歐洲資料保護監督官12月7日發表正式意見,針對歐盟執委會就AFSJ大型資訊技術系統設立作業管理機構之立法計畫,提出隱私保護法律要求

  歐洲資料保護監督官(European Data Protection Supervisor, EDPS)於2009年12月7日,針對歐盟執委會(European Commission)近年所提出關於設立歐盟「自由、安全及司法領域」(area of freedom, security and justice, AFSJ)大型資訊技術系統(IT System)作業管理機構之立法計畫,基於個人資料保護之立場提出正式法律意見。如此一立法計畫順利通過,該機構預計將擔負起包括「申根資訊系統」(Schengen Information System, SIS II)、「簽證資訊系統」(Visa Information System, VIS)、「歐洲指紋系統」(European Dactylographic System, Eurodac)及其他歐盟層級之大規模資訊技術系統之作業管理(operational management)任務。

 

  根據EDPS首長Peter Hustinx表示,由於前述各項系統之資料庫中均包含諸如護照內容、簽證及指紋等大量敏感個人資料,因此儘管設立單一之作業管理機構,可以在相當程度上釐清歐盟各部門職責歸屬及準據法適用之問題,但如此一機構欲取得合法性,其活動範圍及相關責任即必須在立法中獲得明確界定,否則即可能產生個人資料濫用(misuse of personal data)及資料庫「功能潛變」(function creep)之風險。而基於此一分析,Hustinx認為目前執委會之機構立法計畫尚未符合個人資料保護要求。

 

  此外,針對後續立法進程,EDPS建議除應確實釐清該管理機構之活動範圍是否包括整體AFSJ,亦或僅限於邊境檢查及難民與移民事務;執委會與該機構之關聯性與責任等重要問題外,是否可在缺乏相關經驗及實證評估下,即直接將所有歐盟層級之大型資訊技術系統與資料庫歸入該機構管轄,顯然亦有商榷餘地。EDPS就此認為,透過立法界定「大型資訊系統」之範圍,並且採取資料庫分次進入該管理機構責任範圍之方式,應係日後執委會可以努力之方向。

相關連結
※ 歐洲資料保護監督官12月7日發表正式意見,針對歐盟執委會就AFSJ大型資訊技術系統設立作業管理機構之立法計畫,提出隱私保護法律要求, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw/article-detail.aspx?d=3210&no=55&tp=1 (最後瀏覽日:2026/06/19)
引註此篇文章
你可能還會想看
印度邁向個資法制新里程公布數位個資保護規則

印度於2025年11月13日公布《數位個人資料保護規則》(Digital Personal Data Protection Rules,下稱DPDP規則,位階近似於我國個人資料保護法施行細則),作為2023年8月制定《數位個人資料保護法》(Digital Personal Data Protection Act,下稱DPDPA)之配套規範。DPDPA為印度首部全面性個資保護立法,並與DPDP規則採三階段施行。第一階段自2025年11月13日起,重點包括定義規定、印度資料保護委員會(Data Protection Board of India, DPBI)之設立與權限。第二階段自2026年11月13日起,聚焦於印度特有之「同意管理人(Consent Manager)」制度。第三階段自2027年5月13日起,全面施行資料處理者(Data Fiduciary,意涵近似於歐盟一般資料保護規則(GDPR)所稱資料控管者,惟更強調對資料主體負有信賴義務與善良管理責任)一般義務、兒童資料保護、重要資料處理者制度、當事人權利、跨境傳輸及適用除外等規定。其制度重點如下: 一、明確化告知與同意規範:DPDP規則要求資料處理者於取得資料主體同意前,須以獨立且易懂之方式提供告知,清楚說明個人資料類型、利用目的及所提供之商品或服務,並提供同意撤回、權利行使及申訴之管道。 二、建立同意管理人制度:此制度使資料當事人得透過第三方集中管理其對不同資料受託者之同意狀態,並隨時檢視或撤回其同意。DPDP規則就其資格、義務、登錄程序及監理機制加以規範,並賦予DPBI對其進行調查與裁罰之權限。 三、強化資安措施與侵害通報:DPDP規則明定資料受託者應採取安全維護措施,其最低標準包括加密、存取控制、日誌保存、監控、備份及資料處理相關契約管理等。另建立個資侵害通報制度,要求即時通報資料當事人及DPBI,並於72小時內補充完整資訊。 四、加重大型平台與特定資料保護機制:DPDP規則要求大型電子商務、線上遊戲及社群平台於三年未互動且無保存義務時刪除個人資料;並就18歲以下兒童及受法定監護者,要求取得可驗證之法定代理人同意。另中央政府得指定「重要資料處理者(Significant Data Fiduciary)」,課予定期影響評估、稽核及設置資料保護長之義務。 五、規範權利行使、跨境傳輸與除外規定:DPDP規則要求資料受託者及同意管理人於其網站或應用程式中,清楚揭示權利行使方式及身分驗證程序;跨境傳輸採「原則開放、例外限制」模式,由政府另行指定限制國家或對象;另就研究、保存及統計目的之資料處理,DPDP規則明定在未造成個人權益之影響下,且資料受託者已採取適當技術與組織措施,始得適用除外規定。

美國網路安全暨基礎設施安全局(CISA)發布《工控資安基礎:適用於擁有者與營運者的資產清冊指引》

美國網路安全暨基礎設施安全局(CISA)於2025年8月13日發布該機關與美國、澳洲、加拿大、德國、荷蘭、紐西蘭等國共計八個國安資安相關機構,合作訂定之《工控資安基礎:適用於擁有者與營運者的資產清冊指引》文件,旨在針對易受惡意網路行為攻擊且提供重要服務的能源、水務、製造業及其他領域關鍵基礎設施營運技術(Operational Technology,OT)系統,協助其資產擁有者與營運者建置與維護完整的OT資產清冊,並輔以OT分類體系(Taxonomy)。 OT資產清冊範圍涵蓋組織OT系統與相關軟、硬體,該指引主要說明OT資產擁有者與營運者建置與維護OT資產清冊的流程,包含: 1. 定義清冊範疇與目標(Define Scope and Objectives) 2. 辨識資產及蒐集屬性資料(Identify Assets and Collect Attributes) 3. 建立分類體系(Create a Taxonomy to Categorize Assets) 4. 管理與蒐集資料(Manage and Collect Data) 5. 實現資產全生命週期管理(Implement Life Cycle Management); 此外透過OT分類體系可幫助區分優先序、管理所有OT資產,有助於風險識別、漏洞管理,以及資安事件應變;有關如何建立OT分類體系,該指引亦提供流程建議如: 1. 根據功能及關鍵性執行資產分類(Classify Assets) 2. 對資產功能類型與其通訊路徑進行分類(Categorize (Organize) Assets and their Communications Pathways) 3. 建構體系架構與互動關係(Organize Structure and Relationships) 4. 驗證資產清冊資料準確度與圖像化(Validate and Visualize) 5. 定期檢查並更新(Periodically Review and Update) 該指引認為,建置OT資產清冊並輔以OT分類體系對期望建立現代化防禦架構的擁有者與營運者而言至關重要。透過上述作為,資產擁有者與營運者得以識別其環境中應加以防護及管控的關鍵資產,並據以調整防禦架構,建構相應的資安防禦措施,以降低資安事件對組織任務(Mission)與服務持續性(Service Continuity)的風險與影響。該指引亦強調關鍵基礎設施之OT與IT(資訊技術)部門間之跨部門協作,並鼓勵各產業組織參考指引步驟落實OT資產盤點與分類,以提升整體關鍵基礎設施資安韌性。

美國政府部門共同推動多項鼓勵住宅節能優惠措施

  美國能源部於去年 (2012) 12月21日宣布將投入九百萬美元挹注數項住屋節能科技。除此之外,美國國會亦於今年元旦通過美國納稅人緩稅法案 (American Taxpayer Relief Act of 2012),而其中第四章能源稅延展的第408款將2005年能源政策法案 (Energy Policy Act of 2005) 第1332條所創設的能源效率新屋抵免 (Credit for Energy-efficient New Homes),展期到2013年年底。   據美國能源部長朱隸文 (Steven Chu) 表示,該國家庭平均每戶每年花費近兩千美元於能源相關開銷,而其中有大部分皆因諸如住屋的屋頂、閣樓或牆壁間的空氣洩漏而流失浪費。相關研究並顯示,百分之四十二的能源都喪失於建築外殼(building envelope),包括門、屋頂、閣樓、牆、地板和地基之中。該部於是決定投資建築圍護科技 (building envelope technology)的改進,包涵有高效能的窗戶、屋頂及冷暖器設備。   另方面,國會所通過的美國納稅人緩稅法案展延了包括能源效率新屋抵免(Credit for Energy-efficient New Homes)等十二項能源相關抵免或獎勵措施。其中第408條的展延將使美國國民得其於就其符合能源之星(Energy Start)認證標準之隔熱保溫工程、外部窗戶及門等2005年後所產生裝修支出 (含勞務承攬) 的百分之十,申報最高五百美元的賦稅減免。   2005 能源政策法法案所創設的能源效率新屋賦稅減免原定於2007年終止,之後由2006年的稅收抵免與醫療保健法案 (Tax Relief and Health Care Act of 2006) 延長至2008,再由08年的能源改進與延長法案 (The Energy Improvement and Extension Act of 2008) 展延至2009。其後,10年的減稅、失業保險再授權及工作機會增進法 (The Tax Relief, Unemployment Insurance Reauthorization, and Job Creation Act of 2010) 將其延伸至2011年年底,而目前通過美國納稅人緩稅法案再將其延至2013年12月31日。

日本總務省公告第一次Startup×Act計畫成果

  2017年底,日本總務省(総務省)宣布實施Startup×Act計畫,委由知名智庫野村綜合研究所(株式会社野村総合研究所)辦理執行,希望透過與新創團隊共同協作的模式,運用資通信科技(Information Communication Technology, ICT)緩解日本高齡化、少子化、都市防災、城鄉差距等問題。該計畫第一期已於2018年2月執行完畢,並於2018年3月8日在東京舉行了計畫成果發表會。根據日本總務省新聞稿表示,Startup×Act計畫是參考美國的新創駐進計畫(Startup in Residence, STiR;或譯創業家居留計畫)進行設計。   STiR係舊金山公民創新市長辦公室(San Francisco Major’s Office of Civic Innovation)於2014年成立的計畫,該計畫強調以公私共同協作的方式解決政府所面臨的民生問題。STiR運作方式雖在個別城市略有差異,但大致係由地方政府選定特定數個待解決的都市問題,再以工作坊的形式與有興趣之新創團隊進行討論。整個計畫以16周為期,以公私共同開發出產品或服務原型為目標,最後由新創團隊進行提案報告,為都市問題提供解決方法。提案可能被市政府採納並在市政府的協助之下以該都市做為實證場域,未來更可能與市政府簽訂合作契約,進一步使該新創團隊成為一成熟型新創公司。據統計,平均每年參與STiR的新創團隊有半數獲得了與當地市政府的合約。目前STiR已經推行至全美包含華盛頓DC在內的11個城市,並在荷蘭阿姆斯特丹與海牙皆設有姊妹站,由此可見STiR模式獲得相當大的迴響與肯定,並具有跨域、跨文化之普適性。   日本參考STiR所推出的Startup×Act計畫於2017年底啟動,第一個參與的地方政府為京都府京丹後市,之後陸續有北海道天塩町、香川縣高松市、熊本縣熊本市加入計畫。Startup×Act的Act為Applications for Cities and Town之縮寫,彰顯城市作為新創產品或服務實證場域的計畫特色。   Startup×Act擇定健康醫療與社福照顧、育兒與教育、安全安心生活、城鄉發展與交通以及產業振興提升就業為五大都市問題。在Startup×Act計畫之下,地方政府毋須提供政府採購的需求說明書(Request for Proposal, RFP),僅需提出希望解決之問題。舉例而言,香川市就提出「希望能讓被取消駕照資格的高齡者繼續享受出門購物的樂趣」,最後該案由一間VR新創公司提出解決方案。   STiR與Startup×Act這種類工作坊的高密度、高強度的腦力激盪與供需兩端直接溝通是其特色。時程短、彈性高,資源共享與知識流通量巨大,並且以解決問題為導向,能破除新創企業參與政府採購的障礙。新創團隊除了可以在短時間內累積大量地方社群與政府人脈,增加彼此信任度,更可以從具體的實證經驗當中學習並進一步拓展市場。

TOP