由歐盟網路中立規範看Three及Vodafone被調查之流量管理措施
資訊工業策進會科技法律研究所
法律研究員 吳采薇
107年5月18日
歐盟於2016年4月30日正式通過Regulation 2015/2120[1],此為歐盟近年來針對網路中立重要的基本規範,直接拘束所有會員國(含英國)境內之電子通訊網路與服務[2],歐洲電子通傳監管機構(Body of European Regulators for Electronic Communications, BEREC)依據前揭規範,發布「執行網路中立管制之指導原則[3]」,供執法之參考。
在歐盟網路中立規範下,英國通訊局(Office of Communications, OFCOM)為網路中立管制之執法機關,其須使網路服務提供者(Internet Service Provider, ISP)的行為遵守歐盟網路中立之規範,以確保消費者可以自由且以一定的網路品質接取網路內容或使用服務[4]。OFCOM於2018年3月6日宣布針對英國行動通訊營運商Three及Vodafone啟動首波違反網路中立之調查[5],此亦為歐盟網路中立規範施行後,英國境內首次發起之網路中立調查行動,其調查重點主要為ISP業者的流量管理措施,包括行動漫遊的網路流量,以及前述歐盟網路中立規範限制之行為。
本文以前述OFCOM對Three及Vodafone之調查案,說明ISP業者可能違反歐盟網路中立之流量管理措施態樣,並從歐盟網路中立規範進行適法性之討論,期望透過本案的探討能幫助各界對歐盟或英國網路中立之發展有所瞭解。
壹、Three及Vodafone被調查之流量管理措施
OFCOM於2018年3月6日宣布將對英國ISP業者啟動違反網路中立之調查[6]。OFCOM在經過證據蒐集程序後,後續將特別著重於Three及Vodafone兩家業者的流量管理措施,以決定其是否違反歐盟網路中立之規範,同時也不排除可能會調查其他ISP業者的流量管理措施,相關調查結果預計將於2018年6月公布[7]。有關OFCOM對於Three及Vodafone的調查重點項目,分別說明如下:
一、針對Three的重點調查項目
Three係由Hutchison 3G UK Limited公司所經營,其提供3G及4G行動數據與寬頻服務[8]。本次OFCOM調查Three的重點項目包括:
(一)限制網路熱點共享
在Three部分服務資費方案中,可能有限制網路熱點共享(tethering)之功能,亦即使用者無法利用其裝置(device)分享網路接取服務,以供其他裝置使用。
(二)對SIM卡的使用施加限制
根據初步資料顯示,使用者購買Three門號搭配手機之資費方案,所取得之SIM卡無法替換至平板使用。
(三)對特定種類之流量進行降速
Three流量管理措施可能針對特定種類之流量進行降速,例如視訊流量(video traffic)、點對點網際網路傳輸技術(P2P)及虛擬私人網路(Virtual Private Network, VPN)流量等,特別是消費者處於漫遊服務(roaming)時降速情況較為明顯。
二、針對Vodafone的重點調查項目
Vodafone係由Vodafone Limited公司所經營,其提供的電信服務包括固網與行動寬頻服務[9]。OFCOM調查其所提供之Vodafone Passes[10]資費方案可能涉及違反網路中立。調查重點如下:
(一)對特定服務降速
Vodafone Passes可能有施加流量管理措施之情形,亦即針對特定類別服務的流量進行降速,特別是消費者在特定地區使用漫遊服務時降速情況更為明顯。
(二)零費率項目不夠透明
對於Vodafone Passes零費率(zero-rating)服務所排除之項目,相關資訊不夠透明,造成消費者難以清楚知悉。申言之,Vodafone Passes零費率的應用服務中,部分服務功能所使用之網路流量仍會被計入資費方案流量之中,而非如消費者所預期中之零費率服務,且消費者未能有效取得相關資訊。
貳、歐盟網路中立規範下Three及Vodafone流量管理措施之適法性探討
針對前述Three及Vodafone被調查之流量管理措施,本節嘗試以歐盟網路中立規範進行適法性之探討。首先將概述歐盟網路中立規範之核心內涵,接著依據前述調查重點項目,歸納本案所涉及之流量管理措施態樣,進而討論Three及Vodafone的流量管理措施在歐盟網路中立規範下之適法性。
一、歐盟網路中立規範之核心內涵
歐盟Regulation 2015/2120之目標為「建立網際網路接取與數據傳輸之平等且不歧視原則[11]」,其要求網路接取服務之提供,除為法律義務之履行、維持網路之完整性或在特殊情況下所為之網路壅塞管理外,不可封鎖、減速或歧視內容或應用服務提供者,以確保消費者可以自由且以一定的網路品質接取網路內容或使用服務。
在規範主體與範圍的部份,Regulation 2015/2120第1條將「終端使用者」(End-users)列為網路中立政策之受益者,而BEREC所頒布之指導原則[12]進而解釋「終端使用者」之內涵,一是作為自然人身份的消費者,即普通歐洲民眾,另一是帶有法人性質的網際網路內容和應用服務提供商(Content and Application Provider),例如提供網頁、部落格、影片、搜尋引擎、網際網路協定通話技術(Voice over IP)等業務的實體法人[13]。
在實體權利部分,Regulation 2015/2120第3條及第4條確立了網路中立與資訊透明原則。針對第3條網路中立權利的保障,該條目的為保障開放的網際網路接取,包括讓終端使用者有權接取及傳送網路資訊與內容、自由選擇終端設備,以及禁止ISP業者流量傳輸之差別待遇、限制或干擾流量傳輸等。
接著,在第4條確保網路中立的資訊透明措施,要求ISP業者必須採取透明化措施,包括應清楚載明並公開流量管制措施及其所產生的影響、流量上限、傳輸速度及其他可能影響服務品質的情況,以及終端使用者隱私及個資保護措施等。
二、Three及Vodafone流量管理措施之適法性探討
承續前述Three及Vodafone被調查之流量管理措施,OFCOM網路中立調查之文件,並未載明Three及Vodafone之流量管理措施可能違反哪些網路中立規範。但經本研究初步歸納發現,Three及Vodafone遭到調查之行為,其可能違反Regulation 2015/2120之條文,包括:(一)Three限制網路熱點共享的功能,以及對SIM卡的使用施加限制,可能與Regulation 2015/2020第3條第1項規定終端使用者能「自由選擇終端設備」之意旨有所違背;(二)Three與Vodafone對特定種類之流量進行降速,可能違反前述第3條第3項「流量傳輸之差別待遇」規定;(三)Vodafone Pass 零費率項目資訊未能透明化,恐違反前述第4條「資訊透明化措施」之要求。有關各該條文內容與適用至個別行為之探討,詳細說明如下:
(一)自由選擇終端設備
根據歐盟Regulation 2015/2020第3條第1項規定,任何網路終端使用者有權透過網路接取服務,近用並傳送資訊與內容,亦得使用、散布網路應用軟體與服務,且可自由選擇終端設備,此權利不受終端使用者或網路內容提供者所在之地點限制,也不會因為其資訊、內容、應用或服務之形成與來源有所限制。BEREC指導原則針對前述第3條第1項規定進一步說明,有關「自由選擇終端設備(terminal equipment of their choice)的權利」,各國監管機關應該評估ISP業者是否提供設備予其用戶,並限制該終端用戶以自己的設備更換該設備的能力[14],易言之,ISP業者提供的設備實質上屬於「強制性設備」(obligatory equipment)[15]。
其次,各國監管機關應評估前述「強制性設備」的使用,是否是基於客觀上的技術要求並為ISP網路的必要部分。若否,但ISP業者仍限制消費者自由選擇終端設備的權利,則可能侵害消費者自由選擇終端設備之權利,而與規範意旨有別。例如,限制網路熱點共享的措施極可能構成限制終端使用者「自由選擇終端設備」之行為,因為ISP業者、終端設備的製造商或經銷商,都不應該對連接網路所使用的終端設備,施加任何限制[16]。
因此,本案Three限制裝置之間的網路熱點共享,以及對SIM卡的使用施加限制(僅能使用於手機),都可能侵害使用者自由選擇終端設備的權利,而違反歐盟網路中立之規範。
(二)流量傳輸之差別待遇
歐盟Regulation 2015/2020第3條第3項第1款規定,網路接取服務提供者應公平對待所有的網路流量,不可對傳送方或接收方有任何歧視、限制或干擾[17];此條款明示網路接取服務提供者不得有封鎖(block)、減速(throttle)或歧視線上內容、應用與服務的行為。但同項第2款中另有業者得進行合理網路管理之例外條款存在,允許服務提供者在非基於商業考量下,可執行合理流量管理措施,然該措施應符合透明、不歧視及比例原則,且不得監控特定之內容或持續超過所必須之時間。同時,同項第3款也明確指出流量管理措施必須是基於履行歐盟或會員國之法律義務、確保網路之完整性與安全性,或預防可能發生之網路壅塞(impending network congestion)或特殊情況下之網路壅塞[18]。
本案Three對於視訊流量、P2P及VPN流量疑似有降速措施,而Vodafone似乎也有在特定地區對Vodafone Passes產品降速之疑慮,因此評估適法性之重點在於業者的降速措施,是否為歐盟網路中立規範容許範圍。根據BEREC指導原則對前述第3條第3項之說明,各國監管機關可採取兩步驟的評估方式,第一、先評估是否所有流量皆平等對待;第二、應評估情況是否相似或不同,以及是否有客觀依據可以證明ISP業者係對不同情況採取不同的對待[19]。
是故,OFCOM必須先確定Three及Vodafone是否對於特定流量採取差別待遇。其次,若有差別待遇的事實,則需進一步探討該差別待遇是否符合前述第3項第2款之例外條款,亦即有客觀依據可以證明ISP業者係針對不同情況,例如為履行法律義務、確保網路之完整性與安全性,或預防可能發生之網路壅塞,而合法地採取差異性的流量管理措施。
(三)資訊透明化措施
Regulation 2015/2020第4條針對透明化措施規定,網路接取服務提供者應在服務契約中清楚載明並公開揭露相關事項,例如:(1)流量管理措施對相關服務所產生之影響、終端使用者隱私與個人資料保護措施;(2)說明任何對流量的限制、傳輸速度及其他可能影響服務品質的情況;(3)對於終端使用者所使用或購買之終端設備應適用第3條第5項[20]之規定,並提供消費者詳盡之解釋等。
BEREC指導原則建議資訊透明之實際作法,包括:(1)於契約條款中以清楚、易於理解的內容並讓人容易瞭解之形式揭露,甚至是將揭露資訊公開於ISP業者網站;(2)各國監理機構應確保ISP業者實踐資訊揭露義務,以及其揭露的資訊係清楚且易於理解的,相關評估準則例如:該資料易於取得及辨別、資料正確且持續更新、對終端使用者具有意義、不同提供者之間資料可作比較,以瞭解其差異性與相同性;(3)資料可分為一般概述性資料(general)及更多技術性參數細節兩部分進行揭露[21]。
本案Vodafone所提供之Vodafone Passes屬於零費率產品,並不違反歐盟網路中立之規範[22]。但在透明化措施方面則仍有不足,其官方網站或契約中僅說明特定內容或應用服務享有零費率,但實際上該特定內容或應用服務僅部分適用零費率,其他部分則仍會被計算流量收費,且消費者未能清楚知悉與辨別,是以可能違反前述第4條對於透明化措施之要求。
參、結語
本次OFCOM對Three及Vodafone網路中立的調查結果,勢將成為ISP業者在遵守網路中立規範與執行上的重要適法性參考文件。同時,本次調查一旦發現有違反流量管理及透明化措施義務之事實,OFCOM將可依據歐盟相關規範之授權進行裁罰,裁罰金額最高可達該業者相關業務營業額的10%,並要求違反的業者提交改善與補償措施[23]。
歐盟網路中立之規範已正式上路,但該規範僅對於網路中立作原則性的規範。BEREC公布的網路中立指導原則雖可作為各會員國監管機關落實網路中立之參考標準,但如何涵攝至具體實務之上,仍需仰賴後續個案的討論,以建立執法基準並讓ISP業者知所舉措,因此,歐盟網路中立規範的運作及發展將值得吾人持續觀察。
[1] REGULATION (EU) 2015/2120 OF THE EUROPEAN PARLIAMENT AND OF THE COUNCIL of 25 November 2015 laying down measures concerning open internet access and amending Directive 2002/22/EC on universal service and users’ rights relating to electronic communications networks and services and Regulation (EU) No 531/2012 on roaming on public mobile communications networks within the Union.
[2] 依據歐洲聯盟運作條約第288條規定,規章(Regulation)具有一般的效力;並直接適用於每個會員國。參考自陳麗娟,《里斯本條約後歐洲聯盟新面貌》,五南圖書出版,第二版,頁63(2013)。
[3] BEREC, BEREC Guidelines on the Implementation by National Regulators of European Net Neutrality Rules, BoR (16) 127, Aug. 2016, available at http://berec.europa.eu/eng/document_register/subject_matter/berec/download/0/6160-berec-guidelines-on-the-implementation-b_0.pdf (last visited Apr. 02, 2018).
[4] European Commission, Open Internet, https://ec.europa.eu/digital-single-market/en/open-internet-net-neutrality (last visited Mar. 19, 2017).
[5] OFCOM, Own-initiative enforcement programme into fixed and mobile Internet Service Provider traffic management measures, and other practices covered by the EU Open Internet Access Regulation, Mar. 06, 2018, https://www.ofcom.org.uk/about-ofcom/latest/bulletins/competition-bulletins/open-cases/cw_01210 (last visited Mar. 26, 2018).
[6] Supra note 3.
[7] Id.
[8] Company Overview of Hutchison 3G UK Limited, Bloomberg, https://www.bloomberg.com/research/stocks/private/snapshot.asp?privcapId=26671318 (last visited April 03, 2018).
[9] Company Overview of Vodafone Limited, Bloomberg, https://www.bloomberg.com/research/stocks/private/snapshot.asp?privcapId=8186589 (last visited April 03, 2018).
[10] Vodafone Passes為Vodafone推出之零費率(zero-rating)產品,該產品可以將使用者經常使用之特定高流量服務排除於基本流量之計算,例如Netflix、YouTube、Facebook等。Vodafone Passes又分成四種子類別,包括視聽類(video pass)、通訊類(chat pass)、音樂類(music pass)及社群類(social pass),各類別的零費率項目皆不相同。資料來源:Vodafone, Vodafone Passes, https://www.vodafone.co.uk/pass/ (last visited Mar. 29, 2018).
[11] Supra note 1.
[12] Supra note 3, at 15.
[13] Id, at 4.
[14] Id, at 15.
[15] Id, at 9.
[16] Ibid.
[17] Supra note 3, at 8.
[18] Ibid.
[19] Supra note 3, at 14.
[20] Regulation 2015/2020在第3條第5項第1段定義特殊服務(specialised services),該條款允許ISP業者基於服務特性、內容應用之特別品質要求(specific quality requirements),如遲延(latency)、封包遺失(packet loss)等,得提供特殊服務。
[21] Supra note 3, at 31.
[22] 零費率的實施不得與Regulation 2015/2020第3條抵觸,亦即當消費者已達其可使用數據服務之流量上限(data cap),而被服務提供者降速或停止使用數據服務時,如果零費率的應用依舊可以使用或其使用相較於其他應用有不同的傳輸速度,則服務提供者即違反第3條應公平對待所有傳輸數據之規定。易言之,只要消費者在未達到其資費方案之數據傳輸上限前,零費率並不違反前揭第3條的規定。Supra note 3, at 11-13.
[23] Id, at.6.
從歐洲對於侵害第二醫療用途專利之見解評析相關產業之潛在風險 資訊工業策進會科技法律研究所 法律研究員 方玟蓁 2018年6月19日 壹、背景介紹 新藥開發雖具龐大商機,惟需負擔高成本及高失敗風險,因此出現了「老藥新用」策略,產生出第二醫藥用途藥物。知名個案如威爾剛從治療心血管疾病轉而被廣泛用於治療男性性功能障礙;阿斯匹靈從原本的消炎止痛藥至目前被作為預防冠狀動脈硬化之預防藥。由於許多第二醫藥用途藥物在市場上獲得顯著的成功效益,驅使了許多藥廠投入第二醫藥用途藥物之研發。 然而,我國與多數國家皆有明訂不予專利事由包含人類或動物之治療方法,因此有關醫藥用途之發明專利大多採取瑞士型請求項撰寫型式。瑞士型請求項係於1984年由瑞士聯邦智慧財產局(Swiss Federal Intellectual Property Office)在Bayer案[1]中所提出相對於德國型請求項之見解;瑞士型請求項係指一種「物質或組成物X於製備治療疾病Y之藥物的用途」,德國型請求項則為一種「物質或組成物X於治療Y之用途」;惟因德國型請求項在多數歐洲國家仍被認為屬於治療方法,職是,在2007年以前,瑞士型請求項之撰寫型式廣泛地被歐洲專利審查實務上所採用。我國亦參照歐洲專利審查實務,於2013年版的專利審查基準中認定瑞士型請求項之申請標的係指一種製備藥物方法,非屬人類或動物之治療方法。例如為避免請求項「一種治療疾病Y的方法,其係使用化合物A」或「化合物A用於治療疾病Y的用途」落入法定不予專利範疇,得以瑞士型請求項改寫成「化合物A用於製備治療疾病Y之藥物的用途」,則非屬於法定不予專利之標的;簡言之,為符合專利適格性,我國規範醫療用途發明需使用瑞士型請求項撰寫型式。 2007年12月13日,歐洲專利局施行新制歐洲專利公約(EPC 2000)[2],明訂第二或後續(second or further)醫藥用途發明可用已知物質或組合物作為專利申請標的;換言之,第二醫藥用途發明之物質或組合物,得以「限定用途之藥物」來申請專利;同前例則可改寫為「用於治療疾病Y的化合物A」。爾後於2010年2月19日,歐洲專利局(EPO)擴大上訴委員會(Enlarged Board of Appeal,簡稱EBA)就涉及老藥新用途的專利案件-G2/08案[3],提出有關歐洲專利公約(European Patent. Convention,簡稱EPC)第54條第(5)項保護範圍之解釋;G2/08案件的審理受到各國專利局與醫藥界的密切關注,EBA就G2/08案提出:未來藥物用途的瑞士型請求項將不再適用。職此,歐洲專利組織會員國對於第二或後續醫藥用途申請專利範圍之撰寫方式,始從「用途」為標的之瑞士型請求項或德國型請求項,演變至以「物」為標的之用途限定請求項。 過去使用瑞士型請求項主張直接侵害第二醫藥用途專利時,前提須有製造藥物行為;改為用途限定藥物請求項後,是否影響歐洲各國法院有關直接侵害第二醫藥用途專利之判定,成為歐洲各國持續關注議題。雖然目前歐洲各國見解尚未統一,惟近期德國、荷蘭之實務見解,已有加重學名藥廠侵權風險之趨勢,恐將影響未來我國專利審查實務之標的認定,倘若我國學名藥廠欲拓展歐洲市場,亦須留意歐洲各國之實務見解風向。 貳、德國實務見解 德國針對直接侵害第二醫療用途專利之認定已有確立之判例法,德國杜塞爾多夫高級地方法院在最近的判決[4]中更明確定義了直接侵害第二醫療用途專利之要件。 德國過去判例法針對是否侵害第二醫療用途專利係採「清單準備」概念,專利權人須證明疑似侵權人有明確安排或準備行為,且該準備行為之目的係為實現應用藥物於專利保護用途。「清單準備」行為除常見於藥物仿單指示說明內容,其他較顯著情形包括疑似侵權人已提供符合專利治療目的之藥物配製、劑量、或供使用者之即用製劑;惟若僅僅是在廣告傳單中出現一般性描述,或於銷售人員解說時提及可用於專利治療目的,則因無法確定使用者將據此應用在專利保護用途,因此過去德國實務認為營銷傳單及人員宣講不構成明確準備行為[5]。 然而,實際上藥物仿單指示說明書常常未載明有關第二或後續醫藥用途,通稱分割(crave-out)或縮減(skinny)仿單;甚至還能透過營銷傳單、廣告宣講、產品特性概述(Summary of Product Characteristics,簡稱SmPC)[6]、或產品包裝…等外部補充資訊,進而提高藥物被應用於專利治療目的之可能性。鑑此,即使專利治療目的已從藥物仿單指示說明中抽離,惟因外部資訊補充,衍生出交叉(cross)仿單現象,使得疑似侵權人得輕易繞過專利治療目的,增加專利權人舉證之難度。 2017年5月德國杜塞爾多夫高級地方法院(Düsseldorf higher regional court)已特別針對交叉仿單情形,提出可認定直接侵權的要件[7]: (1)藥物在客觀上適用於專利治療用途; (2)供應商利用外部環境之客觀優勢,係以某種「其他方式」,且該「其他方式」與「清單準備」有近似效果,得確保所提供藥物將被用於專利治療目的。 德國杜塞爾多夫高級地方法院之見解似乎擴大了德國先前判例法之「清單準備」認定範圍,連同供應商利用外部環境之客觀優勢行為也一併納入考量。假若外部環境之客觀優勢包含選定保險給付藥物、藥師以低成本藥物進行替代配藥…等情形,未來恐將提高學名藥廠侵害第二醫療用途專利之風險。 參、荷蘭實務見解 荷蘭法院同樣面臨交叉仿單之侵權認定問題。2017年4月,荷蘭最高法院於Sun/Novartis案[8]中確立了直接侵害第二醫療用途專利之評估要件: (1)不論係瑞士型請求項或限定用途藥物請求項之第二醫療用途專利,客觀上可預期或者應該可預見學名藥將有被使用在專利治療目的之意圖; (2)相關領域技術者得根據外部環境資訊,因而相信該學名藥可用於或適合用於專利治療目的; (3)若符合以上情形,那麼學名藥廠須採取合理預防措施,防止學名藥被用於專利治療目的。若僅在SmPC或產品訊息手冊(Product Information Leaflet,簡稱PIL)中抽離專利治療目的資訊,則該預防措施仍有不足。 對照德國法院的見解,荷蘭最高法院認為只要專利權人證明在客觀上可預見學名藥被用於專利治療目的,且相關領域技術人員得經由外部補充資訊取得學名藥可用於專利治療目的之認知,則學名藥廠應採取合理預防措施。荷蘭最高法院也特別強調,若只對醫藥相關法規所列表單作有關專利治療目的之資訊排除,仍然不足以達到合理預防措施之要求。言下之意,未來學名藥廠對於營銷傳單、媒體廣告、人員宣講…等內容亦應避免揭露有關專利治療目的資訊,或可增加警語標示,聲明藥物僅作為不侵害他人專利權使用。 肆、法國實務見解 法國有關直接侵害第二醫療用途專利之認定,除須證明疑似侵權之學名藥物是在法國製造、進口、或出售,尚須證明相關製造商或供應商有提供使用者將藥物用於專利治療目的之意圖[9],近似於原先德國判例法之「清單準備」概念。因此,關於交叉仿單侵權情形,專利權人在舉證上仍有困難。 伍、總結 歐洲發明專利雖在申請及審查程序上已有歐洲專利局作為統一窗口,惟當專利權發生侵害時,專利權人仍須向歐盟各國法院尋求救濟。為提升訴訟便利性及避免裁判分歧,歐盟規劃整合專利訴訟制度,設立歐洲統合專利法院(The Unified Patent Court,簡稱UPC)。目前已簽屬之歐盟統合專利法院協定(Agreement on a Unified Patent Court)第25條[10]係定義直接侵權行為: (1)製造、提供、於市場販售或使用受專利保護之產品;或為前些目的而進口或儲存受專利保護之產品; (2)使用受專利保護之製程或方法;或者第三方知悉或應該知悉該製程或方法若未經專利權人同意時應被禁止使用,卻提供該製程或方法於該專利權有效締約成員國領土內; (3)作為提供、市場販售、使用、進口或儲存的產品,係直接使用受專利保護之製程或方法所製造。 雖UPC協定目前尚未對於直接侵害第二醫療用途專利態樣作統一規範,惟承本文前述,近年德國法院判決中有關直接侵害第二醫療用途之認定包含供應商利用外部環境之客觀優勢;荷蘭最高法院則認為學名藥廠須採取合理的預防措施,作法不限於將專利治療目的資訊自SmPC或PIL中排除;法國法院目前作法雖仍類似於原先德國判例法之「清單準備」概念,然而依照歐盟簽署UPC協定之意旨,未來恐導向增加相關學名藥之責任風險。有鑑於此,對於有意前往歐洲市場發展之我國學名藥廠需特別留意,避免於公開醫藥資訊或廣宣媒體中提到非屬專利權人授權之第二醫療用途專利訊息。 我國目前仍視瑞士型請求項型式為一種製備藥物方法,唯有當製造商製造藥物且該藥物仿單指示說明書中提及可用於專利治療目的,才有可能構成直接侵害第二醫藥用途專利。惟因我國於2018年1月31日發佈藥事法修正條文,導入專利連結制度,未來新藥藥品許可證所有人若向中央衛生主管機關提報醫藥用途專利,則學名藥藥品許可證申請人,應於申請藥品許可證時,就新藥藥品許可證所有人已核准新藥所登載之醫藥用途專利權,向中央衛生主管機關提出未侵害專利權、專利應撤銷、或專利已消滅之聲明。因此,我國學名藥廠在實際進入我國市場前,尚需留意提出申請查驗之學名藥是否涉及第二醫療用途專利,或可利用分割或縮減仿單方式以降低對第二醫療用途專利之侵權風險。 [1] Hydropyridine X ZB 4/83(BGH)(1984) 2 IIC 215. [2] EPC 2000 article 54(5) Paragraphs 2 and 3 shall also not exclude the patentability of any substance or composition referred to in paragraph 4 for any specific use in a method referred to in Article 53(c), provided that such use is not comprised in the state of the art. [3] G0002/08 (Dosage regime/ABBOTT RESPIRATORY) of 19.2.2010, https://www.epo.org/law-practice/case-law-appeals/recent/g080002ex1.html (last visited June 19, 2018). [4] Oberlandesgericht Düsseldorf, I-2 W 6/17. https://www.justiz.nrw.de/nrwe/olgs/duesseldorf/j2017/I_2_W_6_17_Beschluss_20170505.html(last visited June 19, 2018). [5] Paul England, Infringement of second medical use patents in Europe and the Unified Patent Court Paul England **Email: p.england@taylorwessing.com . Search for other works by this author on: Oxford Academic Google Scholar Journal of Intellectual Property Law & Practice, Volume 11, Issue 6, 426-434, June 1 2016. https://academic.oup.com/jiplp/article-abstract/11/6/426/2378971?redirectedFrom=fulltext (last visited June 19, 2018). [6] 「產品特性摘要文件,主要係依據歐盟2001/83/EC號指令第8(3)(j)條與歐盟第726/2004號法規第6(1)條之要求而提供。前述法規要求醫藥公司在提出藥物上市許可之申請時,必須遵循歐盟2001/83/EC號指令第11條之規定,附加產品特性摘要於申請文件,以供主管機關作為申請核駁之依據」。摘自葉于豪,<歐洲藥物管理局(European Medicines Agency,簡稱EMA)發佈針對準備與審查產品特性摘要(summaries of product characteristics,簡稱SmPCs的指導方針>,2013年3月4日,https://stli.iii.org.tw/article-detail.aspx?no=55&tp=1&i=40&d=6012(最後瀏覽日:2018年6月19日) [7] 同註解4。 [8]ECLI:NL:RBDHA:2017:3430.https://uitspraken.rechtspraak.nl/inziendocument?id=ECLI:NL:RBDHA:2017:3430(last visited June 19, 2018). [9]同註解4。 [10] Agreement on a Unified Patent Court, Article 25. https://www.unified-patent-court.org/sites/default/files/upc-agreement.pdf(last visited June 19, 2018).
歐盟單一數位市場之著作權指令(法案)由於數位環境下,歐盟著作權法架構在著作跨境使用上仍有不明確之處,因此歐執會於2016/09/14公布「歐盟單一數位市場之著作權指令」法案(Proposition de DIRECTIVE DU PARLEMENT EUROPÉEN ET DU CONSEIL sur le droit d’auteur dans le marché unique numérique)。法案產生背景是因為擬藉由此法案補充現行歐盟著作權規範架構之不足。 此法案涉及三大重點議題,包括:網路著作內容之跨境取得、歐盟著作權規則如何在數位及跨國環境下運作、以及歐盟著作權市場運作。 因應作品新型式數位使用及具跨境使用性質,法案對於科學研究上資料探索(la fouille de textes et de données)、以教育為目的使用及為文化遺產保存使用,於網路跨境使用上,賦予著作權法跨境使用例外。 其次,為便利VOD平台取得影視著作之授權使用,此法案要求會員國設立授權協商機制,由公正第三方,就數位著作授權,提供權利人及平台諮詢業務。又為簡化數位新聞出版品之授權,確保出版者對數位新聞業之投資,法案承認數位新聞出版者為著作鄰接權人。也就是說,針對新聞作品數位使用上,賦予數位新聞出版者重製權及公眾提供權(le droit de mise à disposition)。 另外為確保著作權授權市場運作,明定網路儲存及連接服務業者(ISP)雖可主張第三人免責規定,但仍負有採取適當及合比例性措施來保護網路著作權之義務;同時,要求授權作品(包含權利移轉)之事後使用資訊需透明化,若有權利金與使用收益比例不當之情形,會員國需有補償機制之救濟並提供替代性爭端解決機制,希望藉由促進著作經濟價值的正確評估,加強對著作人及表演人之保護。 簡而言之,指令目的在擴大歐盟內部使用接近(近用)受著作權保護之網路作品機會,促進受著作權保護作品得以跨境使用於教育、研究及文化保存,以確保數位著作權市場運作效益。 法案將依據歐盟立法程序分送歐盟議會及理事會審查。 本文同步刊登於TIPS網站(https://www.tips.org.tw)
解析雲端運算有關認驗證機制與資安標準發展解析雲端運算有關認驗證機制與資安標準發展 科技法律研究所 2013年12月04日 壹、前言 2013上半年度報載「新北市成為全球首個雲端安全認證之政府機構」[1],新北市政府獲得國際組織雲端安全聯盟( Cloud Security Alliance, CSA )評定為全球第一個通過「雲端安全開放式認證架構」之政府機構,獲頒「2013雲端安全耀星獎」(2013 Cloud Security STAR Award),該獎項一向是頒發給在雲端運用與安全上具有重要貢獻及示範作用之國際企業,今年度除了頒發給旗下擁有年營業額高達1200億台幣「淘寶網」的阿里巴巴集團外,首度將獎項頒發給政府組織。究竟何謂雲端認證,其背景、精神與機制運作為何?本文以雲端運算相關資訊安全標準的推動為主題,並介紹幾個具有指標性的驗證機制,以使讀者能瞭解雲端運算環境中的資安議題及相關機制的運作。 資訊安全向來是雲端運算服務中最重要的議題之一,各國推展雲端運算產業之際,會以提出指引或指導原則方式作為參考基準,讓產業有相關的資訊安全依循標準。另一方面,相關的產業團體也會進行促成資訊安全標準形成的活動,直至資訊安全相關作法或基準的討論成熟之後,則可能研提至國際組織討論制定相關標準。 貳、雲端運算資訊安全之控制依循 雲端運算的資訊安全風險,可從政策與組織、技術與法律層面來觀察[2],涉及層面相當廣泛,包括雲端使用者實質控制能力的弱化、雲端服務資訊格式與平台未互通所導致的閉鎖效應(Lock-in)、以及雲端服務提供者內部控管不善…等,都是可能發生的實質資安問題 。 在雲端運算產業甫推動之初,各先進國以提出指引的方式,作為產業輔導的基礎,並強化使用者對雲端運算的基本認知,並以「分析雲端運算特色及特有風險」及「尋求適於雲端運算的資訊安全標準」為重心。 一、ENISA「資訊安全確保架構」[3] 歐盟網路與資訊安全機關(European Network and Information Security Agency, ENISA)於2009年提出「資訊安全確保架構」,以ISO 27001/2與BS25999標準、及最佳實務運作原則為參考基準,參考之依據主要是與雲端運算服務提供者及受委託第三方(Third party outsourcers)有關之控制項。其後也會再參考其他的標準如SP800-53,試圖提出更完善的資訊安全確保架構。 值得注意的是,其對於雲端服務提供者與使用者之間的法律上的責任分配(Division of Liability)有詳細說明:在資訊內容合法性部分,尤其是在資訊內容有無取得合法授權,應由載入或輸入資訊的使用者全權負責;而雲端服務提供者得依法律規定主張責任免除。而當法律課與保護特定資訊的義務時,例如個人資料保護相關規範,基本上應由使用者與服務提供者分別對其可得控制部分,進行適當的謹慎性調查(Due Diligence, DD)[4]。 雲端環境中服務提供者與使用者雙方得以實質掌握的資訊層,則決定了各自應負責的範圍與界限。 在IaaS(Infrastructure as a Service)模式中,就雲端環境中服務提供者與使用者雙方應負責之項目,服務提供者無從知悉在使用者虛擬實體(Virtual Instance)中運作的應用程式(Application)。應用程式、平台及在服務提供者基礎架構上的虛擬伺服器,概由使用者所完全主控,因此使用者必須負責保護所佈署的應用程式之安全性。實務上的情形則多由服務提供者協助或指導關於資訊安全保護的方式與步驟[5]。 在PaaS(Platform as a Service)模式中,通常由雲端服務提供者負責平台軟體層(Platform Software Stack)的資訊安全,相對而言,便使得使用者難以知悉其所採行的資訊安全措施。 在SaaS(Software as a Service)模式中,雲端服務提供者所能掌控的資訊層已包含至提供予使用者所使用的應用程式(Entire Suite of Application),因此該等應用程式之資訊安全通常由服務提供者所負責。此時,使用者應瞭解服務提供者提供哪些管理控制功能、存取權限,且該存取權限控制有無客製化的選項。 二、CSA「雲端資訊安全控制架構」[6] CSA於2010年提出「雲端資訊安全控制架構」(Cloud Controls Matrix, CCM),目的在於指導服務提供者關於資訊安全的基礎原則、同時讓使用者可以有評估服務提供者整體資訊安全風險的依循。此「雲端資訊安全控制架構」,係依循CSA另一份指引「雲端運算關鍵領域指引第二版」[7]中的十三個領域(Domain)而來,著重於雲端運算架構本身、雲端環境中之治理、雲端環境中之操作。另外CCM亦將其控制項與其他與特定產業相關的資訊安全要求加以對照,例如COBIT與PCI DSS等資訊安全標準[8]。在雲端運算之國際標準尚未正式出爐之前,CSA提出的CCM,十分完整而具備豐富的參考價值。 舉例而言,資訊治理(Data Governance)控制目標中,就資訊之委託關係(Stewardship),即要求應由雲端服務提供者來確認其委託的責任與形式。在回復力(Resiliency)控制目標中,要求服務提供者與使用者雙方皆應備置管理計畫(Management Program),應有與業務繼續性與災害復原相關的政策、方法與流程,以將損害發生所造成的危害控制在可接受的範圍內,且回復力管理計畫亦應使相關的組織知悉,以使能在事故發生時即時因應。 三、日本經產省「運用雲端服務之資訊安全管理指導原則」[9] 日本經濟產業省於2011年提出「運用雲端服務之資訊安全管理指導原則」,此指導原則之目的是期待藉由資訊安全管理以及資訊安全監督,來強化服務提供者與使用者間的信賴關係。本指導原則的適用範圍,主要是針對機關、組織內部核心資訊資產而委託由外部雲端服務提供者進行處理或管理之情形,其資訊安全的管理議題;其指導原則之依據是以JISQ27002(日本的國家標準)作為基礎,再就雲端運算的特性設想出最理想的資訊環境、責任配置等。 舉例而言,在JISQ27002中關於資訊備份(Backup)之規定,為資訊以及軟體(Software)應遵循ㄧ定的備份方針,並能定期取得與進行演練;意即備份之目的在於讓重要的資料與軟體,能在災害或設備故障發生之後確實復原,因此應有適當可資備份之設施,並應考量將備份措施與程度的明確化、備份範圍與頻率能符合組織對於業務繼續性的需求、且對於儲存備份資料之儲存媒體亦應有妥善的管理措施、並應定期實施演練以確認復原程序之有效與效率。對照於雲端運算環境,使用者應主動確認雲端環境中所處理之資訊、軟體或軟體設定其備份的必要性;而雲端服務提供者亦應提供使用者關於備份方法的相關訊息[10]。 参、針對雲端運算之認證與登錄機制 一、CSA雲端安全知識認證 CSA所推出的「雲端安全知識認證」(Certificate of Cloud Security Knowledge, CCSK),是全球第一張雲端安全知識認證,用以表示通過測驗的人員對於雲端運算具備特定領域的知識,並不代表該人員通過專業資格驗證(Accreditation);此認證不能用來代替其他與資訊安全稽核或治理領域的相關認證[11]。CSA與歐盟ENISA合作進行此認證機制的發展,因此認證主要的測試內容是依據CSA的「CSA雲端運算關鍵領域指引2.1版(英文版)」與ENISA「雲端運算優勢、風險與資訊安全建議」這兩份文件。此兩份文件採用較為概略的觀念指導方式,供讀者得以認知如何評估雲端運算可能產生的資訊安全風險,並採取可能的因應措施。 二、CSA雲端安全登錄機制 由CSA所推出的「雲端安全登錄」機制(CSA Security, Trust & Assurance Registry, STAR),設置一開放網站平台,採取鼓勵雲端服務提供者自主自願登錄的方式,就其提供雲端服務之資訊安全措施進行自我評估(Self Assessment),並宣示已遵循CSA的最佳實務(Best Practices);登錄的雲端服務提供者可透過下述兩種方式提出報告,以表示其遵循狀態。 (一)認知評價計畫(Consensus Assessments Initiative)[12]:此計畫以產業實務可接受的方式模擬使用者可能之提問,再由服務提供者針對這些模擬提問來回答(提問內容在IaaS、PaaS與SaaS服務模式中有所不同),藉此,由服務提供者完整揭示使用者所關心的資訊安全議題。 (二)雲端資訊安全控制架構(CCM):由服務提供者依循CCM的資訊安全控制項目及其指導,實踐相關的政策、措施或程序,再揭示其遵循報告。 資安事故的確實可能使政府機關蒙受莫大損失,美國南卡羅萊納州稅務局(South Carolina Department of Revenue)2012年發生駭客攻擊事件,州政府花費約2000萬美元收拾殘局,其中1200萬美元用來作為市民身份被竊後的信用活動監控,其他則用來發送被害通知、資安強化措施、及建立數位鑑識團隊、資安顧問。 另一方面,使用者也可以到此平台審閱服務提供者的資訊安全措施,促進使用者實施謹慎性調查(Due Diligence)的便利性並累積較好的採購經驗。 三、日本-安全・信頼性資訊開示認定制度 由日本一般財團法人多媒體振興協會(一般財団法人マルチメディア振興センター)所建置的資訊公開驗證制度[13](安全・信頼性に係る情報開示認定制度),提出一套有關服務提供者從事雲端服務應公開之資訊的標準,要求有意申請驗證的業者需依標準揭示特定項目資訊,並由認證機關審查其揭示資訊真偽與否,若審查結果通過,將發予「證書」與「驗證標章」。 此機制始於2008年,主要針對ASP與SaaS業者,至2012年8月已擴大實施至IaaS業者、PaaS業者與資料中心業者。 肆、雲端運算資訊安全國際標準之形成 現國際標準化組織(International Organization for Standardization, ISO)目前正研擬有關雲端運算領域的資訊安全標準。ISO/IEC 27017(草案)[14]係針對雲端運算之資訊安全要素的指導規範,而ISO/IEC 27018(草案)[15]則特別針對雲端運算的隱私議題,尤其是個人資料保護;兩者皆根基於ISO/IEC 27002的標準之上,再依據雲端運算的特色加入相應的控制目標(Control Objectives)。 [1]http://www.ntpc.gov.tw/web/News?command=showDetail&postId=277657 (最後瀏覽日:2013/11/20) [2]European Network and Information Security Agency [ENISA], Cloud Computing: Benefits, Risks and Recommendations for Information Security 53-59 (2009). [3]ENISA, Cloud Computing-Information Assurance Framework (2009), available at http://www.enisa.europa.eu/activities/risk-management/files/deliverables/cloud-computing-information-assurance-framework . [4]ENISA, Cloud Computing-Information Assurance Framework 7-8 (2009). [5]ENISA, Cloud Computing-Information Assurance Framework 10 (2009). [6]CSA, Cloud Controls Matrix (2011), https://cloudsecurityalliance.org/research/ccm/ (last visited Nov. 20, 2013). [7]CSA, CSA Guidance For Critical Areas of Focus in Cloud Computing v2 (2009), available at https://cloudsecurityalliance.org/research/security-guidance/#_v2. (last visited Nov. 20, 2013). [8]https://cloudsecurityalliance.org/research/ccm/ (last visited Nov. 20, 2013). [9]日本経済産業省,クラウドサービスの利用のための情報セキュリティマネジメントガイドライン(2011),http://www.meti.go.jp/press/2011/04/20110401001/20110401001.html,(最後瀏覽日:2013/11/20)。 [10]日本経済産業省,〈クラウドサービスの利用のための情報セキュリティマネジメントガイドライン〉,頁36(2011)年。 [11]https://cloudsecurityalliance.org/education/ccsk/faq/(最後瀏覽日:2013/11/20)。 [12]https://cloudsecurityalliance.org/research/cai/ (最後瀏覽日:2013/11/20)。 [13]http://www.fmmc.or.jp/asp-nintei/index.html (最後瀏覽日:2013/11/20)。 [14]Information technology - Security techniques- Security in cloud computing (DRAFT), http://www.iso27001security.com/html/27017.html (last visited Nov. 20, 2013). [15]ISO/IEC 27018- Information technology -Security techniques -Code of practice for data protection, controls for public cloud computing services (DRAFT), http://www.iso27001security.com/html/27018.html (last visited Nov. 20, 2013).
首例中國大陸地方自主創新法規─廣東省自主創新條例公布中國大陸政府在《國民經濟和社會發展第十二個五年規劃綱要》,以及《國家中長期科學技術發展規劃綱要》中揭示繼續增強自主創新能力,進而推動中國大陸科技進步以及經濟發展。上述指導性的綱要落實到中國大陸立法層面,可從《科學技術進步法》第25條規定「政府必須優先採購自主創新產品」等類似的條文中發現這樣的精神。 2011年11月30日由廣東省第11屆人民代表大會所通過的《廣東省自主創新條例》,即是在這樣的立法背景下所訂定。該條例具體規定「自主創新」之定義、自主創新產業的人才培育措施、自主創新產業的財政性資金補助措施,以及鼓勵研究成果轉化與產業化之措施等,並分別設立專章予以規定。其中特別值得注意者,乃是該條例第18條明文鼓勵自主創新產業與澳門、香港,以及臺灣的企業、大學、研發單位合作科技研發,並建立科學技術創新平臺。 過去中國科研相關政策綱要中雖不乏有鼓勵兩岸產學研合作的宣示,但於法律條文位階中明文鼓勵「台灣參與中國大陸自主創新科技研發」卻還是首見,大幅提高了未來台灣產學研界主動參與大陸地區科技研發的可能性。由於中國大陸在立法特色上,通常係由地方法規率先就特定事務進行規範,爾後政府若認為有以中央法律位階作統一規範時,始進一步訂定法律或中央機關部門規章,因此本條例之制定是否會對於其他中國科研創新法制帶來拋磚引玉之效,頗值得觀察