達文西個資即時快報
盤點全球最新焦點
文章整理:林舒涵律師
審閱:孔德澔律師
司法動態:
一、 C-458/25案佐審官意見書私立學校具公益性仍非屬公務機關,不得免除行政罰鍰
1. 事實
2026年9月10日歐盟法院(CJEU)C-458/25 案的 Advocate General(佐審官)針對C-458/25 案提出意見書。本案核心在於:接受政府補助、提供免費教育的私立學校法人,能不能因為具有公共利益性質,而被視為GDPR第83條第7項的「公務機關或公法人(public authorities and bodies)」,而免受行政罰鍰。
2019年7月22日,比利時一名學生家長向資料保護機關申訴,指稱由非營利法人Onderwijsgroep Zusters der Christelijke Scholen Zuid-Kempen VZW(OZCS)經營、接受政府補助的私立教育機構,透過數位平台向學生發放「學生福祉調查」問卷,但事前未告知家長、未取得家長同意,且蒐集超出必要範圍的個人資料,亦未進行個資保護影響評估。2020年6月16日,DPA認定OZCS為資料控制者,並認定其違反GDPR第6條第1項、第8條、第5條第1項(c)款,以及第5條第1項(a)款結合第12條第1項及第13條等規定,除命其改善個資處理外,並裁處2,000 歐元行政罰鍰。OZCS提起救濟後,比利時市場法院Marktenhof (Market Court, Belgium)認為DPA對於OZCS是否適用比利時資料保護法之「公務機關免罰」規定說理不足,命DPA重為決定;DPA於2021年3月15日重新作成決定,認為OZCS即使依比利時國內法可被視為公務機關,仍不屬於GDPR第83條第7項的公務機關,因此改裁處1,000歐元罰鍰。其後歷經市場法院撤銷、比利時最高法院廢棄發回,以及市場法院於2024年2月27日再次認定DPA無權裁罰,DPA再向比利時最高法院提起法律審;最高法院遂將本案提交歐盟法院請求先決裁判。
佐審官最終認為,GDPR第83條第7項應解釋為:不允許會員國以國內法規定,使依私法設立、提供獨立教育並接受政府補助的法人,一概免受資料保護主管機關之行政罰鍰。換言之,OZCS僅因提供受補助之公共利益教育,並不足被認定為GDPR「公務機關或公法人」。
2. 爭點
(1) GDPR第83條第7項所稱「public authorities and bodies」應如何認定?
(2) 依私法成立、接受政府補助並提供公益性教育的私立教育機構,是否屬於該規定所稱之公務機關或公法人,而得由會員國立法排除行政罰鍰?
3. 佐審官認定理由
(1) 「公務機關或公法人」屬於歐盟法自主概念,不能任由會員國自行定義
GDPR第83條第7項並未明文授權會員國自行定義「public authorities and bodies」。依歐盟法院一貫見解,當歐盟法規定沒有明確援引會員國法律決定其意義時,為確保歐盟法適用的一致性及平等原則,原則上應作為歐盟法自主概念,在所有會員國內採取統一解釋。
GDPR第83條第7項賦予會員國的裁量,僅在於決定是否以及在何種程度上對「已經屬於公務機關或公法人」的機構免除罰鍰,而不是讓會員國自行決定哪些組織可以被稱為公務機關。如果會員國可以自行擴張公務機關的範圍,就可能透過國內立法任意將特定組織排除於 GDPR的行政裁罰制度之外,破壞 GDPR 所追求的統一與執法一致性。
(2) 判斷核心在於是否具有公法上權限,而不是是否執行公共利益任務
GDPR本身已區分「執行公共利益任務」與「行使公權力」。私法人完全可能受委託執行公共利益任務,但這並不等於其成為公務機關。因此,GDPR第83條第7項的「公務機關或公法人」,原則上應限於受公法規範,並被賦予行使公權力或公法上特殊權限的機關或組織。反之,一個依私法成立的法人,即使從事教育、醫療或社會福利等公益活動,只要沒有取得超越一般私人關係的公權力,其執行公共利益任務本身仍不足以使其成為公務機關。
(3) GDPR 第 83 條第 7 項屬於行政裁罰制度的例外,應從嚴解釋
GDPR 原則上建立統一且具有嚇阻效果的行政罰鍰制度,因此第83條第7項允許會員國對公務機關免罰,性質上屬於該統一裁罰制度的例外,應採取嚴格解釋。
佐審官特別強調,高額行政罰鍰是GDPR確保規範有效性的重要工具。如果只因為某個私人機構從事公共利益活動或接受政府補助,就完全排除主管機關的罰鍰權限,將大幅削弱 GDPR 的執法與嚇阻效果。
(4) 接受政府補助,不代表成為國家的一部分或取得公權力
就OZCS本身而言,佐審官認為其並不具備公務機關的本質特徵。OZCS並非國家組織的一部分,也沒有被賦予相當於公權力或公法上特殊權限的權能。雖然 OZCS 受到佛蘭德政府(Flemish Authority)對最低學習目標等事項的監督,但這與其他私立教育機構所受到的教育法規監管並無本質差異。至於其可以核發學歷或教育證書,也不足以證明其具有公權力,因為比利時其他未接受政府補助的私人學校也可能具有相同權限。
(5) 維持公共服務的持續運作,可以透過調整罰鍰金額處理,無須全面免罰
OZCS與比利時政府主張,免除行政罰鍰的目的之一,是避免罰鍰消耗公共資源、危及教育等公共利益任務的持續進行。佐審官承認,對某些公共服務機構課處過高罰鍰,確實可能影響公共服務的持續運作。
但他認為,不需要因此將受補助的私立學校全面認定為公務機關。GDPR第 83條第2項本來就要求主管機關依個案情形決定是否裁罰及罰鍰金額,包括考量減輕因素。因此,主管機關完全可以將非營利性質、公益任務、資金來源等納入裁量,在維持制裁效果的同時避免影響學校正常運作。本案最終罰鍰僅 1,000歐元,也顯然不足以危及OZCS的存續。
(6) 若廣泛承認公益私法人免罰,反而可能削弱對兒童、病患等弱勢資料主體的保護
佐審官最後特別指出,如果只要「執行公共利益任務+接受政府補助」就能適用 GDPR第83條第7項,則教育、醫療、社福等領域大量私人機構都可能被排除於行政罰鍰之外。但這些領域往往正是最常處理敏感個資,或處理兒童、病患等需要特別保護者個資的領域。
4. 結論
整體而言,本案佐審官採取的是「公權力/特殊公法權限」標準,而不是「公共利益/政府補助」標準。 私法人即使承擔教育等公共利益任務、接受大量政府資助,只要沒有被納入國家組織體系,亦未被賦予超越一般私人所具有的公法上特殊權限,原則上就不能主張 GDPR第83條第7項的公務機關罰鍰豁免。這也是佐審官最終認為比利時法律不得對此類受補助私立教育機構全面免除GDPR行政罰鍰的主要理由。