《全民健康保險資料管理條例》上路 從公聽會六大爭點到最終立法結果
2025 年 4 月 15 日,立法委員王正旭於立法院召開「衛生福利資料治理立法方向」公聽會,邀集專家學者討論衛生福利資料的法制設計,博安生醫管理顧問創辦人劉汗曦律師應邀出席。公聽會聚焦六大面向:規範範圍、監督密度、主體權利、利用模式、課責機制與回饋機制。
一年多後,這六個問題都有了答案。《全民健康保險資料管理條例》於 2025 年 12 月 2 日經立法院三讀通過,同月 19 日公布,並自 2026 年 8 月 10 日施行,全文共 27 條。本文對照當時的爭點與最終的立法結果。
為什麼是 2025 年 4 月?
公聽會的時間點並非偶然。2022 年 8 月 12 日,憲法法庭作成 111 年憲判字第 13 號判決(健保資料庫案),認定我國法制欠缺個人資料保護的獨立監督機制、健保資料庫在資料的儲存、處理、對外傳輸及利用上缺乏組織上與程序上的監督防護機制,並肯認人民就健保資料的原始蒐集目的外利用有請求停止的權利,命相關機關應於三年內完成修法。
三年期限於 2025 年 8 月 12 日屆至。公聽會召開時距離期限只剩四個月,而草案仍在行政機關手上。最終,法律在期限屆至後約四個月完成三讀。
六大爭點與立法結果的對照
一、規範範圍——從「衛生福利資料」收斂為「健保資料」
這是變動最大的一點。草案原名「衛生福利資料管理條例」,最終定名為《全民健康保險資料管理條例》。依第 3 條,適用客體限於「保險人為辦理保險業務,依全民健康保險法所蒐集、處理之資料」。換言之,其他衛生福利資料——例如疾病登記、預防接種、長照等資料庫——並未納入本條例,仍適用個資法與各該作用法。
公聽會上「應涵蓋所有健康數據」的主張並未被採納。這意味著健康資料治理仍是分散的:不同資料庫適用不同規範,跨庫串接的法律基礎仍待釐清。
二、監督密度——設置「健保資料諮議會」
第 4 條設置健保資料諮議會,任務包括管理監督政策與法令擬訂之建議、安全維護措施監督防護之諮詢及考核、申請爭議之處理,以及當事人提出停止利用爭議之處理。
第 5 條的委員組成值得注意:由醫事、公共衛生、法律與資通安全之專家學者、人權及病友團體代表、社會公正人士各至少二人,及政府機關代表組成;其中專家學者、人權及病友團體代表與社會公正人士,合計不得少於委員總數四分之三,任一性別不得少於三分之一,任期二年。政府代表被限制在四分之一以下,是相當強的結構設計。
三、主體權利——有退出權,但不溯及既往
第 16 條:本條例施行起三十日內,主管機關或保險人應停止受理特定目的外利用申請。當事人未於期間內請求停止,視為同意;期間屆滿後仍得隨時請求停止。
第 17 條:當事人得填具申請書請求停止全部或一部之特定目的外利用。保險人受理後三十日內註記並通知。未滿七歲或受監護宣告者由法定代理人或監護人申請;滿七歲至未滿十八歲或受輔助宣告者,須經本人或輔助人同意。
第 18 條:停止利用之效力不溯及既往。
第 19 條:兩項例外——主管機關或保險人依法有提供義務者,以及為免除人民生命、身體或財產上之急迫危險者。後者限於政府機關申請,且須具體敘明使用目的與必要性、期限及資料運用情形並公告。
公聽會上主張的「退出權、加入權與控制權三者並存」,最終僅落實退出權。「視為同意」的預設值仍是可利用,只是給了退出的出口。
四、利用模式——資料不出安全環境,且排除商業營利
這一項的立法結果,與公聽會上的主張最為接近。第 13 條規定核准並繳費後,利用應依主管機關或保險人指定之方式、時間及場所執行,並由主管機關與保險人在指定場所建置安全作業環境;第 14 條要求利用結果不得含有可識別個人身分之資料,且不得逾越核准計畫的範圍。第 6 條並要求保險人將資料假名化後才傳輸予主管機關。
同樣關鍵的是第 8 條第 2 項:申請不得為商業營利使用;第 9 條則將申請主體限於政府機關(構)、行政法人,以及於我國境內設立之醫療機構、學術研究機構、大學,與受政府機關委託之大學、法人、機構。
五、課責機制——透明加問責,且刑度不低
第 14 條第 4 項要求主管機關或保險人定期公開核准案件數、清冊、利用結果報告及其他相關資訊——這正是公聽會上所主張、也是英國 NHS 已行之有年的透明實踐。
罰則部分:第 22 條,未經核准擅自為特定目的外利用者,處新臺幣二百萬元以上一千萬元以下罰鍰,並自處分送達日起一年內不准申請,已取得之資料應予銷毀;第 23 條就未依核准計畫執行、違反指定方式場所、結果含可識別個人資料、逾越原申請目的、未提撥回饋金等七款情形,處五十萬元以上二百五十萬元以下罰鍰並得按次處罰;第 24 條另對實際行為人處五萬元以上五十萬元以下罰鍰,具醫事人員資格者並依專門職業法律懲處。
第 20、21 條更設有刑責:以竊取、毀壞或非法方法危害核心資通系統或機房正常運作者,處一年以上七年以下有期徒刑,得併科一千萬元以下罰金;意圖危害國家安全或社會安定者,處三年以上十年以下有期徒刑,得併科五千萬元以下罰金;從事業務之人利用職務上機會犯之者加重二分之一,未遂犯亦罰。
六、回饋機制——十五年內產生產業利益應提撥回饋金
第 15 條規定,申請者執行特定目的外利用所得結果,自申請日起十五年內產生產業利益者,應提撥一定比率回饋金納入全民健康保險基金。提撥比率與產業利益的認定方式,授權主管機關以辦法定之。這是公聽會上「合理分配」主張的具體落實,但實際影響取決於子法。
對醫療機構、學術單位與生醫業者的四個實務重點
企業無法直接申請。依第 9 條,申請主體不包含一般公司。生醫業者若需使用健保資料,實務上須透過與醫療機構、學術研究機構或大學的合作架構,且依第 8 條第 2 項不得為商業營利使用——合作目的與成果歸屬的設計,必須在計畫階段就處理。
施行前已取得的健保資料應予銷毀。第 25 條第 2 項明定,本條例施行前已取得之健保資料應予銷毀(政府機關執行法定職務者除外),違反者處二百萬元以上一千萬元以下罰鍰。手上仍持有舊案資料的機構,這是最迫切的合規事項。
既有核准案件準用新制。第 25 條第 1 項規定,施行前經核准而於施行後仍繼續利用者,其繼續利用準用第 11 條第 2、3 項及第 12 條至第 15 條規定——包括修正變更展延須再核准、指定場所執行、結果不得可識別,以及回饋金義務。
以健保資料訓練的模型要重新檢視權利基礎。第 14 條限制利用結果不得逾越核准計畫。若模型或衍生成果的用途超出原核准範圍,將構成第 23 條第 6 款的違規事由。以健保資料為基礎的 AI 產品,其資料來源的合法性與利用範圍,應在盡職調查前先行釐清。
尚未完成的一塊:獨立監督機關
憲法法庭 111 年憲判字第 13 號判決的另一項要求——建立個人資料保護的獨立監督機制——目前只完成一半。「個人資料保護法」部分條文修正草案已於 2025 年 10 月 17 日經立法院三讀通過,但「個人資料保護委員會組織法」草案雖經立法院司法及法制委員會初審完竣,尚未完成立法程序。
換言之,個人資料保護委員會至今仍是籌備處,尚無正式組織法源。健保資料的專法已經上路,但橫跨各領域的獨立監督機關仍未到位——這是目前臺灣資料治理架構中最明顯的缺口。
結語
從 2012 年民眾寄發存證信函要求退出,到 2026 年 8 月專法正式施行,健保資料治理走了十四年。立法結果不完全等同於當初的主張——規範範圍被收斂、加入權未被納入、退出權不溯及既往——但資料不出安全環境、定期公開核准清冊、回饋金機制與具體罰則,都已經寫進法律。
對所有以健康資料為基礎的研究、產品與服務而言,這部法律決定的不只是能不能用,還包括在哪裡用、用到什麼程度、由誰審查,以及在什麼條件下必須停止。這已經不是一個只與人權團體有關的議題,而是產品規劃與盡職調查必須納入的制度前提。
條文依據
《全民健康保險資料管理條例》,2025 年 12 月 2 日立法院三讀通過,2025 年 12 月 19 日總統華總一義字第 11400129981 號令公布,2026 年 8 月 10 日施行,全文 27 條。主管機關新聞稿見衛生福利部:立法院三讀通過「全民健康保險資料管理條例」。
本文為一般法制說明,不構成個案法律意見。個別機構的合規判斷,仍應依實際情形評估。



留言