歐盟網路與資訊安全局於2016年11月(ENISA)提出醫院導入智慧聯網技術因應資訊安全之研究建議,此研究說明智慧醫院之ICT應用乃以風險評估為基礎,聚焦於相關威脅與弱點、分析網路攻擊情節,同時建立使用準則供醫院遵守。由於遠端病患照護之需求,將使醫院轉型,運用智慧解決機制之際,仍須考量安全防護問題,且醫院可能成為下一階段網路攻擊之目標,醫院導入智慧聯元件的同時,將增加攻擊媒介使醫院面對網路攻擊更加脆弱,因此,報告建議如下:
1.醫療照護機構應提供特定資訊安全防護,要求智慧聯網元件符合最佳安全措施。
2.智慧醫院應確認醫院內之物件及其如何進行網路連結,並根據所得資料採取相應措施。
3.設備製造商應將安全防護納入現有資安系統,並在設計系統與服務之初邀請健康照護機構參與。
在我國部分,2016年9月行政院生技產業策略諮議委員會議中即提到,強調將建立智慧健康生活創新服務模式,提供民眾必要健康資訊及更友善支持環境,同時結合ICT與精密機械及材料,發展智慧健康服務的模式。2016年11月,行政院推動「生醫產業創新推動方案」,藉由調適法規等方式統整醫療體系與運用ICT技術及異業整合,其中在智慧聯網應用下之資訊安全防護議題實屬重要。
本文為「經濟部產業技術司科技專案成果」
四年前,由M2Z網路公司(m2znetworks)向FCC建議,以AWS頻段(1.9GHz~2.1GHz建立)建立高速寬頻網路,並將運用其中一部份,建立速率達768Kbps的網路服務,在十年的期間內,免費提供公眾使用。M2Z計畫與美國各地申請BTOP(Broadband Technology Opportunities Program,寬頻技術機會計畫)補助的地方政府合作,建立免費無線寬頻服務。後續營運的支出將以廣告、與合作伙伴的收益及自有資金支應,並將支付收益的5%給美國財政部。 在經歷諸多考量後,2010年9月,FCC認為這並非一個好的政策措施,並向M2Z公司表示,將不支持這項計畫,而將繼續透過全國寬頻計畫以及普及服務基金的運作,促使寬頻網路普及化。 當M2Z提出這項計畫時,引起非常多的爭論,因其計畫初期提出將建立過濾色情內容的機制,使其成為家庭友善的服務。之後,包括頻譜使用的干擾以及768Kbps的免費網路是否符合需求,也引起其他網路服務商的反對,。而FCC所公布之國家寬頻計畫,其基礎目標是4Mbps之寬頻接取,因此M2Z的計畫顯然已經不合乎FCC的整體規劃。 消息公開之後,許多無線產業紛紛認同FCC的看法,如反對本項計畫最力的CITA無線協會即發表聲明表示,FCC放棄這項構想是正確的決定,因為M2Z的計畫將不能充分發揮AWS頻段的價值,同時提供的服務速度也太緩慢不符合公眾利益。FCC應回歸國家寬頻計畫,合理的規劃整體頻譜資源,釋出更多頻譜提供無線寬頻市場新的機會。
澳洲聯邦法院封鎖境外網站侵權對我國的啟示澳洲聯邦法院封鎖境外網站侵權對我國的啟示 資策會科技法律研究所 法律研究員 盧藝汎 106年10月25日 壹、背景說明 福克斯澳訊(Foxtel)及威秀影視(Village Roadshow)主張其等為電影所有權人及專屬被授權人,境外網站Gomovies、RARBG,1337x及EZTV等非所有權人,未經授權而重製電影,並在境外透過相對人Telstra、Optus、Vocus、TPG等「傳輸服務業者(Carriage Service Providers,下稱CSP)」,使境內網路使用人得以接取該網站內容。該等境外侵權網站在澳洲以電子方式散布未經授權之重製物,已侵害電影所有權人及專屬被授權人著作權,且相對人符合1997年電信法所稱之「設定服務提供者」,遂依澳洲著作權法第115A條(對CSP提供境外網路位置入口之假處分)對相對人提出聲請[1]。2017年8月18日澳洲聯邦法院由不同庭的法官,分別依福克斯澳訊(Foxtel)及威秀影視(Village Roadshow)的聲請,命上述相對人封鎖境外侵害著作權的網站[2]。 反觀我國曾有統一製藥股份有限公司(下稱統一製藥)主張其為「我的美麗日記及圖」商標權人,並於其官網設有「我的美麗日記」面膜之防衛查詢。然「Tenghoo」竟以統一製藥官網之「beautydiary」ㄧ字之差改為「beautydairy」向財團法人台灣網路資訊中心(下稱資訊中心)註冊網域名稱,且其網頁內容與統一製藥官網幾乎相同,並使用「我的美麗日記」註冊商標。為此,統一製藥股份有限公司(下稱統一製藥)主張其為「我的美麗日記及圖」商標權人,並於其官網設有「我的美麗日記」面膜之防衛查詢。然「Tenghoo」竟以統一製藥官網之「beautydiary」ㄧ字之差改為「beautydairy」向財團法人台灣網路資訊中心(下稱資訊中心)註冊網域名稱,且其網頁內容與統一製藥官網幾乎相同,並使用「我的美麗日記」註冊商標。為此,統一製藥以「Tenghoo」及「資訊中心」為相對人向智財法院聲請定暫時狀態假處分,請求「Tenghoo」停止使用網域名稱及網頁內容,及「資訊中心」停止使用「Tenghoo」網域名稱。法院最後「Tenghoo」應停止其於「資訊中心」註冊之網域名稱;然「資訊中心」的聲請確予以駁回[3]。 自澳洲法院與我國法院的裁定結果以觀,可明顯看出二者適用上有所不同,然澳洲法令及司法實務與我國有何不同,此為本文探討的重點,並期待可藉由澳洲法令或司法實務見解尋求我國對境外侵權網站主張定暫時狀態假處分之可行性。 貳、澳洲封鎖境外侵權網站規範及法院見解 澳洲著作權法第115A條為對CSP提供境外網路位置入口假處分之規定(Injunctions against carriage service providers providing access to online locations outside Australia),依該規定第1項、第2項及第4項規定,如境外網站以侵害著作權或促進著作權侵害為主要目的,而CSP提供接取服務使境外網站得侵害著作權或促進著作權之侵害,著作權人經向CSP及境外網站營運者為通知後,得對CSP聲請假處分。法院經審查符合要件,得命CSP對境外網路之禁止使用採行合理措施。但對境外網站營運者之通知,經法院認著作權人已盡合理努力仍無法確認營運者之身分或地址,或無法寄送通知至該營運者之情形,如符合其他要件,法院仍得為假處分裁定[4]。 該條復規定,如符合該法第134條第1項第(f)款之特定行為[5],即提出著作權之著作或標的未經所有權人授權或專屬授權而為特定行為之證據,得適用第134A條宣誓證據(affidavit evidence)之規定[6]。法院於審理時並須就境外侵權網站其侵權行為惡性、有無善盡注意、是否經他國法院基於同一理由或相關著作權侵害而禁止使用、個案禁止是否符合比例原則及公益原則等事項予以審查[7]。 福克斯澳訊及威秀影視主張境外網站以線上串流(Streaming)、連結(Linking)、連結搜索(Linking Searching)及對等式網路(P2P)四種方式進行侵權,法院認為依據聲請人律師所提出之宣誓證據認為,聲請人有意透過律師通知境外侵權網站之營運者,且以電子郵件及平信寄送通知,依常情可認境外侵權網站營運者對其網路活動會進行交流,聲請人已符合善盡通知義務之要件。又法條雖明定著作權人方可提起聲請,惟專屬授權人依照該法第119條,除著作權人另有反對意思外,專屬授權之被授權人與著作權人救濟權利同。故其雖非權利人,仍得成為本案之聲請人。另相對人未對聲請人於本案是否有著作權或聲請人是否為著作權人提出異議,且本案未有證據可證明聲請人非著作權人,依照同法第126條可推定其聲請人主張之著作權存在,且為著作權人。 依據宣誓證據顯示相對人有提供境外網站提供接取(access)之行為,且境外網站以侵害著作權或促進著作權侵害為主要目的,而有侵害著作權或促進著作權之侵害之行為。再者,境外網站以公然方式為著作權的侵害,足徵無視著作權人之權利,且以其中一個境外網站為例,其透過「istole.it」的網域名稱(domain name)及其他通知方式鼓勵使用者使用該技術以防止著作權人採取法律措施的可能。另外,已有許多境外網站於其他管轄法院已對相關網站位置有封鎖假處分。 法院綜合以上判斷,命相對人須於15個工作日內對境外網站為合理的阻斷措施,即至少對境外侵權網站之DNS、IP、URL與網域名(domain name),或其他兩造以書面協議可阻斷網路位置之替代手段擇一進行執行,倘僅擇一行使應於15個工作日通知聲請人已為之執行。 參、我國封鎖境外侵權網站規範及法院見解 我國智慧財產權遭到侵害或有被侵害之虞時,權利人尚未向法院提請排除該侵害之訴訟前,就雙方爭執之法律關係,為防止發生重大之損害或避免急迫之危險或有其他相類似之情形而有必要時,得按民事訴訟法第538條第1項規定,向法院聲請定暫時狀態假處分。復按智慧財產案件審理法第22條第2項規定,聲請定暫時狀態之處分時,聲請人就其爭執之法律關係,為防止發生重大之損害或避免急迫之危險或有其他相類之情形而有必要之事實,應釋明之;其釋明有不足者,法院應駁回聲請。從而,法院審理智財權案件之定暫時狀態假處分須符合以下要件:㈠有爭執法律關係存在;㈡聲請人釋明[8]有定暫時狀態之必要性[9]。 在前述的統一製藥「我的美麗日記」面膜侵權案,法院以統一製藥未積極「釋明」[10]資訊中心與境外侵權人「Tenghoo」有何共同或幫助侵權之情事,且該中心亦陳明如經法院裁定「Tenghoo」禁止使用命令後,亦會停止「Tenghoo」之使用,聲請人目的亦可達成而欠缺聲請必要性,是對該中心聲請部分予以駁回[11]。故網路服務使用者(即直接侵權人)如有侵害智慧財產權之行為,且符合前揭定暫時狀態假處分之要件,法院雖得裁定命使用者暫停使用。然而,相關之網路服務提供者是否有間接侵權,則需由被害人「釋明」與其是否有「爭執之法律關係」,且如法院已命使用者暫停使用,則對間接侵權人聲請亦欠缺「必要性」之要件。換言之,權利人對間接侵權人聲請定暫時狀態假處分必要性之有無,與對網路服務使用者有無定暫時狀態假處分具有程度上的依從關係;此外,權利人尚需就「爭執法律關係」及「必要性」雙重要件為「釋明」。 肆、澳洲法與我國法之差異 依照前述澳洲聯邦法院裁定,可以將澳洲法院審查順序排列為:是否已為通知→著作權存在且為所有權人→CSP是否使境外網路位置得以為境內接取→網路位置是否侵害著作權或促進著作權侵害→網路位置有侵害意圖→其他注意事項。本文將從網路服務提供者「幫助」之認定要件、專屬授權人是否得提起假處分聲請、以證人作成之書面得否作為證據及裁定合理措施等項目作為我國參考: (一)網路服務提供者「幫助」之認定要件 澳洲規定境外網站須有侵權行為及主觀上的認知,而CSP僅須有使境外網站得以進入境內之事實即可。我國則需要對「爭執法律關係」及「必要性」兩個要件釋明,而爭執法律關係係指網路服務提供者「共同」或「幫助」境外網站之行為及認知。從而,在網路服務提供者方面,我國較為嚴格,考量網路服務提供者使境外侵權網站進入我國,難想像其有共同或幫助境外侵權網站主觀認知,要求聲請人應釋明網路服務提供者主觀意思,無疑造成有規定卻無法使用的窘境。 (二)專屬授權人是否得提起假處分聲請 專屬授權之被授權人依澳洲著作權法規定,除著作權人另有反對意思外,其與著作權人救濟權利同。該國法院依前開規定認為法條雖僅規定「著作權人」,然依該規定當然可成為聲請人,而我國著作權法第37條第4項[12]亦有類似規定。換言之,在我國著作權專屬之被授權人自亦得成為聲請人。 (三)以證人作成之書面得否作為證據 從澳洲聯邦法院的裁定來看,多係以宣誓證書作為裁定與否的證據。然我國民事訴訟法無宣誓證據之明文,證人如未出席僅提出書面文件是否得採為證據,過去實務採否定見解[13],而在民國89年民事訴訟法於第305條修正第2項及第3項後,法院於適當時得命兩造會同證人於公證人前作成陳述狀,或經兩造同意,證人亦得於法院外以書狀為陳述。從而,在我國境外侵權封鎖之情形,依前開規定仍有可能以證人作成之書面有證據能力,而得作為裁定封鎖與否之基礎。 (四)裁定合理措施 澳洲法院在裁定中命相對人對境外侵權網站之DNS、IP、URL與網域名(domain name),或其他兩造以書面協議可阻斷之替代手段擇一或二者以上進行執行,倘未全部執行,相對人應於裁定後15個工作日內通知聲請人已為執行之行為。我國依現行規定,法院僅得命網路服務提供者封鎖網站,不若澳洲因明定「合理措施」,使得澳洲法院得命相對人有未執行全部手段之情形時,有通知聲請人之義務。 伍、結論 我國與澳洲均有得向法院聲請網路服務提供者封鎖境外侵權網站之規定,惟就聲請要件來看,我國需釋明網路服務提供者主觀要件顯較澳洲嚴格,且實務上亦欠缺可行性;而對於境外網站營運者之通知,澳洲法院僅須認定著作權人已盡合理努力,即得為假處分裁定,使得假處分裁定發出更具可能性;另就封鎖效果而言,我國亦缺乏如同澳洲得命網路服務提供者回報執行情形,無法使被侵權人知悉執行情形。澳洲法令對言論自由侵害由公正第三人法院加以判斷,並符合網路服務提供者執行實務,以兼顧著作權人及境外網站之保障,應值我國未來對此類定暫時狀態假處分修法之參考。 [1] Roadshow Films Pty Ltd v Telstra Corporation Limited [2017] FCA 965, http://www.judgments.fedcourt.gov.au/judgments/Judgments/fca/single/2017/2017fca0965; FOXTEL MANAGEMENT PTY LTD v TPG INTERNET PTY LTD, https://www.comcourts.gov.au/file/Federal/P/NSD663/2017/3787886/event/29056799/document/1018339(last visited Oct. 20, 2017). [2] Court Orders Aussie ISPs to Block Dozens of Pirate Sites , https://torrentfreak.com/court-orders-aussie-isps-to-block-dozens-of-pirate-sites-170818/(last visited Oct. 20, 2017). [3] 參智慧財產法院102年度民暫字第3號裁定。 [4] See Copyright Act 1968 §115A, http://www.austlii.edu.au/cgi-bin/viewdoc/au/legis/cth/consol_act/ca1968133/s115a.html(last visited Oct. 20, 2017). [5] See Copyright Act 1968 §134A, http://www.austlii.edu.au/cgi-bin/viewdoc/au/legis/cth/consol_act/ca1968133/s134a.html(last view 2017.10.20) [6] 該條第2項規定,除以作成宣誓書之人為證人詰問,或於訴訟程序審理中,雖作成者未出席,法院得依情形准予使用宣誓書外,就宣誓書於程序中詰問,得不予使用。原文同前註。 [7] 法條共列出11項參考事項,參註4。 [8] 釋明則係指當事人提出證據,使法院產生較薄弱之心證,相信其主張之事實大致可信之行為,最高法院99年度台抗字第768號、98年台抗字第913號裁定參照。 [9] 必要之有無實務上以利益衡量原則為判准,最高法院98年度台抗字第359 號裁定意旨參照。另可參智慧財產案件審理細則第37條第3項規定「法院審理定暫時狀態處分之聲請時,就保全之必要性,應審酌聲請人將來勝訴可能性、聲請之准駁對於聲請人或相對人是否將造成無法彌補之損害,並應權衡雙方損害之程度,及對公眾利益之影響。」 [10] 對網路服務提供者提起定暫時狀態假處分,實務上另有智財法院105年度民暫字第11號裁定,聲請人向法院聲請臉書、google、露天等公司應將其廣告放置網路上,然經法院認因聲請人未釋明與該等公司有何法律關係之爭執而駁回聲請。 [11] 參智慧財產法院102年度民暫字第3號裁定。 [12] 專屬授權之被授權人在被授權範圍內,得以著作財產權人之地位行使權利,並得以自己名義為訴訟上之行為。著作財產權人在專屬授權範圍內,不得行使權利。 [13] 最高法院20年上字第2490號判例。
歐盟發布未成年網路安全指引歐盟執委會於2025年7月發布《確保未成年網路高度隱私、安全和保障的措施指引》(Guidelines on measures to ensure a high level of privacy, safety and security for minors online,下稱指引),依據《數位服務法》(Digital Services Act)第28條未成年網路保護規定,未成年人可存取的網路平臺提供者應採取適當措施確保未成年人享有高度隱私及安全保障,且不應迫使數位平臺提供者為評估使用者是否為未成年人而處理額外的個人資料,前述指引目的即為協助數位平臺提供者遵守《數位服務法》第28條之規定。 數位平臺的條款及條件允許未成年人使用該服務,及其服務面向包含未成年人或主要由未成年人使用,或其提供者知曉部分接收者為未成年人,則該數位平臺可被視為提供未成年人存取,數位平臺提供者即應符合比例適當性、保護兒童權利、隱私安全保障設計、年齡適宜設計等一般性原則。指引要求數位平臺提供者需要以準確、可靠和穩定的方式確認使用者的年齡,常見的年齡確認方式有三種:自我聲明、年齡估測、年齡驗證,數位平臺提供者應評估所採方式之必要性及適當性,以最小侵害措施達成高度安全性,並以準確性、可靠性、韌性、低侵害、不歧視為原則。 但指引也引發對於其技術可行性及執法的疑慮,歐洲數位權利組織(European Digital Rights, EDRi)認為政府忽略數位平臺設計與商業模式的根本性問題,依賴年齡認證可能限制未成年人的權利,且對於誤判、規避風險、互通性、與會員國身分系統的整合等問題仍有諸多疑問。雖然指引非法規不具強制性,但歐盟執委會已將指引作為合規評估標準,使數位平臺提供者面臨實施成本及合規證明的壓力。面對日新月異的網路世界,該如何避免未成年人接觸不良網路內容成為許多國家關心的議題,值得持續追蹤相關動態作為我國未成年網路安全政策之參考。
歐盟理事會將嚴格執行資料保護基本權歐洲理事會修訂「保護個人有關個人資料處理及自由流通規則(一般資料保護規則)」(Proposal for a Regulation of the European Parliament and of the Council on the protection of individuals with regard to the processing of personal data and on the free movement of such data (General Data Protection Regulation), GDPR),該草案內容包括行政罰鍰三審制(three-tiered system)。凡故意或過失違反歐洲資料保護基本權之企業,情節重大者,可能招致鉅額行政罰鍰,草案之裁罰性措施將讓從業者更加重視資料保護法益。 是否對違反GDPR之侵權行為裁處罰鍰,會員國政府有裁量權限;已受刑事制裁者,政府亦得免除罰鍰以避免重複處罰。資料保護主管機關(data protection authorities, DPAs)依三審制判斷,確保所裁處罰鍰具有效性、比例性及嚇阻性。三審制包括:第一審,是否對資料當事人之資料要求延遲、變更回應;第二審,是否對資料當事人、DPAs盡資訊透明義務;第三審,各種具體侵權行為,包括對於資料取得缺乏法律依據、未能即時告知資料違反情事,或未採取適當安全防衛措施於歐盟以外區域傳遞資料等。 依草案,DPAs審酌罰鍰額度時,應依下列計算罰鍰: (1) 企業故意或過失未能於一定期間內,回應資料當事人之資料查閱請求者,裁處上一會計年度全球總年營業額0.5%罰鍰。 (2) 企業故意或過失未能提供任何或所有符合資料當事人要求之必要資訊;或未能對消費者充分揭露個人資料蒐集、處理的目的者,裁處上一會計年度全球總年營業額1%罰鍰。 (3) 企業故意或過失未能維護消費者權益,更正或刪除消費者資料,違反GDPR所保障之消費者「被遺忘權」者,裁處上一會計年度全球總年營業額1%罰鍰。 (4) 企業故意或過失處理個人資料,行為不具適法性、違反法規、沒有對當事人通知資料違反或將個人資料傳遞自歐盟以外區域,該區域沒有適當安全資料保護者,就企業上一會計年度全球總年營業額裁處2%罰鍰。 六月中旬,歐盟各部長將就歐洲議會、歐盟理事會的提案,就罰鍰額度進行最後協商,未來將持續關注草案協商後續發展。