健保資料退出權與例外:憲判字第13號後醫療個資合規趨勢

憲法法庭 111 年憲判字第 13 號宣告,健保署將健保資料庫目的外提供學術研究,若欠缺當事人「退出權(Opt-out)」即屬違憲。後續修法原則上賦予民眾退出聲明權,但也保留了「無從識別特定當事人」與「法律明確授權」兩大例外。過往最高行政法院 106 年度判字第 54 號判決曾駁回民眾的退出訴求,該見解已被翻轉。對醫療科技與生技企業來說,數據二次利用必須重新盤點個資法第 20 條的合規邊界。

紙上的公文印章
照片:Markus Spiske/Pexels

憲判字第13號判決後,健保資料目的外利用的退出權如何運作?

憲法法庭 111 年憲判字第 13 號判決認定,健保署將全民健保資料庫目的外提供學術研究,若欠缺法律明確授權與當事人「退出權(Opt-out)」機制,屬違憲。立法與行政機關隨之修法,原則上賦予民眾得隨時聲明退出目的外利用,但保留特定法定例外。

我去翻了早期行政法院的幾筆判決樣本,發現實務見解在憲判字第 13 號出爐前相當強硬。

例如最高行政法院 106 年度判字第 54 號判決中,民眾以存證信函要求健保署不得將其就醫資料釋出給第三方作目的外利用,行政法院當時認為健保署依舊個資法規定提供學術研究具法理依據,且設有嚴格管理措施,因而駁回民眾的訴求。

上訴人以存證信函向被上訴人表示,拒絕被上訴人將其所蒐集之上訴人個人全民健康保險資料釋出給第三者,用於健保相關業務以外之目的等語……被上訴人因辦理全民健康保險業務,而擁有全國民眾之納保與就醫資料,為促進國內全民健保相關研究,以提升醫療衛生發展,對外提供利用時,均依電腦處理個人資料保護法之規定辦理。 — 最高行政法院 106 年度判字第 54 號行政判決

老實講,最高行政法院 103 年度判字第 600 號判決也是持類似態度。

但憲判字第 13 號出來後,最高行政法院 106 年那條路走不通了。個人資訊自主權被放到了最前頭——即使是為了公醫研究,也不能強制剝奪民眾的拒絕權。

健保資料退出權有哪兩大法定例外事由?

健保資料退出權並非無條件適用,兩大法定例外事由包含:一、經依法處理後無從識別特定當事人(匿名化或統計數據);二、基於重大公共利益或法定義務且經法律明確授權之特定研究。若符合例外,權責機關仍得依法利用。

這兩大例外,正是生技與 AI 醫療企業在做數據二次利用時的核心風控邊界。很多業者以為拿到公營資料庫授權就萬無一失,其實資料去識別化若不徹底,一旦民眾提出 Opt-out 聲明,企業繼續使用該批數據就會踩到違法紅線。

我看下來,業界常見的做法是建立資料庫的即時同步清冊,確保民眾主張退出時,後續演算法訓練集能同步註銷該筆記錄。

數據處理的法規依據與風險點落差蠻大,以下整理退出權的適用與例外比較:

項目類別 權利運作範疇 資訊處理要求 企業合規與風控重點
原則:得主張 Opt-out 當事人聲明退出健保資料庫目的外學術利用 健保署需維護退出名冊並凍結釋出 商業應用二次利用須確認資料源已扣除 Opt-out 名單
例外一:去識別化數據 不得主張退出(或退出不影響已匿名化集) 經處理後無從識別特定當事人(個資法§20 I 但書5) 去識別化技術須符合 ISO 27559 或國家標準驗證
例外二:法律明確授權 限制退出權之行使 須符合重大公共利益並有法律明文授權 檢視授權法規位階,不得僅憑行政命令或契約條款

違反個資法目的外利用醫療個資的損害賠償與刑事責任有哪些?

依個資法第 20 條與第 28 條,非公務機關違法目的外利用醫療個資,應負民事損害賠償責任。若意圖不法利益或損害他人利益,最高可處 5 年有期徒刑並科 100 萬元罰金(個資法第 41 條)。

刑事責任是其中一塊。商譽受損與主管機關的行政裁罰,對企業而言可能更直接。

醫療資料在個資法上屬於第 6 條的特種個人資料,原則上禁止蒐集、處理或利用,必須符合極為嚴格的例外事由。如果企業非法將特種個資用於行銷或未授權的商業研發,絕非賠錢了事那麼簡單。

臺灣高雄地方法院 112 年度訴字第 774 號刑事判決中,附錄論罪科刑法條即包含個資法第 20 條第 1 項與第 41 條。

說真的,這筆判決提醒了醫療科技產業:個資法第 41 條的刑事罰並不限於外力竊密,內部員工濫用權限或企業未經合法授權做目的外利用,一樣會暴露在刑事風險之中。

企業與醫療科技產業應如何佈局醫療個資合規框架?

企業應建立三層醫療個資合規機制:前端釐清資料來源之授權與 Opt-out 聲明紀錄,中端落實去識別化與演算法遮蔽,後端控管二次利用與國際傳輸限制,避免因合規瑕疵導致商業合作破局或訴訟風險。

我研究過幾筆生技企業在數據合作上的合規落點,其實最容易被忽視的是「第三方二次傳輸」。當企業從醫院或研究機構取得數據集時,契約中必須明定資料提供方是否具備當事人同意書或符合法律例外。如果基礎授權有瑕疵,下游商業化的模型隨時面臨被迫下架的風險。

這部分我也還在觀察修法後主管機關的實務檢查力道。但老實講,如果前端去識別化不夠徹底,資料庫與模型架構未來要整修,重構成本會非常高。

本文內容僅供一般法律知識參考,不構成法律意見。實際案件請諮詢執業律師。

常見問題

憲判字第13號判決後,民眾如何聲明退出健保資料庫目的外利用?

民眾可向衛生福利部或健保署指定的管道提出聲明,拒絕將就醫紀錄提供給學術研究機構進行目的外利用。申辦完成後,健保署會在資料庫系統中標註並停止釋出該筆資料。

企業使用去識別化後的健保大數據,也會受當事人退出權影響嗎?

如果數據已經依法適當處理,達到「無從識別特定當事人」的程度(個資法第 20 條第 1 項但書第 5 款),原則上屬於退出權的例外範疇。不過企業仍須確認去識別化流程與驗證符合法定標準與國家驗證規範。

違法將醫療個資用於未授權的商業用途,可能面臨什麼法律責任?

依個資法第 28 條,企業需負民事損害賠償責任;若意圖不法利益,依個資法第 41 條最高可處 5 年有期徒刑並科 100 萬元罰金。刑事責任之外,公司商譽受損與主管機關裁罰也是非常直接的營運風險。

本文引用判決(3 筆)