歐盟資料保護工作小組修正通過「個人資料侵害通報指引」
資訊工業策進會科技法律研究所
法律研究員 李哲明
2018年3月31日
壹、事件摘要
因應歐盟「通用資料保護規則」(The General Data Protection Regulation,或有譯為一般資料保護規則,下簡稱GDPR)執法即將上路,針對個人資料侵害之通報義務,歐盟資料保護工作小組(Article 29 Data Protection Working Party, WP29)特於本(2018)年2月6日修正通過「個人資料侵害通報指引」(Guidelines on Personal data breach notification under Regulation 2016/679),其中就GDPR所規範個資侵害之定義、對監管機關之通報、與個資當事人之溝通、風險及高風險評估、當責與紀錄保存及其他法律文件所規定之通報義務等,均設有詳盡說明與事例。
貳、重點說明
一、何謂個資侵害?個資侵害區分為哪些種類?
依據GDPR第4條(12)之定義,個資侵害係指:「個人資料因安全性之侵害所導致意外或非法之毀損、喪失、修改、未經授權之揭露、存取、個資傳輸、儲存或其他處理。」舉例來說,個人資料之喪失包括含有控制者(controller)顧客資料庫的備份設備之遺失或遭竊取。另一例子則為整份個資的唯一檔案遭勒索軟體加密,或經控制者加密,但其金鑰已滅失。依據資訊安全三原則,個資侵害之種類區分為:
二、何時應為通知?
按GDPR第33條(1)之規定,當個資侵害發生時,在如果可行之情況下,控制者應即時(不得無故拖延)於知悉侵害時起72小時內,依第55條之規定,將個資侵害情事通報監管機關。但個資侵害不會對自然人之權利和自由造成風險者,不在此限。倘未能於72小時內通報監管機關者,應敘明遲延之事由。
三、控制者「知悉」時點之判斷標準為何?
歐盟資料保護工作小組認為,當控制者對發生導致個人資料侵害的安全事件達「合理確信的程度」(reasonable degree of certainty)時,即應視為其已知悉。以具體事例而言,下列情況均屬所謂「知悉」:
故應以控制者意識到該密鑰遺失時起為其「知悉」時點。
值得注意的是,在經個人、媒體組織、其他來源或控制者自我檢測後,控制者或將進行短暫調查,以確定是否發生侵害之事實。於此調查期間內所發現之最新侵害情況,控制者將不會被視為「知悉」。然而,控制者應儘速展開初步調查,以形成是否發生侵害事故之合理確信,隨後可另進行更詳盡之調查。
四、共同(聯合)控制者之義務及其責任分配原則
GDPR第26條針對共同控制者及其如何確定各自之法遵義務,設有相關規定,包括決定由哪一方負責遵循第33條(對主管機關通報)與第34條(對當事人通知)之義務。歐盟資料保護工作小組建議透過共同控制者間之契約協議,約明哪一方係居主要地位者,或須負責盡到個資侵害時,GDPR所定之通知義務,並載於契約條款中。
五、通報監管機關與提供資訊義務
當控制者通報監管機關個資侵害情事時,至少應包括下列事項
(GDPR第33條(3)參照):
以上乃GDPR要求通報監管機關之最基本事項,在必要時,控制者仍應盡力提供其他細節。舉例而言,控制者如認為其處理者係個資侵害事件之根因(root cause),此時通報並指明對象即可警示委託同一處理者之其他控制者。
六、分階段通知
鑒於個資事故之性質不一,控制者通常需進一步調查始能確定全部相關事實,GDPR第33條(4)爰設有得分階段通知(notification in phases)之規定。凡於通報時,無法同時提供之資訊,得分階段提供之。但不得有不必要之遲延。同理,在首次通報後之後續調查中,如發現該事件業已受到控制且並未實際發生個資侵害情事,控制者可向監管機關為更新。
七、免通報事由
依據GDPR第33(1)條規定,個資侵害不會對自然人之權利和自由造成風險者,毋庸向監管機關通報。如:該遭洩露之個人資料業經公開使用,故並未對個人資料當事人構成可能的風險。
必須強調的是,在某些情形下,未為通報亦可能代表既有安全維護措施之缺乏或不足。此時監管機關將可能同時針對未為通報(監管機關)或通知(當事人),以及安全維護措施之缺乏或不足,以違反第33條或(及)34條與第32條等獨立義務規定為由,而依第83條4(a)之規定,併予裁罰。
參、事件評析
一、我國企業於歐盟設有分支機構或據點者,宜指派專人負責法遵事宜
揆諸GDPR前揭規定,當個資侵害發生時,控制者應即時且不得無故拖延於知悉時起72小時內,將個資侵害情事通報監管機關。未能履踐義務者,將面臨最高達該企業前一會計年度全球營業額之2%或1千萬歐元,取其較高者之裁罰。我國無論金融業、航運業、航空運輸業、電子製造業及進出口貿易業者等,均或有於歐盟成員國境內或歐洲經濟區(European Economic Area)當地設立子公司或營業據點。因此,在GDPR法遵衝擊的倒數時刻,指派具瞭解GDPR規定、當地個資隱私法遵規範、擅長與隱私執法機構溝通及充要語言能力者專責法遵業務實刻不容緩。蓋此舉可避免我國企業母公司鞭長莫及,未能及時處置而致罹法典之憾。
二、全面檢視個資業務流程,完備個資盤點與風險評鑑作業,掌握企業法遵現況
企業應全面檢視業務流程,先自重要核心業務中析出個資作業流,搭配全面個資盤點,並利用盤點結果進行風險評鑑,再針對其結果就不同等級之風險採行相對應之管控措施。此外,於全業務流程中,亦宜採行最小化蒐集原則,避免蒐集過多不必要之個人資料,尤其是GDPR所定義之敏感個資(如:種族、民族血統、政治觀點、宗教信仰、哲學信仰、工會會員資格等個人資料,及遺傳資料的處理,用於識別特定自然人之生物識別資料、健康資料、性生活、性取向等)或犯罪前科資料,俾降低個人資料蒐集、處理、利用、檔案保存及銷燬之全生命週期流程中的風險。此舉亦契合我國個人資料保護法第5條所揭櫫之原則。
三、立法要求一定規模以上之企業須通過個資隱私法遵第三方認(驗)證,並建置認證資訊公開平台
鑒於國際法遵衝擊以及隱私保護要求之標準線日漸提升,我國企業除自主導入、建置並維運相關個資保護與管理制度以資因應,更有賴政府透過法令(如:修正個人資料保護法)強制要求一定規模以上之企業通過第三方專業驗證,俾消弭風險於日常準備之中。蓋我國具一定規模以上企業,無論其係屬何種業別,一旦違反國際法遵要求,遭致鉅額裁罰,其影響結果將不僅止於單一企業,更將嚴重衝擊該產業乃至於國家整體經貿發展。職是,採法律強制要求企業定期接受獨立、公正及專業第三方認(驗)證,咸有其實益性與必要性。
當蘋果公司一宣佈新的產品iPhone將上市,思科系統公司即在星期三(2007年1月10日)控告蘋果侵害iPhone商標權。思科在7年前就已經註冊iPhone的商標,蘋果好幾次企圖向思科表明想要取得iPhone的商標權,但都被思科拒絕。思科資深副總裁馬克‧賈伯斯表示,「蘋果公司的新產品十分具有吸引力,但是他們不應該未經過思科允許,就使用iPhonee商標。」此次提出控告不但保護思科的iPhone商標免於被蘋果使用,且預防公司可能有的損害。 蘋果公司發言人娜塔莉‧凱瑞絲說,我們認為思科的控告十分無聊,而且早已有很多家公司使用iPhone的商標在寬頻電話上,蘋果是第一個將iPhone商標用在手機的公司,我們相信思科宣稱擁有iPhone商標權不足以來對抗蘋果,我們相當有信心能戰勝這場戰。 波士頓律師事務所Bromberg & Sunstein創設者布魯斯‧桑斯坦表示,思科為iPhone商標註冊權人,在法律上具有優勢,蘋果唯一可選擇的抗辯,就是宣稱i系列的商標名稱,例如iPod, iTunes和 iMac,早已造成消費者的混淆,消費者已經無法辨別iPhone是由誰所製造的。桑斯坦進一步說明,蘋果雖宣稱他們在澳洲擁有iPhone商標權,但商標權為屬地主義,因此此項宣稱對於在美國已擁有iPhone商標權的思科並無太大的影響。
美國上訴法院營業秘密判決關於軟體功能之合理保密措施認定2022年3月9日美國聯邦第二巡迴上訴法院(下稱上訴法院)於Turret Labs USA, Inc. (下稱Turret) v. CargoSprint, LLC(下稱CargoSprint)案,維持紐約東區聯邦地區(下稱原審法院)的結論,駁回Turret的請求。依照上訴法院判決的結論,確認在原告主張軟體功能被盜用時,必須證明其與軟體供應商及使用者均簽訂保密協議,始符合保護營業秘密法(Defend Trade Secrets Act,DTSA)所定之營業秘密。 2021年2月Turret指控CargoSprint及其CEO,以詐欺的方式,進入其授權Lufthansa Cargo Americas(下稱Lufthansa)使用的Dock EnRoll軟體,並對於軟體的技術資訊及演算法,進行逆向工程,盜用其營業秘密。CargoSprint則抗辯Turret所主張者,不成立營業秘密。 對於軟體功能的合理保密措施認定標準,不論是原審法院及上訴法院均指出,應在於「誰被允許接觸」及「保密協議」。首先,對於「誰被允許接觸」之認定,原審法院指出Turret完全把軟體控制權委由Lufthansa,而Lufthansa使其顧客了解Dock EnRoll軟體功能。上訴法院則指出雖然Lufthansa已限制僅得貨運代理相關的使用者,能夠接觸軟體,但Turret並不能證明其與Lufthansa達成協議,由Lufthansa作出前述的軟體使用者限制。其次,對於「保密協議」之認定,不論原審法院及上訴法院均指出Turret未能證明其與Lufthansa及其他軟體使用者已簽訂保密協議。綜上所述,兩審級法院均認為Turret未採取合理保密措施。 本文同步刊登於TIPS網站(https://www.tips.org.tw)
從美歐植物藥管理之法制趨勢探討我國中草藥產業發展之機會與挑戰 我國法制對於AR/VR發展之影響評估我國法制對於AR/VR發展之影響評估 資策會科技法律研究所 法律研究員 王凱嵐 105年06月14日 隨著科技的進步,同時在大數據、物聯網及可穿戴式裝置發展下,未來AR/VR技術可運用之層面相當廣泛,諸如遊戲、視訊娛樂、醫療保建、教育、醫療保建等,具有成為繼智慧型手持裝置後另一重要軟硬體平台之潛力。 所謂AR即擴增實境,指將虛擬資訊擴增到現實空間中的技術。這並不是完全取代現實之空間,而是在現實生活中融合虛擬資訊,藉由攝影機的辨識技術與電腦程式的結合,使虛擬資訊得以正確的疊加或輔助式出現於現實空間中。另一方面,所謂VR即虛擬實境,指利用電腦技術模擬出一個立體、高擬真的3D空間。當使用者穿戴特殊顯示裝置,會產生身處不同於當下環境之空間,而在此虛擬的空間中,使用者得透過控制器(如搖桿)或鍵盤移動或互動。 根據Digi-Captial的預估,到2020年AR加上VR總市場規模可達1,500億美元[1]。由此可知此產業具有非常大的市場規模,未來無論在各個領域中,AR、VR技術將突破過往的模式,將所想像的事物或空間呈現於使用者/消費者眼前。除了提供新型態技術的服務體驗,同時業者也能在成本或資源有限的情況下,突破原有限制,提高產能。以下配合未來假設技術運用上之情境,進行我國法規範之盤點,標示可能涉及或衝突的現行規範,評估其影響並給予建議。 壹、應用領域 根據跨國投資銀行高盛集團針對AR、VR之發展趨勢、潛在應用領域進行分析和預測[2],其中包含遊戲、視訊娛樂、教育及醫療保健四項。 一、 遊戲:遊戲產業為當前在VR發展上最為成功的消費者市場。該技術運用在遊戲上,將給予遊戲玩家沉浸式的虛擬世界,提高遊戲體驗。而在未來VR結合網咖,提供不同的遊戲體驗。此種傳統的連線功能電腦遊戲附上VR虛擬實境的裝置,是否會出現全新的產業或遊戲類別,值得日後持續觀察。 二、 視訊娛樂:除遊戲產業外,視訊娛樂是另一個發展核心。使用者得穿戴VR眼鏡或頭盔,結合影音聲效觀看電影。未來若使用在電影院中,不同於傳統的3D眼鏡,VR給予使用者一全封閉式之虛擬環境,可不再被場地所侷限。惟拍攝此類電影或視訊畫面,須使用全景攝影機設備,造成製作成本較難以預測。 三、 教育:未來學校可運用此技術加強師生間之互動或提升學生學習意願。在遠距教學之運用,突破過去因距離或傳統教學的環境限制,提高整體教育品質。另一方面,在考證照(例如汽車駕訓)時也可透過虛擬實境完成,可不再被場地侷限(例如汽車教練場)。 四、 醫療保健:在醫療運用上,AR、VR的技術能幫助恐懼症或輔助醫學治療。而在遠距治療、診斷或照護行為上,得根據不同之情況提供不同的技術服務。在病患的身體狀況或居住環境,VR技術將給予相關醫護人員更好的判斷依據,增加正確及準確的治療、診斷及照護行為。 貳、涉及法規 一、 遊戲:當VR眼鏡運用在具連線功能之電腦遊戲上,則可能涉及「資訊休閒業管理自治條例」[3]提供場所及設備以連線或非連線方式結合資料儲存裝置,供不特定人從事遊戲娛樂之營利事業(例:網咖使用VR設備),在場所設置範圍上,將受到相關地方自治條例之限制規範。 而在個人或家用透過VR眼鏡與軟體遊結合,針對該遊戲內容,我國「遊戲軟體分級管理辦法」 之規定,對所有數位遊戲軟體發行上市皆須送審核並登錄分級等規範。除遊戲軟體業者須自律分級進行分級登錄,產品包裝與展示露出皆須標示分級。 二、 視訊娛樂:若未來將VR技術結合電影產業,在以營業為目的之電影播放場所使用VR眼鏡觀看電影。目前我國「電影法」[5]對於電影內容及相關行業有作出規範,惟透過穿戴式眼鏡或頭盔僅可視為電影放映之平台或載具。本法目前對於此技術之運用尚無限制。在非電影院之場地運用VR穿戴眼鏡播放電影,若符合電影法第三條電影片映演業定義,應遵守本法之規定。若僅附屬服務(例如民宿、飯店提供婦放映電影免費服務),若符合相關著作權[6]之規範,應無適用問題,仍得視為電影放映之平台或載具。 三、 教育:運用在遠距教學按現行法規之規定,應可視為符合互動方式之擴充服務,在取得學分問題上,並無疑慮。另一方面,若運用在汽車駕訓考試,目前我國「道路交通安全規則」第65條[7],駕駛執照考試應考科目為筆試及路考,單以駕駛訓練為目的則不會有影響。惟在取得駕駛執照的考試,並無法透過VR取得駕駛執照。 四、 醫療保健:在遠距醫療運用上,「醫師法」第十一條[8]中關於遠距診斷僅限於特定情況下方可行之,透過VR技術模擬實地效果之遠距治療或診斷,將受到法規上之限制。 參、結論建議 根據以上法規之彙整,首先在遊戲上與AR、VR技術的導入最具關聯性,不僅在內容上具備多元性且可獨立存取於顯示裝置外,與一般大型機台之儲存設備不同。其營業模式,可藉由出租顯示裝置及其周邊設備,供使用者連接各種平台上之各種內容或應用程式,類似資訊休閒業。 然而目前資訊休閒業者所提供或使用之遊戲軟體,必須依遊戲分級管理辦法規定,其內容須符合分級級別、登錄分級。未來建議可針對遊戲機類別可參考「遊戲軟體分級管理辦法」做出區分標準,將呈現內容由內容分級法令規範。同時藉此修法契機得釐清與「資訊休閒業」(目前無中央法規,僅各地方以自治條例形式進行規範)之認定關係(例如由中央增訂資訊休閒業專法)。 另在遠距治療、診斷、照護法規上,「醫師法」僅開放符合特定條件下(如偏遠地區或特殊急迫情形)以通訊方式詢問病情或診察。為避免日後認定上可能產生違法疑慮,得建議中央主管機宜用行政函釋之方式,釐清模糊空間利於相關產業之發展。未來AR/VR的技術運用層面上,是否排除在法規之特定條件下方可適用之規定?此點仍須考量該技術上發展能進展到何地步。 最後,在技術驗證上運用VR(例如汽機車駕駛訓練或考試),根據我國「道路交通安全規則」駕駛執照考試應考科目為筆試及路考。建議可透過行政函釋釐清路考得否透過虛擬實境為之,並可在訓練時加進虛擬實境項目,提升學員在考照前、通過後更好的準備。利用行政函釋得消除法規適用上之疑義。 透過分析未來新科技運用所產生出的法制障礙,預先設想可能對該產業造成之影響。AR/VR技術未來勢必會帶給人們新的社會生活型態,相關的技術廠商也不斷推層出新。而台灣不可在這個領域錯失先機,故在法規與運用上須取得平衡點,用以增進未來我國在虛擬實境產業上發展之實力。 [1] 鉅亨網,<VR產品迎密集上線潮 虛擬現實產業全球盛宴開啟>,2016/03/01,http://news.cnyes.com/Content/20160301/20160301160032997491410.shtml (最後瀏覽日期:2016/05/27) [2] VREYES,<vr來了,行業標準今年形成?>,2016/03/18,http://www.vreyes.cn/observation/topics/4341.html(最後瀏覽日期:2016/05/30) [3] 目前僅部分地方政府針對資訊休閒業制定專法。 [4] 遊戲軟體分級管理辦法第十條「發行或代理遊戲軟體之人於其遊戲軟體上市前,應依本辦法之規定標示分級資訊。但非由前述之人所供應之遊戲軟體,應由實際供應者依本辦法之規定負分級義務。前項之人應將遊戲軟體分級級別及情節登錄於中央目的事業主管機關之資料庫,供分級查詢。遊戲軟體產品包裝及遊戲軟體說明、下載或起始網頁之內容,不得逾越該遊戲軟體之分級級別。」 [5] 電影法第九條「申請電影片、電影片之廣告片審議分級者,應填具申請書,並檢附相關文件、資料,報中央主管機關核准。電影片、電影片之廣告片非經中央主管機關審議分級並核准者,不得映演。但教育行政機關主管之教學電影片,不在此限。電影審議分級不得逾越比例原則。為辦理電影片之審議分級業務,中央主管機關應組成電影片分級審議會,其成員應包括政府機關代表、各相關領域具有學術或實務經驗之學者、專家。前項電影片之審議分級業務,中央主管機關得委託民間專業團體辦理。電影片分級審議會之審議結論應予公開,並逐項具體敘明理由。」 [6] 著作權法第25條「著作人專有公開上映其視聽著作之權利。」 [7]道路交通安全規則第六十五條「申請汽車駕駛執照考驗者,其應考科目為筆試及路考。筆試不及格者,不得參加路考,但依第六十九條核准在原訓練機構辦理考驗者,其結業學員得先參加路考,及格後再行筆試。」(節錄) [8]醫師法第十一條「醫師非親自診察,不得施行治療、開給方劑或交付診斷書。但於山地、離島、偏僻地區或有特殊、急迫情形,為應醫療需要,得由直轄市、縣 (市) 主管機關指定之醫師,以通訊方式詢問病情,為之診察,開給方劑,並囑由衛生醫療機構護理人員、助產人員執行治療。前項但書所定之通訊診察、治療,其醫療項目、醫師之指定及通訊方式等,由中央主管機關定之。」