我國去識別化實務發展-「個人資料去識別化過程驗證要求及控制措施」

我國關於個人資料去識別化實務發展

財團法人資訊工業策進會科技法律研究所
2019年6月4日

壹、我國關於個人資料去識別化實務發展歷程

  我國關於個資去識別化實務發展,依據我國個資法第1條立法目的在個資之隱私保護與加值利用之間尋求平衡,實務上爭議在於達到合理利用目的之個資處理,參酌法務部103年11月17日法律字第10303513040號函說明「個人資料,運用各種技術予以去識別化,而依其呈現方式已無從直接或間接識別該特定個人者,即非屬個人資料,自非個資法之適用範圍」,在保護個人隱私之前提下,資料於必要時應進行去識別化操作,確保特定個人無論直接或間接皆無從被識別;還得參酌關於衛生福利部健保署資料庫案,健保署將其所保有之個人就醫健保資料,加密後提供予國衛院建立健保研究資料庫,引發當事人重大利益爭議,終審判決(最高行政法院106年判字第54號判決)被告(即今衛福部)勝訴,法院認為去識別化係以「完全切斷資料內容與特定主體間之連結線索」程度為判準,該案之資料收受者(本案中即為衛福部)掌握還原資料與主體間連結之能力,與健保署去識別化標準不符。但法院同時強調去識別化之功能與作用,在於確保社會大眾無法從資料內容輕易推知該資料所屬主體,並有提到關於再識別之風險評估,然而應採行何種標準,並未於法院判決明確說明。

  我國政府為因應巨量資料應用潮流,推動個資合理利用,行政院以推動開放資料為目標,104年7月重大政策推動會議決議,請經濟部標檢局研析相關規範(如CNS 29191),邀請相關政府機關及驗證機構開會討論,確定「個人資料去識別化」驗證標準規範,並由財政部財政資訊中心率先進行去識別化驗證;並以我國與國際標準(ISO)調和之國家標準CNS 29100及CNS 29191,同時採用作為個資去識別化驗證標準。財政部財政資訊中心於104年11月完成導航案例,第二波示範案例則由內政部及衛生福利部(105年12月通過)接續辦理。

  經濟部標準檢驗局目前不僅將ISO/IEC 29100:2011「資訊技術-安全技術-隱私權框架」(Information technology – Security techniques – Privacy framework)、ISO/IEC 29191:2012「資訊技術-安全技術-部分匿名及部分去連結鑑別之要求事項」(Information technology – Security techniques – Requirements for partially anonymous, partially unlinkable authentication),轉換為國家標準CNS 29100及CNS 29191,並據此制訂「個人資料去識別化過程驗證要求及控制措施」,提供個資去識別化之隱私框架,使組織、技術及程序等各層面得整體應用隱私權保護,並於標準公報(107年第24期)徵求新標準之意見至今年2月,草案編號為1071013「資訊技術-安全技術-個人可識別資訊去識別化過程管理系統-要求事項」(Management systems of personal identifiable information deidentification processes – Requirements),主要規定個資去識別化過程管理系統(personal information deidentification process management system, PIDIPMS)之要求事項,提供維護並改進個人資訊去識別化過程及良好實務作法之框架,並適用於所有擬管理其所建立之個資去識別化過程的組織。

貳、個人資料去識別化過程驗證要求及控制措施重點說明

  由於前述說明之草案編號1071013去識別化國家標準仍在審議階段,因此以下以現行「個人資料去識別化過程驗證要求及控制措施」(以下簡稱控制措施)[1]說明。

  去識別化係以個資整體生命週期為保護基礎,評估資料利用之風險,包括隱私權政策、隱私風險管理、隱私保護原則、去識別化過程、重新識別評鑑等程序,分別對應控制措施之五個章節[2]。控制措施旨在使組織能建立個資去識別化過程管理系統,以管理對其所控制之個人可識別資訊(personal identifiable information, PII)進行去識別化之過程。再就控制措施對應個人資料保護法(下稱個資法)說明如下:首先,組織應先確定去識別化需求為何,究係對「個資之蒐集或處理」或「為特定目的外之利用」(對應個資法第19條第1項第4、5款)接著,對應重點在於「適當安全維護措施」,依據個資法施行細則第12條第1項規定,公務機關或非公務機關為防止個資被竊取、竄改、毀損、滅失或洩漏,採取技術上及組織上之措施;而依據個資法施行細則第12條第2項規定,適當安全維護措施得包括11款事項,並以與所欲達成之個資保護目的間,具有適當比例為原則。以下簡要說明控制措施五大章節對應個資法:

一、隱私權政策

  涉及PII處理之組織的高階管理階層,應依營運要求及相關法律與法規,建立隱私權政策,提供隱私權保護之管理指導方針及支持。對應個資法施行細則第12條第2項第5款適當安全維護措施事項「個人資料蒐集、處理及利用之內部管理程序」,即為涉及個資生命週期為保護基礎之管理程序,從蒐集、處理到利用為原則性規範,以建構個資去識別化過程管理系統。

二、PII隱私風險管理過程

  組織應定期執行廣泛之PII風險管理活動並發展與其隱私保護有關的風險剖繪。直接對應規範即為個資法施行細則第12條第2項第3款「個人資料之風險評估及管理機制」。

三、PII之隱私權原則

  組織蒐集、處理、利用PII應符合之11項原則,包含「同意及選擇原則」、「目的適法性及規定原則」、「蒐集限制原則」、「資料極小化原則」、「利用、保留及揭露限制」、「準確性及品質原則」、「公開、透通性及告知原則」、「個人參與及存取原則」、「可歸責性原則」、「資訊安全原則」,以及「隱私遵循原則」。以上原則涵蓋個資法施行細則第12條第2項之11款事項。

四、PII去識別化過程

  組織應建立有效且周延之PII去識別化過程的治理結構、標準作業程序、非預期揭露備妥災難復原計畫,且組織之高階管理階層應監督及審查PII去識別化過程之治理的安排。個資法施行細則第17條所謂「無從識別特定當事人」定義,係指個資以代碼、匿名、隱藏部分資料或其他方式,無從辨識該特定個人者,組織於進行去識別化處理時,應依需求、風險評估等確認注意去識別化程度。

五、重新識別PII之要求

  此章節為選驗項目,需具體依據組織去識別化需求,是否需要重新識別而決定是否適用;若選擇適用,則保留重新識別可能性,應回歸個資法規定保護個資。

參、小結

  國際上目前無個資去識別化驗證標準及驗證作法可資遵循,因此現階段控制措施,係以個資整體生命週期為保護基礎,評估資料利用之風險,使組織能建立個資去識別化過程管理系統,以管理對其所控制之個人可識別資訊進行去識別化之過程,透過與個資法對照個資法施行細則第12條規定之安全維護措施之11款事項,內化為我國業者因應資料保護與資料去識別化管理制度。

  控制措施預計於今年下半年發展為國家標準,遵循個資法與施行細則,以及CNS 29100、CNS 29191之國家標準,參照國際上相關指引與實務作法,於技術上建立驗證標準規範供產業遵循。由於國家標準無強制性,業者視需要評估導入,仍建議進行巨量資料應用等資料經濟創新業務,應重視處理個資之適法性,建立當事人得以信賴機制,將有助於產業資料應用之創新,並透過檢視資料利用目的之合理性與必要性,作為資料合理利用之判斷,是為去識別化治理之關鍵環節。

 

[1] 參酌財團法人電子檢驗中心,個人資料去識別化過程驗證,https://www.etc.org.tw/%E9%A9%97%E8%AD%89%E6%9C%8D%E5%8B%99/%E5%80%8B%E4%BA%BA%E8%B3%87%E6%96%99%E5%8E%BB%E8%AD%98%E5%88%A5%E5%8C%96%E9%81%8E%E7%A8%8B%E9%A9%97%E8%AD%89.aspx(最後瀏覽日:2019/6/4)
財團法人電子檢驗中心網站所公告之「個人資料去識別化過程自評表_v1」包含控制措施原則、要求事項與控制措施具體內容,該網站並未公告「個人資料去識別化過程驗證要求及控制措施」,故以下整理係以自評表為準。

[2] 分別為「隱私權政策」、「PII隱私風險管理過程」、「PII之隱私權原則」、「PII去識別化過程」、「重新識別PII之要求」。

相關連結
你可能會想參加
※ 我國去識別化實務發展-「個人資料去識別化過程驗證要求及控制措施」, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw/article-detail.aspx?d=8261&no=55&tp=1 (最後瀏覽日:2025/11/28)
引註此篇文章
你可能還會想看
日本個人資料保護法修正案允許變更利用目的引發各界議論

  日本國會於本會期(2015年1月)中,進行個人資料保護法修正草案(個人情報保護法の改正案)的審議。修正草案研擬之際,歷經多次討論,IT總合戰略本部終於在2014年6月公布修正大綱,後於同年12月公布其架構核心。   本次修正,主要目標之一,是使日本成為歐盟(EU)所認可之個人資料保護程度充足的國家,進而成為歐盟所承認得為國際傳輸個人資料的對象國;為此,此次修正新增若干強化措施,包含(1)設立「個人資料保護委員會」;(2)明訂敏感資料(包含種族、病歷、犯罪前科等)應予以嚴格處理;(3)明訂資料當事人就其個人資料得行使查詢或請求閱覽等權利。   本次修正的另一個目標,則是促進個人資料利用及活用的可能性。2014年中,日本內閣府提出「有關個人資料利活用制度修正大綱」,提倡利用、活用個人資料所帶來的公共利益,並指出,過往的法規僅建構於避免個人資料被濫用的基礎,已不符合當今需求,且易造成適用上的灰色地帶,應透過修法予以去除;未來應推動資料的利用與活用相關制度,來提升資料當事人及公眾的利益。本次修正因此配合鬆綁,允許符合下述法定條件下,得變更個人資料之利用目的:(1)於個人資料之蒐集時,即把未來可能變更利用目的之意旨通知資料當事人;(2)依個人資料保護委員會所訂規則,將變更後的利用目的、個人資料項目、及資料當事人於變更利用目的後請求停止利用的管道等,預先通知本人;(3)須使資料當事人容易知悉變更利用目的等內容;(4)須向個人資料保護委員會申請。   目標間的兩相衝突,使得該案提送國會審議時,引發諸多爭議。論者指出:允許在特定條件上變更個人資料的利用目的,雖顧全資料利用的價值,但似不符合歐盟個人資料保護指令對於個人資料保護的基準,恐使日本無法獲得歐盟認可成為資料保護程度充足的國家,亦徹底喪失此次修正的最重要意義。

日本經濟產業省利用巨量資料(BIG DATA)及人工智慧(AI)開發及測試新的經濟指標

  日本經濟產業省利用網絡積累巨量資料(BIG DATA)及人工智慧(AI)技術,應用民營企業相關資訊,開發和測試新經濟指標,分別於2017年7月19日及2018年1月8日公開該指標。為達到及早準確掌握經濟動向,對巨量資料等新資料之利用期待越來越高,政府部門也將利用巨量資料及人工智慧技術等方法,針對統計技術進行改革,。   新開發之指標有:1.SNS×AI商業信心指數(SNS×AI景況感指数):乃是透過人工智慧抽取關於商業信心的網路文章,並進行情緒(正/負)評估計算指數,期待有效地估計以每日為頻率之商業信心。2.SNS×AI礦工業生產預測指數(SNS×AI鉱工業生産予測指数):利用人工智慧選取有關工作和景氣之網路相關文件,結合「開放數據」之統計等技術,並利用人工智慧「機械學習」之手法,來預測「工業生產指數」。3.銷售點資訊管理系統(POS,point-of-sale)家電量販店銷售趨勢指標(POS家電量販店動向指標):透過收集具有銷售點資訊管理系統(POS)的家用電子大型專賣店的銷售資料,期待可以掌握每一日之「銷售趨勢」。   新的指數與既存統計指數,如景氣動向指數、中小企業信心指數、工業生產指數、商業動態統計等,其調查週期、公布頻率等,既存指數每月調查公布,新指數則進步至每日調查或每週公布等,在計算及呈現頻率上較既有更為精細。日本政府並設立「Big Data-STATS」網站,以實驗性質公佈上述經濟指標,並廣泛收納民眾意見以提高新指標的準確性。

從AT&T併購時代華納反思我國通傳產業併購法制

從AT&T併購時代華納反思我國通傳產業併購法制 資訊工業策進會科技法律研究所 108年10月   隨著數位化科技、網際網路相關技術之發展與普及化,帶動數位匯流(Digital Convergence)加速進展,相關產業間原本獨立的界線逐漸模糊,進而形成一個整合寬頻系統(Integrated Broadband System),也加速數位匯流相關事業的跨業經營及互相整併。在這樣的趨勢下,原本在媒體產業供應鏈上分屬不同領域之企業開始進行合作或跨業融合,也使得原本被認為對於侵害較小的垂直合併開始受到關注。   美國最大的固網電話服務供應商及行動電話服務供應商AT&T於2016年10月宣佈併購知名內容供應公司時代華納(Time Warner),交易價格約854億美元,此交易消息一出美國司法部反壟斷司即介入調查,並於2017年11月以合併後將損及競爭和形成壟斷,向法院提起反壟斷訴訟,但司法部之主張遭到法院否決,最後AT&T與時代華納完成併購。此案例為電信業者併購內容業者,雙方在媒體產業供應鏈上,占據不同的位置,為垂直合併之案例,本案重點在於司法部及法院如何看待其合併後是否構成壟斷而違反反托拉斯法,相關討論則可作為我國近年在通傳產業中垂直併購的審查參考。 壹、事件摘要 一、系爭併購公司介紹   併購方AT&T為全美最大的電信公司,主要提供包括行動、寬頻、固網及相關通信服務;而AT&T在2015年7月併購美國最大衛星電視供應商DirecTV後,獲得超過2100萬的收視客戶,也成為全美最大的有線電視訊號傳輸商(Multichannel Video Programming Distributor, MVPD);被併購方時代華納則為大眾媒體與娛樂事業集團,主要業務為內容製作與內容整合,旗下事業包括透納(Turner)廣播電視系統(包括TBS、CNN、HeadLine News、Cartoon Network、)、HBO頻道、及負責電影和電視制作的華納兄弟公司等[1]。 二、併購過程   2016年10月AT&T宣佈收購時代華納後,美國司法部反壟斷司即介入調查,並於2017年11月以合併後將損及競爭和形成壟斷,以違反克萊頓法(the Clayton Act)第7條[2]提起反壟斷訴訟[3] 。   2018年6月聯邦法院認為司法部未能提供足夠證據證明本案會損及競爭或消費者,允許本合併案進行,其後司法部於2018年7月基於「審查中決定的實質影響」和「延遲將造成不可挽回的傷害」,認為法院未考量DOJ提出的槓桿理論提出上訴[4]。   2019年2月26日哥倫比亞特區聯邦巡迴上訴法院拒絕司法部針對此併購案永久禁制令(Permanent Injunction)之請求,維持初審法院之判決,也就是允許AT&T併購時代華納[5]。司法部不再上訴,嗣後AT&T與時代華納正式完成交易,而時代華納也更名為華納媒體(Warner Media)成為AT&T旗下一員。 貳、重點說明 一、司法部主張違法之主要理由[6] (一)垂直合併將阻礙競爭 1.提高頻道授權金額   AT&T與DirecTV是全美最大的有線電視訊號傳輸商,而時代華納則擁有許多受歡迎電視頻道,包括:CNN、TBS、TNT、Cartoon Network、HBO、Cinemax,以及大量運動節目轉播權等。故本件雖為垂直合併模式,AT&T仍可能將取得的流行節目作為阻礙競爭的武器,利用購得之相關頻道向其他有線電視訊號傳輸商或線上影音業者(例如:Netflix、Amazon Prime)要求更高之授權金額與更優惠之條款以降低對手競爭力,而競爭對手為了平衡高授權費之收益將有可能增加消費者所付出的費用,而使消費者不利。 2.將可能產生客戶移轉效應   誠如上述AT&T併購時代華納將取得相關頻道所有權,若AT&T提高頻道授權價格,則將會使競爭對手拒絕與時代華納合作並取消相關頻道。雖然AT&T可能會失去原本授權頻道的收益,但因消費者無法從其他競爭對手方取得相關影視服務,使得消費者可能轉向擁有頻道之AT&T以取得服務,進而削弱對手競爭力,並從消費者端補回收益。 (二)合併將可能阻礙其他業者發展創新模式   近年來,Netflix 和Amazon Prime等線上影音平台因為價格較低、不須綁約也不需安裝機上盒,吸引許多消費者,而AT&T若透過前述說明之手段提高頻道授權金,將有可能降低業者競爭力並阻礙創新。 二、法院判決允許合併理由[7] (一)垂直合併損及競爭之證據不足   AT&T和時代華納為垂直整合的投資整併案,並非在同一市場營運的公司,故本合併案不會立即改變集中度,且司法部也未提供明確證據與判例說明本案結合會損及競爭,而相關經濟理論也未能明確指出垂直合併可能造成之影響。進一步而言,HBO頻道採取無廣告之方式進行內容播送,其主要收益並非來自廣告商,而是透過提升收視率與觸及消費者。HBO頻道這樣的收益方需要多觸及消費者,因此合併後AT&T應該不會隨意調漲價格阻礙其他業者播送HBO而降低消費者之觸及率。   司法部認為本案最主要會損及競爭之理由為提高頻道授權將會使費用轉嫁給消費者,但司法部並未考量消費者也可能因為合併後之產業效能而受惠,進而取得較低之價格。 (二)司法部提出阻礙創新之證據不足   司法部認為另一個損及競爭的理由是可能阻礙線上影音平台業者之創新發展。但是目前線上影音業者透過網路傳輸影音內容,且提供方式是由消費者自己選擇想看的內容並且從頭開始播放,與傳統有線頻道提供業者提供固定節目表之服務內容並不相同。而這樣的服務模式也不適合大型體育賽事之即時轉播,因此有許多運動賽事轉播權的時代華納並不會影響線上影音平台業者。而線上影音平台業者也因為這樣的創新模式使越來越多消費者放棄裝設有線電視,轉由線上影音平台。 參、事件評析   近年來,我國在通傳產業上也有許多垂直併購的案例,如同樣是有線電視系統業者併購內容產業的案例有:2017年3月台灣數位光訊科技股份有限公司(台數科)向公平會申請併購東森電視,公平交易委員會(公平會)雖附負擔同意[8],但同年5月,國家通訊傳播委員會(通傳會)考量本案垂直整合規模顯著,對產業發展及言論市場影響甚鉅,並且台數科曾有不法移頻作為而涉有限制競爭疑慮,對公共利益造成相當不利之影響等理由,不同意併購案[9],最後本案併購交易未能完成。而本案也顯示了我國通傳產業常見的幾個問題,以下簡要說明之: 一、主管機關間之分工機制   通傳會作為通訊傳播事業主管機關,依廣電三法及相關法規,通訊傳播事業結合需經NCC審核並同意;另視結合之一方可能涉及公平會等其他主管機關權責者,則需要另向他主管機關申報。依據目前實務作法,二機關在審核上之分工,依法得同時進行審理,也未有區分前後程序,而與傳統行政法上二階段行政處分之處理模式有所不同。   但這樣的作法卻在許多通傳產業的併購案上造成困擾,如同前述台數科併購東森之案例,公平會雖附負擔同意,但通傳會卻不同意而導致併購交易未能完成。若能參照他國在通傳產業併購之處理架構,由單一主管機關主責,並且平行溝通他主管機關之意見,不但可明確審核程序,並且能蒐集所有相關資訊,使業者得以確知主管機關審核進度與方向,而避免產生不同機關不同意見而增加業者之交易成本。 二、主管機關之審查標準   在台數科併東森案中,通傳會不同意之主要理由之一為「本案垂直整合規模至為顯著,對產業發展及言論市場影響甚鉅,交易標的包含收視率常年居於新聞頻道第3大之新聞台,結構集中恐不利言論多元發展。」並未就垂直合併所可能產生之影響進行量化分析,雖不同市場其產生之競爭效果較難以數據呈現,但在AT&T併購時代華納之案例,司法部與法院仍然試圖用數據進行合併之後的細部效益評估。過去多年來美國反托拉斯法之主責機關從未成功否決過任何產業間的垂直合併,主要原因在於根據美國司法部的併購審查指引(Non-Horizontal Merger Guidelines)[10]所提出之相關指引標準,垂直合併可能傷害消費者利益的風險,遠不及敵意併購或水平合併[11],但仍是提供併購雙方較為明確且具體的指引與標準。   主管機關針對跨產業之共通審查項目以及針對個別產業之審查項目,主要以法規中所提及:(1)確保通訊傳播市場公平有效競爭(2)保障消費者及尊重弱勢權益(3)促進多元文化均衡發展,作為審查標準,而這三項標準多為不確定法律概念,未來主管機關可參酌相關國家所關注之重點審查項目並提出更具體且細緻之審查標準,使通傳產業中之併購交易能夠更順利進行。 [1] Justice Department Challenges AT&T/DirecTV’s Acquisition of Time Warner , Department of Justice, https://www.justice.gov/opa/pr/justice-department-challenges-attdirectv-s-acquisition-time-warner (last visited July 26, 2019). [2] 15 U.S.C. § 18. [3] United States of America v. AT&T INC, DirecTV Group holdings, llc, Time Warner inc, No. 1:17-cv-02511(THE DISTRICT OF COLUMBIA Nov. 20, 2017) available at: https://assets.documentcloud.org/documents/4254868/AT-amp-T-Time-Warner-Complaint.pdf (last visited July 26, 2019). [4] Motion Of The United States To Expedite Consideration Of The Appeal, Department of Justice, https://www.justice.gov/atr/case-document/file/1081836/download (last visited July 26, 2019). [5] United States of America v. AT&T INC, DirecTV Group holdings, llc, Time Warner inc, No. 18-5214, available at: http://business.cch.com/ald/UsvATTInc2262019.pdf (last visited July 26, 2019). [6] Supra note 3. [7] United States v. AT&T Inc., Civil Case No. 17-2511 (RJL) (D.D.C. Jun. 12, 2018). [8]公平交易委員會結合案件決定書公結字第106001號,https://www.ftc.gov.tw/uploadDecision/f6739a33-ecca-4720-8aec-70314821641a.pdf (最後瀏覽日:2019/08/11)。 [9]國家通訊傳播委員會第750次委員會議紀錄,https://www.ncc.gov.tw/chinese/files/17060/67_37488_170607_1.pdf (最後瀏覽日:2019/08/11)。 [10] 請參見https://www.justice.gov/atr/page/file/1175141/download。 [11] Larry Downes, Why Mergers Like the AT&T-Time Warner Deal Should Go Through, Harvard Business Review, Nov. 17 2017.

美國發起「投資報酬計畫」(Return on Investment Initiative, ROI)全面檢視科研成果商業化法制

  川普總統在2018年4月發布「總統管理議程」(President’s Management Agenda)將國家科研成果商業化之發展視為「聯邦跨機關優先目標」(Cross-Agency Priority Goal, CAP Goal)。為維持美國全球科技創新領先地位,美國政府每年投資約1500億美元於各聯邦所屬大學與研究機構進行科技研究。美國國家標準與技術中心(NIST)與白宮科技政策辦公室(OSTP)聯合發起「投資報酬計畫」(Return on Investment Initiative, ROI),宗旨為釋放美國創新(Unleashing American Innovation),讓政府投資預算發揮科研補助之最大效益。   計畫目的包括:1.評估現行政府從事技術移轉指導原則,檢視應予以維持與待改革之處;2.吸引後期研發、商業化與先進製程的技轉投資,並降低法規阻礙;3.支持科研創新產官學合作模式與技轉機制;4.有效移除技轉阻礙以利加速技轉成效,並聚焦於國家重要產業發展的新興措施;5.評估聯邦政府資金運用指標成效;6.創造激勵學研機構提升技轉成效之誘因。   NIST調查指出,阻礙技轉發展之原因包括:1.技轉與智慧財產權協商所涉高額交易與時間成本;2.不同政府單位對法規之解釋、適用與實踐意見相歧;3.智慧財產權保護不足、技術授權使用限制與政府行使介入權(march-in rights)限制;4.公務員參與科技新創與衍生企業(spin-off)限制與利益衝突規範。此ROI計畫已於2018年7月30日完成各方意見徵詢,總計共104份。預計於2019年年初,做出完整分析報告與法制建議。

TOP