工程師在筆電前工作
示意圖,與 104 人力銀行無關。Crew 攝,CC0,Wikimedia Commons。
資安104 人力銀行個資法重大訊息

104 人力銀行約 12 萬筆履歷遭未經授權讀取:重訊寫明是 APP 異常讀取,沒列外洩欄位;新北市府依個資法啟動行政檢查,現行罰則最高 1,500 萬元

經營 104 人力銀行的一零四資訊科技(股票代號 3130)2026 年 10 月 6 日下午 5 時 01 分在公開資訊觀測站發布重大訊息:公司當天偵測到 APP 系統有異常讀取情形,經調查確認,約 12 萬筆履歷資料遭未經授權讀取。公司說已採取防護及阻斷措施,找外部第三方資安機構鑑識,將依規定向主管機關通報,並向法務部調查局臺北市調查處報案;系統與營運正常,目前對公司尚無重大影響,影響仍在評估。重訊沒有列出被讀取的是哪些欄位,也沒有寫讀取期間與手法。

重訊由總經理蘇宏文署名,事實發生日寫 10 月 6 日。「可能獲得保險理賠之金額」一欄填「不適用」。單位是「約 12 萬筆履歷資料」,筆數不等於人數,重訊沒有說涉及多少位會員。依數位時代(林育萱,10 月 7 日)與經理人(支琬清,10 月 7 日)的報導,104 已用電子郵件個別通知可能受影響的用戶,客服專線為 (02)2912-6104 轉 2,官方簡訊代碼是 66104 與 67104;這幾項本站沒有讀到 104 自己的公告原文,只能轉述報導。

誰在查、依哪一版的個資法罰

聯合報(葉冠妤,10 月 7 日)引勞動部勞動力發展署就業服務組組長黃巧婷說,新北市政府正依個資法啟動行政監督與管理措施,包括行政檢查。依現行個資法第 48 條,對非公務機關的處罰由中央目的事業主管機關或直轄市、縣(市)政府為之。

現在有效的是 2023 年 5 月 31 日修正公布、自公布日施行的第 48 條,分三層。第一層,沒有採行適當安全措施防止個資被竊取或洩漏(第 27 條第 1 項),或經中央目的事業主管機關指定應訂安全維護計畫卻沒有訂:一般情節罰 2 萬元以上 200 萬元以下,並限期改正,屆期未改正按次罰 15 萬元以上 1,500 萬元以下。第二層,同樣的違規情節重大:第一次就罰 15 萬元以上 1,500 萬元以下,並限期改正,屆期未改正按次處罰。第三層,個資外洩後沒有依第 12 條通知當事人:先限期改正,屆期未改正才按次罰 2 萬元以上 20 萬元以下。第 50 條另規定,公司被罰時,代表人除非能證明已盡防止義務,也要受同一額度的罰鍰。

全國法規資料庫另收錄 2025 年 11 月 11 日修正公布的新版條文,把主管機關改為個人資料保護委員會、改寫第 12 條的通報義務與第 48 條的罰則。資料庫標示這批條文「尚未生效」,施行日期由行政院定。本站的讀法:104 這次事件目前適用的是 2023 年版罰則。

民事求償另有規定。個資法第 29 條,非公務機關違法致個資被侵害要負賠償責任,除非能證明自己沒有故意或過失;第 28 條規定,被害人難以證明實際損害時,可請法院以每人每一事件 500 元到 2 萬元計算,同一原因事實的總額以 2 億元為限,所涉利益超過 2 億元時以所涉利益為限。請求權自知道損害與賠償義務人起 2 年、損害發生起 5 年不行使而消滅。

各家怎麼報

聯合報的標題寫「違者最重罰 200 萬元」,中國時報 10 月 7 日的標題寫「違反個資法最重可罰 1500 萬」。兩個數字都出自第 48 條:200 萬元是一般情節安全維護違規的罰鍰上限,1,500 萬元是屆期未改正按次處罰,或情節重大時的上限。聯合報內文三種情形都寫了,標題取的是一般情節的數字;中國時報內文本站連線被拒、讀不到,只用標題。數位時代列出履歷可能包含的姓名、電話、Email、學經歷與身分證字號,文中標明是推測,104 沒有確認欄位。科技新報(邱倢芯,10 月 6 日)與公視(郭怜妤、吳嘉堡,10 月 7 日)的筆數、報案單位都與重訊一致。

原文 公開資訊觀測站:一零四(3130)重大訊息「說明本公司發生網路資安事件」(2026-10-06 17:01:34),筆數、處理過程、發言人與保險理賠欄取自該則;全國法規資料庫:個人資料保護法 2023-05-31 修正版,第 48 條與第 50 條取自該版;個人資料保護法現行條文頁與沿革,第 28 至 30 條、2025-11-11 修正條文的生效狀態取自該頁。媒體:聯合報(10-07),勞動部說法取自該篇;數位時代(10-07)、經理人(10-07),通知方式、客服與簡碼取自這兩篇;科技新報(10-06)、公視(10-07);中國時報(10-07,只用標題)。