公司系統裡的個資,同事可以隨便查嗎?

作者:陳漢融律師|立衡法律事務所


有帳號能進去,不代表可以看

實務中曾有這樣的案件。

職場裡,有同事對另一位同仁展開追求。對方明確表示拒絕後,這位同事沒有就此放手,而是開始做一些令人不安的事——跟蹤、到對方常去的地方守候,甚至在同事之間散布關於對方的傳言。

然後,他做了一件在他看來「理所當然」的事:透過公司的差勤系統,調出了被他追求同事的請假紀錄,也一並調出了另一位無辜同事的請假紀錄,把這些資料列印出來,放在第三位同事的桌上——據稱是為了「澄清外界誤解」。

他的邏輯是:「這是公司系統,同部門的人都能看,不算什麼。」

這個邏輯,在法律上站不住腳。


一、公司系統裡的資料,也是個人資料嗎?

先回答最根本的問題。

個人資料保護法所保護的「個人資料」,定義相當廣泛——只要是可以直接或間接識別特定個人的資料,都在保護範圍之內。姓名、員工編號、請假紀錄、假別、請假事由,全部都是。

所以,差勤系統裡記錄的「誰在什麼時候請了什麼假、因為什麼原因」,不折不扣地屬於個人資料。

有人會說:「但這些資料本來就存在公司系統裡,我只是『看了一下』。」

「看了一下」,其實在法律上叫做「蒐集」。問題不是「能不能看到」,而是「有沒有資格用」。


二、「同部門都能看」,不等於「一般可得之來源」

這是這類案件中最常見的誤解,也是加害人最常提出的辯解。

個資法第 19 條第 1 項第 7 款規定,如果個人資料「取自於一般可得之來源」,非公務機關在一定條件下可以蒐集。但什麼叫「一般可得之來源」?

個資法施行細則第 28 條有明確定義:透過大眾傳播、網際網路、新聞、雜誌、政府公報及其他一般人可得知悉或接觸的管道取得個人資料,才叫一般可得之來源。

這些例示有一個共同特徵:對不特定的公眾開放。

反觀公司的差勤系統:存取權限限於特定部門員工;要看到他人紀錄,還需要透過「代請假」功能的附隨路徑;系統之外的人根本無法存取。

最高法院在 112 年的一則判決中,面對的是「政府公開網站上可查詢的通緝資料」——即便是官方網站上的公開資訊,最高法院仍然要求法院「詳加研求」是否構成一般可得之來源,不得草率認定(最高法院 112 年度台上字第 680 號)。

如果連政府公開網站都需要如此審慎,公司內部的限權系統,當然更不能被輕易認定為「一般可得之來源」。


三、就算「蒐集」沒問題,「利用」也是另一回事

退一步說,就算勉強認為同部門員工查閱差勤系統屬於合法蒐集,故事還沒結束。

個資法第 20 條規定,對個人資料的利用,必須在蒐集的特定目的必要範圍內。目的外的利用,除非有法定例外情形,一律不允許。

公司授予員工存取差勤系統的權限,目的是什麼?處理工作排班、核准請假、確認人力調配——是工作所需的業務目的。

把同事的請假紀錄列印出來、放在無關第三人的桌上,這個「利用」行為,和上述業務目的有任何關係嗎?

最高法院在 113 年的一則判決中,直接挑明了這個邏輯:就算資料取自合法來源,如果沒有法定的例外事由,就不得做特定目的以外的利用。蒐集合法,不代表利用也合法(最高法院 113 年度台上字第 4268 號)。

至於那句「我是為了澄清誤解」,最高法院也給了回答:當有其他正當管道可以處理時,不得任意揭露他人個資來解決爭議(最高法院 114 年度台上字第 6942 號)。如果真的只是想澄清,口頭說明就夠了,為什麼需要列印全年度的請假紀錄?


四、請假紀錄裡,藏著比你想像的更敏感的資訊

還有一層常被忽略的問題:假別。

請假紀錄的欄位,通常包含假別(事假、病假、特休……)以及請假事由。病假紀錄,實質上記錄了一個人的健康狀況。個資法第 6 條對病歷、醫療、健康檢查等「特種個資」設有更高規格的保護,原則上不得蒐集、處理或利用,除非有法定例外。

差勤紀錄如果包含病假資訊,它的法律敏感性,遠高於一般個資。


五、這件事可以告嗎?

可以,而且是刑事責任。

個資法第 41 條規定:意圖為自己或第三人不法之利益,或損害他人之利益,而違反第 19 條、第 20 條,足生損害於他人者,處五年以下有期徒刑,得併科新臺幣一百萬元以下罰金。

最高法院大法庭在民國 109 年統一了見解:這裡的「損害他人之利益」,不限於財產上的損害,人格尊嚴、資訊隱私等非財產利益同樣受到保護(最高法院 109 年度台上大字第 1869 號刑事裁定)。

也就是說,加害人不能辯稱「我又沒有讓你損失任何錢」。個資被未經授權的人調閱、印出、流傳——這本身就是損害。


不要輕易接受「沒有惡意」這個說詞

在這類案件中,加害人幾乎都會說:「我沒有惡意」、「我只是想澄清」、「大家都能看到,不是什麼秘密」。

但最高法院的立場是:主觀意圖的判斷,必須根據行為人的整體行為脈絡綜合評估,而不是只看他自己提出的辯解(最高法院 114 年度台上字第 6942 號)。

追求不成 → 跟蹤 → 騷擾 → 調出個資 → 散布給第三人——這一系列行為放在一起,「只是想澄清」的說法,在邏輯上難以成立。

如果你或你認識的人,遭遇類似情況——同事或主管透過公司系統查閱、列印、或傳遞你的個人資料——請記住:有帳號能進去,不代表可以查;查到了,也不代表可以用。這是個資法的基本架構,不因為「在公司裡」而改變。


結語

職場個資侵害往往發生在最熟悉的環境裡,被害人容易覺得「算了,只是內部的事」。但法律的保護從來不以場域為界。公司系統裡的你的資料,和網路上的你的資料,受到同等的保護。

如果你的個資在職場中遭到不當使用,或你不確定某個行為是否構成違法,歡迎諮詢。


本文引用裁判

  • 最高法院 109 年度台上大字第 1869 號刑事裁定(個資法§41「損害他人之利益」不限財產上損害,大法庭統一見解)
  • 最高法院 112 年度台上字第 680 號刑事判決(「一般可得之來源」認定不得草率,應詳加研求)
  • 最高法院 113 年度台上字第 4268 號刑事判決(蒐集自合法來源之個資,無法定例外仍不得目的外利用)
  • 最高法院 114 年度台上字第 6942 號刑事判決(§20 但書例外事由應從嚴解釋;主觀意圖應綜合全部行為脈絡判斷)

立衡法律事務所|陳漢融律師
專注醫療法律、勞動法令、商務法律
https://lihenglaws.com