版面大小
最  高  行  政  法  院  判  決
114年度上字第193號
上  訴  人  旋轉拍賣有限公司
代  表  人  陳翊偉 Marcus Tan Yi Wei
訴訟代理人  吳志光  律師
            蕭秀玲  律師
            陳毓芬  律師
被 上訴 人  數位發展部數位產業署
代  表  人  林俊秀             
訴訟代理人  施偉仁             
            蘇凌平               
            陳智明                 
上列當事人間個人資料保護法事件,上訴人對於中華民國114年1月9日臺北高等行政法院112年度訴字第889號判決,提起上訴,本院判決如下:
  主  文
一、原判決廢棄。
二、確認原處分為違法。
三、第一審及上訴審訴訟費用均由被上訴人負擔。
  理  由
一、內政部警政署(下稱警政署)依民眾通報,認上訴人經營的旋轉拍賣網路平台(下稱系爭平台)疑似違反個人資料(下稱個資)保護法(下稱個資法),先後於民國111年9月13日發函通知經濟部;同年10月26日及11月30日發函通知數位發展部依權責處理。被上訴人依經濟部函轉警政署111年9月13日通報,於同年10月24日發函;數位發展部依警政署111年10月26日通報,於同年11月11日發函請上訴人就疑似違反個資法情形查明妥處,並請上訴人說明就事故是否查明後以適當方式通知當事人(即會員、消費者等)。上訴人於同年11月8日及12月2日函覆被上訴人:其資訊系統查無遭駭客入侵或有個資被竊取、洩漏、竄改等侵害情形,無處分時(下同)個資法第12條規定應通知當事人的必要等等。被上訴人於111年12月30日召開個資保護行政檢查會議(下稱檢查會議),評核結果認為上訴人就個資外洩情形,未踐行個資法第12條、第27條第1項規定以適當方式通知當事人及採行適當的安全措施。被上訴人因而依個資法第48條第2款規定,以112年1月19日產經字第1124000044號函(下稱原處分1);依個資法第48條第4款規定,以112年2月4日產經字第11240000661號函(與原處分1合稱原處分),限期上訴人於文到次日起2個月內改正,並將改正結果逕復被上訴人。上訴人不服,循序提起撤銷訴訟,並於訴訟中轉換訴訟類型為確認處分違法訴訟。經臺北高等行政法院(下稱原審)以112年度訴字第889號判決(下稱原判決)駁回後,上訴人提起本件上訴。
二、上訴人起訴主張與被上訴人在原審的答辯均引用原判決的記載。
三、原判決駁回上訴人在原審的起訴,是以:㈠就買家受騙而言,買賣雙方在網路平台上交易所產生的數據資料,通常存在平台業者支配領域中,若不主動提供,行政機關調查證據,不僅事所難能,縱可透過其他管道調查,也將耗費鉅大行政資源,網路平台業者應擔負調查事實的協力義務。又系爭平台的買家交易資訊確有遭他人取得並用以行詐的事實,而詐騙話術因長期以來迭有案例發生,政府機關乃至大眾傳播媒體也常有宣傳報導,民眾較能警覺而避免受騙,則警政署歷次通報中,買家受騙類型雖僅佔全部通報案例的微小比例,考量「詐騙未遂」的黑數,認不應以買家受騙的通報案例數較少,即認買家受騙類型僅為零星發生的個案。㈡就賣家受騙而言,警政署通報的案例絕大多數屬賣家受騙。上訴人為網路交易服務的提供者,對於「網路釣魚詐騙」有採取適當且有效的預防、通報及應變機制的作為義務。觀諸警政署通報結果,被害件數呈現遞增趨勢,顯示上訴人採行措施尚未發生阻止或減少詐騙案件發生的效果。迄被上訴人召開檢查會議,評核結果認定上訴人違反個資法第48條規定,應限期改正,另建議上訴人採取「買賣家聊天功能應阻斷導向外部連結及封鎖QR Code圖片,應主動針對聊天內容之特定文字封鎖」等措施,並考量遭詐騙的賣家顯然認為詐騙者佯裝買家出示結帳失敗、系統通知等訊息為上訴人的官方通知,也不瞭解該訊息所含QR Code或Line App是導向外部連結,上訴人應採取必要的「防笨措施」,以防使用者個資被竊或洩漏。故被上訴人認賣家受騙類型亦該當於上訴人保有個資被竊取或洩漏的見解,應可支持。㈢被上訴人自警政署111年9月13日通報後,即於111年10月24日發函上訴人,通知遵循個資法第12條及第27條第1項規定義務。惟依上訴人111年11月8日及12月2日回函內容可知,上訴人未依被上訴人通知,以「非防詐騙宣導等預防性通知」的適當方式通知當事人其個資被侵害的事實及已採取的因應措施等。至於上訴人所為其他防止個資被竊或洩漏的安全措施,在確實阻斷外部連結及封鎖QR Code前,未生實際效果,則被上訴人以上訴人違反個資法第12條及第27條第1項規定,以原處分命上訴人限期改正,於法尚無違誤等等,為其判斷的基礎。
四、本院的判斷:
 ㈠行政程序法第11條第1項及第5項規定:「(第1項)行政機關之管轄權,依其組織法規或其他行政法規定之。……(第5項)管轄權非依法規不得設定或變更。」揭示管轄法定及管轄恆定的原則。依此,行政機關的管轄權取決於法規規定,除法規允許外,不得由行政機關自行分配決定,亦不允以協議方式變動。行政程序法第15條第1項及第3項規定:「(第1項)行政機關得依法規將其權限之一部分,委任所屬下級機關執行之。……(第3項)前2項情形,應將委任……事項及法規依據公告之,並刊登政府公報或新聞紙。」是以,行政機關僅於法規授權得將某一具體權限委任所屬下級機關執行,並完備將委任事項及法規依據公告與刊登政府公報或新聞紙的生效要件後,始生權限移轉至所屬下級機關的效力。又行政程序法第111條第6款規定:「行政處分有下列各款情形之一者,無效︰……六、未經授權而違背法規有關專屬管轄之規定或缺乏事務權限者。」基於行政機關分工的複雜性、管轄錯誤識別的困難性,以及為確保行政機能有效運作,維護法安定性並保障人民信賴,當係指行政處分的瑕疵已達同條第7款所定重大而明顯的程度,諸如違反權力分立的情形而言。除此之外,其他違反土地管轄或事務管轄作成的行政處分,尚屬得撤銷(或於處分已失規制效力,且有確認利益時,得確認處分違法),而非當然無效。
 ㈡被上訴人沒有作成原處分的權限,原處分違法:
 ⒈個資法第2條第1款、第7款及第8款規定:「本法用詞,定義如下:一、個人資料:指自然人之姓名、出生年月日、國民身分證統一編號、護照號碼、特徵、指紋、婚姻、家庭、教育、職業、病歷、醫療、基因、性生活、健康檢查、犯罪前科、聯絡方式、財務情況、社會活動及其他得以直接或間接方式識別該個人之資料。……七、公務機關:指依法行使公權力之中央或地方機關或行政法人。八、非公務機關:指前款以外之自然人、法人或其他團體。」第12條規定:「公務機關或非公務機關違反本法規定,致個人資料被竊取、洩漏、竄改或其他侵害者,應查明後以適當方式通知當事人。」第22條第1項規定:「中央目的事業主管機關或直轄市、縣(市)政府為執行資料檔案安全維護、業務終止資料處理方法、國際傳輸限制或其他例行性業務檢查而認有必要或有違反本法規定之虞時,得派員攜帶執行職務證明文件,進入檢查,並得命相關人員為必要之說明、配合措施或提供相關證明資料。」(其立法理由表示:「適用本法之非公務機關,業已取消行業別之限制,亦即任何自然人、法人或團體均有本法之適用。基於落實保護個人資料隱私權益之立法意旨,自宜設立專責機關為主管機關,但在未設立專責機關之前,由何機關為本法之主管機關,在認定與權責劃分上,實有窒礙之處。查現今社會中個人資料已為各個行業不可或缺之資訊,上至銀行、電信公司,下至私人診所、錄影帶店均會蒐集顧客之個人資料並建立檔案,成為經營該業務重要之一環。由於各個行業均有其目的事業主管機關,有屬中央者,有屬地方者,而個人資料之蒐集、處理或利用,與該事業之經營關係密切,應屬該事業之附屬業務,自宜由原各該主管機關,一併監督管理與其業務相關之個人資料保護事項,較為妥適。因此,本修正條文不作有關『本法之主管機關』定義性規定,至於原條文規定『目的事業主管機關』應辦理之事項,於各條文中,直接修正由『中央目的事業主管機關或直轄市政府、縣(市)政府』辦理,以資明確,避免爭議。」)第27條規定:「(第1項)非公務機關保有個人資料檔案者,應採行適當之安全措施,防止個人資料被竊取、竄改、毀損、滅失或洩漏。(第2項)中央目的事業主管機關得指定非公務機關訂定個人資料檔案安全維護計畫或業務終止後個人資料處理方法。(第3項)前項計畫及處理方法之標準等相關事項之辦法,由中央目的事業主管機關定之。」第48條第2款及第4款規定:「非公務機關有下列情事之一者,由中央目的事業主管機關或直轄市、縣(市)政府限期改正,屆期未改正者,按次處新臺幣2萬元以上20萬元以下罰鍰:……二、違反……第12條……四、違反第27條第1項……。」第52條第1項前段規定:「第22條至第26條規定由中央目的事業主管機關或直轄市、縣(市)政府執行之權限,得委任所屬機關、委託其他機關或公益團體辦理……。」(其立法理由表示:「中央目的事業主管機關或直轄市、縣(市)政府依第22條至第26條規定執行檢查、扣留或複製等之權限,應可委任所屬機關、委託其他機關或公益團體辦理,以期能充分發揮執行效率,爰增訂第1項規定之。」)  
 ⒉依上開個資法第22條第1項規定立法理由可知,個資法對於非公務機關個人資料保護的監管,是採分散式管理,由各中央目的事業主管機關本於權責為之(個資法於112年5月31日修正新增第1條之1規定:「(第1項)本法之主管機關為個人資料保護委員會。(第2項)自個人資料保護委員會成立之日起,本法所列屬中央目的事業主管機關、直轄市、縣(市)政府及第53條、第55條所列機關之權責事項,由該會管轄。」再於114年11月11日修正刪除第2項規定,相關配套措施另明定於第51條之1、第52條及第53條之1,施行日期由行政院定之。)必要時得依第52條第1項前段規定,就個資法第22條至第26條規定事項委任所屬下級機關執行;至個資法第27條及第48條規定事項,僅能由中央目的事業主管機關為之,不得為權限委任。
 ⒊本件得依個資法第48條規定作成處分的機關為數位發展部,而非被上訴人:
 ⑴數位發展部組織法第2條規定:「本部掌理下列事項:一、國家數位發展政策之規劃、協調、推動、審議與法規之擬訂及執行。二、通訊傳播與數位資源之整體規劃、推動及管理。三、數位科技應用與創新發展環境之建構及人才培育。四、數位經濟相關產業政策、法規、重大計畫與資源分配等相關事項之擬訂、指導及監督。五、國家資通安全政策、法規、重大計畫與資源分配等相關事項之擬訂、指導及監督。六、政府數位服務、資料治理與開放之策略規劃、協調、推動及資源分配。七、數位基礎建設之整體規劃、推動及管理,相關工程技術規範、系統及設備審驗法規之訂定。八、數位發展之國際交流及合作相關事項。九、政府資訊、資安人才職能基準之規劃、推動及管理。十、其他數位發展事項。」第5條第1款規定:「本部之次級機關及其業務如下:一、數位產業署:辦理促進數位經濟相關產業發展與數位科技應用事項之政策規劃及執行。」數位發展部數位產業署組織法第1條規定:「數位發展部……為推動數位經濟發展,辦理數位經濟相關產業之輔導、獎勵與管理,特設數位產業署(以下簡稱本署)。」第2條規定:「本署掌理下列事項:一、數位經濟相關產業之政策規劃及法規研擬。二、人工智慧、大數據、平台經濟或其他數位經濟相關產業跨領域數位創新之輔導、獎勵。三、系統整合與垂直應用之輔導、獎勵。四、軟體產品及數位服務之輔導、獎勵。五、數位內容及資料經濟之輔導、獎勵。六、數位經濟相關產業國際交流與合作之推動及執行。七、數位經濟相關產業人才培訓。八、其他有關數位經濟相關產業發展業務事項。」用以抽象規範數位發展部與被上訴人間組織內部的分工,惟就具體事務對外行使職權,作成決定的權限,仍取決於作用法或行為法的規範。
 ⑵個資法第22條第1項、第27條第2項、第3項及第48條規定的權責機關在中央為目的事業主管機關。為明確化上開規定所稱中央目的事業主管機關,法務部(其依個資法規定的權責事項於108年1月10日改由國家發展委員會管轄;於113年1月1日改由個人資料保護委員會籌備處管轄)參酌行政院主計總處對行業標準的分類,於報請行政院核可的「個人資料保護法非公務機關之中央目的事業主管機關列表」臚列各行業對應的中央目的事業主管機關,其中行業分類代碼631「入口網站經營、資料處理、網站代管及相關服務業」,規定除法規已有明確規定外,以經濟部(中央二級行政機關)為中央目的事業主管機關;行業分類代碼639「其他資訊服務業」,亦規定以經濟部為中央目的事業主管機關。經濟部依個資法第27條第3項規定,於104年9月17日訂定發布「網際網路零售業及網際網路零售服務平台業個人資料檔案安全維護計畫及業務終止後個人資料處理作業辦法」(下稱網路平台個資處理辦法),對以網際網路方式零售商品的網際網路零售業,以及經營供他人零售商品之網際網路平台的網際網路零售服務平台業為規範。
 ⑶後來行政院為促進全國通訊、資訊、資通安全、網路與傳播等數位產業發展、統籌數位治理與數位基礎建設及協助公私部門數位轉型等相關業務(數位發展部組織法第1條參照),於111年8月27日成立數位發展部。行政院以111年8月24日院臺規字第1110184307號公告,將網路平台個資處理辦法中有關經濟部的權責自111年8月27日起改由數位發展部管轄。數位發展部於112年11月21日廢止網路平台個資處理辦法,另依個資法第27條第2項及第3項規定的授權,於112年10月12日訂定發布「數位經濟相關產業個人資料檔案安全維護管理辦法」。該管理辦法是由數位發展部(中央二級行政機關),而非被上訴人(中央三級行政機關)所訂定,且立法總說明表示:「個人資料保護法第27條第2項、第3項規定,中央目的事業主管機關得指定非公務機關訂定個人資料檔案安全維護計畫或業務終止後個人資料處理方法;其相關事項之辦法,亦由中央目的事業主管機關定之。數位發展部……為數位經濟相關產業之中央目的事業主管機關,為使相關業者自行或受委託蒐集、處理或利用個人資料檔案,應採行適當之安全措施,防止個人資料被竊取、竄改、毀損、滅失或洩漏,爰依上開規定之授權訂定數位經濟相關產業個人資料檔案安全維護管理辦法……。」又其第2條規定:「本辦法所稱數位經濟相關產業……指從事附表一所列行業之自然人、私法人或其他團體。」附表一載明適用行業包括:行政院主計總處行業統計分類編號6312「資料處理、主機及網站代管服務業」,即從事代客處理資料、主機及網站代管以及相關服務的行業(不含線上影音串流服務),以及分類編號639「其他資訊服務業」等。其第3條第3項規定:「業者應依其所訂定之安全維護計畫執行之。數位發展部(以下簡稱本部)得要求業者提出安全維護計畫之實施情形,業者應於指定期限內,以書面方式提出。」第8條第2項規定:「業者遇有個人資料安全事故,將危及其正常營運或大量當事人權益者,應於知悉事故後72小時內依附表二格式通報本部,或通報直轄市、縣(市)政府時副知本部。」均以數位發展部為數位經濟相關產業的中央目的事業主管機關,而非被上訴人。
 ⑷參酌依個資法第27條第2項及第3項規定授權訂定的觀光產業類非公務機關個人資料檔案安全維護管理辦法、工程技術顧問業個人資料檔案安全維護計畫及處理辦法、零售業個人資料檔案安全維護管理辦法、社會福利財團法人個人資料檔案安全維護計畫實施辦法、電影事業個人資料檔案安全維護計畫及處理辦法票據交換所個人資料檔案安全維護計畫標準辦法游離輻射設備製造業個人資料檔案安全維護管理辦法農藥販賣業個人資料檔案安全維護管理辦法、內政部指定交友服務業個人資料檔案安全維護管理辦法、國家通訊傳播委員會指定非公務機關個人資料檔案安全維護辦法、人力供應業個人資料檔案安全維護計畫及處理辦法、報關業個人資料檔案安全維護管理辦法等,分別以交通部、行政院公共工程委員會、經濟部、衛生福利部、文化部、中央銀行、核能安全委員會、農業部、內政部、國家通訊傳播委員會、勞動部、財政部等中央二級行政機關為個資法所稱中央目的事業主管機關。是除有權限移轉情形外,個資法所稱中央目的事業主管機關,於本件應指數位發展部,而非被上訴人。 
 ⒋上訴人為資訊服務相關事業,為個資法第2條第8款規定所稱非公務機關,此為原審依法認定的事實,尚無違誤。如前所述,上訴人行業別的個資保護事項是由所屬中央目的事業主管機關即數位發展部負責監管,且依個資法第52條第1項前段規定,數位發展部不得將其依個資法第27條及第48條規定的管轄事項為權限委任,數位發展部亦無依行政程序法第15條第1項及第3項規定將此部分權限移轉由被上訴人管轄,則有權作成原處分的權責機關應為數位發展部,而非被上訴人。即便作成原處分的行政程序,實際上是由被上訴人所屬承辦人員辦理,最終亦應以數位發展部的名義作成原處分,並以行政院為訴願管轄機關,方屬適法。此觀數位發展部於另案(本院113年度上字第724號)依個資法第48條規定對上訴人作成112年5月5日數授產經字第1124000400號及112年5月30日數授產經字第1120004108號處分,經上訴人向行政院提起訴願。行政院112年10月4日院臺訴字第1125020202號訴願決定亦表示:上訴人為電子商務事業,該業別的個資保護事項是由所屬的中央目的事業主管機關即數位發展部負責監管等等,可資參酌。
 ⒌被上訴人雖援引數位發展部組織法第5條第1款及數位發展部數位產業署組織法第1條、第2條第1款、第8款等規定,主張:其組織法第1條所稱「管理」,本即包含對業者的監督、檢查及裁處,為組織法直接賦予的固有職權,個資法第48條規定的中央目的事業主管機關,並未限於中央二級機關,此類技術性或專門性業務的權責得由三級機關掌理,故被上訴人有依個資法第48條規定作成處分的權限等等。數位發展部115年6月15日數授產經字第1150005219號函亦稱:被上訴人為辦理數位經濟相關產業的輔導、獎勵與管理所設,掌管數位經濟相關產業相關業務事項,與數位發展部併為具有依個資法第48條規定作成處分權限的機關,至本院另案113年度上字第724號程序標的以數位發展部名義為之,是檢討各處分雖不因作成機關名義的記載不同,而影響其原有法律效力及合法性,亦對當事人訴願及行政救濟權益無影響,為彰顯對個資保護的重視及避免產生爭議,故改以數位發展部名義作成處分等等。惟如此一來,形同允由數位發展部自行決定個資法規定的管轄機關,從而變異受理訴願審議的上級管轄機關,有違管轄法定及管轄恆定原則,均不可採。
 ㈢綜上,原審疏未調查被上訴人欠缺作成原處分的權限,逕駁回上訴人在原審的訴訟,已違背法令應認上訴人的上訴為有理由,原判決應予廢棄。又被上訴人欠缺作成原處分的權限,業經被上訴人具狀表示法律意見,且原處分是以被上訴人名義作成,而非數位發展部,事實客觀明確,原處分的違法性可資認定,故由本院自為判決如主文第2項所示。 
五、結論:本件上訴為有理由。依行政訴訟法第256條第1項、第259條第1款、第98條第1項前段,判決如主文。
中  華  民  國  115  年  8   月  7   日
                    最高行政法院第二庭
                        審判長法官  陳  國  成
                  法官  高  愈  杰
               法官 林  秀  圓
                              法官 李  明  益
                              法官 楊  坤  樵

以  上  正  本  證  明  與  原  本  無  異
中  華  民  國  115  年  8   月  7   日
                              書記官  高  玉  潔