IBM送大禮給開放原始碼軟體開發商,全美專利龍頭IBM宣布,釋出500項專利供軟體開發業者使用。此舉顯示IBM的智慧財產權策略有重大改變,而高科技產業同時將面臨挑戰。
IBM有意藉此在開放原始碼軟體開發業間建立專利共享的風氣,IBM資深副總凱利(John E. Kelly)表示,此舉是跨出一大步,希望其他人能追隨IBM做法,讓共享的專利能愈來愈多。另一位副總史托凌(Jim Stallings)指出,此舉是美國史上截至目前最大宗的專利開放案,意在鼓勵其它公司釋出專利以刺激科技創新。與此同時,美國專利商標局公布了去年度專利核發紀錄,IBM以獲得3248項專利勇冠全美,並將連霸紀錄推向連續12年,IBM去年度新添專利數量硬是比第二名的松下電器多出1314項。
IBM這次釋出的五百項專利,其領域涵蓋儲存管理、模擬多重處理、影像處理、資料庫管理、網路連結和電子商務。該公司希望透過此一開放授權計畫帶動開放原始碼軟體開發業的合作風氣,這有利將問題轉化成一個交流平台,也有助改良IBM的發明。
過去,IBM曉得利用專利授權創造更大利潤,這十年來IBM靠專利賺來的錢一直是勇冠全球,即使這次開放五百項專利,仍有數以千計的專利繼續為IBM賺取大筆佣金。大量開放專利的舉動造就IBM以較寬鬆定義重新詮釋專利法的先驅地位,評論家認為,這十年來的專利法改革侷限了軟體開發者的創新自由度,不再像促成個人電腦革新和網路革命的時空背景那般自由。IBM表示,該公司仍是專利的所有人,依舊保留運用專利對抗商用軟體製造商的權利。
本文為「經濟部產業技術司科技專案成果」
Google 在2007年4月買下DoubleClick之後,競標落敗的微軟連同其他Google對手,控告Google和DoubleClick的結合,恐怕有壟斷之嫌,因此引來FTC和歐盟執委會的調查。 Google此前已經於去年12月首先取得美國聯邦貿易委員會的併購核準。歐盟執行委員會(EUropean Commission;EC)則於日前宣布通過無條件批准Google以31億美元收購線上廣告業者DoubleClick的購併案。 另據CNN Money網站報導,歐盟執委會通過雙方合併,主要基於沒有重大證據顯示,雙方的結合將會削弱微軟(Microsoft)、雅虎(Yahoo!)、美國線上(AOL)等競爭對手的生存空間;其次,Google和DoubleClick彼此並不存在競爭關係,雙方合併對線上廣告市場的競爭,不至於帶來負面的衝擊。 不過,提倡保護個人隱私的組織反對該收購交易,他們認為Google與DoubleClick合併之後,使兩家公司更容易獲取消費者個人資訊。但是歐盟執委會表示個人隱私權問題並非是否同意兩家公司合併的考量事項。 在得到歐盟方面正式核準之後,Google將會正式採取行動併購DoubleClick,將其線上廣告的經營,從文字廣告拓展至顯示廣告(display advertisement)領域。但在這塊線上廣告市場的步步進逼,勢必會刺激微軟加速買下雅虎的決心。
歐盟加值稅(EU Value-Added Tax)2015新制簡介歐盟加值稅(EU Value-Added Tax) 2015新制簡介[1] 資策會科技法律研究所 法律研究員 吳建興 105年01月21日 壹、前言 在資通訊科技軟硬體發展下,現已邁向數位匯流的時代,傳統的電信、廣播電視業與網路業的界線已經模糊,而高速寬頻網路及行動載具的普及更促成新興數位內容服務業的發展,進而考驗著傳統經濟稅法的體制。由於數位經濟具有超越國界之特質,在數位經濟中跨境傳輸[2]加值稅之徵收造成很大挑戰[3],尤其更是對現代國家財政稅造成加深稅基侵蝕及企業利益移轉(BEPS)[4]之危險[5]。因此,歐盟經濟暨財政理事會於2008年通過[6]及公布[7]歐盟新制加值稅法案(VAT Package[8]),法案中關於電信、廣播及電子服務業服務提供地之規定於2015年1月1日正式生效,其目標便是針對數位服務業的加值稅課徵進行改革,以創造一個公平的數位服務市場,迎接數位經濟時代的來臨。 本文以下便就歐盟新制加值稅指令[9](Council Directive 2008/8/EC)區分為三個方向討論:首先界定加值稅新制影響標的和適用範圍以釐清影響範圍,其次說明改革的重點和規範效果,最後嘗試分析對服務提供者和納稅義務人的影響。 貳、新制適用對象 根據歐盟新制加值稅指令(Council Directive 2008/8/EC)第5條規定[10],本次新制規範對象限於數位服務業當中所稱之電信(Telecommunications)、廣播(Broadcasting)及電子(Electronic)服務業三大業別。換言之,「貨物的提供」與「電信、廣播及電子服務業之外其它服務業」則不在本次規範範圍中[11]。而所謂電信,廣播及電子服務,根據定義係指: 一、電信服務定義 電信服務是指經由有線、無線、光學或電子磁,為信號、文字、影像、聲音傳輸、發射、接收等服務。這些服務包含轉讓如此傳輸、發射、接收能力。此能力亦包含對全球資訊網路之連結[12]。具體實例如:固定與行動電話服務、視訊電話服務(Videophone)、經由廣播所傳輸訊息服務(paging services)、傳真、電報、網路連接服務及全球資訊網服務[13]。 二、廣播及電視服務定義 廣播及電視服務是指關於聲音,影音內容之服務,諸如基於一電視、廣播節目表,經由通訊網路(Communications Networks),在一媒體服務提供者之編輯責任下,所提供給大眾同時收聽或收看電視或無線廣播節目[14]。具體實例如:線上廣播服務、經由廣播及電視網路所傳輸廣播及電視節目[15]。 三、電子服務定義 依2006年11月之歐盟加值稅指令所指稱之電子服務是指透過網際網路(The Internet)或電子網路(An Electronic Network)所提供的服務,且依此方式所提供的服務性質是完全自動化並涉及人為最小的干涉,且無此資訊技術下便不能確保該服務之提供品質[16],具體實例如:VOD(Video on Demand),下載應用軟體(APPs)[17],線上下載音樂、線上遊戲、電子書、防毒軟體、線上拍賣等[18]。 貳、新制加值稅規範內容 歐盟新制加值稅規範主要內容是重新定義了所謂服務供應地(The place of supply),進而影響加值稅課徵地的認定。依新修正歐盟加值稅指令第58條規定,如電信服務、廣播及電視服務或電子服務業,對消費者提供服務,該服務之供應地為該消費者通常居所或永久居所。因此,歐盟新制加值稅最大改變,是將舊制中關於歐盟境內的電信,廣播,電子服務中B2C部分加值稅課徵地,由服務提供者所在地改為顧客所在地。至於B2B商業模式規範之課徵地,原即為顧客所在地,在此次新制則未調整。換言之,自2015年1月1日起,提供顧客如電信、廣播及電子服務業服務時,其課稅地為顧客所在地[19]。在新制下,係依照數位服務提供者之所在地位於歐盟境內或境外,認定納稅義務人及課稅地。可歸納如下[20]: 一、數位服務提供者在歐盟境內 數位服務提供者提供服務對象為歐盟會員國境內企業時,由該會員國徵收加值稅。加值稅納稅義務人即為接受該服務之企業。 數位服務提供者提供服務對象為歐盟會員國境內消費者時,由消費者所在國徵收加值稅,加值稅納稅義務人為服務提供者。 數位服務提供者提供服務對象為歐盟會員國境外企業或消費者時,數位服務提供者所在國不能徵收加值稅[21]。 二、數位服務提供者在歐盟境外 數位服務提供者提供服務對象為歐盟會員國境內企業時,由企業所在地會員國徵收加值稅,加值稅納稅義務人為接受該服務之企業。 數位服務提供者提供服務對象為歐盟會員國境內消費者時,由顧客所在國徵收加值稅,加值稅納稅義務人為服務提供者。 參、推動建立簡易報稅系統 承上,由於新制將課稅地由服務提供者所在地改為消費者所在地。此使得數位服務業者須向其消費者所在國家進行加值稅註冊登記,並繳納其應繳加值稅稅額。此對於數位內容服務業者而言,將造成龐大行政負擔。舉例而言,如果英國電子服務業者有一位保加利亞顧客在網路上每月支付10歐元作為會員費;根據新制,電子服務提供者需到保加利亞做加值稅登記及繳納,此時除非電子服務提供者學習保加利亞文,親自聯絡稅務當局做登記及繳納,否則繳納上產生相當困難。倘若英國電子服務業之消費者遍及全歐盟會員國,此時該英國電子服務業便須知道歐盟境內各國加值稅稅率及方式,管理成本將成重大負擔。歐盟預見到此不便,故為方便納稅人納稅,便推動建立了簡易型報稅系統(Mini One Stop Shop, MOSS)。歐盟新制加值稅指令[22]允許電信、廣播及電子服務提供業者透過此替代性納稅方式,只需在其企業建立據點之歐盟會員國內,使用MOSS報稅系統此單一線上窗口進行登記、申報及繳納加值稅,經由該MOSS系統即可達到移轉申報金額給相關消費者所在之會員國之功能,免除報稅上之不便。 肆、事件評析 數位時代的來臨,因為網路傳輸無國境,故以數位服務提供者所在地為課稅地已不能滿足數位時代的超越國界特性,以消費者所在地為提供地應是未來之數位時代稅制發展方向。 就歐盟新制加值稅改革旨在建立一公平競爭的數位內容服務市場而言,透過加值稅課徵地的調整,將能促使歐盟數位內容服務提供者已不能選擇將公司據點建立於低加值稅之會員國而提高其競爭力。此項改革不只符合歐盟內部之服務加值稅長期政策,且亦與加值稅改革之?國際潮流接軌。 就臺灣目前之現狀而觀察,在數位內容服務之加值稅徵收上仍有不公平之競爭現象存在於境外數位服務內容提供者與境內的提供者之間。按現行法令,雖加值稅課稅地是以消費者所在地為原則,亦即不論境外及境內之業者所適用之費率均以臺灣的加值稅稅率為主。然而按現行法令,台灣消費者在每一筆交易低於3000元以下得免此納稅義務[23],因數位內容交易存在低價格之特性,形成國家稅收為數不小之缺口。而且由於在境外數位服務的提供上,現行規定是由台灣消費者負擔申報義務[24],其結果造成境外數位服務的加值稅因為難以期待消費者自行申報而課徵困難,反而變相提高境外數位服務業者的價格競爭力,背離稅制之中立性原則。 在歐盟舊制加值稅改革前,因為歐盟數位服務業者選擇低稅率國去建立據點而造成不公平競爭之問題,已因為新制將課稅地改為消費者所在地而消除。臺灣現制是納稅義務是由消費者負擔,未在臺灣建立據點之境外業者亦無繳納加值稅之義務。對照台歐雙方制度,建議台灣未來之改革方向應將加值稅之納稅義務人改為跨境之數位服務提供者,且取消3000元以下得免繳納之義務,並參考前述MOSS系統提供境外業者便利申報繳納之精神,提供方便境外業者申報繳納之管道,以提高納稅意願,助益國內數位服務產業公平競爭環境之建立。 [1]簡介歐盟加值稅2015新制針對電子服務業,電信業及廣播電視業之規定 [2]特別是在企業提供對消費者之數位內容服務上,暨所謂的B2C(Business to Consumers)服務。 ‘The digital economy also creates challenges for value added tax (VAT) collection, particularly where goods, services and intangibles are acquired by private consumers from suppliers abroad’. id. at 7. [4] 英文原文為: Base Erosion and Profit Shifting [5] ‘While the digital economy and its business models do not generate unique BEPS issues, some of its key features exacerbate BEPS risks’. OECD, OECD/G20 Base Erosion and Profit Shifting : Project 2015 Final Reports: Executive Summaries, at 6. available at http://www.oecd.org/ctp/beps-reports-2015-executive-summaries.pdf (last visited, Oct. 15, 2015) [6] VAT package: Commission welcomes adoption by the ECOFIN Council of new rules on the place of supply of services and a new procedure for VAT refunds , European Council:Press Release Database , Feb. 12, 2008 , http://europa.eu/rapid/press-release_IP-08-208_en.htm?locale=en (last visited, Oct. 15, 2015) [7] Council Directive 2008/8/EC, 2008 O.J. (L44) 11. [8] The "VAT package" contains: a Directive on the place of supply of services; a mini one stop shop for telecom, broadcasting and e-commerce services; a Directive on procedures for VAT refunds to non-established businesses; a Regulation on the exchange of information between Member States which is necessary to underpin the new arrangements [9]歐盟指令2008/8/EC 修正所謂〈歐盟加值稅指令〉Directive 2006/112/EC: Council Directive 2008/8/EC of 12 February 2008 amending Directive 2006/112/EC as regards the place of supply of services, [10] Council Directive 2008/8/EC, art. 5, 2008 O. J. (L44) 11, 17. [11] EUROPEAN COMMISSION, Explanatory notes on the EU VAT changes to the place of supply of telecommunications, broadcasting and electronic services that enter into force in 2015 , (2014) , at, 11, http://ec.europa.eu/taxation_customs/taxation/vat/how_vat_works/telecom/index_en.htm#new_rules (last visited Oct. 20, 2015) [12] Council Directive 2006/112/EC, art. 24(2) ,2006 O. J. (L347) 1, 14. 條文原文如下:Telecommunications services shall mean services relating to the transmission, emission or reception of signals, words, images and sounds or information of any nature by wire, radio, optical or other electron magnetic systems, including the related transfer or assignment of the right to use capacity for such transmission, emission or reception, with the inclusion of the provision of access to global information networks。 [13] Guichet Unique, Impots.gouv.fr, http://www2.impots.gouv.fr/e_service_pro/tva_miniguichet/moss.html p. 7 (last visited Oct. 14, 2015) [14] Council Implementing Regulation (EU) No 1042/2013, art. 6b(1) ,2013 O. J. (L284) 1, 3.條文原文如下: Broadcasting services shall include services consisting of audio and audio-visual content, such as radio or television programmes which are provided to the general public via communications networks by and under the editorial responsibility of a media service provider, for simultaneous listening or viewing, on the basis of a programme schedule [15] Guichet Unique, Impots.gouv.fr http://www2.impots.gouv.fr/e_service_pro/tva_miniguichet/moss.html p.7 (last visited Oct. 14, 2015) [16]Council Implementing Regulation (EU) No 282/2011, art. 7(1) ,2011 O. J. (L77) 1, 5. 條文原文如下: Electronically supplied services’ as referred to in Directive 2006/112/EC shall include services which are delivered over the Internet or an electronic network and the nature of which renders their supply essentially automated and involving minimal human intervention, and impossible to ensure in the absence of information technology. [17]"Applications (software)" [18]Guichet Unique, Impots.gouv.fr, http://www2.impots.gouv.fr/e_service_pro/tva_miniguichet/moss.html p.7 (last visited Oct. 14, 2015) [19] Council Directive 2008/8/EC, art. 5, 2008 O. J. (L44) 11, 17. 新修正歐盟加值稅第58條文原文如下:The place of supply of the following service to a non-taxable person shall be the place where that person is established, has his permanent address or usually resides: (a) Telecommunications services; (b) radio and television broadcasting services; (c) electronically supplied services, in particular those referred to in Annex II. Where the supplier of a service and the customer communicate via electronic mail that shall not of itself mean that the service supplied is an electronically supplied service. [20] Telecommunications, broadcasting & electronic services, European Commission, http://ec.europa.eu/taxation_customs/taxation/vat/how_vat_works/telecom/index_en.htm (last visited, Oct. 15,2015) [21]但倘若此服務在歐盟內實質被使用及享受,此相關會員國則可徵收。舉例而言,一匈牙利仿毒軟體在其網站提供仿毒軟體下載給澳大利亞之顧客,此服務是不用課徵加值稅。然而若此服務是在一歐盟會員國使用或享用,此歐盟會員國可決定去徵收。Telecommunications, broadcasting & electronic services, European Commission, http://ec.europa.eu/taxation_customs/taxation/vat/how_vat_works/telecom/index_en.htm (last visited, Oct. 15,2015). 此為歐盟執委會官網上的例子:“Example A Hungarian company sells an anti-virus program to be downloaded through its website to businesses or private individuals in Australia. NO VAT But if the service is effectively used & enjoyed in an EU country, that country can decide to levy VAT (option for Member States)” [22] Council Directive 2008/8/EC, 2008 O.J. (L44) 11. [23]依民國100年5月6日財政部台財稅字第10004500190號規定, 外國事業團體於中華民國境內無固定營業場所而有銷售勞務者,該買受人同一筆勞務交易應給付報酬總額在新臺幣3千元以下者免繳納營業稅。 [24]營業稅法第二條第三款之規定,外國之事業、機關、團體、組織,在中華民國境內無固定營業場所者,營業稅的納稅義務人為「其所銷售勞務之買受人」。又按照財政部於民國九十四年所頒布「網路交易課徵營業稅及所得稅規範」,其中亦規定「在中華民國境內無固定營業場所之外國事業、機關、團體、組織,其利用網路銷售勞務予我國境內買受人者,應由勞務買受人依營業稅法第36條規定報繳營業稅」。
世界運動禁藥管制機構預計於 2027 實施新個人資料保護國際標準(ISDP)世界運動禁藥管制機構預計於 2027 實施新個人資料保護國際標準(ISDP) 資訊工業策進會科技法律研究所 2026年07月25日 世界運動禁藥管制機構(World Anti-Doping Agency,下稱 WADA)於 2025 年 12 月 1 日至 5 日在韓國釜山舉行第六屆世界運動禁藥管制大會,通過《2027 年世界運動禁藥管制規約》及配套的各項國際標準。大會將 2009 年施行的《隱私與個人資訊保護國際標準》(International Standard for the Protection of Privacy and Personal Information,下稱ISPPPI)更名並改版為《資料保護國際標準》(International Standard for Data Protection,下稱ISDP),預計於 2027 年 1 月 1 日生效[1]。 壹、事件摘要 ISDP 是 WADA 世界運動禁藥管制計畫下的強制性國際標準,其第 1.0 條「導論與範圍」載明,本標準由 WADA 專家參考小組納入經濟合作暨發展組織(OECD)1980 年《隱私保護及個人資料跨國流通指導綱領》、歐洲理事會《個人資料自動化處理之個人保護公約》(第 108+ 號公約)、亞太經濟合作(APEC)隱私保護綱領、《歐洲聯盟基本權利憲章》、歐盟《一般資料保護規則》(General Data Protection Regulation,下稱 GDPR),以及其他國際與區域資料保護規範及判例所擬定[2]。其目的在確保運動禁藥管制組織(Anti-Doping Organization,下稱 ADO;我國為財團法人中華運動禁藥防制基金會〔Chinese Taipei Anti-Doping Agency,CTADA〕)及其第三方代理人處理個人資料時,對運動員與運動員輔助人員採取適當、充分且有效的隱私保護。 貳、重點說明 ISDP 全文分為兩部分,第一部分為導論與範圍、規約相關條文及解釋,第二部分為個人資料處理標準,計第 4 條至第 12 條共九條,並附「附件 A:保存期間」。以下依規範定位、隱私始於設計、法律依據、資料分享與委外、安全維護,以及告知、保存與當事人權利六個層次,說明本次改版的重點與差異。 一、規範定位:以較嚴者為準 ISDP 就其與內國法的關係採「較嚴者為準」,要求高於 ADO 所在地資料保護法時,ADO 仍須遵循 ISDP(第 4.1 條);反之內國法要求更高時,ADO 應確保其處理符合所有適用法律(第 4.2 條)。問責面向則要求 ADO 能證明其個資處理確依本標準辦理,並以相應的內部政策與程序作為證明方法(第 4.3 條);另須指定專責人員負責遵循本標準及所有適用的隱私與資料保護法令,並將其聯絡資訊主動提供予當事人(第 4.4 條)。相較 2021 年 ISPPPI 僅要求當事人請求時提供該人員姓名與聯絡方式(2021 年版第 4.5 條),本次改版轉為主動揭露,並與第 8 條告知義務相互銜接。 二、隱私始於設計原則之操作化 本次改版新增第 5 條「落實隱私始於設計」(Implementing Privacy-by-Design),將散見的紀錄、風險評估與資料正確性義務整併: 1.在設計或改版階段及個人資料生命週期全程,評估處理活動是否符合 ISDP 第二部分各項標準,並就評估所發現的風險採行必要或適當的減輕措施,包括額外的安全控制與資料最少化等技術及組織措施(第 5.1 條); 2.維持並更新處理活動紀錄,載明處理目的、個人資料類型、當事人類別、可能受領人類別、ADO 與受領人的角色,以及所適用的技術與組織安全措施(第 5.2 條第 a 款); 3.評估並於必要時檢視處理所生的風險,並採行措施降低個人資料侵害及其他資料保護風險(第 5.2 條第 b 款); 4.處理特種個人資料時,應依適用隱私與資料保護法令及本標準所定特別保障或程序辦理(第 5.3 條); 5.採行措施確保所處理個人資料正確、完整並保持更新,對知悉不正確或不準確的個人資料應儘速更正或修正(第 5.4 條)。 三、處理的法律依據:同意非唯一,亦非絕對 ADO 處理個人資料的前提,是具備有效的法律依據,包括履行法定義務、執行公益任務、基於重大公共利益或公共衛生之必要、履行契約,或保護當事人重大利益(第 7.1 條第 a 款);於許可範圍內亦得以當事人同意為依據(第 7.1 條第 b 款)。而且除有依據之外,處理須限於相關且相稱的目的範圍;以同意為依據者,並有其要件與例外: 1.ADO 僅得於相關且相稱的範圍內,為《規約》或各項國際標準所許可的目的,或於法律、強制法律程序所要求,或為行使、防禦法律請求所必要時,處理個人資料(第 6.1 條);明文所列以外的處理並非一律禁止,但須進行資料保護風險評估,衡酌該處理對反禁藥工作的有效性,並採行所辨識的風險減輕措施後,始得為之(第 6.2 條);此為 2021 年 ISPPPI 所無的新增關卡。 2.以同意為依據者,該同意須屬知情、自願、特定且明確(第 7.1 條第 b 款);且應告知當事人拒絕同意可能招致的不利後果(第 7.2 條第 a 款)。 3.為展開或進行疑似違規的分析或調查、進行或參與相關程序、確立、行使或防禦法律請求,或遵循法律或強制法律程序所必要者,縱當事人拒絕或事後撤回同意,ADO 對其個資的處理仍可能屬必要,除適用法律另有禁止外不受影響(第 7.2 條第 b 款)。 4.以同意作為處理特種個人資料的依據時,須取得明示同意(第 7.3 條)。當事人因年齡、心智能力或法律承認的其他正當理由無法自行同意者,得由法定代理人、監護人或其他有權代理人代為同意,並代為行使第 12 條所定權利(第 7.4 條)。 四、資料分享與委外控制 ISDP 將 ADO 得與他人分享個人資料的情形限於三種:依《規約》或各項國際標準所許可的目的、依第 7 條取得當事人明示且有效的同意且不違反適用法律,或法律、強制法律程序所要求,或為確立、行使及防禦法律請求所必要(第 9.1 條)。除符合三種情形之一外,ADO 仍須遵守其他各項標準,特別是以受分享之人具知情必要、具備有效法律基礎且個人資料安全獲確保為前提,此並明文及於與執法機關、政府或其他機關的分享(第 9.2 條)。2021 年 ISPPPI 原僅就對其他 ADO 的揭露,要求受領方能證明其取得個資的權利、權限或需要(2021 年版第 8.2 條),本次改版將知情必要、法律基礎與安全確保三項要件一體適用於所有分享對象,並明文納入執法與政府機關,屬既有條文的增修與擴充。 於委由第三方代理人處理時,ISDP 要求 ADO 應選擇能就技術性與組織性安全措施提供充分保證的代理人(第 9.3 條第 a 款),並以適當的控制,包括契約與技術控制,保護所分享的個人資料,並確保代理人僅為 ADO 或在其受託、委任範圍內處理個資(第 9.3 條第 b 款)。 五、安全維護:知情必要與特種個資的更高門檻 ADO 應採行實體、組織、技術、環境等一切必要的安全保障措施,以防止個人資料侵害事件發生(第 10.1 條);就個人資料的內部管理,ISDP 並具體要求: 1.確保近用個人資料的人員符合知情必要、與其角色職責相稱,受完全可執行的契約或法定保密義務拘束,並已就保密必要與 ADO 的政策程序接受資訊提供及訓練(第 10.2 條); 2.安全措施應反映所處理個資的敏感程度,對特種個人資料採更高層級的安全措施,以對應其侵害對當事人所生的較高風險(第 10.3 條); 3.發生可能重大影響個人權利利益的侵害事件時,應於知悉侵害細節後不遲延告知受影響當事人,說明侵害性質、可能的負面後果與已採或將採的補救措施,並通知依第 4.4 條指定的專責人員,並保存侵害事件、其影響與補救作為的紀錄(第 10.4 條)。 六、告知、保存與當事人權利 ISDP 於告知、保存與當事人權利面向,課予 ADO 相當細膩的義務: 1.告知事項(第 8.1 條):涵蓋蒐集個資的 ADO 身分與依第 4.4 條指定人員的聯絡方式、可能處理的個資類型、利用目的、可能受領人類別(含 WADA 等 ADO 及可能位於運動員參賽、訓練或旅行所在他國的第三方代理人)、於適用法律許可下可能公開揭露的情形與情境(如違規處置的公開)、當事人依本標準或其他法律所享權利及行使方法、依第 12.5 條提出申訴的程序及向資料保護主管機關申訴的可能、儲存期間或其判斷標準,以及為確保處理公平所必要的其他資訊。 2.告知時點與方式(第 8.2 條、第 8.3 條):原則上應於蒐集前或蒐集時告知;自第三方而非直接自當事人取得個資者,除他方已告知外,應儘速且不遲延告知。告知可能危及反禁藥調查或損及反禁藥程序完整性者,得例外遲延或暫停,但須適當記載理由,並於合理可行時儘速提供。告知並須以當事人易於理解的方式與格式、清晰淺白的用語為之,並斟酌其年齡、相關障礙及當地慣行與具體情境。 3.保存期間(第 11 條及附件 A):附件 A 以「模組/資料類型」、「保存期間」、「說明」三欄呈現,並就基本與身分資料、行蹤申報、治療用途豁免(TUE)、檢測、實驗室與運動員生物護照管理單位(APMU)紀錄、結果管理、調查、教育八類紀錄模組訂定最長保存期間;落在附件 A 範圍外者,ADO 應自訂明確的保存期間或判斷標準(第 11.2 條)。個人資料一旦不再具正當理由即應刪除、銷毀或匿名化,特種個資的保存須具更強而有力的理由(第 11.3 條),並應訂定安全保存及最終銷毀或匿名化的計畫與程序(第 11.4 條)。保存期間僅於法律明文許可、法律或強制法律程序要求、有繫屬或可合理預期的違規、調查或其他法律程序、當事人明示有效同意,或附件 A 另有規定等情形,始得延長(第 11.5 條),且決定延長者須另行評估資料保護風險並採行減輕措施(第 11.6 條)。 4.賦予當事人查閱與申訴權利:當事人有於一個月內取得複本的權利(第 12.1 條),並得請求更正、封鎖或刪除(第 12.4 條);ADO 拒絕近用應儘速以書面告知理由(第 12.3 條);已將個資揭露予另一 ADO 者,應將更正等變更告知該組織;當事人得向 ADO 提出申訴,ADO 須訂有公平公正處理申訴的書面程序;未能妥適解決者,得通知 WADA,由 WADA 依《簽署方規約遵循國際標準》處理,且不排除當事人向有權的資料保護主管機關提出申訴,ADO 並應配合該機關調查(第 12.5 條)。 參、事件評析 運動產業的高度敏感運動員個人生物資料,正因數位科技的運用而快速累積,國際運動組織自訂資料治理規範已成常態。國際職業足球員協會(Fédération Internationale des Associations de Footballeurs Professionnels,FIFPRO)早於 2022 年 9 月即與國際足球總會(FIFA)合作發布《球員資料權利憲章》(Charter of Player Data Rights),以 GDPR 為基礎,列舉職業球員就其表現、健康及生物特徵資料所享的知情、近用、撤回同意、限制處理、可攜、更正、申訴與刪除八項權利[3]。ISDP 雖只拘束我國 CTADA 的禁藥檢測,卻是國際運動組織對標 GDPR 與最新國際個資保護規範的近期共識,適可作為運動部提供運動產業個資管理指引的藍本。 尤其,近期運動治理場域接連出現運動員個資爭議事件,歐盟法院於 2026 年 7 月 14 日就 C-474/24 案作成判決,認於網路公告違規運動員姓名、禁賽期間及理由,雖原則上不牴觸 GDPR,但公告機關須於公告前就相關利益個別權衡並符合比例原則,尤其公告期間的長度;運動員並須能於公告前向資料保護主管機關提起預防性申訴[4];加拿大隱私專員公署(Office of the Privacy Commissioner of Canada,OPC)就 WADA 所轄運動員個資被用於性別審查一案進行調查後,於 2026 年 3 月與 WADA 簽訂合規協議,WADA 雖未承認違法,仍承諾自 2027 年 1 月 1 日起將 ADAMS 系統的運動員個資限於反禁藥目的[5];國際奧會則於 2026 年 3 月通過女子組資格政策,自 2028 年洛杉磯奧運起,採以一次性 SRY 基因篩檢認定資格[6]。這三起爭議,分別指向告知未涵蓋公開揭露、目的外利用僅設限制而無事前風險評估、基因雖列特種個資卻缺乏依風險決定是否事前把關的機制。ISDP 所要求的隱私始於設計、處理風險評估、目的限制與分享控制,恰可作為避免同類問題的工具。 ISDP 雖是禁藥組織所訂標準,但內容面向完整、接軌國際,其隱私始於設計、處理活動紀錄、就處理風險所課予的評估義務(含《規約》與各項國際標準明文所列以外的處理及延長保存期間時的風險評估),以及附件 A 依八類紀錄模組分列保存期間與理由的保存排程,均有對應的規範。我國《人工智慧基本法》已於 2025 年 12 月 23 日經立法院三讀通過,全文 20 條,並自 2026 年 1 月 14 日總統公布日施行。該法第 4 條揭示政府推動 AI 研發與應用應遵循的七項原則,其中第 3 款要求應妥善保護個人資料隱私,尊重企業營業秘密,避免資料外洩風險,並促進非敏感資料的開放及再利用[7]。當運動與健康數據結合 AI 分析、敏感度益增,運動部作為運動產業目的事業主管機關,可循 ISDP 重點為運動員敏感生物資料建立風險導向、產業共通的個資保護制度準繩,既接軌國際標準,落實個資法監督非公務機關的要求,也呼應我國 AI 治理原則。 本文著作權屬財團法人資訊工業策進會科技法律研究所所有,如需引用或轉載,請註明出處。 本文同步刊登於TIPS網站(https://keid.nat.gov.tw/tips/) [1]World Anti-Doping Agency, 2027 International Standard for Data Protection (ISDP), at 2 (2025)(前置說明頁載明 ISPPPI 更名為 ISDP、自 2027 年 1 月 1 日生效),https://www.wada-ama.org/sites/default/files/2025-12/2027_international_standard_for_data_protection_isdp.pdf(最後瀏覽日:2026 年 7 月 25 日);ISDP 於 2025 年 12 月 1 日至 5 日韓國釜山第六屆世界運動禁藥管制大會通過,見 WADA, 2025 World Conference on Doping in Sport, https://www.wada-ama.org/en/2025-world-conference-doping-sport-busan(最後瀏覽日:2026 年 7 月 25 日)。 [2] 同前註 1,ISDP 第 1.0 條「導論與範圍」(Introduction and Scope);所列參考規範包含 OECD 1980 年《隱私保護及個人資料跨國流通指導綱領》、歐洲理事會第 108+ 號公約、APEC 隱私保護綱領、《歐洲聯盟基本權利憲章》、GDPR,以及歐洲人權法院 2018 年 1 月 18 日 FNASS and others v. France 判決等。 [3] FIFPRO, Charter of Player Data Rights Launched for Professional Footballers (Sept. 19, 2022), https://fifpro.org/en/supporting-players/competitions-innovation-and-growth/player-performance-data/charter-of-player-data-rights-launched-for-professional-footballers/(最後瀏覽日:2026 年 7 月 25 日)。 [4] Judgment of the Court of Justice of the European Union of 14 July 2026, Case C-474/24, NADA Austria and Others;並見 Court of Justice of the European Union, Press Release, The online publication of the names of professional athletes who have infringed anti-doping rules may be compatible with EU law (July 14, 2026), https://curia.europa.eu/site/upload/docs/application/pdf/2026-07/cp260103en.pdf(最後瀏覽日:2026 年 7 月 25 日)。 [5] Office of the Privacy Commissioner of Canada, Compliance Agreement Between the Privacy Commissioner of Canada and the World Anti-Doping Agency (Mar. 17, 2026), https://www.priv.gc.ca/en/opc-actions-and-decisions/investigations/investigations-into-businesses/2026/2026-wada-ca/(最後瀏覽日:2026 年 7 月 25 日)。 [6] International Olympic Committee, International Olympic Committee Announces New Policy on the Protection of the Female (Women's) Category in Olympic Sport (Mar. 26, 2026), https://www.olympics.com/ioc/news/international-olympic-committee-announces-new-policy-on-the-protection-of-the-female-women-s-category-in-olympic-sport(最後瀏覽日:2026 年 7 月 25 日)。 [7] 人工智慧基本法,2025 年 12 月 23 日經立法院三讀通過,總統中華民國 115 年 1 月 14 日華總一義字第 11500001671 號令制定公布,全文 20 條,自公布日施行;條文見全國法規資料庫,https://law.moj.gov.tw/LawClass/LawAll.aspx?pcode=H0160093(最後瀏覽日:2026 年 7 月 25 日)。
遠距健康照護之法律議題研析