根據彰化地方法院最新判決書揭露,今(2026)年2月春節前夕,芬園鄉農會爆發一起內部資安事件——黃姓主管與許姓櫃員利用信用部電腦系統,一口氣查閱33名同仁的銀行帳戶,直接窺看年終獎金與績效獎金發放金額。事發後農會火速解僱兩人,兩人主張「理事長指示」提起訴訟要求復職,但法官判定:理事長無權授權,奉命行事照樣違規,駁回全部請求。

這起案件關鍵不在「有沒有看」,而在「能不能看」。法院明確畫出紅線:農會內部業務執行權限屬於總幹事,理事長不具備調閱員工個資的法律權力。換句話說,就算是最高代表開口,沒有合法授權就是違法,職場服從不是違反個資法的護身符。

一次查33人帳戶:年終獎金到底有多敏感?

判決書顯示,黃男與許女在2月10日當天,利用信用部電腦系統查詢33名同仁的銀行帳戶資料,鎖定的正是當天入帳的年終獎金與績效獎金。兩人辯稱僅向理事長回報「大概金額區間」、未提供精確數字,事後也有向總幹事報備。但農會內部調查後直接報警,並於2月24日不經預告逕行解僱。

事實上,根據《個人資料保護法》第2條,銀行帳戶資料屬「個人資料」中的「財務情況」,非公務機關對個資的蒐集、處理與利用,必須有特定目的並符合法定情形。農會內部工作規則也明文限制信用部系統僅供業務所需使用。年終獎金雖是內部發放項目,但牽涉「特定員工個人財務細節」,並非主管或理事長可以任意調閱的公開資訊

從金融機構監理角度來看,農會信用部等同於基層金融機構,從業人員對帳戶資料的存取權限本來就受到高度管制。芬園農會內部工作規則中,對於未經授權查閱他人帳戶的行為,向來視為重大違紀。這起事件之所以鬧到解僱,關鍵在於一次33筆的「批量查詢」已經不是單純失誤,而是系統性的越權行為

【編輯觀點】從產業面來看,這起判決釋放了一個非常明確的訊號:金融機構內部「奉命行事」的免死金牌已經徹底失效。過去不少基層員工會認為,只要主管或高層開口,配合查詢資料就是「職務行為」。但法官這次直接戳破這個迷思——授權必須來自合法職權,而非職位高低。對農漁會體系來說,這也等於重新確立了理事長與總幹事的權責邊界。往後類似案件,員工恐怕得學會先問一句:「您有總幹事的書面授權嗎?」否則下一個上法庭的,可能就是自己。

「不是初犯」成致命傷:許姓櫃員去年就有違規紀錄

法院判決中特別點出一個細節:許姓櫃員並非第一次踩線。農會向法官表示,許女在去年1月已有類似違規查閱紀錄,當時農會已給予告誡。這次再度發生,且一次查閱33人,農會主張這已經不是單純的行政疏失,而是「屢次違反工作規則」。這項主張也獲得法官採信,成為駁回訴訟的關鍵理由之一。

從勞動法角度來看,台灣《勞動基準法》第12條第1項第4款規定,勞工「違反勞動契約或工作規則,情節重大者」,雇主得不經預告終止契約。但實務上法院對於「情節重大」的認定非常嚴格,通常會審酌違規行為是否影響企業秩序、是否造成難以挽回的損害、行為人是否為累犯等綜合因素。許女的累犯紀錄,正好讓法官在衡量解僱必要性時,傾向於認定農會處分並未過當。

話說回來,農會這次的處置之所以獲得法院全面支持,還有一個現實層面的考量——事件經媒體曝光後,農會商譽確實受到重創。判決書中農會的主張提到,事件導致主管機關介入調查,存戶對資訊安全產生疑慮,直接影響存款率。金融機構的信用就是命脈,內部員工帶頭違反個資保護規定,對外界傳遞的負面訊號遠比想像中嚴重。一個農會信用部如果連員工的帳戶資料都保護不了,存戶怎麼敢把錢存進去?

「最後手段性原則」為何沒過關?法官給出關鍵解釋

兩名員工在訴訟中最主要的攻擊策略,就是主張農會違反「解僱最後手段性原則」——他們認為農會應該先採取申誡、記過或調職等較輕處分,而不是直接開除。但法官審酌後認為,未經授權查閱33名同仁帳戶的行為,已經嚴重破壞內部紀律與制度信任,加上媒體曝光後對商譽的損害已經發生,此時如果只給予輕微處分,反而會讓內部員工對於資安規範的嚴肅性產生錯誤認知。

更關鍵的是,兩人均為資深金融從業人員,黃姓主管本身就在信用部擔任管理職,許姓櫃員也非新進人員。法官在判決中明確認定,兩人「應熟知帳戶資料存取限制與保密義務」,縱使確受理事長指示,仍不具合法授權。這個判斷等於把責任拉回個人層次——專業人員對法規的認知不能因為「長官說可以」就自動歸零

從這個角度來看,法院並非否定「最後手段性原則」,而是認為在這個案件中,解僱就是合法且必要的手段。因為行為本身的嚴重性加上媒體效應,已經讓農會面臨無法透過申誡或記過來修復的組織損害。

根據農委會(現農業部)過往對農會信用部的監理規範,從業人員對客戶與同仁個資的保護義務,與銀行從業人員並無二致。本次判決等於再次強調:金融機構內部的個資存取,必須建立在「業務需求」與「合法授權」雙重基礎之上。缺少任何一項,就算職位再高的人開口,員工都有權利——甚至有義務——拒絕。這不是不聽話,而是在保護自己。

數據背後的啟示:當「服從」與「違法」只剩一線之隔

這起案件從33筆帳戶查詢開始,到兩名員工丟了工作、訴訟敗訴作結,背後反映的不只是單一農會的管理問題。根據金融監督管理委員會2025年發布的金融機構個資外洩統計,台灣金融機構每年因內部人員不當查閱或外洩個資遭裁罰的案件數,近三年平均維持在每年12至15件,裁罰金額從20萬到800萬元不等。而像芬園農會這類基層金融機構,一旦發生內部資安事件,對存戶信心的打擊往往比都市型銀行更劇烈——因為地方農會的客群高度集中,口碑效應的傳播速度極快。

從判決結果回推,法官其實給了所有金融從業人員一個非常務實的指引:長官的「口頭指示」不等於法律上的「合法授權」。尤其當指示內容涉及他人個資時,員工必須有能力判斷這個要求是否逾越權限。如果無法判斷,最簡單的自我保護方式就是「要求書面授權」或「請示總幹事」。這不是推託,而是金融從業人員最基本的法遵意識。

對一般民眾來說,這起案件也釋放出一個重要訊息——你的銀行帳戶資料在金融機構內部並不是「人人可看」。即便是農會理事長,也不能隨意調閱員工或客戶的帳戶明細。這種保護不是來自機構的自律,而是來自《個資法》與法院判決的雙重背書。下次如果你聽到金融機構發生內部查閱風波,至少可以確定一件事:查的人、授權的人,通通跑不掉

【給企業的實務建議】這起案件的判決結果,等於提醒所有雇主:當員工涉及重大個資違規時,只要內部工作規則明確、違規事實具體、且能證明商譽確實受損,法院對於解僱處分的支持度其實相當高。但前提是——工作規則必須事先明訂、員工必須簽署知悉同意、且違規行為必須有完整紀錄。農會這次能勝訴,靠的不是運氣,而是過去建立的管理制度在關鍵時刻發揮了作用。

最後,我想反問一句:如果你的主管開口要你查閱同事的薪水或獎金,你會照做嗎?如果答案是「會」,那這則判決你最好多看幾遍——因為法院已經說得很清楚了:「理事長叫我查的」,這句話在法庭上,一點用都沒有

本文改寫整理自公開新聞來源,原始報導由自由時報發布。

常見問題 FAQ

農會理事長有權調閱員工銀行帳戶嗎?

沒有。依農會法規定,農會內部業務執行權限屬於總幹事,理事長無權授權查詢員工個人帳戶。

員工聽從主管指示查閱他人個資,算是合法行為嗎?

不合法。法官判定縱使確受理事長指示,仍不具合法授權,奉命行事照樣違反保密義務。

農會直接解僱違規員工,違反「最後手段性原則」嗎?

不違反。法官認為一次查閱33人帳戶已嚴重破壞內部紀律與商譽,且許姓櫃員為累犯,解僱處分並未過當。

金融機構員工未經授權查閱客戶個資會有什麼後果?

可能面臨解僱、民事賠償,公司也可能因違反個資法遭主管機關裁罰,建議諮詢專業法律人士。

如果遇到主管要求查閱不該看的資料,員工該怎麼自保?

應要求書面授權或請示總幹事確認權限,切勿因「奉命行事」而貿然查閱,否則法律責任仍由個人承擔。

※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。