德國最高法院在2018年2月27日判決,Google在搜尋結果連結顯示之前,並無須確認該網站是否存在毀謗性言論,亦即,Google沒有義務事先審查搜尋結果中連結的內容。
此案件的背景是由兩個受到網路言論攻擊的人所提出,其主張為防止其他網路使用者攻擊他們言論的網站出現在Google搜尋結果的連結上,因此希望Google其中的一個部門—Alphabet公司,設置搜尋過濾器,就用戶曾經在網站上發表過不良評論以及損害賠償的相關資訊不會在未來的搜尋結果出現。
本案涉及關於「被遺忘權」(“Right To Be Forgotten”)的討論,所謂被遺忘權是由2014年5月,歐盟法院(ECJ)所作成之裁定,即人們可以要求Google和微軟Bing(MSFT.O)等搜尋引擎於搜尋人名出現的網頁結果中,刪除不適當或不相關的訊息。
本案中,對於Google沒有對搜尋結果進行過濾,Google是否因此有侵害被遺忘權之爭議,德國最高法院表示,搜尋引擎經營者僅須於收到明確且具識別性侵犯個人權利的通知時,採取相關行動即可,並毋須事先檢查該網站之內容是否合法。蓋立法者及社會皆普遍認為,若將搜尋引擎審查網站的內容定為其一般性義務,則其商業模式的本質將備受嚴重質疑,且又由於數據具有管理上的困難性,若無此類搜尋引擎的幫助,人們不可能在網路上獲得有實質有意義的使用,因此搜尋引擎不須將此列為其義務。
美國伊利諾州伊利諾最高法院(Illinois Supreme Court)於2023年11月30日對Mosby v. The Ingalls Memorial Hospital et al.案做出判決:認定符合聯邦法規健康保險流通與責任法(Health Insurance Portability and Accountability Act, HIPAA)規定,基於「治療、付款或健康照護運作」之前提下,除病患外即使是醫療服務提供者的生物識別資訊被蒐集、利用或揭露,同樣不受伊利諾州生物資訊隱私法(Biometric Information Privacy Act, BIPA)的保護。 伊利諾州現行以BIPA對蒐集或保留任何個人的生物識別資訊(如虹膜、聲紋、指紋或生物樣本等)做了較為嚴格的限制,原則上這些資訊不能在未經當事人同意的情況下被蒐集、利用或揭露。除非是1.由醫療保健機構從患者身上蒐集的生物識別資訊;或2.根據HIPAA規定,基於進行治療、付款或健康照護運作的前提來蒐集、使用或儲存的生物識別資訊,才可例外免經當事人同意(biometric identifiers do not include information captured from a patient in a health care setting or information collected, used, or stored for health care treatment, payment, or operations under the federal HIPAA.)。然而,基於進行治療、付款或健康照護運作的前提,資料主體除接受治療或健康照護的病患外,是否涵蓋醫療服務提供者(如醫護人員),則有疑義。 本案因醫院的護理人員認為醫療院所未經同意,使用帶有指紋掃描功能的藥品櫃,來蒐集、使用或儲存了他們的生物識別資訊,因此提起訴訟。伊利諾州的地方法院和巡迴上訴法院於本案均支持原告提出的主張。然而,伊利諾州最高法院審理時則透過文義解釋以及條文結構分析之方式,認為立法者係有意於例外規定中重複使用「資訊」一詞,兩次「資訊」之內涵應有不同。故前段的資訊係指患者的資訊,而後段的資訊來源則應包含了醫療照護提供者,方符合立法者真意。 生物識別資訊風險較高,過去被認為需要取得當事人積極同意授權;於本案中伊利諾州最高法院權衡認為基於「治療、付款或健康照護運作」情境下,如本案情形係用來確保醫藥品被正確分配給需要的患者,因此對患者以外的醫療人員隱私權做出限制符合例外規定。本案揭示了個資隱私得為合理利用的情境之一,然而HIPAA對於資料傳輸較寬鬆的規範會否又與資料保護的趨勢有所違背,仍須持續關注相關案例發展。
英國教育部《保障兒童在教育領域之安全2026》納入AI深偽影像,強調AI過濾機制及校方審查義務英國教育部(Department for Education,以下簡稱DfE)於2026年7月7日更新《保障兒童在教育領域之安全2026》(Keeping children safe in education 2026,下稱KCSIE 2026),將「生成式AI」納入學校之兒少保護與網路安全體系,供英國幼稚園至大學等學校參考,以保障及促進18歲以下兒童及青少年之福祉。此文件性質為不具強制力之指引,自同年9月1日起生效。以下簡要介紹《KCSIE 2026》重點。 《KCSIE 2026》建議除有正當理由,否則校方應遵循以下: 1.政策面,學校應將網路安全管理方法列入校內既有兒少保護政策中,如當學生使用AI生成具傷害性之內容(AI深偽照片、影片等)時,校方應啟動關於影像濫用的兒少保護程序。 2.系統管理面,建議學校應建立適當的過濾與監控系統(filtering and monitoring systems),每年至少應審查一次過濾系統之功能是否正常運作。 由校內人員組成之高級管理團隊(Senior Leadership Team, SLT)成員主導審查,以及由校方指定的一名或多名安全保護主管(Designated Safeguarding Lead, DSL)與IT人員從旁協助。審查重點除應確保過濾功能正常,亦應確保工作人員理解相關規定並知道向上通報事件之方式,並應留存相關審查紀錄。 建議學校除此份文件外,亦應參考英國DfE發布之《生成式AI產品安全標準》(Generative AI: product safety standards),評估AI工具是否符合教育領域的過濾與監控需求。 3.人員面,建議教職員的入職培訓以及每年至少一次兒少保護新知培訓中,應考量網路安全與學校的兒少保護政策並加以整合。 關於前文提及英國DfE於2026年1月更新之《生成式AI產品安全標準》,此文件性質同為不具強制力之指引,其提出11項安全標準供教育科技開發商、學校及學院供應商規劃與評估其生成式AI產品,包含:智慧財產權、隱私與資料保護、認知發展、心理健康及過濾機制等項目。其中,「智慧財產權」,主要提到除取得著作權人同意,否則AI產品不應儲存「輸入的資料」,亦不應將「輸入的資料」用於任何商業用途,包含但不限於作為訓練資料、產品開發。「隱私與資料保護」包含如:AI生命週期中應進行資料保護影響評估,若未確認合法依據,不得蒐集、儲存、分享或使用個人資料於任何商業目的,包括用於訓練與微調模型。「過濾機制」係指學校應確保採購之AI產品具過濾功能,可有效防止使用者(學生)接觸不當的內容。 由前文可得知,學校導入AI工具,不宜只評估AI功能之便利性,也應確認是否二次利用輸入之資料、資料傳輸至何處、具資料存取權限的人員範圍,以及是否具備過濾機制,並採取因應措施,如教職員培訓等。 臺灣教育領域導入生成式AI時,可參考此思維,於採購及委外開發流程,要求供應商揭露資料流向、限制二次利用(如用於訓練與微調模型)並保留系統操作紀錄,再由校方建立權限設定、過濾機制及事件應變制度,使教育AI的創新應用奠基於可追溯、可管控的資料管理基礎。 本文為資策會科法所創智中心完成之著作,非經同意或授權,不得為轉載、公開播送、公開傳輸、改作或重製等利用行為。 本文同步刊登於TIPS網站(https://keid.nat.gov.tw/tips/)
美國州隱私法要求企業揭露資訊 企業應如何平衡隱私法與營業秘密的衝突美國目前沒有聯邦的隱私法,由各州訂定州隱私法、產業隱私法,要求企業應揭露資訊以提升資訊透明度,然而隱私法要求企業揭露的資訊多涵蓋了企業的營業秘密。美國華盛頓州州長於2023年4月27日簽署《我的健康資料法(My Health My Data Act)》的州隱私法,其將消費者的健康資料廣義定義為「與消費者有關或具合理關聯的個人資料,可用於識別消費者過去、現在或未來的物理或心理健康狀況」,例如醫療相關資料、患者接受醫療服務的精確地理位置、透過非健康資料可推斷得出的資料。「非健康資料可推斷得出的資料」,如零售業者蒐集消費者近期採購的訂單內容(非健康資訊),並透過AI機器學習分析得出消費者可能懷孕的比例及預產期,藉此對該消費者投放零售業者的嬰幼產品的個人化廣告。 於《我的健康資料法》廣義定義「健康資料」下,導致消費者可要求企業提供的資料可能涵蓋了「企業長期累積之消費者使用資料、經演算法分析運用之消費者使用資料、共享消費者資料的第三方企業名單」等企業認為屬於其營業秘密的資料。 為平衡隱私法的資訊透明度及企業想保護其營業秘密,建議企業可先採取: 1.使公司的智財部門與資料保護部門合作,確保公司人員對公司營業秘密標的及範圍的認知一致,並盤點企業所有的營業秘密以製作、持續更新營業秘密清單。 2.企業在揭露受營業秘密保護的資料給消費者前,先與消費者簽訂保密契約,並參考前述營業秘密清單約定契約之保密範圍。 如企業欲採取更完備的營業秘密管理措施,建議參考資策會科法所創意智財中心發布的《營業秘密保護管理規範》。 本文同步刊登於TIPS網站(https://www.tips.org.tw)。
美國「能源效率改革法案」簡介