美國食品及藥物管理局(the U.S. Food and Drug Administration)於2019年1月更新「軟體預驗證計畫(Software Precertification Program)」及公布該計畫「2019測試方案(2019 Test Plan)」與「運作模式初版(A Working Model v1.0)」,使審查流程更加明確及具有彈性,並促進技術創新發展。
在更新計畫中,FDA聚焦於審查架構的說明,包含考量納入醫療器材新審查途徑(De Novo pathway)及優良評估流程(Excellence Appraisal process)的審查內涵。在優良評估流程中,相關研發人員須先行提供必要資訊,以供主管機關驗證該軟體器材之確效(validation)及是否已符合現行優良製造規範(current good manufacturing practices)與品質系統規範(Quality System Regulation, QSR)的要求。而由於以上標準已在此程序中先行驗證,主管機關得簡化上市前審查的相關查證程序,並加速查驗流程。
在測試方案中,則說明FDA將同時對同一軟體器材進行軟體預驗證審查及傳統審查,並比較兩種途徑的結果,以確保軟體預驗證審查途徑中的每一個程序都可以有效評估產品上市前所應符合的必要標準。最後,FDA綜合軟體預驗證計畫及測試方案,提出「運作模式初版」,以協助相關人員了解現行的規範架構與處理程序,並期待藉此促進技術開發者及主管機關間的溝通。FDA並於運作模式文件中提到,將在2019年3月8日前持續接受相關人員的建議,而未來將參酌建議調整計畫內容。
本文為「經濟部產業技術司科技專案成果」
日本發布生成式AI智財保護及透明性守則 資訊工業策進會科技法律研究所 2026年09月09日 近年隨各國生成式AI服務普及,技術訓練資料來源與智慧財產權保護問題益受權利人關注,如何在確保AI技術發展下,兼顧既有權利的保護,已成為AI治理的主要課題之一。日本此次針對生成式AI訓練資料之透明化,提出業者自主揭露、建立查詢機制、賦予訴訟中權利人與一般使用者請求揭露依據的實務操作具體規範,以完備透明揭露機制,確保權利人及使用者皆能於安全、安心之環境下利用生成式AI。 壹、事件摘要 日本知的財産戰略本部依日本《人工智慧相關技術之研究開發及活用推進法》(令和7年法律第53號)之意旨,運用「遵循或解釋」之運作方式,於2026年8月25日公布《生成AIの適切な利活用等に向けた知的財産の保護及び透明性に関するプリンシプル・コード》[1](生成式AI適切利活用等相關知的財產保護及透明性守則,下稱本守則)。本守則為自願性質,要求生成式AI開發者及提供者就模型使用、學習資料及當責性等事項進行透明化揭露,並就智慧財產權保護措施揭示所採措施;並賦予權利人與一般生成式AI生成物使用人得於符合一定要件下,向生成式AI事業者請求揭露特定比對資訊之權利。內閣府另行公布「概要開示対象事項 具体例」供各揭露事項之記載程度的具體參照[2]。 貳、重點說明 一、適用對象包括開發者、提供者、權利人、使用人等利害關係人 本守則適用對象包括「生成式AI開發者」及「生成式AI提供者」(以下合稱生成式AI「事業者」)。但適用範圍並不包括非對公眾提供生成式AI之對象,例如:僅承接開發過程一部分工作、將成果交付予開發者之受託人;僅從事研究而未對公眾提供者;僅利用單一法人或個人資料特化建構、且僅供該資料提供者使用之系統;僅供特定企業集團或團體內部使用之專用系統。於日本境內未設本店或主要事務所之國外事業者,如向日本提供其服務,仍應適用本守則。 二、採「遵循或解釋」官方公開揭示的運作機制 事業者應於公司網站公開受採用表明、公開各原則之實施事項(即「遵循」),事業者就個別情況認為不適當之原則,得說明不實施理由後不予實施(即「解釋」),但說明應力求使使用者及權利人獲得充分理解。就「解釋」之認定基準,本守則規定僅陳述尚未建立實施體制,不足以構成「解釋」,應依事業規模等因素說明體制建置完成之時期;已提出必要依據,證明依本原則揭露於技術上不可行者,可視為已完成「解釋」。 為使受採用狀況可視化(公開揭示),上開事項應依內閣府所定格式提出申報,原則上每年至少檢視、更新一次。內閣府將製作「遵循或解釋」相關參考格式,並公開已申報事業者清單及其公司網站連結,惟不就申報內容進行審查,對於第三人之查詢等亦不予回覆。 三、透明性確保措施 本守則要求事業者應揭露之透明性事項分為模型使用、學習資料、當責三大類,應揭露的項目包括: (一) 使用模型相關事項:名稱(識別碼、版本等)、含公開日期在內之沿革(過去版本或修正紀錄)、架構與設計規格(含第三人授權狀況、使用所需之硬體軟體及授權)、使用規範(預設用途,及限制、禁止用途之明確化),以及模型訓練過程之內容(訓練方法等)。 (二) 學習資料相關事項:訓練及驗證等所用資料之種類(含RAG使用之資料)、網路爬取或自第三人取得之非公開資料集相關事項、公開資料集相關事項、以其他方式蒐集之資料相關事項、合成資料之使用有無及目的,以及爬蟲程式之目的、資料蒐集期間、名稱與識別碼,是否使用第三人爬蟲程式及其名稱、識別碼。 (三) 當責相關事項:開發、提供、使用過程中決策之可追蹤、回溯狀態,可追溯性之提升、負責人之明示、相關人員責任之分配、對利害關係人之具體因應,以及文書化。 四、智慧財產權保護措施之揭露 本守則要求事業者採取下列智慧財產權保護措施: (一) 建立智慧財產保護制度:訂定智慧財產權保護原則、明確化責任體制,每年至少檢視一次並對外公開要旨;對訓練所得之紀錄保存一定期間 (二) 合法進行訓練資料取得:資料活用(含開發、學習)不侵害他人智慧財產權;採用遵循付費牆等存取限制及robots.txt等機器可讀指示之爬蟲程式,並就各使用者代理逐一公開上開措施,且於變更時通知 (三) 盡可能採取侵權防免措施:包括致力於避免對盜版網站進行爬取;採取防止生成侵害智慧財產權之生成物之技術性措施;採取電子浮水印、C2PA等可證明內容出處及沿革之技術性措施;對使用者周知不應利用有侵權疑慮之生成物 (四) 整備權利人適時適當救濟之窗口:明確化申訴要件,並保存因應紀錄。 五、使用者、權利人及其受委任律師或代理人均可依一定程序請求揭露 賦予使用者、權利人(及其受委任律師或代理人)兩類主體得向生成式AI事業者請求揭露特定資訊之權利,以供使用者確認其所用AI是否使用特定著作為訓練資料,或權利人確認相同或近似的著作被事業者納入AI成為訓練資料。二者程序架構相同,均得請求揭露訓練驗證資料(指透過網路爬取或自第三人取得之非公開資料集、公開資料集、含合成資料在內之資料集,或以其他方式蒐集之資料,惟不以此為限),但因訴訟、聲請調解、聲請訴訟外紛爭解決程序(ADR)或其他法律程序而有必要之權利人,及其受委任律師或代理人,可請求查證的是自行查詢之URL[3];一般使用者則可以請求查證的係是否含有與其所生成之生成物相同或近似內容[4]。相關請求須具備三項要件: (一) 足認具備請求資格之理由,即權利人及其受委任律師或代理人須說明具備訴訟等程序資格之事由,而一般使用者則須提出生成物及所用提示詞; (二) 明示利用目的並承諾不作目的外使用,權利人及其受委任律師或代理人並須進一步承諾不將回覆轉作嗣後提起訴訟、調解或ADR之用; (三) 說明請求揭露理由與參照(可供查證的)資訊。 依請求人身分於適用程序上略有區別,並均以「生成式AI事業者容易存取及確認者為限」為限。 參、事件評析 我國《人工智慧基本法》第4條第5款規定,政府推動人工智慧研發應用應遵循「透明與可解釋」原則,人工智慧產出應做適當資訊揭露或標記;第5條第2項規定,經中央目的事業主管機關會商數位發展部認定為高風險應用者,應明確標示注意事項或警語;第16條第2項則規定,各目的事業主管機關應協助相關產業自行訂定產業指引及行為規範。日本此次公布的守則所建構之透明化與揭露請求機制,本文認為具有下列可參考之處: 一、機關不須立於審查、承責之角色,但有法律效力時須以第三方驗證機制配套 本守則明示透明化效果繫於業者自主誠信履行,明文規定日本內閣府對業者申報內容不進行審查,且對第三人查詢亦不予回覆,此一設計使主管機關毋須承擔審查責任,僅提供申報格式與公開清單之行政協助角色,殊值承受責任壓力的行政機關參考。但若將來將類似遵循或解釋機制提升為具法律效力之規範,應同時建立第三方驗證機制,例如由主管機關或指定機構就業者申報內容進行抽查或複核,藉公眾審查與問責機制,對業者形成遵循與誠信申報之壓力,避免僅以業者單方陳述作為唯一依據。 二、軟法指引須深化至具體記載程度,始能發揮引導效果 本守則另有由內閣府公布「概要開示対象事項 具体例」,就各事項應揭露之記載程度提供具體範例,顯示軟法之引導效果,繫於指引深化之程度,僅列原則性事項而未進一步定明記載程度或格式範例者,業者實務操作易生歧異,透明化效果亦難以彰顯。我國《人工智慧基本法》第4條第5款及第16條第2項就透明化及產業行為規範,除應有相關指引外亦宜向下展開實作之基準或格式範例,以利軟法引導機制發揮實效。 三、軟法之表態不限於正面列舉,亦應及於未能遵循之說明義務 本守則就「解釋」特別指出,僅陳述尚未建立實施體制,不構成解釋,須進一步依事業規模等因素說明體制建置完成之時期,或提出必要依據證明依本原則揭露於技術上不可行者,始視為已完成解釋。此一設計顯示,透明化義務之履行不僅止於正面陳報遵循程度,亦及於未能遵循時具體說明理由及依據之義務。類此規範模式可運用於著作合理使用之指引,透過反向說明那些無法被認同屬合理使用的情況,間接明確可主張合理使用的應備條件,降低不確定的模糊空間。 四、達成透明化目的應併用揭露與標記 我國《人工智慧基本法》第4條第5款規定人工智慧產出「應做適當資訊揭露或標記」,然於日本此守則中可見諸透明性揭露事項與智慧財產權保護措施中電子浮水印、C2PA等技術性措施併陳,顯示揭露與標記於功能上有別。揭露解決使查閱者得知資訊內容之問題,標記則解決生成物本身出處可辨識、可追溯之問題,二者併存運用可兼顧事前資訊公開與事後來源查核。我國後續訂定操作規範時,宜避免將兩者理解為得擇一履行之選項。 五、智慧財產權保護措施屬事業者應建立之基本管理制度 本守則所列智慧財產權保護措施九項事項,包括保護原則之訂定與責任體制之明確化、遵循付費牆及機器可讀指示之爬蟲政策、訓練紀錄之保存、技術性防護措施之採行,以及權利人救濟窗口之整備等,其性質應定位為生成式AI事業者於資料蒐集、模型訓練及生成物提供各階段應建立之基本管理制度,我國將來訂定之產業AI應用指引,可參採納入事業者內部治理應具備之基礎架構,而非僅為對外揭露之事項。 本文為資策會科法所創智中心完成之著作,非經同意或授權,不得為轉載、公開播送、公開傳輸、改作或重製等利用行為。 本文同步刊登於TIPS網站(https://www.tips.org.tw) [1]知的財産戦略本部,〈生成AIの適切な利活用等に向けた知的財産の保護及び透明性に関するプリンシプル・コード〉,2026年8月25日,https://www.cas.go.jp/jp/seisakukaigi/titeki2/ai_kentoukai/kaisai/pdf/ai_principle_code.pdf(最後瀏覽日:2026年9月8日)。 [2]内閣府知的財産戦略推進事務局,〈概要開示対象事項 具体例〉,2026年8月25日,https://www.cas.go.jp/jp/seisakukaigi/titeki2/ai_kentoukai/kaisai/pdf/ai_principle_code_gutairei.pdf(最後瀏覽日:2026年9月8日)。 [3] 例如自行創作作品並刊載於網站A之人,如發現與該作品相同或近似之生成式AI生成物,得向生成式AI事業者出示該網站A作品刊載頁面之URL,就該網域是否列入爬蟲程式之爬取對象、是否列入自第三人取得之訓練資料來源等事項請求揭露。 [4] 例如AI使用者發現其用生成式AI的生成物,有相同或近似之內容刊載於網站B,得向提供生成式AI服務A之生成式AI提供者出示該生成式AI生成物、生成該生成物時所使用之提示詞、該生成物之利用目的及網站B之URL,就該URL之網域部分是否列入生成式AI服務A所搭載生成式AI系統開發時訓練資料之爬取對象、是否列入自第三人取得之訓練資料來源等事項。
Serenex控訴員工竊取癌症新藥商業機密資料美國公司Serenex,指控兩位離職的舊員工,竊取實驗用癌症藥物,並賣給中國公司。Serenex控訴先前聘僱的化學家黃雲生是國際商業間諜,黃雲生偷竊Serenex的商業機密,並用偷來的資料來提供給海外尋找專利的公司。員工竊取機密已經是個日趨嚴重的問題,尤其是對全球型的企業,以及智慧財產為主的公司。 Serenex擁有30個員工,目前正進行實驗性癌症藥物的人體測試。根據報告Serenex自2001年設立後,所募得的風險資本已從2千6百萬美元提升至8千1百萬美元。為此,Serenex在威克高等法院提起訴訟,同時也將北京國藥龍立科技公司、基爾生物科技公司以及負責人Tongxiang Zhang列為被告。 Serenex的律師Jonathan Sasser表示,Serenex以提出訴訟的方式來保護他們的產品,並且希望調查是被百分之百確信,沒有人會去提出偽造的主張,並在起訴書上陳述,黃雲生在竊取機密後,Serenex於二月時將他解雇,但是黃雲生的律師Walter Schmidlin抗辯說明黃雲生自願離職,並且否認有做任何不法情事。Schmidlin同時表示Serenex並不能提出任何證據證明黃雲生拿了商業機密資料。
數位著作權侵權監控公司Rightscorp, Inc.之爭議Rightscorp, Inc.成立於2011年,總部位於美國洛杉磯,該公司與網際網路服務提供者合作(Internet Service Provider, ISP),監控以P2P方式所進行之非法下載行為,並依數位千禧年著作權法(Digital Millennium Copyright Act)之規定,代理權利人與當事人和解(下載一非法檔案的和解金額是20美元)或透過訴訟以保護權利人之智慧財產權,近年越來越多大學甚至是華納兄弟(Warner Bros.)、唱片公司BMG使用Rightscorp這樣第三方公司的服務來監控非法網路活動。 年初(2015)在喬治亞州(City of Monroe, Georgia),該公司因未得消費者同意以電話留言或者發送簡訊、email的方式威嚇消費者達成非法著作權下載之和解,被控訴違反「電話消費者保護法」(Telephone Consumer Protection Act),原告Brown和Ben Jenkin主張針對每一筆非法之通訊連絡請求損害賠償,總額估算可能會超過千元美元。 去年(2014),Rightscorp在加州聯邦法院(California federal court)面臨之集體訴訟仍在進行中,原告方指出Rightscorp並未提供非法下載之債務有效證明且濫用美國千禧年著作權法(DMCA)的通知機制,控訴該公司違反「電話消費者保護法」(TCPA)、「公平債務催收行為法案」(Fair Debt Collection Practice Act )和「濫用訴訟權利」(Abuse of Process)。 Rightscorp的商業模式,對權利人來說,確實可以有效追蹤侵權行為人,某種程度上可適當地遏止非法下載行為,但手段上也影響到當事人的權利,妥適性有待商榷。惟可預見的是,後續判決結果將可能影響類似公司在防範網路非法下載時的相關反制措施。
加拿大配合數位隱私法之推行,公告安全防護措施違反之規則草案加拿大數位隱私法(Digital Privacy Act)於2015年6月18日獲得皇室御准,該法目的係為修訂規範私部門運用個人資料的聯邦個人資料保護及電子文件法(Personal Information Protection and Electronic Documents Act, PIPEDA)。該法有多個章節於公告時便即刻施行,但仍有部分章節需待日後其他行政機關公告配套之法規後始能正式施行,例如該法的重點章節之一:「安全防護措施之違反」(Breaches of Security Safeguards)。 歷經約莫兩年,加拿大創新、科學及經濟發展部(Innovation, Science and Economic Development Canada)於2017年9月2日公告安全防護措施違反之規則草案(Breaches of Security Safeguards Regulations),以及規則衝擊分析聲明(Regulatory Impact Analysis Statement)。草案自公告時起開放30天供相關利益關係人發表意見,未來將和數位隱私法的「安全防護措施之違反」同時生效施行。 草案制定目的在於確保加拿大本國人若遇有資料外洩且具有損害風險時,可收到精確的相關資訊。私部門對本人的通知應包含使本人可理解外洩的衝擊和影響的詳細資訊。草案確保加拿大個人資料保護公署(Office of the Privacy Commissioner of Canada)之專員亦能獲得有關資料外洩的確實且對等資訊,並可監督、確認私部門遵守法規並執行。草案詳載私部門於通報個人資料保護公署時應提交的資訊,以及通知本人時應提供的資訊,且不限制私部門額外提供其他資訊。遇有資料外洩情事而故意不即時通報個人資料保護公署或通知本人者,最高將可處十萬美金罰鍰。