美國第七巡迴上訴法院於Wallace v. IBM, Red Hat, and Novell 一案認定GPL或自由軟體授權模式不違反聯邦反托拉斯法

  美國第七巡迴上訴法院( U.S. Court of Appeals (7thCir) )最近就 Wallace v. IBM, Red Hat, and Novell 一案做出判決,本案爭執重點在於 GPL 授權條款與反托拉斯法之間的關係,美國第七巡迴上訴法院認為 GPL 授權條款並不違反反拖拉斯法,法院也同時明確表示,一般而言自由軟體無須擔心會違反反托拉斯法。


  本案上訴人
Daniel Wallace 係程式設計師,其欲販售由 BSD Berkeley Software Distribution )所開發出來的競爭軟體給各級學校。 BSD Linux 的衍生版本,而 Linux 作業系統則是屬於自由軟體的一種,想要使用 Linux 的人就必須遵守 GPL 授權條款。依 GPL 授權條款規定,不論 Linux Linux 之衍生著作均不得收取授權費用,上訴人因此指控 IBM Red Hat Novell 與自由軟體協會涉嫌共謀將軟體價格設定在零,涉嫌以掠奪性定價( predatory pricing claim )方式削減作業系統市場之競爭,已違反反托拉斯法。


  法院認為,本案並無法主張掠奪性定價,蓋被上訴人
IBM Red Hat Novell 並無法因此而取得獨佔價格,其授權價格之所以為零乃是遵照 GPL 授權條款的結果,且消費者並未因此受到損害。其次,法院也指出,著作權法通常對他人之改作權加以限制,其目的是為了收取授權金,不過著作權法人亦可用以確保自由軟體維持零授權金,因此任何嘗試想要販售自由軟體之衍生著作者,將會違反著作權法,即令改作人不同意接受 GPL 授權條款的約束。

本文為「經濟部產業技術司科技專案成果」

相關連結
※ 美國第七巡迴上訴法院於Wallace v. IBM, Red Hat, and Novell 一案認定GPL或自由軟體授權模式不違反聯邦反托拉斯法, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw//article-detail.aspx?d=605&no=57&tp=1 (最後瀏覽日:2026/08/23)
引註此篇文章
你可能還會想看
手機軟體(APP)辨識來電號碼之法律問題

手機軟體(APP)辨識來電號碼之法律問題 科技法律研究所 102年03月25日 壹、事件摘要   我國自2005年開始推展行動電話「號碼可攜」服務,允許使用者將行動電話號碼申請移轉至另一業者。當號碼進行移轉時,為降低通話路由資訊傳遞之延遲、避免業者間轉換作業之延宕,通傳會指導各業者共同建立集中式資料庫,整合業者號碼管理資源,增進號碼可攜服務之效率。   日前有某非屬電信事業之業者,設計一款應用軟體,提供智慧型手機使用者下載、安裝後,可自行上傳通訊錄內之電話號碼,並透過電信事業之「號碼可攜集中式資料庫」,確認並辨識通訊錄內電話號碼所屬電信業者,將資訊回傳於使用者之智慧型手機。由於電話號碼屬於使用者個人資料之一環,本文以下分析「非電信事業與電信事業合作,於號碼可攜目的外,對資料庫內之資料進行蒐集、處理與利用是否違反個資法」之疑義。 貳、重點說明   「號碼可攜集中式資料庫」之設立主要目的在使不同業者間能準確的完成通訊的連接。然而,通傳會於96年10月亦有要求各電信業者設置查詢系統,提供用戶查詢欲致電之受話方是否係屬同家業者,進而協助用戶瞭解可能之通訊資費計算。換言之,通傳會認為辨識電信號碼屬於網內/外,屬於消費者規劃、理解其電信資費之權益。而目前亦有手機軟體可輔助消費者查詢相關資訊。   那麼,可否允許消費者進一步查詢致電對象所屬的業者呢?是否違反個人資料保護法的規定呢?   如前所述,通傳會認為使消費者瞭解電信號碼屬於網內/外,有助於資費理解之權益。我們更進一步說,允許查詢號碼所屬門號,不僅消費者可知悉資費之數額計算以決定是否致電,尚可決定是否使用相同電信業者之服務來打電話。我國行動電話普及率早已超過120%,有相當比例之消費者擁有二個以上之門號,若可揭露致電號碼所屬電信業者,使消費者可刻意選擇以網內門號致電,無疑具有相當實益。因此我們認為電信業者提供消費者以手機軟體查詢門號所屬業者,並不違反個資法上針對電信服務規範之「特定目的」(第133項:經營電信業務與電信加值網路業務)。一般的行動電話用戶,可透過電信業者查詢其所致電對象之門號所屬業者,則居於輔助地位的APP軟體,與用戶直接向業者查詢相比,實則無任何不同,應視為用戶之合理行為。 參、事件評析   個資法修正後,對於個人資料之保護更加的完善,但科技之發展使得個人資料之利用呈現多樣性,難以釐清某些利用行為是好是壞,然而本文基於鼓勵科技發展以及創新研發的立場,當面對某些個資利用情狀產生疑義時,應加以釐清其運用之情狀,避免在情境不明時,過度的擴張個資保護的界線,對市場發展以及消費者權益而言,並非好事。   當然另一方面而言,濫用科技便利的情形是存在的,如同2012年12月甫結束之ITU國際電信大會(WCIT2012),多國所簽署之修正電信管制規則第5B條所示,要求各國應努力採取必要措施,防止未經許可之濫發電子訊息,以減少對國際電信業務之影響。由於網路無遠弗屆,具騷擾性、浮濫發送之訊息,已從早期之垃圾電子郵件,擴及網路即時通訊軟體,不但時常造成使用者之困擾,甚至造成詐騙橫行。而這些狀況,光依靠個資法也是不足的,尚須主管機關對於濫用電信資源加以管制,從個人資料與電信資源等層面多管其下,方能維護良好之產業環境。

世界經濟論壇發布《2022年全球網路安全展望》

  世界經濟論壇(World Economic Forum, WEF)於2022年1月18日發布《2022年全球網路安全展望》(Global Cybersecurity Outlook 2022),以面對因COVID-19大流行所致之遠距辦公、遠距學習、遠距醫療等新形態數位生活模式快速發展,以及日漸頻繁之具破壞性網路攻擊事件。為考量國家應優先考慮擴展數位消費工具(digital consumer tools)、培育數位人才及數位創新,本報告說明今年度網路安全發展趨勢及未來所要面對之挑戰包括如下: COVID-19使得工作習慣轉變,加快數位化步伐:約有87%企業高階管理層計畫透過加強參與及管理第三方的彈性政策、流程與標準,提高其組織的網路韌性(cyber resilience)。 企業資安長(chief information security officers, CISO)及執行長(chief executive officers, CEO)之認知差異主要有三點:(1)92%的CEO認為應將網路韌性整合到企業風險管理戰略中,惟僅55%CISO同意此一作法;(2)由於領導層對網路韌性認知差異,導致安全優先等級評估與政策制定可能產生落差;(3)缺乏網路安全人才以面對網路安全事件。 企業最擔心之三種網路攻擊方式為:勒索軟體(Ransomware attacks)、社交工程(social-engineering attacks),以及惡意內部活動。惡意內部活動係指企業組織之現任或前任員工、承包商或業務合作夥伴,以對組織產生負面影響方式濫用其關鍵資產。 憂心中小企業數位化不足:本研究中有88%之受訪者表示,擔心合作之中小企業之數位化程度不足,導致供應鏈或生態系統中使其網路韌性受阻。 網路領導者認為建立明確有效的法規範,將有助於鼓勵資訊共享與促進合作。

歐盟因應數位簡化革命通過Omnibus VII法案:放寬產業合規時程與強化兒少人權保障之《歐盟人工智慧法》修法

歐盟因應數位簡化革命通過Omnibus VII法案:放寬產業合規時程與強化兒少人權保障之《歐盟人工智慧法》修法 資訊工業策進會科技法律研究所 2026年07月22日 今(2026)年6月16日,歐洲議會(European Parliament)以423票贊成、57 票反對、174 票棄權,通過「第七號數位綜合法案」(Omnibus VII)下對《歐盟人工智慧法》(EU AI Act,下稱AIA)的修正案[1]。隨後於6月29日,歐盟理事會(Council of the European Union)批准了歐洲議會的審議決議。最終於7月8日,經歐洲議會議長及歐盟理事會主席共同簽署,該修正案正式通過[2]。 壹、事件摘要 自2024年10月起,歐盟理事會為因應萊塔(Enrico Letta)與德拉吉(Mario Draghi)報告中指出的歐洲競爭力危機,於2024年11月8日發布《布達佩斯宣言》(Budapest declaration)要求「發起一場簡化革命」,希冀為企業提供一個清晰、簡單且具備彈性的法規治理框架,並減輕企業面臨的法遵成本與合規摩擦。為此,歐盟執委會自2025年2月起陸續提出十項「綜合法案」(Omnibus packages),旨在鬆綁永續發展、投資與農業的申報程序、擴大對中小企業的制度支持、推動數位化轉型與統一技術規範、調和國防、化學產品、環境、汽車產業、食品與飼料安全,以及包含人工智慧在內的數位新興議題。其中,「第七號數位綜合法案」核心目的即在於簡化歐盟的數位立法框架,並落實全歐盟統一的人工智慧調和規範[3]。 另一方面,鑑於當前兒少網路參與度大幅提升及科技的急速發展,除加劇刑事執法之訴追難度外,亦衍生新型態之數位侵害手段,包括犯罪者利用人工智慧等新興技術將兒少視為下手目標。雖然歐盟現行主要規範兒少性侵害與性剝削之刑事法制,為2011年通過之《打擊兒童性虐待與性剝削指令》(Directive 2011/93/EU on combating the sexual abuse and sexual exploitation of children and child pornography),但為填補此一科技漏洞,歐盟亦於「第七號數位綜合法案」修正案中,針對深偽影像(deepfake)氾濫問題提出對策,並於《打擊兒童性虐待與性剝削指令》中進行修法研議[4]。 貳、重點說明 此次修法有兩大重點,一為延後AIA設定的義務期限,並在修訂事項中調整與其他產業法規的競合關係;二為在《歐盟人工智慧法》第5條「不可忍受之風險」增訂一項新條文,禁止生成未經當事人同意的性私密影像內容,以及兒童性剝削素材(child sexual abuse material, CSAM),同時亦在其他相關法律有配套之修法研議共同打擊涉及之AI數位性暴力犯罪,保障兒少人權。 一、簡化歐盟的數位法制監管框架 (一)調整AIA之合規時程 本次修法在於動態調整AIA設定的合規時程,包括延後高風險AI系統的義務期限,將「獨立型高風險AI」延至2027年12月2日適用,以及將「產品嵌入型高風險AI」延至2028年8月2日適用[5]。同時,將會員國應建置「國家級AI監理沙盒」的法定期限延展至2027年8月2日[6],以提供企業及政府機關更充裕的準備期間,完成技術、治理及法遵機制的調整,降低法規適用初期的合規負擔,並確保新制度得以順利銜接與落實[7]。 (二)釐清不同法律之適用關係 為促使企業能有效遵守AIA的監管相關規定,於修法上明確劃分與其他特定產業法規(如醫療器材、玩具、電梯及船舶等產業)的適用關係,並課予歐盟執委會制定指引之義務,協助涉及高風險AI系統的開發商或經營者,能依據指引遵循AIA的高風險AI治理規範並同時降低其法遵成本[8]。換言之,如特定產業法規已明定與AIA相仿之AI法律規範,但會與AIA產生競合問題,如要排除AIA之適用則須於歐洲議會就產業法規進行修正。為降低修法成本,AIA此次修法賦予歐盟執委會「授權法規」(delegated acts)之權限[9],得制定法規命令協調產業法規與AIA之適用關係,並在特定範圍內限制或排除AIA之適用[10]。同時要求歐盟執委會應發布相關指引,指導企業遵守人工智慧風險治理相關規範[11]。藉由此類機制,確立特定產業法規的優先適用原則,並藉此排除AIA與其他法規的競合矛盾,以避免企業因身陷法規的多頭馬車而面臨沉重的法遵負擔[12]。 二、強化AI治理下的兒少人權與性別平等措施 (一)AI衍生之數位性暴力納入不可忍受風險 於「第七號數位綜合方案」修正案中,針對深偽影像部分,修法強化業者導入「人工生成內容」的透明度標示義務,將原本的合規寬限期從6個月縮短至3個月[13],亦即提前至今年12月2日全面施行[14]。同時,將非自願的生成式性私密影像及兒少性剝削生成式素材列為AIA第5條之不可忍受風險,並將會生成真實人物裸照,或修改現有照片衣物以暴露私密部位的AI系統,定於今年12月起全面禁用[15]。 (二)配套法律之相關修正 無獨有偶,歐盟理事會與歐洲議會代表亦於6月22日,針對《打擊兒童性虐待與性剝削指令》之修正法案,達成暫時性政治共識(provisional agreement)[16]。擬將凡是設計或改造AI系統以產出兒童性剝削素材,以及散布此類系統之行為,或以「AI 提示詞(prompt)」製作兒童性剝削素材之教學指引行為,納為刑事犯罪。後續,該修正法案若獲得歐盟理事會與歐洲議會的通過,會員國必須在3年內修改其國內刑法的相關規範,以符合修訂後之歐盟指令,藉此提升歐盟境內對兒少人權之保護,避免遭受新型態數位性暴力而影響其身心健康發展[17]。 參、事件評析 整體而言,「第七號數位綜合法案」就AIA的修正法案主要是透過義務時程的調整來緩和硬法(hard law)監管之治理模式,亦及體恤企業並維持歐洲競爭力,因此放寬並延後了醫療、機械、金融等高度涉及高風險AI應用相關產業的適用時程,避免沉重的法遵成本與合規摩擦,藉由「時間換取空間」之方式,讓企業在數位轉型上有較大的經營空間。儘管如此,歐盟亦堅守其基本人權底線,對於兒少權益、性別平等採取堅硬態度,除將生成式AI透明度義務的合規時程提前,更將AI的數位性暴力納入不可忍受風險,同時封殺AI脫衣(nudification)系統,並配合相關修法,研議將運用AI涉及兒少數位性暴力之行為列為刑事犯罪,其鐵腕手段正印證歐洲對人工智慧「以人為本」之精神。 對臺灣而言,雖然《人工智慧基本法》於今年1月14日施行,大部分的作用法及配套措施仍待規劃當中,我國之法律框架也並非採取歐洲治理模式,但歐盟就境內企業發展所採取之法規調適,值得我國留意,比如中小企業會面臨導入人工智慧的法遵成本與合規摩擦,政府應研議其配套措施。此外,對於兒少人權之保障,《人工智慧基本法》亦反映相同之立法精神,比如第5條規定:「政府應以兒少最佳利益為原則,人工智慧產品或系統經中央目的事業主管機關會商數位發展部認定為高風險應用者,應明確標示注意事項或警語」,我國仍需留意針對兒少而衍生之新型態數位性暴力議題,不論是否要行政管制或以刑罰相繩,此類風險必須被認真對待,並思考出適當的應對機制。 本文為資策會科法所創智中心完成之著作,非經同意或授權,不得為轉載、公開播送、公開傳輸、改作或重製等利用行為。 本文同步刊登於TIPS網站(https://keid.nat.gov.tw/tips/) [1] 第七號數位綜合法案涉及兩個領域的法律修正案,其中一個針對人工智慧領域,即AIA的修正案,另一個則是涉及個人資料保護與網路資訊安全的法律修正案,包括《一般資料保護規則》(General Data Protection Regulation, GDPR)與歐盟NIS 2指令。前者已通過,後者因未取得共識尚在審議中。因此,本文討論的修法僅限於AIA的修正法案。詳細內容可以參考European Council, Simplification of EU rules, https://www.consilium.europa.eu/en/policies/simplification/(last visited July 13, 2026). [2] European Parliament, AI Act: EP approves simplification measures and “nudifier” app ban, https://www.europarl.europa.eu/news/en/press-room/20260611IPR45207/ai-act-ep-approves-simplification-measures-and-nudifier-app-ban(last visited July 13, 2026). [3] European Council, Artificial Intelligence: Council gives final green light to simplify and streamline rules, https://www.consilium.europa.eu/en/press/press-releases/2026/06/29/artificial-intelligence-council-gives-final-green-light-to-simplify-and-streamline-rules/(last visited July 13, 2026). [4] European Council, Combatting child sexual abuse: EU agrees stronger criminal law rules and enhanced support to victims, https://www.consilium.europa.eu/en/press/press-releases/2026/06/22/combatting-child-sexual-abuse-eu-agrees-stronger-criminal-law-rules-and-enhanced-support-to-victims/(last visited July 13, 2026). [5] 修正AIA第113條,原本實施日期是2026年8月2日。立法文件see European Parliament & European Council, Regulation of the European Parliament and of the Council amending Regulations (EU) 2024/1689, (EU) 2018/1139 and (EU) 2023/1230 as regards the simplification of the implementation of harmonised rules on artificial intelligence (Digital Omnibus on AI), PE 30/2026 INIT, 2026, p. 33. [6] 修正AIA第57條,原本實施日期是2026年8月2日。立法文件見同前註5,頁60。 [7] 同前註3。 [8] 簡單來說,若該產業法規已提供等同或更高程度的健康、安全或基本權利保護,歐盟執委會得限制或排除AIA中特定義務,包括對高風險AI系統的「系統性要求」,如風險管理系統、系統上市前的技術文件資料、資料保存義務等,詳細內容參考,同前註5,頁42。 [9] 歐盟之授權法規(delegated acts)在性質上類似於我國基於法律授權之法規命令。依據《歐洲聯盟運作條例》第290條之規定,歐洲議會及理事會得於立法中授權歐盟執委會,由其自行制定非立法性且具普遍適用性之法規,用以補充或修正該法律之特定非核心要素。see Consolidated Version of the Treaty on the Functioning of the European Union art. 290, 2016 O.J. (C 202) 1, 172). [10] 新增AIA第2條第13項,同前註5,頁42。另外,歐盟理事會以機械產品法規(machinery regulation)為例說明,歐盟執委會得制定授權法規增訂關於高風險AI機械產品的健康與安全規範要求以免除適用AIA,同前註3。 [11] 修正AIA第96條第1項,要求歐盟執委會必須在2027年8月1日前發布指引,同前註5,頁86。 [12] 同前註3。 [13] 僅限於AIA第50條第2項機器可讀的數位浮水印或技術標籤的標示義務,同前註3。 [14] 新增AIA第111條第4項,同前註5,頁90。 [15] 同前註5,頁47。 [16] 暫時性政治共識(provisional agreement),係指歐盟立法程序中,歐洲議會(European Parliament)、歐盟理事會(Council of the European Union)及歐盟執行委員會(European Commission)進行三方協商(trilogue)後,由歐洲議會與歐盟理事會就法案內容達成的初步政治協議。該協議尚須依各機構內部程序正式批准,始完成立法程序並具法律效力。 [17] 同前註4。

美國國家標準與技術研究院公布人工智慧風險管理框架(AI RMF 1.0)

美國國家標準與技術研究院(National Institute of Standards and Technology, NIST)於2023年1月26日公布「人工智慧風險管理框架1.0」(Artificial Intelligence Risk Management Framework, AI RMF 1.0),該自願性框架提供相關資源,以協助組織與個人管理人工智慧風險,並促進可信賴的人工智慧(Trustworthy AI)之設計、開發與使用。NIST曾於2021年7月29日提出「人工智慧風險管理框架」草案進行公眾徵詢,獲得業界之建議包含框架應有明確之衡量方法以及數值指標、人工智慧系統設計時應先思考整體系統之假設於真實世界中運作時,是否會產生公平性或誤差的問題等。本框架將隨著各界使用後的意見回饋持續更新,期待各產業發展出適合自己的使用方式。 本框架首先說明人工智慧技術的風險與其他科技的差異,定義人工智慧與可信賴的人工智慧,並指出設計該自願性框架的目的。再來,其分析人工智慧風險管理的困難,並用人工智慧的生命週期定義出風險管理相關人員(AI actors)。本框架提供七種評估人工智慧系統之信賴度的特徵,包含有效且可靠(valid and reliable):有客觀證據證明人工智慧系統的有效性與系統穩定度;安全性(safe):包含生命、健康、財產、環境安全,且應依照安全風險種類決定管理上的優先次序;資安與韌性(secure and resilient);可歸責與資訊透明度(accountable and transparent);可解釋性與可詮譯性(explainable and interpretable);隱私保護(privacy-enhanced);公平性—有害偏見管理(fair – with harmful bias managed)。 本框架亦提出人工智慧風險管理框架核心(AI RMF Core)概念,包含四項主要功能:治理、映射(mapping)、量測與管理。其中,治理功能為一切的基礎,負責孕育風險管理文化。各項功能皆有具體項目與子項目,並對應特定行動和結果產出。NIST同時公布「人工智慧風險管理框架教戰手冊」(AI RMF Playbook),提供實際做法之建議,並鼓勵業界分享其具體成果供他人參考。

TOP