歐盟資料保護工作小組修正通過個人資料侵害通報指引

歐盟資料保護工作小組修正通過「個人資料侵害通報指引」

資訊工業策進會科技法律研究所
法律研究員 李哲明
2018年3月31日

壹、事件摘要

  因應歐盟「通用資料保護規則」(The General Data Protection Regulation,或有譯為一般資料保護規則,下簡稱GDPR)執法即將上路,針對個人資料侵害之通報義務,歐盟資料保護工作小組(Article 29 Data Protection Working Party, WP29)特於本(2018)年2月6日修正通過「個人資料侵害通報指引」(Guidelines on Personal data breach notification under Regulation 2016/679),其中就GDPR所規範個資侵害之定義、對監管機關之通報、與個資當事人之溝通、風險及高風險評估、當責與紀錄保存及其他法律文件所規定之通報義務等,均設有詳盡說明與事例。

貳、重點說明

一、何謂個資侵害?個資侵害區分為哪些種類?

  依據GDPR第4條(12)之定義,個資侵害係指:「個人資料因安全性之侵害所導致意外或非法之毀損、喪失、修改、未經授權之揭露、存取、個資傳輸、儲存或其他處理。」舉例來說,個人資料之喪失包括含有控制者(controller)顧客資料庫的備份設備之遺失或遭竊取。另一例子則為整份個資的唯一檔案遭勒索軟體加密,或經控制者加密,但其金鑰已滅失。依據資訊安全三原則,個資侵害之種類區分為:

  1. 機密性侵害(Confidentiality breach):未經授權、意外揭露或獲取個人資料。
  2. 完整性侵害(Integrity breach):未經授權或意外竄改個人資料。
  3. 可用性侵害(Availability breach):在意外或未經授權之情況下,遺失個人資料存取權限或資料遭銷燬。

二、何時應為通知?

  按GDPR第33條(1)之規定,當個資侵害發生時,在如果可行之情況下,控制者應即時(不得無故拖延)於知悉侵害時起72小時內,依第55條之規定,將個資侵害情事通報監管機關。但個資侵害不會對自然人之權利和自由造成風險者,不在此限。倘未能於72小時內通報監管機關者,應敘明遲延之事由。

三、控制者「知悉」時點之判斷標準為何?

  歐盟資料保護工作小組認為,當控制者對發生導致個人資料侵害的安全事件達「合理確信的程度」(reasonable degree of certainty)時,即應視為其已知悉。以具體事例而言,下列情況均屬所謂「知悉」:

  1. 在未加密個人資料的情況下遺失USB密鑰(USB Key),通常無法確定是否有未經授權者將獲致存取資料權限。即使控制者可能無法確定是否發生機密性侵害情事,惟仍應為通知,因發生可用性侵害之情事,且已達合理確信的程度。

  故應以控制者意識到該密鑰遺失時起為其「知悉」時點。

  1. 第三人通知控制者其意外地收到控制者的客戶個人資料,並提供該揭露係未經授權之證據。當侵害保密性之明確證據提交控制者時,即為其「知悉」時點。如:誤寄之電子郵件,經非原定收件人通知寄件者之情形。
  2. 當控制者檢測到其網路恐遭入侵,並針對其系統進行檢測以確認個人資料是否遭洩漏,嗣後復經證實情況屬實,此際即屬「知悉」。
  3. 網路犯罪者在駭入系統後,聯繫控制者以索要贖金。在這種情況下,控制者經檢測系統並確認受攻擊後,亦屬「知悉」。

  值得注意的是,在經個人、媒體組織、其他來源或控制者自我檢測後,控制者或將進行短暫調查,以確定是否發生侵害之事實。於此調查期間內所發現之最新侵害情況,控制者將不會被視為「知悉」。然而,控制者應儘速展開初步調查,以形成是否發生侵害事故之合理確信,隨後可另進行更詳盡之調查。

四、共同(聯合)控制者之義務及其責任分配原則

  GDPR第26條針對共同控制者及其如何確定各自之法遵義務,設有相關規定,包括決定由哪一方負責遵循第33條(對主管機關通報)與第34條(對當事人通知)之義務。歐盟資料保護工作小組建議透過共同控制者間之契約協議,約明哪一方係居主要地位者,或須負責盡到個資侵害時,GDPR所定之通知義務,並載於契約條款中。

五、通報監管機關與提供資訊義務

  當控制者通報監管機關個資侵害情事時,至少應包括下列事項

(GDPR第33條(3)參照):

  1. 敘述個人資料侵害之性質,包括但不限於所涉之相關個資當事人、個資紀錄及其類別、數量。
  2. 傳達資料保護長(DPO)或其他聯絡人之姓名與聯絡方式,俾利獲得進一步資訊。
  3. 說明個資侵害可能之後果。
  4. 描述控制者為解決個資侵害業已採取或擬採行之措施,在適當情況下,酌情採取措施以減輕可能產生之不利影響。

  以上乃GDPR要求通報監管機關之最基本事項,在必要時,控制者仍應盡力提供其他細節。舉例而言,控制者如認為其處理者係個資侵害事件之根因(root cause),此時通報並指明對象即可警示委託同一處理者之其他控制者。

六、分階段通知

  鑒於個資事故之性質不一,控制者通常需進一步調查始能確定全部相關事實,GDPR第33條(4)爰設有得分階段通知(notification in phases)之規定。凡於通報時,無法同時提供之資訊,得分階段提供之。但不得有不必要之遲延。同理,在首次通報後之後續調查中,如發現該事件業已受到控制且並未實際發生個資侵害情事,控制者可向監管機關為更新。

七、免通報事由

  依據GDPR第33(1)條規定,個資侵害不會對自然人之權利和自由造成風險者,毋庸向監管機關通報。如:該遭洩露之個人資料業經公開使用,故並未對個人資料當事人構成可能的風險。

  必須強調的是,在某些情形下,未為通報亦可能代表既有安全維護措施之缺乏或不足。此時監管機關將可能同時針對未為通報(監管機關)或通知(當事人),以及安全維護措施之缺乏或不足,以違反第33條或(及)34條與第32條等獨立義務規定為由,而依第83條4(a)之規定,併予裁罰。

參、事件評析

一、我國企業於歐盟設有分支機構或據點者,宜指派專人負責法遵事宜

  揆諸GDPR前揭規定,當個資侵害發生時,控制者應即時且不得無故拖延於知悉時起72小時內,將個資侵害情事通報監管機關。未能履踐義務者,將面臨最高達該企業前一會計年度全球營業額之2%或1千萬歐元,取其較高者之裁罰。我國無論金融業、航運業、航空運輸業、電子製造業及進出口貿易業者等,均或有於歐盟成員國境內或歐洲經濟區(European Economic Area)當地設立子公司或營業據點。因此,在GDPR法遵衝擊的倒數時刻,指派具瞭解GDPR規定、當地個資隱私法遵規範、擅長與隱私執法機構溝通及充要語言能力者專責法遵業務實刻不容緩。蓋此舉可避免我國企業母公司鞭長莫及,未能及時處置而致罹法典之憾。

二、全面檢視個資業務流程,完備個資盤點與風險評鑑作業,掌握企業法遵現況

  企業應全面檢視業務流程,先自重要核心業務中析出個資作業流,搭配全面個資盤點,並利用盤點結果進行風險評鑑,再針對其結果就不同等級之風險採行相對應之管控措施。此外,於全業務流程中,亦宜採行最小化蒐集原則,避免蒐集過多不必要之個人資料,尤其是GDPR所定義之敏感個資(如:種族、民族血統、政治觀點、宗教信仰、哲學信仰、工會會員資格等個人資料,及遺傳資料的處理,用於識別特定自然人之生物識別資料、健康資料、性生活、性取向等)或犯罪前科資料,俾降低個人資料蒐集、處理、利用、檔案保存及銷燬之全生命週期流程中的風險。此舉亦契合我國個人資料保護法第5條所揭櫫之原則。

三、立法要求一定規模以上之企業須通過個資隱私法遵第三方認(驗)證,並建置認證資訊公開平台

  鑒於國際法遵衝擊以及隱私保護要求之標準線日漸提升,我國企業除自主導入、建置並維運相關個資保護與管理制度以資因應,更有賴政府透過法令(如:修正個人資料保護法)強制要求一定規模以上之企業通過第三方專業驗證,俾消弭風險於日常準備之中。蓋我國具一定規模以上企業,無論其係屬何種業別,一旦違反國際法遵要求,遭致鉅額裁罰,其影響結果將不僅止於單一企業,更將嚴重衝擊該產業乃至於國家整體經貿發展。職是,採法律強制要求企業定期接受獨立、公正及專業第三方認(驗)證,咸有其實益性與必要性。

你可能會想參加
※ 歐盟資料保護工作小組修正通過個人資料侵害通報指引, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw/article-detail.aspx?d=8028&no=64&tp=1 (最後瀏覽日:2026/02/17)
引註此篇文章
你可能還會想看
歐盟正式通過資料治理法(DGA),歐盟資料共享發展跨出一大步

  歐盟理事會(Council of the European Union)於2022年5月16日正式通過了資料治理法(Data Governance Act, 簡稱DGA),本法是歐盟執委會(European Commission)於2020年11月提案,經過一年多的意見徵詢與協商,歐盟議會(European Parliament)於今(2022)年4月6日以501票贊成通過,隨後由歐盟理事會通過公布,本法預計將於2023年8月正式生效。   DGA包含幾大面向,除了針對資料中介服務(data intermediation)、資料利他主義(data altruism)、歐盟資料創新委員會(European Data Innovation Board)等機制建立的規定外,在第二章特別針對公部門所持有之特定類別資料的再利用(reuse)進行規定。當公部門持有的資料涉及第三方受特定法律保護的權利時(如涉及第三方之商業機密、智慧財產、個資等),本法規定公部門只要符合特定條件下可將此類資料提供外界申請利用;若為提供符合歐盟整體利益的服務且具有正當理由和必要性的例外情況下,得授予申請對象專有權(exclusive rights),但授權期間不得超過12個月;歐盟應以相關技術確保所提供資料之隱私和機密性。   再者,各會員國應指定現有機構或創建一個新機構擔任提供上述資料類型的單一資訊點(Single Information Point, SIP),以電子方式公開透明地提供資料清單,包含可申請利用之資料的來源及相關描述(至少包含資料格式、檔案大小、再利用的條件等),以提供中小企業、新創企業便利、可信的資料查詢管道。此外,歐盟執委會應建立一個單一近用點(Single Access Point, SAP),提供一個可搜尋公部門資料的電子登記機制(a searchable electronic register of public-sector data),讓使用者得直接搜尋各會員國單一資訊點(SIP)中所提供的資料及相關資訊。   DGA是歐盟2020年2月發布歐盟資料戰略(European Data Strategy)後的第一個立法,歐盟希望透過本法建立一套能提升資料可利用性和促進公私部門間資料共享的機制,以創造歐盟數位經濟的更高價值。 「本文同步刊登於TIPS網站(https://www.tips.org.tw)」

隱私暨個人資料保護與管理工具介紹(一)-隱私衝擊分析

FCC執行局建議駁回有線電視業者對電信業者之申訴

  由於美國之主要電信業者與有線電視業者紛紛推出語音、數據與影音三合一服務(triple play),彼此之間的競爭也日益激烈。為搶奪市場,電信業者與有線電視業者分別向美國聯邦通訊傳播委員會(FCC)提出申訴,指競爭對手以不公平方式阻擋客戶轉換服務提供業者。如2008年2月間,Comcast、Time Warner 等有線電視業者向FCC申訴,Verizon 及其他既有電信業者在消費者申請電信號碼可攜服務過程中,以違反通訊法(the Communications Act of 1934)規定方式,利用消費者之個人資料進行「客戶忠誠度行銷」(Customer retention marketing)。電信業者在3月間亦向FCC申訴,有線電視業者拒絕接受競爭對手代替消費者申請取消原訂服務,而要求消費者親自申請,造成消費者轉換服務提供業者之困擾,不利電信業者爭取客戶轉向訂閱其他業者之影音服務。   針對有線電視業者所提出之申訴,FCC執行局(the Enforcement Bureau)認為,就法條解釋觀之,電信業者此一利用消費者資料的方式並未違反通訊法之規定,故建議FCC駁回有線電視業者之申訴。然而,有鑑於電信業者與有線電視業者之間競爭逐漸白熱化,執行局建議FCC就「客戶忠誠度行銷」行為涉及之客戶資料使用與市場競爭利益發佈「初步立法公告」(Notice of Proposed Rulemaking, NPRM),徵詢各方意見,希望建立能一體適用於各個不同平台之規範,以因應跨業競爭問題。

從新一期發布之強化農業生產基礎計畫談日本智慧農業推動策略

從新一期發布之強化農業生產基礎計畫談日本智慧農業推動策略 資訊工業策進會科技法律研究所 劉宥妤 副法律研究員 2020年11月13日 壹、日本內閣推動智慧農業政策之演進   日本內閣推動智慧農業相關政策,促使農林漁畜業及地方發展,首現於2013年「農林水產業地域活力創造計畫」(以下簡稱活力創造計畫)[1],計畫指出日本預計透過活用機器人技術與農業ICT(資通訊技術),實現超省力、高品質生產的新農業,設置研究會以規劃智慧農業未來藍圖、確保機器人技術安全性政策等,促進高等栽培技術知識外顯化,推動開發生產管理與農業經營指導等系統。活力創造計畫係由日本內閣設置之農林水產業地域活力創造本部[2](以下簡稱活力創造本部)發布,活力創造本部由內閣首相擔任本部長,內閣官房長官、農林水產大臣擔任副本部長以及相關閣僚參與。   日本政府隨後於2016年、2019年發布「農業競爭力強化計畫」與「農業生產基礎強化計畫」,這些計畫與智慧農業推動也都息息相關。此揭係針對該時期農業領域待解決之議題提出相對應的強化政策,並將這些計畫統整歸納進活力創造計畫,做為推動農業整體性發展之政府最高指標。   2016 年 11 月29日活力創造本部公布「農業競爭力強化計畫」,主要目的為整備農業經營環境,使農民得以自由展開經營的環境,同時解決僅靠農民努力無法解決的結構性問題。計畫分為四個面向,包括:一、整頓農業上下游產業;、改善人力與土地;三、引進保險互助制度;四、改革酪農業[3],公布該計畫的同時,將該計畫納入活力創造計畫並公布改訂版的活力創造計畫[4],做為農業競爭力再強化改革之項目。與智慧農業推動相關項目可見於(1)「二、改善人力與土地」面向,促進開發活用ICT遠距離監視水田之低成本水資源管理系統,以構築地區水資源管理模式;(2)「四、改革酪農業」面向,為達到穩定配方飼料價格、強化肉牛生產基礎之目標,推動活用 ICT 減輕勞動負擔、提高生產力以及推動擴大生產規模。   活力創造本部於去(2019)年12月10日公布「農業生產基礎強化計畫」[5]政策,同時公布已納入該計畫的改定版活力創造計畫,旨在加強生產基礎,以加速轉型為進攻型農業,安倍首相同日表示將持續擴大向全球推廣安全、可靠的日本農產品,日本政府透過利用先進技術和促進智慧農業發展,以擴大農產品出口,並決定將鼓勵外國放寬農產品進口限制列為政策方針。財政年度預算追加約3,200億日元(約883億台幣)作為農業措施,利用該預算加強生產基礎,擴大農產品出口量以及鼓勵年輕人參與農業。政策重點之一即為智慧農業落地利用與推動數位政策,包括至2022年無人機噴灑農藥擴大至100萬公頃、至2025年實踐大多數主要從農者能活用數據之農業[6]。 貳、農業生產基礎強化計畫—智慧農業落地實用與數位政策推動   農業生產基礎強化計畫預計藉由強化農業生產基礎,以因應國民必要糧食安定供給、提升糧食自給率、從農者不足農地減少、頻繁發生之自然災害與家畜傳染病、農產品貿易國際環境變化等議題。   計畫構成共11項:1.設立促進農產輸出之指揮總部以更擴大輸出、2.擴大肉用牛・酪農生產方案、3.對應新需求之園藝作物生產體制強化、4.水田農業種植作物轉換為高收益作物、 5.智慧農業落地實用與數位政策推動、6.促進農林水產業之新就業者擴大加入與穩定就業、7.包含梯田等中山間地域[7]之基礎建設整備與活性化、8.強化與食品產業、供應商企業等合作、9.得以對應人手不足之食品流通合理化、10.強化對應極端化自然災害、11.強化豬瘟(Classical Swine Fever,CSF)、非洲豬瘟(African Swine Fever,ASF)等家畜疾病對策。   其中「5.智慧農林漁業的落地實用以及數位政策的推動」內容包括:大力推動活用無人機、IoT、AI等智慧化技術於農林漁業現場落地實用之同時,檢視以數位技術為前提之政策方法,推動農業數位轉型(農業Digital Transformation,農業DX[8]),細項如下所列。 1.加速智慧農業技術落地實施 (1)關於智慧農業實證,包括以果樹、加工用及商用的蔬菜、畜產等需要進一步實證之項目為中心擴大進行,設定優先採選範圍,於災區與中山區地域推廣實證。 (2)促進創造出能夠提供低成本智慧農業技術的新服務(例如共享服務等),有助於加速化智慧農業的落地實施。 (3)由於利用無人機噴灑農藥之方式的快速普及,至2022年度的噴灑面積將擴大到100萬公頃。 (4)為邁向智慧農業的持續性發展,制定地方型戰略,檢討於農業生產現場導入智慧農業機器時確保安全性之措施,促進智慧農業教育、活用農業數據協作平台(WAGRI[9]),維護整備資訊網際網絡環境等綜合性地推動。 (5)為推動農林漁產業領域的創新,例如農林漁產業的完全自動化與無人化,推動具有挑戰性中長期之研究與開發。 (6)透過森林資源數位化與活用ICT,推動智慧林業技術的落地實施,促進木質特性新素材的開發與實證。 (7)漁業產品從生產到流通等各種情況下所取得之數據,建構讓該數據得以相容、共有、活用的數據協作平台。 (8)通過以上的配套措施與努力,至2025年實現大多數主要從農者能實踐活用數據之農業。 2.實現農業數位轉型(農業Digital Transformation,簡稱農業DX) (1)建構農林水產省共通申請服務(通稱eMaff[10]),農林水產省所有補助金申請在內的行政手續,透過結合ID,從民間私人服務擷取必要資訊等方式,創造得以電子化的環境​​。 (2)依據不同制度個別管理的農地相關數據,透過活用電子地圖和農林水產省共通申請服務,將開放資料(OPEN DATA)化之每筆「農地區劃[11]」及其關聯資訊集中統一,創造得以有效管理和有效利用的環境。 (3)促進農業者與行政體系所使用之數據項目標準化,提高數據的相互運用性,並有效地掌握和分析資訊。 (4)農業者傾向智慧手機應用程序(MAFF應用程序[12])將於2020年4月正式營運,結合共通申請服務,根據個別農業者的特性、喜好,提供經營農業、政策資訊。 參、結語   日本內閣推動智慧農業政策,從2013年活力創造計畫,初期設立研究會以規劃智慧農業藍圖等宣示性政策,至2016年農業競爭力強化計畫,具體指出單點性智慧農業技術發展目標。演變至2019年農業生產基礎強化計畫,不同於以往散落在各個章節,僅將智慧農業技術做為其他發展目標的強化方式之一,例如利用智慧農業機械或農業ICT做為手段來達到改善土地的主要目標,於2019年計畫中,首度擬定智慧農業專章,不僅明確喊出「2025年實踐大多數主要從農者能活用數據之農業」做為目標,更聚焦強化智慧農業生產基礎,包括活用農業數據協作平台(WAGRI)、農林漁產業的完全自動化與無人化等,再加上實現農業數位轉型政策,觀察上述政策演進,無一不重視數據活用,普及智農技術、標準化數據規格、數據智財管理,成為發展智慧農業之核心基礎。 [1]陳建宏,〈日本「農林水產業、地域活力創造計畫」概要〉,https://www.coa.gov.tw/redirect_files.php?link=mLZJwrpRJ7lxDTde1lsFvObETU2Iq3jbmF99hWT6DgWGEqualWGEqualWGPlusRFYWGSlash0wK9PdunMMQRpcHLfmXJnjgLFrbeJ1OYF9CHQyN&file_name=jRgEdDwWGEqualWGEqual2SY8WGPlusd8qWB0p6wQ (最後瀏覽日:2020/03/24); 農林水產省,〈「農林水産業・地域の活力創造プラン」の改訂について(概要)〉,http://www.maff.go.jp/j/kanbo/katsuryoku_plan/attach/pdf/index-7.pdf(最後瀏覽日:2020/11/13)。 [2]農林水產省,〈農林水産業・地域の活力創造プラン〉,http://www.maff.go.jp/j/kanbo/katsuryoku_plan/index.html#plan201806(最後瀏覽日:2020/11/13); [3]鄭柏彥、留程鴻、蔡綾容,〈日本農業競爭力強化計畫介紹(上)(下) 〉,財團法人台灣綜合研究院;農林水產省,〈農業競争力強化プログラム〉,https://www.maff.go.jp/j/kanbo/nougyo_kyousou_ryoku/(最後瀏覽日:2020/11/13)。 [4]農林水產省,〈「農林水産業・地域の活力創造プラン」の改訂について〉, https://www.maff.go.jp/j/kanbo/nougyo_kyousou_ryoku/attach/pdf/nougyo_kyoso_ryoku-10.pdf(最後瀏覽日:2020/11/13);農林水產省,〈農林水産業・地域の活力創造プラン(平成28年11月29日改訂) 〉 ;https://www.maff.go.jp/j/kanbo/nougyo_kyousou_ryoku/attach/pdf/nougyo_kyoso_ryoku-5.pdf(最後瀏覽日:2020/11/13)。 [5]農林水産業・地域の活力創造本部,〈農林水産業・地域の活力創造プラン 令和元年12月10日改訂〉,http://www.kantei.go.jp/jp/singi/nousui/dai26/siryou3.pdf(最後瀏覽日:2020/11/13);農林水產省,〈農業生産基盤強化プログラム〉, https://www.maff.go.jp/j/council/seisaku/kikaku/bukai/attach/pdf/kikaku_1223-2.pdf(最後瀏覽日:2020/11/13)。 [6]〈農林水産業・地域の活力創造本部(第26回)議事次第-令和元年12月10日〉,首相官邸網站,http://www.kantei.go.jp/jp/singi/nousui/dai26/gijisidai.html(最後瀏覽日:2020/11/13);日本農民新聞社,〈農林水産業・地域の活力創造プランを改訂=政府〉,2019/12/12,https://agripress.co.jp/archives/4024;農業協同組合新聞,〈水田農業で高収益産地 500創設-政府の生産基盤強化策〉,2019/12/17,https://www.jacom.or.jp/nousei/news/2019/12/191217-39916.php(最後瀏覽日:2020/11/13)。 [7]農林水產省將農業用地分成四種類型,都市的地域、平地農業地域、中間農業地域、山間農業地域,後兩者合稱為中山間地域,係指從平原的外緣至山間地的區域。Wikipedia,〈中山間地域〉,https://ja.wikipedia.org/wiki/%E4%B8%AD%E5%B1%B1%E9%96%93%E5%9C%B0%E5%9F%9F(最後瀏覽日:2020/11/13)。 [8]デジタルトランスフォーメーション(Digital transformation,簡稱DX),https://ja.wikipedia.org/wiki/デジタルトランスフォーメーション、https://en.wikipedia.org/wiki/Digital_transformation(最後瀏覽日:2020/11/13)。 [9]WAGRI代表的是作為一數據平台 ,由各式的數據與服務連環成一個輪,調和各個社群、促進「和」諧,期待引領農業領域之創新,由WA+AGRI組合而成(WA是和的日文+農業AGRI),WAGRI平台網站,https://wagri.net/ja-jp/(最後瀏覽日:2020/11/13)。 [10]農林水產省(Ministry of Agriculture, Forestry and Fisheries,簡稱MAFF)。 [11]為便於農地管理而分級劃分的區域。 [12]MAFF應用程序為暫稱,僅為初步規劃還未定案。

TOP