任意丟棄客戶資料 英國銀行因而違法

  有鑑於英國14家銀行及金融公司被發現有任意丟棄客戶個人資料而違反「資料保護法」(Dada Protection Act)的情形,英國資訊官辦公室(Information Commissioner´s Office,ICO)於2007年3月17日要求其中11家銀行及金融公司簽署一份承諾書,保證其將來在處理客戶資料時必當遵守資料保護法的規定。

 

  資訊官辦公室次長表示,銀行及金融公司應該以嚴肅的態度來處理客戶資料安全性的問題,否則,他們不但要接受資訊官辦公室更進一步的資訊安全審核,而且還會失去客戶對其之信賴。再者,若這些組織仍不遵守其簽署的承諾書,除了可能對遭到行政罰外,甚至還可能需要負擔違反資料保護法的刑事責任。

 

  除了資訊官辦公室,英國的金融服務局(Financial Services Authority,FSA)亦有權針對違反資料保護法規定之金融公司加以執法。今年2月,英國房屋抵押貸款協會(Nationwide Building Society)便在金融服務局的資訊安全審核中,因為其使客戶資料暴露在可能遭竊的風險下而被處以1百萬鎊的罰金。

本文為「經濟部產業技術司科技專案成果」

相關連結
※ 任意丟棄客戶資料 英國銀行因而違法, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw/article-detail.aspx?d=1658&no=67&tp=1 (最後瀏覽日:2026/08/27)
引註此篇文章
你可能還會想看
Like or Not!德國地方法院針對facebook「讚」按鈕功能之判決

  日前有新聞報導,google將推出「+1」按鈕功能,用戶可以點擊該按鈕,向好友推薦特定的搜尋結果,市場上普遍預測google新增此「+1」按鈕功能,主要是用來跟facebook「讚」按鈕(Like Button)競爭。facebook「讚」按鈕功能已成為時下潮流新用語,諸如「給你一個讚」;而且還可以將facebook「讚」按鈕安裝在個人的部落格網頁、文章中。惟facebook的這項功能,一直以來也存在著侵害用戶個人隱私之疑慮。   德國柏林地方法院於今年(2011)03月14日針對facebook「讚」按鈕功能作出一則判決(LG Berlin, Beschluss vom 14.03.2011 - 91 O 25/11)。本案被告經營一項與原告相同的電子商務業務,並在其線上商店網頁中,安裝facebook「讚」按鈕(Gefällt-mir-Button)功能。判決中指出,安裝facebook「讚」按鈕,須運用facebook內建框架(iframe)語法,一旦安裝後,只要是登錄facebook的用戶,同時瀏覽被告網頁時,即使未點擊被告網頁上的「讚」按鈕,用戶的使用記錄都會回傳至facebook。但被告網頁上並未刊登任何有關提醒用戶注意該項資料蒐集、回傳之訊息。   原告因而主張,被告未盡到告知用戶有關個人資料蒐集、加工資訊之義務,已經違反電信服務法(Telemediengesetz,以下簡稱TMG)第13條規定,因而構成不正競爭防止法(Gesetz gegen den unlauteren Wettbewerb,以下簡稱UWG)第4條第11款規定之不允許交易行為。UWG第4條第11款規定「違反本質上涉及交易相對人(Marktteilnehmer)之利益的市場行為(Marktverhalten)有關之法律規定,亦屬於不允許的交易行為(unlautere geschäftliche Handlungen)。」   柏林地方法院認為,TMG第13條本質上係與個人資料保護有關之規定,與涉及交易相對人之利益的市場行為無關,故本案無UWG第4條第11款規定之情形,與不正競爭行為無關,原告之主張因欠缺請求權基礎而敗訴。   然而,值得注意的是,本案法院並未進一步針對被告行為是否違反TMG第13條「有關個人資料保護」之規定提出其見解。TMG第13條係依據「歐盟1995年個人資料保護指令」轉換而來,TMG第13條規定,若網站涉及個人資料的蒐集、加工行為,電信服務提供者(Diensteanbieter)有義務明確告知用戶相關訊息(包括明確告知用戶其可隨時撤回許可相關資料蒐集之表示等)。   爰此,被告於個人網頁安裝facebook「讚」按鈕功能,卻未告知用戶個人資料蒐集、加工之相關訊息,是否違反TMG第13條規定之告知義務,尚有待上級審加以定奪。而判決出爐後,也有專家建議,為避免有侵害個人資料之虞,在社群網站安裝facebook「讚」按鈕時,宜加註個人資料處理、保護之相關聲明。

FCC發布命令以保護電話中繼服務基金

  科技為民眾帶來溝通的便利性,卻因不夠人性化,常使身心障礙人士無法享受無遠弗屆的服務。因此,為了使身障者易於與他人溝通,FCC推動電信轉接服務( (Interstate Telecommunications Relay Service),讓通訊科技更易於使用。藉由電話中繼服務基金(Interstate Telecommunications Relay Service Fund)的支持,提供文字電話轉接(Text Telephone) 、語音轉語音(Speech-to-Speech)、電話字幕服務(Captioned Telephone Service)、視訊轉接服務(VideoRelay Service)與網路轉接字幕電話服務( Internet Protocol Captioned Telephone Service,下述簡稱IPCTS),協助聽障、語言障礙民眾得以享有電信服務。   但是,近幾個月來,FCC發現電信商要求IPCTS的補助與日俱增,從2012年6月起,每個月成長約11%,且導致10月時面臨請求總支出超過預算4百萬美元之危機。為了解決電話中繼服務基金(Interstate Telecommunications Relay Service Fund)面臨嚴重資金不足的威脅,FCC在2013年01月25日公佈FCC 13-13法規制定建議通知(Notice of Proposed Rulemaking),希望藉由下述規定,短暫性解決民眾過度、不當取得服務之問題: 1.禁止推薦獎勵計畫:禁止業者給予獎勵、回報的方式,鼓勵民眾使用網路轉接字幕電話服務。 2.供應商提供IPCTS服務,需符合三要件,方可取得補助: ‧ 每位使用者均需登記方能取得服務。 ‧ 供應商需取得用戶自我認證,才能完成註冊程序。 ‧ 使用者並非使用從政府計畫中取得IPCTS設備,而其設備卻低於75美元時,供應商需從使用者取得公正第三方證明。 3.供應商提供設備與軟體,必須於每通電話完成後,可以自動關閉。亦即消費者每次使用時,均需經過開啟的步驟,以保護隱私。   在FCC適度處理IPCTS不當使用後,可以預見電話中繼服務基金更能發揮所需,此舉不僅使科技更貼近於大眾、減少溝通障礙外,更可落實普世價值,使美國社會福利更加完善。

歐盟因應數位簡化革命通過Omnibus VII法案:放寬產業合規時程與強化兒少人權保障之《歐盟人工智慧法》修法

歐盟因應數位簡化革命通過Omnibus VII法案:放寬產業合規時程與強化兒少人權保障之《歐盟人工智慧法》修法 資訊工業策進會科技法律研究所 2026年07月22日 今(2026)年6月16日,歐洲議會(European Parliament)以423票贊成、57 票反對、174 票棄權,通過「第七號數位綜合法案」(Omnibus VII)下對《歐盟人工智慧法》(EU AI Act,下稱AIA)的修正案[1]。隨後於6月29日,歐盟理事會(Council of the European Union)批准了歐洲議會的審議決議。最終於7月8日,經歐洲議會議長及歐盟理事會主席共同簽署,該修正案正式通過[2]。 壹、事件摘要 自2024年10月起,歐盟理事會為因應萊塔(Enrico Letta)與德拉吉(Mario Draghi)報告中指出的歐洲競爭力危機,於2024年11月8日發布《布達佩斯宣言》(Budapest declaration)要求「發起一場簡化革命」,希冀為企業提供一個清晰、簡單且具備彈性的法規治理框架,並減輕企業面臨的法遵成本與合規摩擦。為此,歐盟執委會自2025年2月起陸續提出十項「綜合法案」(Omnibus packages),旨在鬆綁永續發展、投資與農業的申報程序、擴大對中小企業的制度支持、推動數位化轉型與統一技術規範、調和國防、化學產品、環境、汽車產業、食品與飼料安全,以及包含人工智慧在內的數位新興議題。其中,「第七號數位綜合法案」核心目的即在於簡化歐盟的數位立法框架,並落實全歐盟統一的人工智慧調和規範[3]。 另一方面,鑑於當前兒少網路參與度大幅提升及科技的急速發展,除加劇刑事執法之訴追難度外,亦衍生新型態之數位侵害手段,包括犯罪者利用人工智慧等新興技術將兒少視為下手目標。雖然歐盟現行主要規範兒少性侵害與性剝削之刑事法制,為2011年通過之《打擊兒童性虐待與性剝削指令》(Directive 2011/93/EU on combating the sexual abuse and sexual exploitation of children and child pornography),但為填補此一科技漏洞,歐盟亦於「第七號數位綜合法案」修正案中,針對深偽影像(deepfake)氾濫問題提出對策,並於《打擊兒童性虐待與性剝削指令》中進行修法研議[4]。 貳、重點說明 此次修法有兩大重點,一為延後AIA設定的義務期限,並在修訂事項中調整與其他產業法規的競合關係;二為在《歐盟人工智慧法》第5條「不可忍受之風險」增訂一項新條文,禁止生成未經當事人同意的性私密影像內容,以及兒童性剝削素材(child sexual abuse material, CSAM),同時亦在其他相關法律有配套之修法研議共同打擊涉及之AI數位性暴力犯罪,保障兒少人權。 一、簡化歐盟的數位法制監管框架 (一)調整AIA之合規時程 本次修法在於動態調整AIA設定的合規時程,包括延後高風險AI系統的義務期限,將「獨立型高風險AI」延至2027年12月2日適用,以及將「產品嵌入型高風險AI」延至2028年8月2日適用[5]。同時,將會員國應建置「國家級AI監理沙盒」的法定期限延展至2027年8月2日[6],以提供企業及政府機關更充裕的準備期間,完成技術、治理及法遵機制的調整,降低法規適用初期的合規負擔,並確保新制度得以順利銜接與落實[7]。 (二)釐清不同法律之適用關係 為促使企業能有效遵守AIA的監管相關規定,於修法上明確劃分與其他特定產業法規(如醫療器材、玩具、電梯及船舶等產業)的適用關係,並課予歐盟執委會制定指引之義務,協助涉及高風險AI系統的開發商或經營者,能依據指引遵循AIA的高風險AI治理規範並同時降低其法遵成本[8]。換言之,如特定產業法規已明定與AIA相仿之AI法律規範,但會與AIA產生競合問題,如要排除AIA之適用則須於歐洲議會就產業法規進行修正。為降低修法成本,AIA此次修法賦予歐盟執委會「授權法規」(delegated acts)之權限[9],得制定法規命令協調產業法規與AIA之適用關係,並在特定範圍內限制或排除AIA之適用[10]。同時要求歐盟執委會應發布相關指引,指導企業遵守人工智慧風險治理相關規範[11]。藉由此類機制,確立特定產業法規的優先適用原則,並藉此排除AIA與其他法規的競合矛盾,以避免企業因身陷法規的多頭馬車而面臨沉重的法遵負擔[12]。 二、強化AI治理下的兒少人權與性別平等措施 (一)AI衍生之數位性暴力納入不可忍受風險 於「第七號數位綜合方案」修正案中,針對深偽影像部分,修法強化業者導入「人工生成內容」的透明度標示義務,將原本的合規寬限期從6個月縮短至3個月[13],亦即提前至今年12月2日全面施行[14]。同時,將非自願的生成式性私密影像及兒少性剝削生成式素材列為AIA第5條之不可忍受風險,並將會生成真實人物裸照,或修改現有照片衣物以暴露私密部位的AI系統,定於今年12月起全面禁用[15]。 (二)配套法律之相關修正 無獨有偶,歐盟理事會與歐洲議會代表亦於6月22日,針對《打擊兒童性虐待與性剝削指令》之修正法案,達成暫時性政治共識(provisional agreement)[16]。擬將凡是設計或改造AI系統以產出兒童性剝削素材,以及散布此類系統之行為,或以「AI 提示詞(prompt)」製作兒童性剝削素材之教學指引行為,納為刑事犯罪。後續,該修正法案若獲得歐盟理事會與歐洲議會的通過,會員國必須在3年內修改其國內刑法的相關規範,以符合修訂後之歐盟指令,藉此提升歐盟境內對兒少人權之保護,避免遭受新型態數位性暴力而影響其身心健康發展[17]。 參、事件評析 整體而言,「第七號數位綜合法案」就AIA的修正法案主要是透過義務時程的調整來緩和硬法(hard law)監管之治理模式,亦及體恤企業並維持歐洲競爭力,因此放寬並延後了醫療、機械、金融等高度涉及高風險AI應用相關產業的適用時程,避免沉重的法遵成本與合規摩擦,藉由「時間換取空間」之方式,讓企業在數位轉型上有較大的經營空間。儘管如此,歐盟亦堅守其基本人權底線,對於兒少權益、性別平等採取堅硬態度,除將生成式AI透明度義務的合規時程提前,更將AI的數位性暴力納入不可忍受風險,同時封殺AI脫衣(nudification)系統,並配合相關修法,研議將運用AI涉及兒少數位性暴力之行為列為刑事犯罪,其鐵腕手段正印證歐洲對人工智慧「以人為本」之精神。 對臺灣而言,雖然《人工智慧基本法》於今年1月14日施行,大部分的作用法及配套措施仍待規劃當中,我國之法律框架也並非採取歐洲治理模式,但歐盟就境內企業發展所採取之法規調適,值得我國留意,比如中小企業會面臨導入人工智慧的法遵成本與合規摩擦,政府應研議其配套措施。此外,對於兒少人權之保障,《人工智慧基本法》亦反映相同之立法精神,比如第5條規定:「政府應以兒少最佳利益為原則,人工智慧產品或系統經中央目的事業主管機關會商數位發展部認定為高風險應用者,應明確標示注意事項或警語」,我國仍需留意針對兒少而衍生之新型態數位性暴力議題,不論是否要行政管制或以刑罰相繩,此類風險必須被認真對待,並思考出適當的應對機制。 本文為資策會科法所創智中心完成之著作,非經同意或授權,不得為轉載、公開播送、公開傳輸、改作或重製等利用行為。 本文同步刊登於TIPS網站(https://keid.nat.gov.tw/tips/) [1] 第七號數位綜合法案涉及兩個領域的法律修正案,其中一個針對人工智慧領域,即AIA的修正案,另一個則是涉及個人資料保護與網路資訊安全的法律修正案,包括《一般資料保護規則》(General Data Protection Regulation, GDPR)與歐盟NIS 2指令。前者已通過,後者因未取得共識尚在審議中。因此,本文討論的修法僅限於AIA的修正法案。詳細內容可以參考European Council, Simplification of EU rules, https://www.consilium.europa.eu/en/policies/simplification/(last visited July 13, 2026). [2] European Parliament, AI Act: EP approves simplification measures and “nudifier” app ban, https://www.europarl.europa.eu/news/en/press-room/20260611IPR45207/ai-act-ep-approves-simplification-measures-and-nudifier-app-ban(last visited July 13, 2026). [3] European Council, Artificial Intelligence: Council gives final green light to simplify and streamline rules, https://www.consilium.europa.eu/en/press/press-releases/2026/06/29/artificial-intelligence-council-gives-final-green-light-to-simplify-and-streamline-rules/(last visited July 13, 2026). [4] European Council, Combatting child sexual abuse: EU agrees stronger criminal law rules and enhanced support to victims, https://www.consilium.europa.eu/en/press/press-releases/2026/06/22/combatting-child-sexual-abuse-eu-agrees-stronger-criminal-law-rules-and-enhanced-support-to-victims/(last visited July 13, 2026). [5] 修正AIA第113條,原本實施日期是2026年8月2日。立法文件see European Parliament & European Council, Regulation of the European Parliament and of the Council amending Regulations (EU) 2024/1689, (EU) 2018/1139 and (EU) 2023/1230 as regards the simplification of the implementation of harmonised rules on artificial intelligence (Digital Omnibus on AI), PE 30/2026 INIT, 2026, p. 33. [6] 修正AIA第57條,原本實施日期是2026年8月2日。立法文件見同前註5,頁60。 [7] 同前註3。 [8] 簡單來說,若該產業法規已提供等同或更高程度的健康、安全或基本權利保護,歐盟執委會得限制或排除AIA中特定義務,包括對高風險AI系統的「系統性要求」,如風險管理系統、系統上市前的技術文件資料、資料保存義務等,詳細內容參考,同前註5,頁42。 [9] 歐盟之授權法規(delegated acts)在性質上類似於我國基於法律授權之法規命令。依據《歐洲聯盟運作條例》第290條之規定,歐洲議會及理事會得於立法中授權歐盟執委會,由其自行制定非立法性且具普遍適用性之法規,用以補充或修正該法律之特定非核心要素。see Consolidated Version of the Treaty on the Functioning of the European Union art. 290, 2016 O.J. (C 202) 1, 172). [10] 新增AIA第2條第13項,同前註5,頁42。另外,歐盟理事會以機械產品法規(machinery regulation)為例說明,歐盟執委會得制定授權法規增訂關於高風險AI機械產品的健康與安全規範要求以免除適用AIA,同前註3。 [11] 修正AIA第96條第1項,要求歐盟執委會必須在2027年8月1日前發布指引,同前註5,頁86。 [12] 同前註3。 [13] 僅限於AIA第50條第2項機器可讀的數位浮水印或技術標籤的標示義務,同前註3。 [14] 新增AIA第111條第4項,同前註5,頁90。 [15] 同前註5,頁47。 [16] 暫時性政治共識(provisional agreement),係指歐盟立法程序中,歐洲議會(European Parliament)、歐盟理事會(Council of the European Union)及歐盟執行委員會(European Commission)進行三方協商(trilogue)後,由歐洲議會與歐盟理事會就法案內容達成的初步政治協議。該協議尚須依各機構內部程序正式批准,始完成立法程序並具法律效力。 [17] 同前註4。

英國Ofcom針對明年度BT Openreach線路批發價格提出諮詢文件

  英國通訊管理局Ofcom近日(2008/12/5)對於英國電信(British Telecommunications, BT)的網路部門Openreach,針對全迴路(fully unbundled line)、分享式迴路(Shared unbundled line)、住宅批發線路出租(Residential wholesale line rental)、商用批發線路出租(Business wholesale line rental)等等接取服務的批發價格提出諮詢文件。   Openreach是Ofcom基於管制需求要求BT所單獨成立的一個網路部門,主要業務為批發電信服務給通信供應商。自2006年成立後至今,原細分化出租之電路線路從123,000 條提升到超過五百萬條,透過批發接取服務的競爭,直接刺激零售電信服務市場的競爭,使消費者有更多的服務選擇以及更物有所值。   除了諮詢批發價格之外,Ofcom在該文件中提及對Openreach的批發服務設立價格上限。之前的批發價格並不包含因每年的通貨膨脹率所進行的調整或修改,在本次文件中則認為通貨膨脹確實會影響Openreach的成本,現在則應如實的反映這樣的調動。Ofcom認為,新的價格將可帶來持續性的寬頻及語音市場競爭,且可以確保Openreach有適當的誘因繼續投資新的建設。   Ofcom在諮詢文件中對於2009年10月後的年度批發價格:全迴路:85.00英鎊 ~ 91.00英鎊(目前是81.69英鎊);分享式迴路:15.60英鎊 ~ 16.20 (目前是15.60英鎊);商用批發線路出租:106.00 ~ 110.00英鎊(110英鎊);住宅批發線路出租:100.68英鎊 ~ 104.40英鎊(目前是100.68英鎊);而其他相關費用調整,依據其成本適時增加。   在諮詢各界意見後,Ofcom預計在2009年4月確定新的批發價格。

TOP