近年來,人臉辨識(Face recognition)技術迅速發展,增加便利性的同時,也伴隨了種種隱憂,如:對隱私權的侵害、公部門權力濫用等,是以加州舊金山市(San Francisco)和麻薩諸塞州薩默維爾市(Somerville)分別在今年(2019)5月和6月發布公部門使用人臉辨識技術的相關禁令,加州奧克蘭市(Oakland)並於7月16日跟進,成為美國第三個禁止公部門使用人臉辨識技術的城市。
2018年麻省理工學院曾針對人臉辨識技術的正確率做過研究,其研究結果報告顯示黑人女性辨識錯誤率超過30%,遠不如白人男性;美國公民自由聯盟(American Civil Liberties Union, ACLU)也針對Amazon人臉辨識軟體Rekognition做過測驗,結果該系統竟誤將28名美國國會議員顯示為嫌疑犯,這兩項研究顯示,人臉辨識技術存有極高錯誤率且對種族間存有很大的偏見與歧視。對此奧克蘭市議會主席卡普蘭(Rebecca Kaplan)一項聲明中表示:「當多項研究都指出一項新興技術具有缺陷,且造成寒蟬效應的時候,我們必須站出來」。
卡普蘭並表示:「建立社區和警察間信任與良好關係以及導正種族偏見是很重要的,人臉辨識技術卻反而加深此問題」、「對於隱私權和平等權的保護是最基本的」,故奧克蘭市通過禁止公部門使用人臉辨識技術的法令,原因如下:
雖然目前美國僅有三個城市通過政府機關禁止使用人臉辨識技術的法令,但依照目前的發展狀態,其他的城市甚至州在未來也可能會跟進頒布禁令。
研析經濟部智慧財產局因應TPP所提專利法修法草案 資策會科技法律研究所 法律研究員 駱玉蓉 105年06月17日 壹、前言 包含美國、日本、澳洲、新加坡等十二個成員國的跨太平洋夥伴協定(Trans-Pacific Partnership, TPP,以下簡稱TPP)已於2016年2月4日正式簽署。待TPP生效後將開放第二輪國家申請加入,目前表態將申請加入的國家除了我國之外,還有韓國及印尼。 因應我國推動加入TPP,現行的專利法(以下簡稱本法) 、商標法及著作權法、藥事法等12項法規因與「TPP智慧財產章」規定仍有落差而須修法調整。經濟部智慧財產局(以下簡稱智慧局)於2015年12月29日舉辦「跨太平洋夥伴協定智慧財產(TPP/IP)章說明會」,並於今(2016)年5月12日公告專利法、商標法及著作權法因應TPP修正草案(送行政院核定版)。 本文將針對本法修法內容重點說明,並提出修法所涉及的影響,期做為我國企業後續在專利申請策略的制定與布局方面的參考[1]。 貳、修正要點說明及研析 本法修正重點主要有:擴大專利優惠期之適用並配套調整先使用權的期間、導入因專利專責機關審查遲延而申請延長專利權期間的制度、以及配合專利連結制度明確起訴依據。以下,重點整理與說明為符合「TPP智慧財產章」的規定,我國專利法中所修正的部分。 一、擴大專利優惠期之適用並配套調整先使用權的期間 依據「TPP智慧財產章」第18.38條的規定,修正本法第22條、第122條,將發明專利的優惠期期間由現行的六個月修正為十二個月,同時鬆綁發明專利與設計專利的公開事由。 現行本法第22條第3項(發明專利)、第122條第3項(設計專利)中所規定的優惠期為申請日前六個月,並採列舉限制公開方式,包括:因實驗而公開者、因於刊物發表者、因陳列於政府主辦或認可之展覽會者、非出於其本意而洩漏者,方可在專利申請時主張優惠期的規定。 此次修法除了將本法中發明專利的優惠期延長為十二個月之外,就發明和設計專利亦不再限制申請人公開方式和事由,同時刪除現行本法中,申請人若欲主張優惠期必須同時在申請時即提出主張的規定。 另外,當申請人所申請專利技術內容見於向我國或外國提出的他件專利申請案,因他件專利申請案登載於專利公開公報或專利公報而導致之公開,由於是因為申請人申請專利依法所導致,其性質上屬於申請後之公開,有別於得使用優惠期之公開事由,因此不適用此優惠期規定。 不過,若公報公開出於疏失、或他人直接或間接得知申請人的創作內容後未經同意所提出專利申請案而公開時,依據「TPP智慧財產章」第18.38條註31[2]的規定,該公開仍不應作為先前技術,仍有優惠期的適用。 此外,配合發明專利優惠期期間的調整,修正本法條文第59條第1項第3款但書,有關先使用權不適用的規定,將「但於申請人處得知其發明後」的期間由「未滿六個月」修正為「未滿十二個月」。 二、導入因專利專責機關審查遲延而申請延長專利權期間的制度 因應「TPP智慧財產章」第18.46條的規定,新增本法第57條之1至第57條之 4,增訂審查遲延之起算時間、可扣除期間、申請期間、申請延長期間與專利專責機關計算之審查遲延期間不一致之處理,以及舉發事由之規定。當授予之發明專利有不合理延遲時,應依專利權人之申請調整專利權期間。而所謂不合理延遲,為提出專利申請後5年或申請實體審查後3年(以時間較晚者為準)仍未獲審定者。 與美國專利較大的不同是關於延長期間的獲得方式,相較於美國專利局是以自動發給的方式,我國則是依「TPP智慧財產章」的規定依申請人請求而發給(申請案公告後3個月內提出),同時在計算上,可扣除非為授予專利權主管機關對該申請案之處理或審查期間中發生之期間(訴願及行政訴訟期間) 、非可直接歸責於授予專利權主管機關之期間 ,以及可歸責於申請人之期間,並明定核准延長的期間以5年為限。 三、配合專利連結制度明確起訴依據 因應「TPP智慧財產章」第18.51條的規定,配合藥事法的修正[3],新增本法第60條之1,要求先由新藥專利權人揭露其專利相關資訊,當有學名藥申請查驗登記時,將學名藥能否取得查驗登記許可與有無侵害新藥的專利權加以連結,以利在學名藥的查驗登記審查程序中,便於釐清潛在侵權爭議。 「TPP智慧財產章」第18.47、50、52條有關藥品的資料專屬保護的規定,以及「TPP智慧財產章」第18.51條有關專利連結的規定,為在「TPP智慧財產章」中備受討論的部分之一,在說明專利連結制度之前,首先要先了解資料專屬保護的相關內容,才可對專利連結制度的意義有基礎的了解。以下,便分別對資料專屬保護及專利連結作簡單的整理。 (一) 資料專屬保護 所謂的資料專屬保護期間,指新藥由申請上市許可起,可受到指定期間內的保護。 有關藥品的資料專屬保護的相關規定,分別影響農藥、小分子化學藥品(包含新適應症等)、大分子生物藥品的資料專屬保護期間。由於此處所稱的資料專屬保護指人體試驗資料,故其主管機關為衛生福利部食品藥物管理署(以下簡稱衛福部)。 我國目前針對農藥資料為提供8年的保護[4]、新成分新藥5年資料專屬保護、新適應症新藥3年行政保護(在國內進行臨床試驗者)[5]。其中,需敘明的是上述新成分新藥5年資料專屬保護,依據我國現行藥事法第40條之2的規定,為採用3年加2年的概念,亦即,學名藥廠商在新成分新藥許可證核發之日起3年後提出查驗登記申請,對於符合規定者,主管機關則需等新成分新藥許可證核發屆滿5年之翌日起發給藥品許可證。 「TPP智慧財產章」中要求的個別保護期間為:農藥為至少10年內,小分子化學藥品為至少5年內,大分子生物藥品則有方案一之至少8年有效市場保護、或方案二之至少5年資料保護與其他措施。據此,我國現行法在農藥、小分子化學藥品中之新適應症、大分子生物藥品仍與TPP法規有落差而需調整。而針對大分子生物藥品的方案二之至少5年的資料保護,我國現行法中3年加2年的概念是否符合TPP法規的要求、所謂的其他措施應該要如何規定,仍需觀望其他成員國的說法。 (二) 專利連結 有關專利連結的規定,簡單來說便是一種專利權侵權確認與藥品上市許可的連結機制。目前TPP提供有以下兩種方案。 方案一: (a) 提供通知機制,使藥品或其使用方法專利權人,能在學名藥上市前,得知在專利權期間有學名藥想要申請上市。 (b) 確保專利權人有足夠時間與機會,可利用司法或行政程序,甚至暫時性禁制令等快速救濟措施,在學名藥進入市場前解決專利有效性或侵權爭議。 此方案相較於後述的方案二,在執行面上可行性較高,但方案一的問題點在於通知機制的負責機關之權責釐清,由智慧局或衛福部來通知專利權人,仍待後續兩機關的協調與討論。 方案二: 藉由申請新藥上市許可時所提交的專利相關資料,或藥政主管機關(指我國衛福部)和專利局(指我國智慧局)之間的直接協調合作,於專利權期間,未經專利權人同意,不得核准第三人專利藥品之上市許可。 就執行上而言,由於方案二要求專利登錄資料的正確性,且須經實質審查,對藥政主管機關的負擔較大,此外,此方案並未釐清專利有效性及侵權的爭議,因此在執行上難度較方案一更高[6]。 總結而言,專利連結之目的,即透過學名藥能否取得查驗登記許可與有無侵害新藥的專利權加以連結,以在學名藥的查驗登記審查程序中便釐清潛在侵權爭議,有助減少專利侵權訴訟的風險,避免學名藥遭認定侵權而不得為製造、販賣等行為並須擔負損害賠償責任,造成其投資資源之浪費。雖然目前我國採取哪個方案未明確凸顯,後續也有待藥事法相關修正,惟對於藥品的專利連結制度、權利救濟已於本次修法新增於本法第60條之1的規定,專利權人得依藥事法規定請求除去或防止侵害,學名藥廠亦得依藥事法規定提起確認之訴。 參、綜整 我國加入TPP已勢在必行,如何因應加入後的衝擊,事前的規劃配套更不可少。企業應首先注意者為本法修正後的適用(過渡條款),目前除專利連結制度的專利權主張於新法施行後即有適用以外,其餘相關變革適用於新法施行後的申請案。 綜整本法中配合TPP所做的調整,主要可分為三方面,一為擴大優惠期的適用,一為導入因專利專責機關審查遲延而申請延長專利權期間的制度,一為與藥事法連結之專利連結制度。 由於擴大專利優惠期之適用,使得企業未來在進行專利布局時將更有彈性,無論是發明專利申請前自行公開的情況、或非出於申請人本意而公開的情況,若在公開起12個月內提出發明專利申請時,該發明專利便不會因前述的公開而否定其新穎性。 另一個觀點來看,縱使修正後的本法中不再限定申請人的公開方式,但走入訴訟階段時仍有提供法院相關證據需求的可能,以證明屬法定優惠期內提出之申請,因此建議企業若欲主張專利優惠期,仍需保存其相關的公開證據。此外,須注意的是,本法修法中,設計專利的優惠期規定雖同發明專利不再限制公開方式,但優惠期間仍維持六個月。 而有關導入因專利專責機關審查遲延而申請延長專利權期間的制度,就實務而言,目前智慧局絕大部分的發明專利案件均可在提出專利申請後5年或申請實體審查後3年內獲得審定[7],再加上不合理延遲期間的計算上還可扣除可歸責於申請人的期間,且所稱審查遲延期間並不包括訴願及行政訴訟的期間,因此就現況而言,我國發明專利的申請案能真正適用此條規定的仍屬少數。惟若真有適用情事發生時,專利申請人應於公告後三個月內備具申請書,向智慧局提出申請,須特別注意的是,核准延長的期間超過得延長的期間、或提出專利權期間之延長的申請人非專利權人時,任何人將可向智慧局提出舉發。 至於專利連結制度,相關的藥事法修法雖仍在公聽會的階段,但從目前本法修正的方向來看,專利連結制度的意義在於,讓學名藥上市前可先釐清專利爭議,避免上市後因侵權而資源投入浪費、醫院等用藥單位無法採購的問題發生。 為此,新增本法第60條第1項,規定專利權人得請求除去或防止侵害的權利,對新藥專利權人而言,當接獲學名藥申請查驗登記時,將有機會提前確認該學名藥是否有侵害該新藥對應之專利權,若無,則由藥政主管機關核發學名藥許可證,反之若有,則可在指定期間提起侵權訴訟且使學名藥許可證暫停核發,使新藥專利權人可對潛在侵權爭議預作釐清。另一方面,做為對學名藥廠的保護機制,新增本法第60條第2項,規定學名藥廠得提起確認之訴的要件,以避免新藥專利權人在確認該學名藥有侵害該新藥對應之專利權,卻故意未在指定期間提起侵權訴訟而使學名藥的許可證暫停核發之情事,給予與學名藥廠一個對等的應對機制。 本文同步刊登於TIPS網站(http://www.tips.org.tw) [1]在「TPP智慧財產章」I節「執行」中,與專利侵權相關之第18.74條民事救濟的規定中,則規定法院在民事救濟中有權判敗訴方負擔訴訟費用及適當之律師費,有關後者之律師費,正由司法院進一步釐清現行我國的實務作法是否合乎TPP的要求,並評估是否修正相關法規。由於此非智慧財產相關法律共通性規定且相關主管機關仍在研議中,故不列入本文研析。 [2]「TPP智慧財產章」第18.38條註31:締約方並無將專利局所公開或公告之智慧財產權申請案或註冊案所包含資訊排除考量之義務,除非其係錯誤的公開,或該申請案係基於第三人自發明人直接或間接取得之資訊且未經申請人或其後手同意而申請者。No Party shall be required to disregard information contained in applications for, or registrations of, intellectual property rights made available to the public or published by a patent office, unless erroneously published or unless the application was filed without the consent of the inventor or their successor in title, by a third person who obtained the information directly or indirectly from the inventor. [3] 草案修正公聽會階段。 [4] 請參照我國現行農藥管理法第10條第1項的規定。 [5] 請參照我國現行藥事法第40條之2的規定。 [6] 根據智慧局王美花局長在「跨太平洋夥伴協定智慧財產(TPP/IP)章說明會」中的說明, 目前採取此方案的國家有新加坡。 [7] 有關智慧局專利處理期間,可參照在其網站公開的「專利各項申請案件處理時限表」,http://www.tipo.gov.tw/ct.asp?xItem=155236&CtNode=6671&mp=1(最後瀏覽日:2016/06/14)
國際組織個資保護之資料流通政策與法制趨勢-以數位貿易為例國際組織個資保護之資料流通政策與法制趨勢-以數位貿易為例 資訊工業策進會科技法律研究所 2019年11月15日 多數國際組織基於促進商業貿易發展之立場,通常對於資料在地化政策持保留態度,反而鼓勵有條件地允許跨境傳輸個人資料,希望能透過資料大量流通來讓國際商貿之運作更加順暢。反之,如中國、俄羅斯、越南、印度等國為維護國民個資安全以及其他政策考量,而採取嚴格的資料在地化政策,其立場與多數國際組織基於促進貿易的立場有所不同。 壹、事件摘要 諸如世界貿易組織(World Trade Organization, WTO)、亞太經濟合作組織(Asia-Pacific Economic Cooperation, APEC)、經濟合作暨發展組織(Organization for Economic Co-operation and Development, OECD)、跨太平洋夥伴全面進步協定(Comprehensive and Progressive Agreement for Trans-Pacific Partnership, CPTPP)等國際組織及國際合作機制,皆對資料自由流通與個資安全維護之相關措施與規範多有著墨。此肇因於網際網路互聯使用與科技日漸發展之下,各國在數位貿易過程中,相關資料的使用與存取,將會更加頻繁,並且成為無可或缺的貿易途徑,同時也讓數位貿易的議題備受關注。此外,資料跨境流通,對於國與國間、區域與區域間的經濟發展來說至關重要,更是全球數位貿易價值鏈之核心。由此可知,個資保護與資料流通政策與法制趨勢將與全球貿易的未來息息相關,也會是各國積極看待的議題。 就2019年1月25日舉辦的「世界經濟論壇」(World Economic Forum, WEF)而言,在其會議期間,逾七十名WTO會員發表聯合聲明,同意針對電子商務相關議題進行WTO談判。而各國可基於既有WTO協定與架構,建立高標準談判,從而鼓勵所有WTO會員國積極參與談判,以強化電子商務對消費者、企業,甚而對全球經濟所帶來的利益。因此,未來若在WTO電子商務談判(WTO E-Commerce Negotiations)中能取得電商共識,對於線上購物與電信業(telecommunications),將會定義新興的全球規則,從而直接影響消費者,並且改變參與國在WTO現有的「關稅暨貿易總協定」(The General Agreement On Tariffs And Trade, GATT)及「服務貿易總協定」(The General Agreement On Trade In Services, GATS)有關開放市場的方式。鑑此,攸關世界貿易組織協商與未來新定義之趨勢,各國對電子商務的議題進行相關討論並提出建議,茲分述如下: 一、電子商務協商建議-歐洲消費者聯盟 在WTO電子商務協商會議中,歐盟提出新的電子商務建議(WTO E-Commerce Negotiations BEUC Recommendations[1]),闡述電子商務有關資料保護與隱私之風險問題[2]。現今已有越來越多的國家與企業頻頻呼籲以貿易為基礎,促使資料能夠在全球範圍自由流通,避免不合理的資料在地化措施[3]。對於歐盟各國而言,個資保護為國民的基本權利,在WTO電子商務討論將資料跨境傳輸相關條款納入時,個資與隱私之保護不能與資料傳輸產生脫節。因此,歐洲消費者聯盟針對WTO電子商務協商提出建議,針對國際資料傳輸部分,提案認為資料跨境傳輸不應受阻,亦不應強制要求將電腦設備或網路,設置在特定區域進行資料處理與資料存取、禁止在特定區域儲存或處理資料、任何國際資料傳輸都必須使用特定區域的計算設施或網路,或要求資料在地化。而在資料隱私部分,歐洲消費者聯盟亦建議各國應了解個資保護與隱私基本權利,並建立促進信任與貿易發展的標準,以及各國可以採取其認為適當的保護措施以保護個資與隱私,並實施國際資料傳輸的規則。 二、電子商務協商建議-美國國際商務理事會 美國國際商務理事會(United States Council for International Business, USCIB)針對WTO電子商務協商提出建議(USCIB Recommendations for the WTO E-Commerce Negotiations),認為WTO是全球貿易體系規則之基石,對於WTO更新現下經濟規則而言,電子商務協商是個重要的機會。因為數位貿易與電子商務正以各種過去所無法想像的形式,在不同國家展現不同的商業模式。據此,未來訂定高標準的電子商務協議時,應鼓勵協商者將重心專注於貿易服務便利化(Trade Facilitation)、反歧視(Non-Discrimination)、存取與使用(Access and Use)、跨境資料流動(Cross-Border Data Flows)、數位貿易(Digital Trade)、透明度及信任度(Transparency and Trust)、隱私保護(Privacy Protections)[4]等項目。而全球聯網使用的增加是數位貿易發展的直接結果,因此各國應使資料的使用與儲存更加密切。 再者,資料跨境流通對於經濟發展來說至關重要,其為全球價值鏈之核心,更是大多數製造與服務活動的必要組成部分,WTO貿易協議應確保並落實安全的跨境傳輸,並明確規定當外國投資者以電子方式從事必要的商業活動時,除基於公共政策目的外,任何國家都不應禁止或限制資料跨境傳輸。從而各國政府應促進互用性(Interoperability),使包含個人資料在內的資料跨境傳輸標準透明,並達到反歧視且具最低度的貿易阻礙[5]。 三、電子商務協商建議-日本自由資料流通理念 於2019年1月舉辦的世界經濟論壇年度會議(World Economic Forum Annual Meeting),由日本首相安倍晉三(あべ しんぞう)提出「受信任的資料自由流通」(Data Free Flow with Trust:DFFT)概念,旨在確保公眾對隱私與安全保護信任的同時,重視貿易與數位經濟間的重要性。其主張透過國內與國際法律框架,鼓勵不同框架的資料互用性(interoperability),進一步的促進資料自由流通,並增強消費者與企業經營者之信任,以實現資料自由流通。這樣的概念被納入G20大阪高峰會領導人宣言[6]中。相關內容也在貿易與投資(Trade and Investment)議題之第8項論述[7],以及創新-數位化與受信任的資料自由流通(Innovation: Digitalization, Data Free Flow with Trust)議題之第11項論述[8]中體現。其後,日本於2019年6月28日及29日,首次擔任G20大阪高峰會之主席,此高峰會議也確認了多國自由貿易體系的基本原則,例如關於貿易和投資的自由、公平與反歧視的問題,其中也包含對WTO改革的承諾。而對於國際電子商務規則之制訂以及資料流通的部分,日本提出「大阪框架」(Osaka Track)數位規則與先前所提出之「受信任之資料自由流通」概念,獲得許多參與國的認可。 貳、重點說明 各國對於電子商務協商之建議,歐洲消費者聯盟認為資料跨境傳輸不應受阻;而美國國際商務理事會之立場認為,任何國家都不應禁止或限制資料跨境傳輸,且應落實反歧視性措施;日本亦提出「大阪框架」數位規則與「受信任之資料自由流通」之概念,認為應重視貿易與數位經濟間的關聯性與重要性,同時確保公眾對隱私與安全保護信任,亦即如何在保障個人權利與促進資料自由流通兩個議題下取得平衡,可謂至關重要。 參、事件評析 綜整歐盟、美國與日本對於WTO貿易協定之建議,可觀察出國際資料傳輸是一個相當重要的議題,並主張任何國家都不應在無正當理由下,禁止或限制資料跨境傳輸,或跨境傳輸不應受到阻礙等建議。因此,鼓勵資料促進互用性(Interoperability),使資料跨境傳輸標準透明,反歧視並具備最低度貿易阻礙,同時確保公眾對隱私與安全保護信任,以增強消費者與企業經營者之信任,實現資料自由流通,讓世界各國能在數位貿易的潮流下,皆能獲得其效益。 [1] BEUC, WTO E-COMMERCE NEGOTIATIONS, https://www.beuc.eu/publications/beuc-x-2019-014_wto_e-commerce_negotiations_-_beuc_recommendations.pdf(last visited Sep. 26, 2019). [2] Cynthia O’Donoghue and John O'Brien, EU sets out its eCommerce and privacy stall in WTO negotiations(2019),REEDSMITH, May. 27, 2019 , https://www.technologylawdispatch.com/2019/05/regulatory/eu-sets-out-its-ecommerce-and-privacy-stall-in-wto-negotiations/(last visited Sep. 26, 2019). [3] EUROPEAN DATA PROTECTION SUPERVISOR, European Data Protection Supervisor Blog, https://edps.europa.eu/press-publications/press-news/blog/less-sometimes-more_en.(last visited Sep. 26, 2019). [4] UNITED STATES COUNCIL FOR INTERNATIONAL BUSINESS [USCIB], USCIB Recommendations for the WTO E-Commerce Negotiations(2019), https://www.uscib.org/uscib-content/uploads/2019/06/USCIB-WTO-E-Commerce-Recommendations.pdf(last visited Sep. 26, 2019). [5] UNITED STATES COUNCIL FOR INTERNATIONAL BUSINESS [USCIB], USCIB Recommendations for the WTO E-Commerce Negotiations(2019), https://www.uscib.org/uscib-content/uploads/2019/06/USCIB-WTO-E-Commerce-Recommendations.pdf(last visited Sep. 26, 2019). [6]COUNCIL OF THE EUROPEAN UNION, G20 Osaka Leaders’ Declaration, https://www.consilium.europa.eu/en/press/press-releases/2019/06/29/g20-osaka-leaders-declaration/(last visited Sep. 26, 2019). [7] COUNCIL OF THE EUROPEAN UNION, G20 Osaka Leaders’ Declaration,「8. We welcome the G20 Ministerial Statement on Trade and Digital Economy in Tsukuba. We strive to realize a free, fair, non-discriminatory, transparent, predictable and stable trade and investment environment, and to keep our markets open. International trade and investment are important engines of growth, productivity, innovation, job creation and development. We reaffirm our support for the necessary reform of the World Trade Organization (WTO) to improve its functions. We will work constructively with other WTO members, including in the lead up to the 12th WTO Ministerial Conference. We agree that action is necessary regarding the functioning of the dispute settlement system consistent with the rules as negotiated by WTO members. Furthermore, we recognize the complementary roles of bilateral and regional free trade agreements that are WTO-consistent. We will work to ensure a level playing field to foster an enabling business environment.」, https://www.consilium.europa.eu/media/40124/final_g20_osaka_leaders_declaration.pdf (last visited Sep. 26, 2019). [8] COUNCIL OF THE EUROPEAN UNION, G20 Osaka Leaders’ Declaration,「11. Cross-border flow of data, information, ideas and knowledge generates higher productivity, greater innovation, and improved sustainable development, while raising challenges related to privacy, data protection, intellectual property rights, and security. By continuing to address these challenges, we can further facilitate data free flow and strengthen consumer and business trust. In this respect, it is necessary that legal frameworks, both domestic and international, should be respected. Such data free flow with trust will harness the opportunities of the digital economy. We will cooperate to encourage the interoperability of different frameworks, and we affirm the role of data for development. We also reaffirm the importance of interface between trade and digital economy, and note the ongoing discussion under the Joint Statement Initiative on electronic commerce, and reaffirm the importance of the Work Programme on electronic commerce at the WTO.」, https://www.consilium.europa.eu/media/40124/final_g20_osaka_leaders_declaration.pdf (last visited Sep. 26, 2019).
解析雲端運算有關認驗證機制與資安標準發展解析雲端運算有關認驗證機制與資安標準發展 科技法律研究所 2013年12月04日 壹、前言 2013上半年度報載「新北市成為全球首個雲端安全認證之政府機構」[1],新北市政府獲得國際組織雲端安全聯盟( Cloud Security Alliance, CSA )評定為全球第一個通過「雲端安全開放式認證架構」之政府機構,獲頒「2013雲端安全耀星獎」(2013 Cloud Security STAR Award),該獎項一向是頒發給在雲端運用與安全上具有重要貢獻及示範作用之國際企業,今年度除了頒發給旗下擁有年營業額高達1200億台幣「淘寶網」的阿里巴巴集團外,首度將獎項頒發給政府組織。究竟何謂雲端認證,其背景、精神與機制運作為何?本文以雲端運算相關資訊安全標準的推動為主題,並介紹幾個具有指標性的驗證機制,以使讀者能瞭解雲端運算環境中的資安議題及相關機制的運作。 資訊安全向來是雲端運算服務中最重要的議題之一,各國推展雲端運算產業之際,會以提出指引或指導原則方式作為參考基準,讓產業有相關的資訊安全依循標準。另一方面,相關的產業團體也會進行促成資訊安全標準形成的活動,直至資訊安全相關作法或基準的討論成熟之後,則可能研提至國際組織討論制定相關標準。 貳、雲端運算資訊安全之控制依循 雲端運算的資訊安全風險,可從政策與組織、技術與法律層面來觀察[2],涉及層面相當廣泛,包括雲端使用者實質控制能力的弱化、雲端服務資訊格式與平台未互通所導致的閉鎖效應(Lock-in)、以及雲端服務提供者內部控管不善…等,都是可能發生的實質資安問題 。 在雲端運算產業甫推動之初,各先進國以提出指引的方式,作為產業輔導的基礎,並強化使用者對雲端運算的基本認知,並以「分析雲端運算特色及特有風險」及「尋求適於雲端運算的資訊安全標準」為重心。 一、ENISA「資訊安全確保架構」[3] 歐盟網路與資訊安全機關(European Network and Information Security Agency, ENISA)於2009年提出「資訊安全確保架構」,以ISO 27001/2與BS25999標準、及最佳實務運作原則為參考基準,參考之依據主要是與雲端運算服務提供者及受委託第三方(Third party outsourcers)有關之控制項。其後也會再參考其他的標準如SP800-53,試圖提出更完善的資訊安全確保架構。 值得注意的是,其對於雲端服務提供者與使用者之間的法律上的責任分配(Division of Liability)有詳細說明:在資訊內容合法性部分,尤其是在資訊內容有無取得合法授權,應由載入或輸入資訊的使用者全權負責;而雲端服務提供者得依法律規定主張責任免除。而當法律課與保護特定資訊的義務時,例如個人資料保護相關規範,基本上應由使用者與服務提供者分別對其可得控制部分,進行適當的謹慎性調查(Due Diligence, DD)[4]。 雲端環境中服務提供者與使用者雙方得以實質掌握的資訊層,則決定了各自應負責的範圍與界限。 在IaaS(Infrastructure as a Service)模式中,就雲端環境中服務提供者與使用者雙方應負責之項目,服務提供者無從知悉在使用者虛擬實體(Virtual Instance)中運作的應用程式(Application)。應用程式、平台及在服務提供者基礎架構上的虛擬伺服器,概由使用者所完全主控,因此使用者必須負責保護所佈署的應用程式之安全性。實務上的情形則多由服務提供者協助或指導關於資訊安全保護的方式與步驟[5]。 在PaaS(Platform as a Service)模式中,通常由雲端服務提供者負責平台軟體層(Platform Software Stack)的資訊安全,相對而言,便使得使用者難以知悉其所採行的資訊安全措施。 在SaaS(Software as a Service)模式中,雲端服務提供者所能掌控的資訊層已包含至提供予使用者所使用的應用程式(Entire Suite of Application),因此該等應用程式之資訊安全通常由服務提供者所負責。此時,使用者應瞭解服務提供者提供哪些管理控制功能、存取權限,且該存取權限控制有無客製化的選項。 二、CSA「雲端資訊安全控制架構」[6] CSA於2010年提出「雲端資訊安全控制架構」(Cloud Controls Matrix, CCM),目的在於指導服務提供者關於資訊安全的基礎原則、同時讓使用者可以有評估服務提供者整體資訊安全風險的依循。此「雲端資訊安全控制架構」,係依循CSA另一份指引「雲端運算關鍵領域指引第二版」[7]中的十三個領域(Domain)而來,著重於雲端運算架構本身、雲端環境中之治理、雲端環境中之操作。另外CCM亦將其控制項與其他與特定產業相關的資訊安全要求加以對照,例如COBIT與PCI DSS等資訊安全標準[8]。在雲端運算之國際標準尚未正式出爐之前,CSA提出的CCM,十分完整而具備豐富的參考價值。 舉例而言,資訊治理(Data Governance)控制目標中,就資訊之委託關係(Stewardship),即要求應由雲端服務提供者來確認其委託的責任與形式。在回復力(Resiliency)控制目標中,要求服務提供者與使用者雙方皆應備置管理計畫(Management Program),應有與業務繼續性與災害復原相關的政策、方法與流程,以將損害發生所造成的危害控制在可接受的範圍內,且回復力管理計畫亦應使相關的組織知悉,以使能在事故發生時即時因應。 三、日本經產省「運用雲端服務之資訊安全管理指導原則」[9] 日本經濟產業省於2011年提出「運用雲端服務之資訊安全管理指導原則」,此指導原則之目的是期待藉由資訊安全管理以及資訊安全監督,來強化服務提供者與使用者間的信賴關係。本指導原則的適用範圍,主要是針對機關、組織內部核心資訊資產而委託由外部雲端服務提供者進行處理或管理之情形,其資訊安全的管理議題;其指導原則之依據是以JISQ27002(日本的國家標準)作為基礎,再就雲端運算的特性設想出最理想的資訊環境、責任配置等。 舉例而言,在JISQ27002中關於資訊備份(Backup)之規定,為資訊以及軟體(Software)應遵循ㄧ定的備份方針,並能定期取得與進行演練;意即備份之目的在於讓重要的資料與軟體,能在災害或設備故障發生之後確實復原,因此應有適當可資備份之設施,並應考量將備份措施與程度的明確化、備份範圍與頻率能符合組織對於業務繼續性的需求、且對於儲存備份資料之儲存媒體亦應有妥善的管理措施、並應定期實施演練以確認復原程序之有效與效率。對照於雲端運算環境,使用者應主動確認雲端環境中所處理之資訊、軟體或軟體設定其備份的必要性;而雲端服務提供者亦應提供使用者關於備份方法的相關訊息[10]。 参、針對雲端運算之認證與登錄機制 一、CSA雲端安全知識認證 CSA所推出的「雲端安全知識認證」(Certificate of Cloud Security Knowledge, CCSK),是全球第一張雲端安全知識認證,用以表示通過測驗的人員對於雲端運算具備特定領域的知識,並不代表該人員通過專業資格驗證(Accreditation);此認證不能用來代替其他與資訊安全稽核或治理領域的相關認證[11]。CSA與歐盟ENISA合作進行此認證機制的發展,因此認證主要的測試內容是依據CSA的「CSA雲端運算關鍵領域指引2.1版(英文版)」與ENISA「雲端運算優勢、風險與資訊安全建議」這兩份文件。此兩份文件採用較為概略的觀念指導方式,供讀者得以認知如何評估雲端運算可能產生的資訊安全風險,並採取可能的因應措施。 二、CSA雲端安全登錄機制 由CSA所推出的「雲端安全登錄」機制(CSA Security, Trust & Assurance Registry, STAR),設置一開放網站平台,採取鼓勵雲端服務提供者自主自願登錄的方式,就其提供雲端服務之資訊安全措施進行自我評估(Self Assessment),並宣示已遵循CSA的最佳實務(Best Practices);登錄的雲端服務提供者可透過下述兩種方式提出報告,以表示其遵循狀態。 (一)認知評價計畫(Consensus Assessments Initiative)[12]:此計畫以產業實務可接受的方式模擬使用者可能之提問,再由服務提供者針對這些模擬提問來回答(提問內容在IaaS、PaaS與SaaS服務模式中有所不同),藉此,由服務提供者完整揭示使用者所關心的資訊安全議題。 (二)雲端資訊安全控制架構(CCM):由服務提供者依循CCM的資訊安全控制項目及其指導,實踐相關的政策、措施或程序,再揭示其遵循報告。 資安事故的確實可能使政府機關蒙受莫大損失,美國南卡羅萊納州稅務局(South Carolina Department of Revenue)2012年發生駭客攻擊事件,州政府花費約2000萬美元收拾殘局,其中1200萬美元用來作為市民身份被竊後的信用活動監控,其他則用來發送被害通知、資安強化措施、及建立數位鑑識團隊、資安顧問。 另一方面,使用者也可以到此平台審閱服務提供者的資訊安全措施,促進使用者實施謹慎性調查(Due Diligence)的便利性並累積較好的採購經驗。 三、日本-安全・信頼性資訊開示認定制度 由日本一般財團法人多媒體振興協會(一般財団法人マルチメディア振興センター)所建置的資訊公開驗證制度[13](安全・信頼性に係る情報開示認定制度),提出一套有關服務提供者從事雲端服務應公開之資訊的標準,要求有意申請驗證的業者需依標準揭示特定項目資訊,並由認證機關審查其揭示資訊真偽與否,若審查結果通過,將發予「證書」與「驗證標章」。 此機制始於2008年,主要針對ASP與SaaS業者,至2012年8月已擴大實施至IaaS業者、PaaS業者與資料中心業者。 肆、雲端運算資訊安全國際標準之形成 現國際標準化組織(International Organization for Standardization, ISO)目前正研擬有關雲端運算領域的資訊安全標準。ISO/IEC 27017(草案)[14]係針對雲端運算之資訊安全要素的指導規範,而ISO/IEC 27018(草案)[15]則特別針對雲端運算的隱私議題,尤其是個人資料保護;兩者皆根基於ISO/IEC 27002的標準之上,再依據雲端運算的特色加入相應的控制目標(Control Objectives)。 [1]http://www.ntpc.gov.tw/web/News?command=showDetail&postId=277657 (最後瀏覽日:2013/11/20) [2]European Network and Information Security Agency [ENISA], Cloud Computing: Benefits, Risks and Recommendations for Information Security 53-59 (2009). [3]ENISA, Cloud Computing-Information Assurance Framework (2009), available at http://www.enisa.europa.eu/activities/risk-management/files/deliverables/cloud-computing-information-assurance-framework . [4]ENISA, Cloud Computing-Information Assurance Framework 7-8 (2009). [5]ENISA, Cloud Computing-Information Assurance Framework 10 (2009). [6]CSA, Cloud Controls Matrix (2011), https://cloudsecurityalliance.org/research/ccm/ (last visited Nov. 20, 2013). [7]CSA, CSA Guidance For Critical Areas of Focus in Cloud Computing v2 (2009), available at https://cloudsecurityalliance.org/research/security-guidance/#_v2. (last visited Nov. 20, 2013). [8]https://cloudsecurityalliance.org/research/ccm/ (last visited Nov. 20, 2013). [9]日本経済産業省,クラウドサービスの利用のための情報セキュリティマネジメントガイドライン(2011),http://www.meti.go.jp/press/2011/04/20110401001/20110401001.html,(最後瀏覽日:2013/11/20)。 [10]日本経済産業省,〈クラウドサービスの利用のための情報セキュリティマネジメントガイドライン〉,頁36(2011)年。 [11]https://cloudsecurityalliance.org/education/ccsk/faq/(最後瀏覽日:2013/11/20)。 [12]https://cloudsecurityalliance.org/research/cai/ (最後瀏覽日:2013/11/20)。 [13]http://www.fmmc.or.jp/asp-nintei/index.html (最後瀏覽日:2013/11/20)。 [14]Information technology - Security techniques- Security in cloud computing (DRAFT), http://www.iso27001security.com/html/27017.html (last visited Nov. 20, 2013). [15]ISO/IEC 27018- Information technology -Security techniques -Code of practice for data protection, controls for public cloud computing services (DRAFT), http://www.iso27001security.com/html/27018.html (last visited Nov. 20, 2013).
歐盟商標協會(ECTA)針對3D列印設計保護修法方向,向歐盟提交立場意見書2021年4月26日,歐盟商標協會(European Communities Trade Mark Association,以下簡稱ECTA)針對3D列印設計保護修法方向,向歐盟提交一份立場意見書(position paper)。歐盟自1998年發布《設計指令》(Directive 98/71/EC on the legal protection of designs)及2002年發布《設計規則》(Council Regulation(EC) No 6/2002 on Community designs)以來,已多年未進行修正;為了能對設計提供更有效的法律保護,歐盟從2018年起開始進行修法的公眾諮詢,並於2020年11月提出修法評估報告。 ECTA一直以來都很關注3D列印技術發展涉及的智慧財產議題,在意見書中列出了修法時應納入評估的重點。例如ECTA指出,雖然3D列印所使用的CAD模型檔案僅是列印過程中的媒介,檔案本身不能受到設計法律的保護,但檔案中包含了設計藍圖及其設計特徵,為了讓以數位形式呈現的設計能受到保護,建議應考慮修改《設計規則》第3條(b)及《設計指令》第1條(b)中對於產品(product)的定義,將CAD模型檔案及其他任何含有以數位形式呈現設計的物件(items)也納入產品的定義之中。 其次,ECTA認為應針對任何明知有侵權事實,但仍提供幫助的行為人課予輔助侵權責任(contributory infringement),以提供設計權人更有效的武器來捍衛自身權利。如行為人未經設計權人同意,自行利用3D儀器掃描物體,根據所得數據製作成CAD模型檔案,並將該CAD模型檔案提供給直接侵權人時,應成立輔助侵權。 最後,ECTA認為目前沒有針對3D列印技術制定專法的必要,僅需要在現行智財法律體系中進行修法調整即可,以避免法律體系過於複雜。