歐盟執委會(European Commission)於2023年3月16日提出《確立關鍵原物料安全及永續供應框架規則草案》(Proposal for a regulation of establishing a framework for ensuring a secure and sustainable supply of critical raw materials,以下簡稱關鍵原物料法案),歐盟理事會和歐洲議會於2023年11月13日就草案內容達成政治協議,歐洲議會於2023年12月12日通過草案,有望於2024年完成立法。 《關鍵原物料法案》設有「關鍵原物料清單」(List of critical raw materials)和「戰略性原物料清單」(List of strategic raw materials),前者包含34種對歐盟經濟至關重要之關鍵原物料,而其中17種關鍵原物料又因具戰略重要性且預期將有全球供需失衡問題,而被劃分至「戰略性原物料清單」。為確保上述關鍵原物料之永續供應,《關鍵原物料法案》採取以下措施: (1)強化歐盟關鍵原物料價值鏈,制定2030年戰略性原物料基準:於2030年前,每年消費之戰略性原物料,至少10%於歐盟境內開採、40%於歐盟境內加工製造、25%於歐盟境內回收再利用。 (2)確保戰略性原物料供應多元化:未來加工階段使用之戰略性原物料,來自單一第三方國家之比例,不得超過總需求量65%。 (3)強化供應鏈韌性:提高歐盟監控和減輕關鍵原物料供應鏈風險之能力。 (4)關鍵原物料循環利用:確保關鍵原物料和含有關鍵原物料的產品在歐盟市場內能自由流通,並透過提高循環性和永續性,落實高水準環境保護政策。 歐盟期望透過上開目標之落實,並配合法案中之簡化開採許可程序及優惠融資管道等經濟鼓勵措施,促進關鍵原物料研發及供應鏈多元化,以落實綠色和數位轉型,並提升歐盟及其會員國之戰略自主權(strategic autonomy)。
世界運動禁藥管制機構預計於 2027 實施新個人資料保護國際標準(ISDP)世界運動禁藥管制機構預計於 2027 實施新個人資料保護國際標準(ISDP) 資訊工業策進會科技法律研究所 2026年07月25日 世界運動禁藥管制機構(World Anti-Doping Agency,下稱 WADA)於 2025 年 12 月 1 日至 5 日在韓國釜山舉行第六屆世界運動禁藥管制大會,通過《2027 年世界運動禁藥管制規約》及配套的各項國際標準。大會將 2009 年施行的《隱私與個人資訊保護國際標準》(International Standard for the Protection of Privacy and Personal Information,下稱ISPPPI)更名並改版為《資料保護國際標準》(International Standard for Data Protection,下稱ISDP),預計於 2027 年 1 月 1 日生效[1]。 壹、事件摘要 ISDP 是 WADA 世界運動禁藥管制計畫下的強制性國際標準,其第 1.0 條「導論與範圍」載明,本標準由 WADA 專家參考小組納入經濟合作暨發展組織(OECD)1980 年《隱私保護及個人資料跨國流通指導綱領》、歐洲理事會《個人資料自動化處理之個人保護公約》(第 108+ 號公約)、亞太經濟合作(APEC)隱私保護綱領、《歐洲聯盟基本權利憲章》、歐盟《一般資料保護規則》(General Data Protection Regulation,下稱 GDPR),以及其他國際與區域資料保護規範及判例所擬定[2]。其目的在確保運動禁藥管制組織(Anti-Doping Organization,下稱 ADO;我國為財團法人中華運動禁藥防制基金會〔Chinese Taipei Anti-Doping Agency,CTADA〕)及其第三方代理人處理個人資料時,對運動員與運動員輔助人員採取適當、充分且有效的隱私保護。 貳、重點說明 ISDP 全文分為兩部分,第一部分為導論與範圍、規約相關條文及解釋,第二部分為個人資料處理標準,計第 4 條至第 12 條共九條,並附「附件 A:保存期間」。以下依規範定位、隱私始於設計、法律依據、資料分享與委外、安全維護,以及告知、保存與當事人權利六個層次,說明本次改版的重點與差異。 一、規範定位:以較嚴者為準 ISDP 就其與內國法的關係採「較嚴者為準」,要求高於 ADO 所在地資料保護法時,ADO 仍須遵循 ISDP(第 4.1 條);反之內國法要求更高時,ADO 應確保其處理符合所有適用法律(第 4.2 條)。問責面向則要求 ADO 能證明其個資處理確依本標準辦理,並以相應的內部政策與程序作為證明方法(第 4.3 條);另須指定專責人員負責遵循本標準及所有適用的隱私與資料保護法令,並將其聯絡資訊主動提供予當事人(第 4.4 條)。相較 2021 年 ISPPPI 僅要求當事人請求時提供該人員姓名與聯絡方式(2021 年版第 4.5 條),本次改版轉為主動揭露,並與第 8 條告知義務相互銜接。 二、隱私始於設計原則之操作化 本次改版新增第 5 條「落實隱私始於設計」(Implementing Privacy-by-Design),將散見的紀錄、風險評估與資料正確性義務整併: 1.在設計或改版階段及個人資料生命週期全程,評估處理活動是否符合 ISDP 第二部分各項標準,並就評估所發現的風險採行必要或適當的減輕措施,包括額外的安全控制與資料最少化等技術及組織措施(第 5.1 條); 2.維持並更新處理活動紀錄,載明處理目的、個人資料類型、當事人類別、可能受領人類別、ADO 與受領人的角色,以及所適用的技術與組織安全措施(第 5.2 條第 a 款); 3.評估並於必要時檢視處理所生的風險,並採行措施降低個人資料侵害及其他資料保護風險(第 5.2 條第 b 款); 4.處理特種個人資料時,應依適用隱私與資料保護法令及本標準所定特別保障或程序辦理(第 5.3 條); 5.採行措施確保所處理個人資料正確、完整並保持更新,對知悉不正確或不準確的個人資料應儘速更正或修正(第 5.4 條)。 三、處理的法律依據:同意非唯一,亦非絕對 ADO 處理個人資料的前提,是具備有效的法律依據,包括履行法定義務、執行公益任務、基於重大公共利益或公共衛生之必要、履行契約,或保護當事人重大利益(第 7.1 條第 a 款);於許可範圍內亦得以當事人同意為依據(第 7.1 條第 b 款)。而且除有依據之外,處理須限於相關且相稱的目的範圍;以同意為依據者,並有其要件與例外: 1.ADO 僅得於相關且相稱的範圍內,為《規約》或各項國際標準所許可的目的,或於法律、強制法律程序所要求,或為行使、防禦法律請求所必要時,處理個人資料(第 6.1 條);明文所列以外的處理並非一律禁止,但須進行資料保護風險評估,衡酌該處理對反禁藥工作的有效性,並採行所辨識的風險減輕措施後,始得為之(第 6.2 條);此為 2021 年 ISPPPI 所無的新增關卡。 2.以同意為依據者,該同意須屬知情、自願、特定且明確(第 7.1 條第 b 款);且應告知當事人拒絕同意可能招致的不利後果(第 7.2 條第 a 款)。 3.為展開或進行疑似違規的分析或調查、進行或參與相關程序、確立、行使或防禦法律請求,或遵循法律或強制法律程序所必要者,縱當事人拒絕或事後撤回同意,ADO 對其個資的處理仍可能屬必要,除適用法律另有禁止外不受影響(第 7.2 條第 b 款)。 4.以同意作為處理特種個人資料的依據時,須取得明示同意(第 7.3 條)。當事人因年齡、心智能力或法律承認的其他正當理由無法自行同意者,得由法定代理人、監護人或其他有權代理人代為同意,並代為行使第 12 條所定權利(第 7.4 條)。 四、資料分享與委外控制 ISDP 將 ADO 得與他人分享個人資料的情形限於三種:依《規約》或各項國際標準所許可的目的、依第 7 條取得當事人明示且有效的同意且不違反適用法律,或法律、強制法律程序所要求,或為確立、行使及防禦法律請求所必要(第 9.1 條)。除符合三種情形之一外,ADO 仍須遵守其他各項標準,特別是以受分享之人具知情必要、具備有效法律基礎且個人資料安全獲確保為前提,此並明文及於與執法機關、政府或其他機關的分享(第 9.2 條)。2021 年 ISPPPI 原僅就對其他 ADO 的揭露,要求受領方能證明其取得個資的權利、權限或需要(2021 年版第 8.2 條),本次改版將知情必要、法律基礎與安全確保三項要件一體適用於所有分享對象,並明文納入執法與政府機關,屬既有條文的增修與擴充。 於委由第三方代理人處理時,ISDP 要求 ADO 應選擇能就技術性與組織性安全措施提供充分保證的代理人(第 9.3 條第 a 款),並以適當的控制,包括契約與技術控制,保護所分享的個人資料,並確保代理人僅為 ADO 或在其受託、委任範圍內處理個資(第 9.3 條第 b 款)。 五、安全維護:知情必要與特種個資的更高門檻 ADO 應採行實體、組織、技術、環境等一切必要的安全保障措施,以防止個人資料侵害事件發生(第 10.1 條);就個人資料的內部管理,ISDP 並具體要求: 1.確保近用個人資料的人員符合知情必要、與其角色職責相稱,受完全可執行的契約或法定保密義務拘束,並已就保密必要與 ADO 的政策程序接受資訊提供及訓練(第 10.2 條); 2.安全措施應反映所處理個資的敏感程度,對特種個人資料採更高層級的安全措施,以對應其侵害對當事人所生的較高風險(第 10.3 條); 3.發生可能重大影響個人權利利益的侵害事件時,應於知悉侵害細節後不遲延告知受影響當事人,說明侵害性質、可能的負面後果與已採或將採的補救措施,並通知依第 4.4 條指定的專責人員,並保存侵害事件、其影響與補救作為的紀錄(第 10.4 條)。 六、告知、保存與當事人權利 ISDP 於告知、保存與當事人權利面向,課予 ADO 相當細膩的義務: 1.告知事項(第 8.1 條):涵蓋蒐集個資的 ADO 身分與依第 4.4 條指定人員的聯絡方式、可能處理的個資類型、利用目的、可能受領人類別(含 WADA 等 ADO 及可能位於運動員參賽、訓練或旅行所在他國的第三方代理人)、於適用法律許可下可能公開揭露的情形與情境(如違規處置的公開)、當事人依本標準或其他法律所享權利及行使方法、依第 12.5 條提出申訴的程序及向資料保護主管機關申訴的可能、儲存期間或其判斷標準,以及為確保處理公平所必要的其他資訊。 2.告知時點與方式(第 8.2 條、第 8.3 條):原則上應於蒐集前或蒐集時告知;自第三方而非直接自當事人取得個資者,除他方已告知外,應儘速且不遲延告知。告知可能危及反禁藥調查或損及反禁藥程序完整性者,得例外遲延或暫停,但須適當記載理由,並於合理可行時儘速提供。告知並須以當事人易於理解的方式與格式、清晰淺白的用語為之,並斟酌其年齡、相關障礙及當地慣行與具體情境。 3.保存期間(第 11 條及附件 A):附件 A 以「模組/資料類型」、「保存期間」、「說明」三欄呈現,並就基本與身分資料、行蹤申報、治療用途豁免(TUE)、檢測、實驗室與運動員生物護照管理單位(APMU)紀錄、結果管理、調查、教育八類紀錄模組訂定最長保存期間;落在附件 A 範圍外者,ADO 應自訂明確的保存期間或判斷標準(第 11.2 條)。個人資料一旦不再具正當理由即應刪除、銷毀或匿名化,特種個資的保存須具更強而有力的理由(第 11.3 條),並應訂定安全保存及最終銷毀或匿名化的計畫與程序(第 11.4 條)。保存期間僅於法律明文許可、法律或強制法律程序要求、有繫屬或可合理預期的違規、調查或其他法律程序、當事人明示有效同意,或附件 A 另有規定等情形,始得延長(第 11.5 條),且決定延長者須另行評估資料保護風險並採行減輕措施(第 11.6 條)。 4.賦予當事人查閱與申訴權利:當事人有於一個月內取得複本的權利(第 12.1 條),並得請求更正、封鎖或刪除(第 12.4 條);ADO 拒絕近用應儘速以書面告知理由(第 12.3 條);已將個資揭露予另一 ADO 者,應將更正等變更告知該組織;當事人得向 ADO 提出申訴,ADO 須訂有公平公正處理申訴的書面程序;未能妥適解決者,得通知 WADA,由 WADA 依《簽署方規約遵循國際標準》處理,且不排除當事人向有權的資料保護主管機關提出申訴,ADO 並應配合該機關調查(第 12.5 條)。 參、事件評析 運動產業的高度敏感運動員個人生物資料,正因數位科技的運用而快速累積,國際運動組織自訂資料治理規範已成常態。國際職業足球員協會(Fédération Internationale des Associations de Footballeurs Professionnels,FIFPRO)早於 2022 年 9 月即與國際足球總會(FIFA)合作發布《球員資料權利憲章》(Charter of Player Data Rights),以 GDPR 為基礎,列舉職業球員就其表現、健康及生物特徵資料所享的知情、近用、撤回同意、限制處理、可攜、更正、申訴與刪除八項權利[3]。ISDP 雖只拘束我國 CTADA 的禁藥檢測,卻是國際運動組織對標 GDPR 與最新國際個資保護規範的近期共識,適可作為運動部提供運動產業個資管理指引的藍本。 尤其,近期運動治理場域接連出現運動員個資爭議事件,歐盟法院於 2026 年 7 月 14 日就 C-474/24 案作成判決,認於網路公告違規運動員姓名、禁賽期間及理由,雖原則上不牴觸 GDPR,但公告機關須於公告前就相關利益個別權衡並符合比例原則,尤其公告期間的長度;運動員並須能於公告前向資料保護主管機關提起預防性申訴[4];加拿大隱私專員公署(Office of the Privacy Commissioner of Canada,OPC)就 WADA 所轄運動員個資被用於性別審查一案進行調查後,於 2026 年 3 月與 WADA 簽訂合規協議,WADA 雖未承認違法,仍承諾自 2027 年 1 月 1 日起將 ADAMS 系統的運動員個資限於反禁藥目的[5];國際奧會則於 2026 年 3 月通過女子組資格政策,自 2028 年洛杉磯奧運起,採以一次性 SRY 基因篩檢認定資格[6]。這三起爭議,分別指向告知未涵蓋公開揭露、目的外利用僅設限制而無事前風險評估、基因雖列特種個資卻缺乏依風險決定是否事前把關的機制。ISDP 所要求的隱私始於設計、處理風險評估、目的限制與分享控制,恰可作為避免同類問題的工具。 ISDP 雖是禁藥組織所訂標準,但內容面向完整、接軌國際,其隱私始於設計、處理活動紀錄、就處理風險所課予的評估義務(含《規約》與各項國際標準明文所列以外的處理及延長保存期間時的風險評估),以及附件 A 依八類紀錄模組分列保存期間與理由的保存排程,均有對應的規範。我國《人工智慧基本法》已於 2025 年 12 月 23 日經立法院三讀通過,全文 20 條,並自 2026 年 1 月 14 日總統公布日施行。該法第 4 條揭示政府推動 AI 研發與應用應遵循的七項原則,其中第 3 款要求應妥善保護個人資料隱私,尊重企業營業秘密,避免資料外洩風險,並促進非敏感資料的開放及再利用[7]。當運動與健康數據結合 AI 分析、敏感度益增,運動部作為運動產業目的事業主管機關,可循 ISDP 重點為運動員敏感生物資料建立風險導向、產業共通的個資保護制度準繩,既接軌國際標準,落實個資法監督非公務機關的要求,也呼應我國 AI 治理原則。 本文著作權屬財團法人資訊工業策進會科技法律研究所所有,如需引用或轉載,請註明出處。 本文同步刊登於TIPS網站(https://keid.nat.gov.tw/tips/) [1]World Anti-Doping Agency, 2027 International Standard for Data Protection (ISDP), at 2 (2025)(前置說明頁載明 ISPPPI 更名為 ISDP、自 2027 年 1 月 1 日生效),https://www.wada-ama.org/sites/default/files/2025-12/2027_international_standard_for_data_protection_isdp.pdf(最後瀏覽日:2026 年 7 月 25 日);ISDP 於 2025 年 12 月 1 日至 5 日韓國釜山第六屆世界運動禁藥管制大會通過,見 WADA, 2025 World Conference on Doping in Sport, https://www.wada-ama.org/en/2025-world-conference-doping-sport-busan(最後瀏覽日:2026 年 7 月 25 日)。 [2] 同前註 1,ISDP 第 1.0 條「導論與範圍」(Introduction and Scope);所列參考規範包含 OECD 1980 年《隱私保護及個人資料跨國流通指導綱領》、歐洲理事會第 108+ 號公約、APEC 隱私保護綱領、《歐洲聯盟基本權利憲章》、GDPR,以及歐洲人權法院 2018 年 1 月 18 日 FNASS and others v. France 判決等。 [3] FIFPRO, Charter of Player Data Rights Launched for Professional Footballers (Sept. 19, 2022), https://fifpro.org/en/supporting-players/competitions-innovation-and-growth/player-performance-data/charter-of-player-data-rights-launched-for-professional-footballers/(最後瀏覽日:2026 年 7 月 25 日)。 [4] Judgment of the Court of Justice of the European Union of 14 July 2026, Case C-474/24, NADA Austria and Others;並見 Court of Justice of the European Union, Press Release, The online publication of the names of professional athletes who have infringed anti-doping rules may be compatible with EU law (July 14, 2026), https://curia.europa.eu/site/upload/docs/application/pdf/2026-07/cp260103en.pdf(最後瀏覽日:2026 年 7 月 25 日)。 [5] Office of the Privacy Commissioner of Canada, Compliance Agreement Between the Privacy Commissioner of Canada and the World Anti-Doping Agency (Mar. 17, 2026), https://www.priv.gc.ca/en/opc-actions-and-decisions/investigations/investigations-into-businesses/2026/2026-wada-ca/(最後瀏覽日:2026 年 7 月 25 日)。 [6] International Olympic Committee, International Olympic Committee Announces New Policy on the Protection of the Female (Women's) Category in Olympic Sport (Mar. 26, 2026), https://www.olympics.com/ioc/news/international-olympic-committee-announces-new-policy-on-the-protection-of-the-female-women-s-category-in-olympic-sport(最後瀏覽日:2026 年 7 月 25 日)。 [7] 人工智慧基本法,2025 年 12 月 23 日經立法院三讀通過,總統中華民國 115 年 1 月 14 日華總一義字第 11500001671 號令制定公布,全文 20 條,自公布日施行;條文見全國法規資料庫,https://law.moj.gov.tw/LawClass/LawAll.aspx?pcode=H0160093(最後瀏覽日:2026 年 7 月 25 日)。
歐盟發布《營業秘密訴訟趨勢報告》指出,企業應明確界定營業秘密範圍與強化保密措施之落實歐盟智慧財產局(EUIPO)於2023年6月底發布了《歐盟營業秘密訴訟趨勢報告》(Trade Secrets Litigation Trends in the EU),本報告包含三大部分,分別為判決之量化分析、法律要件之質化分析、各會員國之重要判決摘要,內容涵蓋了2017年1月1日至2022年10月31日間,27個會員國的695個訴訟案件。其重點摘要如下: 一、案件涉及之類型分析 1、約41%的案件與離職員工有關。 2、約17%的案件與商業合作對象有關。 3、約30%的案件雙方無明確的契約關係(但報告中指出此項統計包含員工離職後自行創業,原告以該離職員工及該公司為被告的情況)。 二、案件涉及之營業秘密標的分析(同一訴訟案件可能包含多個標的) 1、約62%的標的為「商業性營業秘密」。其中配銷通路(distribution methods)、廣告策略、行銷資料、客戶名單等供應鏈「下游資訊」(downstream information)占31%最多;定價模式及會計資料等「財務資訊」占13%次之。 2、約33%的標的為「技術性營業秘密」,其中有19%與「製程」(manufacturing process)有關。 3、僅3%的標的為原型(prototypes)或尚未公開的產品設計。 三、案件涉及之產業別分析(根據「歐盟標準行業分類第二修正版NACE Rev. 2」分類) 整體來說,歐盟營業秘密訴訟案件所涉及的產業別相當多元,簡要說明如下: 1、排名第一的產業別為「製造業」(manufacturing),占32%。其中最常涉訟的子產業別為「機械設備製造業」(manufacture of machinery and equipment)及「化學製品製造業」(manufacture of chemicals and chemical products)。 2、排名第二的產業別為「批發及零售業;汽機車維修業」(wholesale and retail trade;repair of motor vehicles and motorcycles)占11%。 3、排名第三的產業別為「金融及保險業」(financial and insurance activities)及「專業、科學及技術服務業」(professional, scientific and technical activities),分別占7%。 四、被告提出之抗辯分析 報告中指出,原告提出之營業秘密主張被法院採認的比例僅27%,有約73%的案件法院最終是做出有利於被告的認定。而被告最常提出的抗辯,第一為抗辯原告所主張之系爭資訊是普遍共知(generally known),不具備秘密性;第二為抗辯原告未採取合理保密措施。 最後,報告結論分析歐盟營業秘密判決的三大趨勢,其中一項趨勢指出,營業秘密所有人若要強化契約措施(如保密協議)於訴訟中的證明力,應明確識別與界定系爭營業秘密的範圍。因此,企業應建立營業秘密管理的整體政策(譬如與員工簽訂之勞動契約中,應明確界定其保密義務範圍;員工離職時應落實離職面談,再次提醒員工應遵守的保密義務範圍等),以便於發生爭議時有效主張權利。 本文同步刊登於TIPS網站(https://www.tips.org.tw)
歐盟MiCA擬於2024年生效並適用於規範NFT歐洲理事會在2022年10月5日公告歐盟加密資產市場監管法(The Markets in Crypto Assets regulation bill, MiCA)草案最終條文內容,此份草案已經歐洲議會眾議員通過並提交歐洲議會經濟貨幣事務委員會(European Parliament Committee on Economic and Monetary Affairs),MiCA將於2023年年初公告於歐盟官方公報,並於2024年生效施行。MiCA屬於歐盟數位金融政策(Europe’s Digital Finance Strategy)之一環,立法目的為統一多種加密代幣(crypto token) 發行和交易的法規架構,以保護加密代幣使用者和投資人權益,為歐盟金融法規未涵蓋的加密資產(如:穩定幣)提供法律確定性,及建立歐盟層級的統一規定。值得注意的是,相關規定歐盟目前並未排除適用於非同質的加密貨幣(non-fungible tokens, NFT)。 草案前言第6c點明文,不應考慮「獨特且非同質的加密資產」(unique and non-fungible crypto-asset)的小部分獨特性和非同質性,因為大量以一系列NFT形式發行加密資產應認定是具備同質性(fungibility)之指標。從而,未來在歐盟發行NFT將適用MiCA規定,包含: 一、適用傳統金融機構資金轉帳規則(travel rules),如:確保加密資產交易可被追蹤、得封鎖可疑交易等以達到防制洗錢與打擊恐怖主義融資之目的。 二、NFT作為一種加密資產,該服務供應商必須確認加密資產來源,確保加密資產並未涉及洗錢或恐怖主義融資之風險。 三、應透過NFT服務供應商協助,才能進行用戶間交易和轉帳。