美國能源部(Department of Energy, DOE)所屬之電力傳輸與能源可靠度辦公室(Office of Electricity Delivery and Energy Reliability, OE)與聯邦智慧電網工作小組(Federal Smart Grid Task Force)對於由智慧電網技術所生之資料相關隱私保護問題,經過一系列包括相關業者在內的公眾意見徵集與專家學者討論後,於2015年1月12日所發布之「自願行為守則」(Voluntary Code of Conduct, VCC),係屬美國總統歐巴馬同日宣示政策,公布對於強化消費者安全、處理身分盜用(identity theft)、並促進線上隱私保護之總體策略方向中的重要部份。
「自願行為守則」的適用對象是供電業者與第三方,目的在於保護包括能源使用資訊(energy usage information)在內的電業消費者資料,並提高消費者的隱私意識與相關資料在提供與近用上所須行使的同意與控制。「自願行為守則」揭示其三大目標,包括:(一)於鼓勵創新的同時,適切地保護消費者資料的隱私與機密性,並提供可靠與不致於無法負擔之電業與能源相關服務;(二)提供消費者對其自身資料的適當近用(appropriate access);以及(三)不生違反或取代任何聯邦、州、或地方主管機關之法令或管制措施之效果。
而為求取前揭目標之達成與實現,「自願行為守則」訂有五大步驟。此五大步驟包括:(一)「消費者之注意與意識」:透過相關規定向消費者解釋資料蒐集的相關政策與程序,並聚焦於消費者的選擇與責任,藉以讓消費者了解其所必須行使之同意;(二)「消費者之選擇與同意」:透過相關規定讓消費者能為非原始目的(Secondary Purposes)——例如向數個第三方為差別化之近用授權、限制近用之期間、留存資料釋出之記錄、取消授權、以及於授權終止或不再需要相關資料時之資料處置或去識別化等——對其資料之近用進行相關管控、確認有哪些類型的資料與揭露無須消費者同意、以及要求特定資料應直接由消費者處取得;(三)「消費者資料近用」:透過相關規定允許消費者近用其資料、確認可能的錯誤、以及要求更正的相關程序,其中包括在特定情況下就非常態性要求收取費用的可能性;(四)「資料的完整性與安全性」:透過相關規定規範網路安全管理計畫,以及聚合性資料(Aggregated Data)或匿名性資料的建立方式;(五)「自發性執行、管理、與矯正」:透過相關規定對自願採納本「自願行為守則」之服務提供者的行動作出規範,以確保其遵守行為守則。「自願行為守則」雖屬自律規範,但其制定過程有包括電力業者在內之利害關係人的充分參與,並經充分之專家與公民意見徵集,被預期在公布之後將有相當程度之約束力量,並能令因智慧電網與能源資通訊技術所生之相關隱私權保護問題得到更進一步的解決。
本文為「經濟部產業技術司科技專案成果」
網絡活動無遠弗屆,其所帶來的影響也逐漸引起世界各國的關注。依據歐盟針對網絡安全現況所做的調查發現,首先,現行估計存有150,000隻電腦病毒在網路間流竄,並已造成148,000部電腦受到威脅;第二,世界經濟論壇(World Economic Forum)指出,在未來的十年內,主要重大資訊基礎設施估計將有10%遭到破壞,其將導致2500億美金的損失;第三,著名資安公司(Symantec與McAfee)估計,全世界因網路犯罪而受害者,每年將會損失2900億歐元。相反地,因網路犯罪而受益者,其獲利將可高達每年7500億歐元;第四,依據 Eurobarometer在2012年針對網絡安全的民調指出,38%歐盟網路使用者因網絡安全因素已改變他們的網路行為方式;74%使用者同意,成為網絡安全受害者的風險已經逐漸增加;12%使用者已經遭受線上詐欺且89%使用者已避免在網上揭露個人資料;第五,據網絡暨資訊安全(NIS)的公眾諮詢發現,56.8%受訪者指出,在過去一年已經歷NIS事件對其網絡活動所帶來的嚴重影響;第六,Eurostat figures指出,直到2012年一月,在歐盟境內的企業僅有26%已經制定出完整的ICT安全政策。 有鑑於網路安全風險所帶來的效應已漸受重視,歐盟執委會(European Commission)會同歐盟外交暨安全政策高級代表(High Representative of the Union for Foreign Affairs and Security Policy共同發佈網絡安全策略,並計畫延引出歐盟執委會在NIS面向上的新指令(directive)。新的歐盟網絡安全策略,名為「開放、安全與可靠網絡空間」,代表著歐盟在預防和反應網絡攻擊和侵擾問題上的全面性預見。在該策略中,包含五個重大優先處理事項: 一、達到網絡韌性(Achieving cyber resilience) 二、徹底減少網路犯罪(Drastically reducing cybercrime) 三、針對一般安全暨防禦政策,發展網絡防禦政策和能力(Developing cyber defence policy and capabilities relatedto the Common Security and Defence Policy (CSDP)) 四、對網絡安全發展出企業性和技術性資源(Developing the industrial and technological resources for cyber-security) 五、為歐盟建立一個完整的國際網絡空間政策與促進歐盟核心價值(Establishing a coherent international cyberspace policy for the European Union and promoting core EU values) 為了達成歐盟網絡安全策略所形塑的優先事項,歐盟執委會亦計畫針對NIS來頒佈新的指令以落實策略項目,其中包含,首先,要求歐盟會員國必須採納NIS策略且指定國家級機關(需具有足夠人力和財務資源)來預防、處理和回應NIS風險與事件;第二,透過安全基礎設施和組成一般性的同儕審議,在歐盟會員國與執委會間建立合作機制來分享NIS風險和事件的早期預警;第三,某些領域重大基礎設施的運作者(金融服務、交通、能源或健康)、資訊社會服務的推動者(app商店電子商務平台、線上支付、雲端運算、搜尋引擎、社群網絡)和公家行政部門必須在其核心服務上,採納風險管理作法和報告主要網絡安全事件。 從歐盟網絡安全策略和執委會計畫頒佈的NIS指令可以發現,歐盟對於新世代的網絡安全風險已經有完整的預見與具體的因應措施。針對新型態的網絡安全威脅,我國如何能及早適時預警並作出相應的防範機制,以確保產業經濟、公共交通、資訊工業和國防安全等不會受到外部威脅,將是我國政府必須先行正視的問題。
韓國提出生成式AI訓練合理使用判斷原則指引:指明不構成合理使用之情形韓國提出生成式AI訓練合理使用判斷原則指引:指明不構成合理使用之情形與事例 資訊工業策進會科技法律研究所 2026年07月01日 韓國文化體育觀光部(Ministry of Culture, Sports and Tourism,下稱MCST)與韓國著作權委員會(Korea Copyright Commission,下稱KCC)於2026年2月26日共同發布《生成式AI模型訓練之合理使用適用原則指引》(Guide on Applicability of the Fair Use Doctrine to Training of Generative AI Models,下稱本指引),以韓國著作權法第35條之5合理使用一般條款為基礎,就受著作權保護著作於生成式AI訓練過程遭利用之情形,提出四項判斷要素之適用原則、有利與不利認定之對照及具體事例。 壹、事件摘要 韓國於指引前言指出世界各國將AI技術視為未來核心成長引擎,力求在全球AI領導地位上取得競爭優勢。部分國家呼籲採取政策支持措施,盡可能廣泛允許訓練資料之使用並鼓勵AI發展,惟受憲法保障之著作權與AI驅動之技術創新,係不應以犧牲一方成全另一方之價值。韓國當前最關鍵之政策課題,在於找出一種平衡途徑:既尊重著作權人之正當權利、獎勵創作,同時避免對AI創新造成不當限制,促進共同成長與發展。而且AI發展之創新與著作權之保護並非本質衝突之價值。當二者作為互補原則相互調和時,得共同推動整體社會更廣泛之文化與經濟進步[1]。 貳、重點說明 該指引認為生成式AI訓練各階段之資料蒐集、前處理、模型訓練與評估最佳化,均可能構成著作權法上之重製,在韓國著作權法未設文本與資料探勘專門例外之現況下,AI訓練之利用是否合法,主要回歸第35條之5合理使用之四要素綜合判斷。指引除說明各國案例與法令外,就四項判斷要素逐一整理其定義與要件,同時提出「有利」與「不利」於合理使用之情形,並列舉可能成立與不太可能成立合理使用之事例,藉此將原本高度個案化之合理使用判斷予以類型化。本文重點針對其已表態認為較不利或(不)認同主張合理使用之情況、事例,摘要說明如下: 一、合理使用四要素可能無法構成的情況 (一)利用之目的與性質[2] 1、無轉化利用致目的與性質近似:若利用之目的與性質與原著作相同;未創造新價值或新用途、未顯著貢獻公共利益,且損害既有市場或權利人經濟利益。 2、有直接或間接商業獲益:開發者向使用者直接收取服務對價,或藉廣告與宣傳取得間接經濟利益;非營利研究組織於營利企業贊助下、為該企業商業目的訓練模型。 3、未實施侵權防制技術:若未採取措施以拒絕生成特定受著作權保護著作之重製或模仿之提示,從根本上阻擋重製或模仿特定著作所含表達之請求之AI系統。 4、過度就特定著作進行訓練:將提高生成式AI輸出與原著作共享相似目的或性質之可能性,較可能與著作之「通常利用」相衝突並損害著作權人經濟利益。 5、訓練目的與商業利用有關係:生成式AI系統縱為商業目的開發或訓練,並不當然排除合理使用之認定,縱存在商業目的,若該技術創造新價值並服務公共利益,其利用仍可能獲有利評價。而且,非商業與商業目的可能交織,例如,由大學與企業共同進行之產學合作研究,於初始研究階段可能屬非商業,惟若生成式AI模型用於提供商業服務,則可能有不利認定。反之,縱為營利企業,若其訓練AI模型以生成與其商業活動無關之輸出,亦可能被認定為進行非商業訓練。 6、取得方式違反著作權人意願:著作權人曾採取措施限制網路爬取或擷取,未經許可蒐集受接取限制之著作(如須登入或付費牆後之著作)或規避技術保護措施; 縱著作於技術上可接取,未經著作權人許可將其用於生成式AI訓練,違反適用之條款與條件之方式自網站蒐集著作,或以不被允許之方式接取著作,可能被視為逾越授權範圍。縱著作看似經轉化性利用,若該利用涉及非法重製或不當接取,此等情狀仍可能不利於因素一之有利認定。 (二)著作之類型與目的[3] 就第二要素著作之類型與目的,該指引認下列情形不利於合理使用之認定: 1、資料屬於供享受之文學或藝術著作:使用主要為享受著作本身而創作之文學或藝術著作,或創作性高而個性表達強之著作。因其創作表達係其核心價值,訓練於此等表達之生成式AI模型很可能生成相同或近似之表達特徵。 2、屬未公開或僅於受限或付費接取下提供之著作(如訂閱服務或付費資料庫):因對權利人經濟利益之影響風險較高,其利用性質與周遭社會期待不同。惟著作可公開取得並不因此即支持可合理使用之認定,可能因robots.txt限制之存在、以及預期利用之範圍與規模等面向,受不同權衡。 (三)所使用部分之質量與重要性 就第三要素,指引認下列情形不利於合理使用之認定[4]: 1、非必要下使用整份著作之量:使用整份著作訓練模型,本身不利於本要素;惟整份利用若基於技術上不可避免且必要之理由,得綜合其他要素另為評價。 2、直接重製核心表達之質:於利用過程中直接重製著作核心表達要素、輸出與原著作實質相同或可替代,且逾越利用目的所合理必要之範圍。 (四)對現在或潛在市場或價值之影響 就第四要素,指引認為下列情形不利於合理使用之認定[5]: 1、造成銷售損失或其他經濟損害:生成式AI訓練所生輸出不可能、或僅極低可能替代原著作之經濟價值或市場需求、或損害其市場價值縱屬商業利用,只要該利用不直接影響原著作市場之需求,亦可能有利於因素四。 2、AI輸出直接或實質重製原著作之核心表達:替代原著作或侵蝕其潛在市場需求之輸出,很可能不利於使用者。 3、損害授權機會、替代或削弱市場:使用著作於生成式AI訓練之授權市場,於部分領域已存在,或視著作類型、訓練方法與模型特性而合理可期於未來出現或發展;AI開發者未經許可蒐集並使用著作進行訓練、再於商業服務中利用訓練後模型,可能妨礙或損害著作權人就類似利用於未來授權以獲利之合理可預見機會。 4、反覆且大規模之未經授權訓練:可能導致未經授權利用,若任其普遍化,可能擾亂通常授權實務與市場規範、削弱受著作權保護著作之市場價值,並實質消滅著作權人獲取收益之能力。 二、合理使用認定可能與不可能事例 本指引於案例部分,直接列舉數則經四要素綜合判斷後(不太)可能成立合理使用之情形[6],分述如下: (一)可能有利於認定的事例 1、開發者使用可公開取得之線上貼文及合法購買之書籍訓練AI,且著作之利用非意在重製或替代特定貼文或書籍之表達,而係為實現通用型對話與生成能力。此外,開發者曾努力實施技術措施,以拒絕生成與訓練所用著作相同或實質近似輸出之提示。 2、模型係使用主要為傳達事實與資訊之短語或一般非專業表達(如社群媒體貼文或評論)訓練,且輸出呈現相對低度之創作性。 3、開發者別無選擇,須輸入數億筆資料,考量實現通用型語言理解與生成能力之目標,所使用受著作權保護著作之數量與範圍可認為合理。 4、訓練後模型之輸出或基於輸出之服務,未實質替代原著作之觀看、使用或銷售。此外,創作性相對較低之著作,如社群媒體或個人部落格上分享之貼文、留言、評論、照片或影片,或為非商業目的創作之平凡著作(尤其難以辨識或尋得著作權人者),亦用以訓練AI。 5、政府資助研究機構,依《公共資料之提供與利用促進法》所定公共資料,訓練其自然語言處理(natural language processing, NLP)模型,作為其社會不平等研究之一部分。 6、大學研究團隊蒐集以開放取用(open access)發表之論文,開發AI科技摘要模型,隨後並以開源(或開放權重)方式釋出該模型。 7、AI開發者使用可自由取得之科學與工程相關論文全文,建立可自動分析資料並支援研究之模型。 8、AI開發者使用其公司合法下載或以CD購買之戲劇影集或電影等視聽著作訓練模型,以開發分析犯罪者移動模式等犯罪預防應用。 (二)可能不利認定的事例 1、開發者訓練AI模型或提供服務,生成與特定貼文或書籍之句子、結構或表達相同或實質近似之輸出,或模型吸收原著作語言表達之精髓,即字詞於句子、段落或整份文件層次如何被選擇與排列。 2、訓練所用著作具高度文學或藝術創作性,且表達具強烈個性。 3、鑑於AI模型之架構,著作之利用範圍非結構上不可避免,亦非實現通用型語言理解與生成能力目標所合理必要。 4、AI訓練或相關服務之提供,導致受著作權保護著作銷售下降、對著作權人造成經濟損害、剝奪著作權人授權機會,足以構成市場替代或市場稀釋之顯著風險。此外,就AI訓練以合理條件授權之框架(如專為AI訓練目的之獨立授權制度)及集體管理制度已然存在,取得授權相對容易。 5、新聞文章全文訓練之摘要服務:未經新聞出版商許可,爬取並就新聞文章全文訓練模型,經營自動提供文章摘要之商業服務。本指引認其目的與原新聞文章近似而不具轉化性、著作係未經授權蒐集、使用全文,且摘要可能使讀者無須造訪原文即取得資訊,侵蝕出版商之訂閱與廣告收益。 6、合法購買教科書訓練並銷售教材:以合法購買之數位教科書訓練AI,生成教科書或習作簿並銷售。本指引認縱原書係合法購買,利用目的仍不具轉化性、所用著作具學術與教育價值、使用全文,且輸出可能替代或削弱出版商之教材市場。 7、未授權付費圖庫影像訓練並販售:未經許可爬取付費圖庫網站之高解析度付費影像訓練模型,並販售生成影像。本指引認其未經許可蒐集、目的不具轉化性、使用全份著作,且輸出可能替代圖庫或授權市場;又付費影像平台多設浮水印、API控管、robots.txt等技術措施以防未經授權蒐集,故此類利用不太可能成立合理使用。 8、歌手歌曲訓練經營付費AI翻唱:自音樂平台購入某歌手之數千首歌曲訓練模型,經營付費AI翻唱歌曲生成業務。 參、事件評析 如同韓國指引所揭示,其立場認為須找出平衡途徑,既尊重著作權人之正當權利、獎勵創作,同時避免對AI創新造成不當限制,促進共同成長與發展,以求二者作為互補原則相互調和,使整體社會文化與經濟進步,故雖其承認AI訓練確實涉及重製權,但亦認為如手段與來源合法,且其結果必須有轉化性、未影響既有經濟利益,則仍有主張合理使用的可能。此指引所呈現的態度,公益目的、公開取得及合法購買之書籍、為實現通用型對話與生成能力、實施技術措施、不產生替代效果,實亦呼應目前國際上就AI著作合理使用的多數看法。 就我國而言,我國著作權法第65條之合理使用四款判斷基準,與韓國第35條之5同屬四要素綜合判斷之立法例,且我國現行法同樣未設TDM專門例外,相關修法方向尚未聞擬進行研議。韓國其於TDM例外立法屢議未決之際,以其現行合理使用一般條款(第35條之5)為基礎、輔以行政指引因應AI訓練,以要素分析、不利類型化、具名事例的模式,引導、傳達主管機關立場的操作合理使用之作法,對我國主管機關研擬相關解釋或指引之參考價值較高。 韓國指引之價值,不在其結論具拘束力,因其明示固為主管機關之立場呈現,但其也特別揭示指引非權威解釋,所列案例與例示僅供說明與解釋之用。然而在其將原本高度個案化、難以事前預測之合理使用判斷,整理為可操作之不利類型與事例,為權利人與AI開發者提供風險預判之座標。以指引降低判斷不確定性之方式,亦呼應我國人工智慧基本法立法後,政府在相關作用法的整備上,以指引先行因應、再視實務累積決定是否立法之階段性的治理選擇,足供我國參酌。 本文著作權屬財團法人資訊工業策進會科技法律研究所所有,如需引用或轉載,請註明出處。 本文同步刊登於TIPS網站(https://keid.nat.gov.tw/tips/) [1] 韓國文化體育觀光部、韓國著作權委員會,《生成式AI模型訓練之合理使用適用原則指引》(Guide on Applicability of the Fair Use Doctrine to Training of Generative AI Models),頁8(2026)。 [2] 同前註,頁32-37。 [3]同前註,頁37~39。 [4] 同前註,頁39~41。 [5] 同前註,頁41~45。 [6] 同前註,頁50~頁62。
日本總務省公布AI運用原則草案日本總務省於2016年10月起召開AI聯網社會推進會議(AIネットワーク社会推進会議),該會議於2018年7月17日公布「報告書2018─邁向促進AI運用及AI聯網化健全發展」(報告書2018-AIの利活用の促進及びAIネットワーク化の健全な進展に向けて-),提出「AI應用原則草案」(AI利活用原則案)。 「AI應用原則草案」制定目的在於促進AI開發及運用,藉由AI聯網環境健全發展,實現以人為中心之「智連社會」(Wisdom Network Society:WINS),其規範主體包括︰AI系統利用者、AI服務提供者、最終利用者(以利用AI系統和服務為業)、AI網路服務提供者、離線AI服務提供者、商業利用者、消費者利用者、間接利用者、資料提供者、第三者和開發者;草案內並根據上開規範對象間關係,整理各種AI運用情境,最終提出「適當利用」、「適當學習」、「合作」、「安全」、「資安」、「隱私」、「尊嚴自律」、「公平性」、「透明性」、「歸責」等十大AI應用原則。總務省表示將持續檢討完善AI應用原則草案細節,以「利用手冊」等形式公布,提供民眾參考。 行政院於2018年初推出「台灣AI行動計畫」,將整合5+2創新產業方案,由相關部會協助發展100個以上的AI應用解決方案,日本總務省所整理之AI應用情境與研提之應用原則,或可作為我國未來推動AI發展之參考。
美國資訊安全分析新挑戰:巨量資料(Big Data)之應用在2013年的國際資訊安全會議(RSA Conference)上,資安專家紛紛表示,將Big Data技術應用於資訊安全分析的項目上,確實可以幫助企業建立更佳的情勢判斷能力,但在實際執行過程中是一大挑戰。 資安廠商如RSA和賽門鐵克公司,在會議上表示目前的策略是透過新的數據匯集、比對和分析協助企業篩選、過濾結構化和未結構化資料的威脅指標,這是傳統的特徵偵測(signature-based)安全工具無法做到的。 不像傳統的安全手段著重於阻斷攻擊,新的技術強調偵測並立即回應違犯行為,也就是提前遏止任何違犯行為,協助企業作全面性的偵測而不擔心有所遺漏。 由於越來越多的美國政府機關和民間企業遭受到針對性和持續性的攻擊,巨量資料技術的應用需求激增。企業內部都累積著大量的數據和多元的數據種類,而需要動新技術來保護這些數據資料免於惡意人士或對手的竊取或其他侵害行為。企業應該要因應實際面臨的威脅和所獲悉的威脅情報來建立安全模型,取代部署特定產品和外圍系統的防禦。 美國無論是政府機關或民間企業都被捲入了不對稱戰爭-對手是武器精良、準備充分並有嚴密組織的網路敵人。 「駭客只需要攻擊成功一次,但我們必須每次都是成功的」賽門鐵克的總裁deSouza表示。「因此與其專注的在阻擋所有威脅,更好的辦法是使用巨量資料技術偵測侵入行為並消解之」。而在會議中資安專家都肯認至少從理論上來說,以巨量資料技術強化資訊安全是很好的想法。 不過另有其他的說法,金融服務企業LSQ的首席安全及法務主管皮爾遜認為,許多人的電腦紀錄檔和所有的電子裝置都早就被侵入滲透了,這才是問題所在。他表示,目前現存的SIEM(安全性資訊及事件管理)工具可以讓企業聚集來自許多個安全設備的巨量登錄數據整合在同一系統內,但真正的問題是,SIEM工具必須要有能力分析數據並找出關聯性,如此才能偵測到駭客入侵的前兆證據和真實的入侵行為,這和彙整數據是不同的兩件事。許多企業所面臨的問題不是缺乏數據資料,而是要如何為資訊安全的目的建立關聯規則和應用方式,以有效率的方式找出有用的巨量數據並進行分析,和留下可供進行訴訟使用的證據。