中  華  民  國  115  年  7   月  30  日
                    最高行政法院第四庭
                        審判長法官  王  碧  芳
                              法官 王  俊  雄
                              法官 陳  文  燦
                              法官 羅  月  君
                              法官 鍾  啟  煒

以  上  正  本  證  明  與  原  本  無  異
中  華  民  國  115  年  7   月  30  日
                              書記官  廖  仲  一