歐洲資料保護委員會於2020年2月18日發布GDPR實施情形的報告

  「歐洲資料保護委員會」(European Data Protection Board, EDPB)於2020年2月18日發布GDPR實施情形的報告。報告內容主要聚焦於資料跨境傳輸機制、歐盟會員國間合作機制(含EDPB工作情形)以及中小企業法遵等其他議題。

  在資料跨境傳輸機制方面,EDPB歡迎各國提出適足性認定的申請,並表達其在評估是否具有適足性時,將著重於相對方是否能使權利確實執行、矯正措施是否有效執行以及對於持續性的轉移是否有足夠保護措施等。EDPB特別建議執委會,應保守看待G20或G7等會議所進行的「資料自由流通」概念,並確保個資保護水準不會因此受到影響。

  而在其他跨境傳輸機制上,EDPB建議歐盟執委會應儘速更新標準契約條款,使其能與GDPR規定相符;同時其公佈目前正在審查40個「拘束性企業規則」(Binding Cooperation Rules, BCR),預期至少半數將於2020年審結;而在驗證及行為準則方面,EDPB預期將於2020年底完成相關指引的公告。

  在歐盟會員國間合作機制上,EDPB強調其將著重於探討新興技術發展如何兼顧個資保護,以使GDPR作為技術中立的架構,能在保護個資同時兼顧創新。此外,EDPB承認由於各國程序規範上的差異,使得合作面臨挑戰,其建議歐盟執委會持續觀察程序差異對於GDPR執行成效上的影響。EDPB同時認為目前各國監管機構所獲得的資源仍然不足,建議各會員國應提供監管機構更充足的資源。

  在中小企業議題上,EDPB承認GDPR對中小企業帶來挑戰。對此,除已由各國監管機構提供相關支援外,EDPB也將持續投入相關支援工具的開發,以減輕中小企業的負擔。

  整體而言,EDPB認為GDPR實施大體上是成功的,並能提高歐盟法律體系在全球的知名度,目前並無修改GDPR的需求。

  根據GDPR第97條規定,歐盟執委會應於本年5月25日前針對跨境資料移轉、歐盟會員國間合作機制等GDPR落實情形向歐洲議會及歐盟理事會提交評估報告;並於此後每4年提交一次。EDPB此一報告係為提供執委會完成前述報告參考而做。

相關附件
你可能會想參加
※ 歐洲資料保護委員會於2020年2月18日發布GDPR實施情形的報告, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw/article-detail.aspx?d=8423&no=67&tp=1 (最後瀏覽日:2026/02/26)
引註此篇文章
你可能還會想看
美國國家標準與技術研究院「隱私框架1.0版」

  美國國家標準與技術研究院(NIST)於2020年1月16日發布「隱私框架1.0版」(NIST Privacy Framework Version 1.0),為促進資料的有效利用並兼顧對隱私權的保障,以風險管理(risk management)的概念為基礎建構企業組織隱私權管理框架。本隱私框架依循NIST於2018年所提出的「健全關鍵基礎設施資安框架1.1版」(Framework for Improving Critical Infrastructure Cybersecurity Version 1.1)架構,包含框架核心(Core)、狀態評估(Profile)與實施層級(Implementation Tier),以利組織能夠同時導入隱私與資安兩種框架。由隱私框架核心所建構的風險管理機制,透過狀態評估來判斷當前與設定目標的實施層級,進而完成組織在隱私保護上的具體流程與資源配置。   NIST基於透明、共識、兼顧公私利害關係人的程序訂定本隱私框架,用以促進開發者導入隱私設計思維(privacy by design),以及協助組織保護個人隱私,其目標包含透過支持產品或服務設計中的倫理決策(ethical decision-making)及最小化對隱私的侵害來建立客戶的信任;在當前與未來的產品或服務中,因應持續變化的技術與政策環境遵守對隱私的保護義務;以及促進個人、企業夥伴、稽核者(assessor)與監管者(regulator)在隱私權保護實踐上的溝通與合作。   本隱私框架並非法律或法規,亦不具備法律效果,而是做為數位時代下NIST協助企業導入隱私權管理制度的參考工具,企業或組織將能基於本隱私框架靈活應對多樣化的隱私需求,掌握其產品或服務所隱含的隱私權侵害風險,並識別隱私權相關法律規範,包含加州消費者隱私法(California Consumer Privacy Act)與歐盟一般資料保護規則(General Data Protection Regulation, GDPR)等,提出更具創新性與有效性的解決方案,並有效因應AI與物聯網技術的發展趨勢。

從美國聯邦最高法院判決探討實用物品設計之著作權保護原則

從美國聯邦最高法院判決探討實用物品設計之著作權保護原則 資訊工業策進會科技法律研究所 法律研究員 龔芳儀 107年8月25日 壹、事件摘要   運動服飾設計製造與銷售公司Varsity Brands, Inc.(後稱Varsity公司)擁有兩百餘件美國平面美術著作,而另一家運動服飾銷售公司Star Athletica, LLC(後稱Star公司)所販售之產品包含啦啦隊用品及啦啦隊服等。   Varsity公司於2014年向美國田納西州西區聯邦地區法院對Star公司提起著作權、商標權等侵權訴訟,本文將針對著作權爭議進行討論,Varsity公司控告Star公司於2010年的產品型錄與網站中所展示的啦啦隊服相似於其五件已註冊為美國著作之啦啦隊服設計,請參見圖一。 資料來源:JD Supra, LLC彙整 圖一 Varsity公司指出Star公司之啦啦隊服相似於Varsity公司已註冊為美國著作之啦啦隊服設計[1]   Varsity公司所擁有之五件平面美術著作[2],如圖二所示,其中兩件(Design 299A與Design 299B)為啦啦隊服照片,另三件(Design 074、Design 078與Design 0815)為啦啦隊服之設計圖稿。被告Star公司認為Varsity公司之設計圖稿明顯是以啦啦隊服之輪廓進行設計,且當隊服缺乏設計時便成為空白之布料而失去啦啦隊服之功能,因此該些設計具有功能性,進而不符合美國著作權法第1302條第4項所指「設計之呈現僅為功能實現(dictated solely by a utilitarian function of the article that embodies it)」而不受保護之設計項目,即設計在作品上之呈現方式,僅展現功能性質,也就是說啦啦隊服上的圖樣設計為凸顯啦啦隊服功能,該些圖樣具功能性而不受著作權所保護。而Varsity公司主張設計師構思設計時並未被要求須考量啦啦隊服之功能、或實際製造之可行性,因此該設計不涉及功能性,而可受美國著作權法所保護。 資料來源:美國田納西州西區聯邦地區法院判決 圖二 Varsity公司之五件美國平面美術著作   美國田納西州西區聯邦地區法院法官[3]認為Varsity公司啦啦隊服可承受劇烈動作、吸汗等功能係屬於實用物品、且其顏色與設計在概念上無法從所依附的啦啦隊服分離,而認定該設計不被著作權法所保護,即Varsity公司所擁有之著作權無效,並在簡易法庭中認同Star公司之見解:啦啦隊員因穿著隊服而產生啦啦隊效果,使觀察者看到穿著啦啦隊服者而知道其為啦啦隊員,若少了啦啦隊服上的設計則失去啦啦隊意象,認為該啦啦隊服具備功能性而無法受著作權所保護,故Star公司無從侵害Varsity公司之五件平面美術著作。   本案經Varsity公司上訴,聯邦第六巡迴上訴法院於2015年推翻了一審法院判決[4],認為Varsity公司啦啦隊服上之設計為圖形設計[5]且可被分離、獨立於啦啦隊服,即圖形設計與啦啦隊服可各別存在,使該些設計可被著作權法所保護。   一、Varsity公司具有有效之著作權(ownership of a valid copyright)   Varsity公司分別於2005年至2008年間於美國著作權局(Copyright Office)完成前述五件平面美術著作註冊,得以推定Varsity公司擁有原創著作。   二、Star公司所抄襲之元素為著作保護標的   針對證明Star公司是否抄襲,Varsity公司須考量Star公司在創作時是否以其著作當作創作模型之事實問題(a factual matter)、進而判斷受Star公司所抄襲之元素是否為著作保護標地之法律問題(a legal matter)。   上訴法院針對法律問題進行討論,列有分離性判斷原則之五個提問,並針對Varsity公司設計之分離性進行分析,如表一所示。 表一 以上訴法院分離性判斷原則比對Varsity公司之設計 上訴法院分離性判斷原則 比對Varsity公司之設計 (1)該設計是否屬「圖畫、圖形及雕塑著作」? Varsity公司之設計已取得平面美術著作註冊,係屬「圖畫、圖形及雕塑著作」 (2)若是,該設計是否為實用物品之設計? Varsity公司之設計係為啦啦隊服之設計,而該啦啦隊服為本質上具有實用性功能之物品,而非僅描繪(portray)該物品之外觀或傳達訊息(information) (3)實用物品之實用面為何? 啦啦隊服本質上之實用性功能為「覆蓋身體(cover the body)」即吸濕氣並承受運動員劇烈之動作 (4)一般設計觀察者是否能從實用物品之實用面辨識出圖畫、圖形及雕塑之設計特徵? 觀察者能辨識Varsity公司設計之圖形特徵,Varsity公司之客戶能從型錄中辨識不同圖形特徵之設計,即可從中挑選客製圖形設計 (5)實用物品之圖畫、圖形及雕塑設計特徵是否能獨立存在於實用物品之實用面? Varsity公司之設計師進行設計圖形特徵時,並未被要求考量啦啦隊服生產過程且該些設計具可換性(interchangeability),推斷圖形設計與啦啦隊服係可分離,可附於其他類型之服飾上,因此圖形特徵能獨立存在於啦啦隊服 資料來源:本研究彙整   另一方面,啦啦隊服之表面圖形設計是為織品設計(fabric design),如符合該分離性判斷標準則屬著作權法保護之範疇;相對地,隊服輪廓剪裁則具有遮蔽、包覆人體等功能係屬於服裝設計(dress design),該功能性則不受著作權保護。   Star公司不服上訴法院判決,本案於2016年進入美國聯邦最高法院[6],法官於2017年3月認同聯邦第六巡迴上訴法院見解,認為Varsity公司啦啦隊服之圖形設計與啦啦隊服可分離,並提出實用物品之設計在符合以下兩構件之分離性判斷原則,即為著作權所保護之標的範圍:(1)當設計特徵可被視成為平面或立體著作並且能與實用物品分離(can be perceived as a two- or three-dimensional work of art separate from the useful arti­cle);以及(2)若該設計特徵符合圖畫、圖形及雕塑著作(pictorial, graphic, and sculptural works, ”PGS works”),可被設想為可分離於實用物品,不管是獨立存在、或者依附於其他媒體上(either on its own or fixed in some other tangible medium of expression),即為著作權所保護之標的。   如表二,根據上述條件與Varsity公司之設計進行比對。Varsity公司啦啦隊服上之線條、圖紋、色塊等圖形設計係屬圖形著作,且該些圖形設計可從啦啦隊服分離,而可依附在其他媒體上、或獨立存在,因此該圖形設計為著作權法所保護之標的,Star公司確實侵害Varsity公司之五件平面美術著作。 表二 以聯邦最高法院分離性判斷原則比對Varsity公司之設計聯邦最高法院分離性判斷原則 聯邦最高法院分離性判斷原則 比對Varsity公司之設計 (1)當設計特徵可被視成為平面或立體著作並且能與實用物品分離。 Varsity公司啦啦隊服上之線條、圖紋、色塊等圖形設計係屬圖畫、圖形及雕塑著作中之圖形著作。 (2)若該設計特徵符合圖畫、圖形及雕塑著作(PGS works),可被設想為可分離於實用物品,不管是獨立存在、或者依附於其他媒體上,即為著作權所保護之標的。 該些圖形設計可從啦啦隊服分離,而可依附在其他媒體上、或獨立存在,如裝飾其他形式之服裝、或裱掛於牆上之圖形藝術,因此該圖形設計為著作權法所保護之標的。 資料來源:本研究彙整 貳、重點說明─實用物品設計是否為著作權標的,應分析與實用物品分離後之圖形設計而非物品本身   美國著作權法並未將屬實用物品之工業設計產品之設計納為保護標的,但工業設計不全是具功能之設計,當工業設計產品之設計附有藝術元素時,該保護界線便難以劃分。   對此,美國著作權法第101條[7](17 U.S.C.§101)提供實用物品之設計有限的著作權保護:當實用物品之設計具備圖畫、圖形及雕塑之藝術特徵(”pictorial, graphic, and sculptural features” of the “design of a useful article”),且該些特徵可被分離、或獨立存在於該物品之實用面(that can be identified separately from, and are capable of existing independently of, the utilitarian aspects of the article),應認為係屬圖畫、圖形或雕塑著作,該特徵便可受著作權法所保護。   進一步分析美國著作權法[8]所定義之實用物品(useful article)係指本質上具備固有的實用功能、並非僅是勾勒物品之外觀或資訊傳達(having an intrinsic utilitarian function that is not merely to portray the appearance of the article or to convey information)。   因此,判斷附於實用物品之藝術特徵是否適用著作權法,應就當實用物品除去藝術特徵後,該藝術特徵是否為著作權法所保護之標的。至於除去藝術特徵之實用物品則維持相似之實用性(remain similarly useful)即可,而非觀察當實用物品除去藝術特徵時是否喪失與原本相同之實用性(equally useful)[9],換言之,有無藝術特徵對實用物品的影響相對次要。   就本案而言,聯邦最高法院判斷啦啦隊服之圖形設計是否受著作權法所保護,並非針對當Varsity公司啦啦隊服移除圖形設計後,而使隊服不具備或削弱了啦啦隊意像而喪失與原本相同之實用性,就此認定該些設計具功能性、而不被著作權法所保護。據此,應將附有設計之Varsity公司啦啦隊服與未有裝飾設計之素白啦啦隊服兩者進行比較,兩啦啦隊服具有相似之實用功能,而針對該些啦啦隊服之設計係屬可分離於啦啦隊服之圖形著作,因此符合著作權法之保護標的。同時,聯邦最高法院根據上訴法院的觀點,敘明前述之判斷並不含括該啦啦隊服之剪裁及規格尺寸,其實質上係為功能設計,即非著作權法所保護之範圍。 參、事件評析   一直以來,實用物品之設計是否具可分離性而受著作權法所保護,美國法院未有一個共通的判決原則因此存在著不確定性,而本案釐清了判斷方法,並提供實用物品之設計是否為著作權法所保護之判斷原則。   如同過去法院或學者對於著作權標的所判斷關鍵,本判決仍著重於可分離性(separability),即設計是否能從實用物品分離,並且該設計可獨立存在或依附在其他物品上。而本判斷原則強調應針對分離後之設計而非物品進行討論,對應到本案即應討論啦啦隊服之設計而非啦啦隊服,即從啦啦隊服分離後之啦啦隊服設計係為圖形著作,屬著作權法之保護標的。   如此,除了讓既有的時尚產業對於服裝設計、布料裝飾等是否受著作權法保護有了較為明確的判斷方法,進而影響了工藝品、文創作品、甚至是逐漸大眾化之3D列印製品[10]等同時具備藝術設計與功能性之物品,其藝術設計特徵是否屬著作權法所保護之標的之辨別。   美國著作權保護標的之圖畫、圖形及雕塑著作,對應於台灣著作權法第5條第4項美術著作(含圖畫與雕塑)與第6項圖形著作,然而台灣著作權法對於實用物品等判斷似未見相關規範,對此美國聯邦最高法院對實用物品設計之可分離性所提出之判斷原則可作為參考。   此外,建議相關企業組織未來若在美國經營服飾、工藝品等銷售,透過美國著作權登記以取得該國著作權法第410條第(c)項[11]所規定享有著作權「初步證據-推定為著作權人」(prima facie)在訴訟上的實益,以及第412條[12]、第504條[13]與第505條[14]所規定之法定損害賠償及律師費用,以強化設計保護及爭訟過程中之主張。   針對服飾上之設計,除了透過著作權保護該些設計之概念表達外,亦可藉由設計專利保護具有設計之服飾,即保護物品之全部或部分之形狀、花紋、色彩或其結合,透過視覺訴求之創作。著作權保護不具功能性之創作表達,而設計專利則針對實體物之外觀設計進行保護;因此當設計本身擁有不具功能性的創作表達、且物品設計外觀符合產業上利用性、新穎性及創作性等設計專利要件,即可同時獲有專利法與著作權法之保護。   當該設計已具有識別性則可透過商標權保護,即藉由圖形、記號、顏色等設計組合產生足以使相關消費者認識其為表彰商品或服務之標識,當然會需要投入相對之行銷資源將該圖形、記號或顏色組合之設計讓大眾知悉且區別商品或服務來源。將設計透過商標保護之另一優點在於,該設計如果具有識別性,便不像設計專利一樣限於依附於特定物品如服飾上,還可將該設計申請註冊商標,指定使用於其他產品甚至服務類別上,更加發揮設計擴大應用。   企業組織可針對所產製之設計,規劃不同階段之智財保護策略,當創作完成時即享有著作權,建議可進行註冊登記將有助訴訟之舉證;當著作物為機械產製,且該些設計符合設計專利之要件時,可同時獲有專利法與著作權法之保護;最後,當行銷資源投入,使該設計逐漸具有識別性,進而可藉由商標註冊完善設計的各面向之智慧財產保護。 [1] JD Supra, LLC, Chevrons, Stripes, Cheerleaders, and Copyright: The Supreme Court Hears Oral Argument in Star Athletica v. Varsity Brands (2016), https://www.jdsupra.com/legalnews/chevrons-stripes-cheerleaders-and-94125/ (last visited Aug 26, 2018). [2] Varsity Brands, Inc. v. Star Athletica, L.L.C., No. 2:10-cv-02508, 2014 WL 819422, at *4 (W.D. Tenn. Mar. 1, 2014). [3] Varsity Brands, Inc. v. Star Athletica, L.L.C., No. 2:10-cv-02508, 2014 WL 819422, at *15 (W.D. Tenn. Mar. 1, 2014). [4] Varsity Brands, Inc. v. Star Athletica, LLC, 799 F.3d 468, 30 (6th Cir. 2015). [5] 17 U.S.C. § 102(a)(5) (2012). [6] Star Athletica, LLC v. Varsity Brands, Inc., 580 U.S. __, 17 (2017). [7] 17 U.S.C. § 101 (2012). [8] 17 U.S.C. § 101 (2012). [9] Star Athletica, LLC v. Varsity Brands, Inc., 580 U.S. at 13. [10] Varsity Brands, Inc. v. Star Athletica, LLC., Brief of Amici Curiae Formlabs Inc., Matter and Form Inc., and Shapeways Inc. in Support of Petitioner, 2016WL537499. [11] 17 U.S. Code § 410 (c) In any judicial proceedings the certificate of a registration made before or within five years after first publication of the work shall constitute prima facie evidence of the validity of the copyright and of the facts stated in the certificate. The evidentiary weight to be accorded the certificate of a registration made thereafter shall be within the discretion of the court. [12] 17 U.S. Code § 412. [13] 17 U.S. Code § 504. [14] 17 U.S. Code § 505.

G7第四屆資料保護與隱私圓桌會議揭示隱私保護新趨勢

G7第四屆資料保護與隱私圓桌會議揭示隱私保護新趨勢 資訊工業策進會科技法律研究所 2025年03月10日 七大工業國組織(Group of Seven,下稱G7)於2024年10月10日至11日在義大利羅馬舉辦第四屆資料保護與隱私機構圓桌會議(Data Protection and Privacy Authorities Roundtable,下稱圓桌會議),並發布「G7 DPAs公報:資料時代的隱私」(G7 DPAs’ Communiqué: Privacy in the age of data,下稱公報)[1],特別聚焦於人工智慧(AI)技術對隱私與資料保護的影響。 壹、緣起 由美國、德國、英國、法國、義大利、加拿大與日本的隱私主管機關(Data Protection and Privacy Authorities, DPAs)組成本次圓桌會議,針對數位社會中資料保護與隱私相關議題進行討論,涵蓋「基於信任的資料自由流通」(Data Free Flow with Trust, DFFT)、新興技術(Emerging technologies)、跨境執法合作(Enforcement cooperation)等三大議題。 本次公報重申,在資通訊技術主導的社會發展背景下,應以高標準來審視資料隱私,從而保障個人權益。而DPAs作為AI治理領域的關鍵角色,應確保AI技術的開發和應用既有效且負責任,同時在促進大眾對於涉及隱私與資料保護的AI技術認識與理解方面發揮重要作用[2]。此外,公報亦強調DPAs與歐盟理事會(Council of Europe, CoE)、經濟合作暨發展組織(Organisation for Economic Co-operation and Development, OECD)、亞太隱私機構(Asia Pacific Privacy Authorities, APPA)、全球隱私執行網路(Global Privacy Enforcement Network, GPEN)及全球隱私大會(Global Privacy Assembly, GPA)等國際論壇合作的重要性,並期望在推動資料保護與建立可信賴的AI技術方面作出貢獻[3]。 貳、重點說明 基於上述公報意旨,本次圓桌會議上通過《關於促進可信賴AI的資料保護機構角色的聲明》(Statement on the Role of Data Protection Authorities in Fostering Trustworthy AI)[4]、《關於AI與兒童的聲明》(Statement on AI and Children)[5]、《從跨國角度觀察降低可識別性:G7司法管轄區對匿名化、假名化與去識別化的法定及政策定義》(Reducing identifiability in cross-national perspective: Statutory and policy definitions for anonymization, pseudonymization, and de-identification in G7 jurisdictions)[6],分別說明重點如下: 一、《關於促進可信賴AI的資料保護機構角色的聲明》 繼2023年第三屆圓桌會議通過《關於生成式AI聲明》(Statement on Generative AI)[7]後,本次圓桌會議再次通過《關於促進可信賴AI的資料保護機構角色的聲明》,旨在確立管理AI技術對資料保護與隱私風險的基本原則。G7 DPAs強調許多AI技術依賴個人資料的運用,這可能引發對個人偏見及歧視、不公平等問題。此外,本聲明中還表達了擔憂對這些問題可能透過深度偽造(Deepfake)技術及假訊息擴散,進一步對社會造成更廣泛的不良影響[8]。 基於上述考量,本聲明提出以下原則,納入G7 DPAs組織管理的核心方針[9]: 1. 以人為本的方法:G7 DPAs應透過資料保護來維護個人權利與自由,並在AI技術中提供以人權為核心的觀點。 2. 現有原則的適用:G7 DPAs應審視公平性、問責性、透明性和安全性等AI治理的核心原則,並確保其適用於AI相關框架。 3. AI核心要素的監督:G7 DPAs應從專業視角出發,監督AI的開發與運作,確保其符合負責任的標準,並有效保護個人資料。 4. 問題根源的因應:G7 DPAs應在AI的開發階段(上游)和應用階段(下游)找出問題,並在問題擴大影響前採取適當措施加以解決。 5. 善用經驗:G7 DPAs應充分利用其在資料領域的豐富經驗,謹慎且有效地應對AI相關挑戰。 二、《關於AI與兒童的聲明》 鑒於AI技術發展可能對於兒童和青少年產生重大影響,G7 DPAs發布本聲明表示,由於兒童和青少年的發展階段及其對於數位隱私的瞭解、生活經驗有限,DPAs應密切監控AI對兒童和青少年的資料保護、隱私權及自由可能造成的影響程度,並透過執法、制定適合年齡的設計實務守則,以及發佈面向兒童和青少年隱私權保護實務指南,以避免AI技術導致潛在侵害兒童和青少年隱私的行為[10]。 本聲明進一步闡述,當前及潛在侵害的風險包含[11]: 1. 基於AI的決策(AI-based decision making):因AI運用透明度不足,可能使兒童及其照顧者無法獲得充足資訊,以瞭解其可能造成重大影響的決策。 2. 操縱與欺騙(Manipulation and deception):AI工具可能具有操縱性、欺騙性或能夠危害使用者情緒狀態,促使個人採取可能危害自身利益的行動。例如導入AI的玩具可能使兒童難以分辨或質疑。 3. AI模型的訓練(Training of AI models):蒐集和使用兒童個人資料來訓練AI模型,包括從公開來源爬取或透過連線裝置擷取資料,可能對兒童的隱私權造成嚴重侵害。 三、《從跨國角度觀察降低可識別性:G7司法管轄區對匿名化、假名化與去識別化的法定及政策定義》 考慮到個人資料匿名化、假名化及去識別化能促進資料的創新利用,有助於最大限度地減少隱私風險,本文件旨在整合G7成員國對於匿名化、假名化與去識別化的一致理解,針對必須降低可識別性的程度、資訊可用於識別個人的程度、減少可識別性的規定流程及技術、所產生的資訊是否被視為個人資料等要件進行整理,總結如下: 1. 去識別化(De-identification):加拿大擬議《消費者隱私保護法》(Consumer Privacy Protection Act, CPPA)、英國《2018年資料保護法》(Data Protection Act 2018, DPA)及美國《健康保險可攜性及責任法》(Health Insurance Portability and Accountability Act , HIPAA)均有去識別化相關規範。關於降低可識別性的程度,加拿大CPPA、英國DPA規定去識別化資料必須達到無法直接識別特定個人的程度;美國HIPAA則規定去識別化資料須達到無法直接或間接識別特定個人的程度。再者,關於資料去識別化的定性,加拿大CPPA、英國DPA認定去識別化資料仍被視為個人資料,然而美國HIPAA則認定去識別化資料不屬於個人資料範疇。由此可見,各國對去識別化規定仍存在顯著差異[12]。 2. 假名化(Pseudonymization):歐盟《一般資料保護規則》(General Data Protection Regulation, GDPR)及英國《一般資料保護規則》(UK GDPR)、日本《個人資料保護法》(個人情報の保護に関する法律)均有假名化相關規範。關於降低可識別性的程度,均要求假名化資料在不使用額外資訊的情況下,須達到無法直接識別特定個人的程度,但額外資訊應與假名化資料分開存放,並採取相應技術與組織措施,以確保無法重新識別特定個人,因此假名化資料仍被視為個人資料。而關於假名化程序,日本個資法明定應刪除或替換個人資料中可識別描述或符號,歐盟及英國GDPR雖未明定具體程序,但通常被認為採用類似程序[13]。 3. 匿名化(Anonymization):歐盟及英國GDPR、日本個資法及加拿大CPPA均有匿名化相關規範。關於降低可識別性的程度,均要求匿名化資料無法直接或間接識別特定個人,惟可識別性的門檻存在些微差異,如歐盟及英國GDPR要求考慮控管者或其他人「合理可能用於」識別個人的所有方式;日本個資法則規定匿名化資料之處理過程必須符合法規標準且不可逆轉。再者,上述法規均將匿名化資料視為非屬於個人資料,但仍禁止用於重新識別特定個人[14]。 參、事件評析 本次圓桌會議上發布《關於促進可信賴AI的資料保護機構角色的聲明》、《關於AI與兒童的聲明》,彰顯G7 DPAs在推動AI治理原則方面的企圖,強調在AI技術蓬勃發展的背景下,隱私保護與兒童權益應成為優先關注的議題。與此同時,我國在2024年7月15日預告《人工智慧基本法》草案,展現對AI治理的高度重視,融合美國鼓勵創新、歐盟保障人權的思維,針對AI技術的應用提出永續發展、人類自主、隱私保護、資訊安全、透明可解釋、公平不歧視、問責等七項原則,為國內AI產業與應用發展奠定穩固基礎。 此外,本次圓桌會議所發布《從跨國角度觀察降低可識別性:G7司法管轄區對匿名化、假名化與去識別化的法定及政策定義》,揭示各國在降低可識別性相關用語定義及其在資料保護與隱私框架中的定位存在差異。隨著降低可識別性的方法與技術不斷創新,這一領域的監管挑戰日益突顯,也為跨境資料流動越發頻繁的國際環境提供了深化協調合作的契機。在全球日益關注資料保護與隱私的趨勢下,我國個人資料保護委員會籌備處於2024年12月20日公告《個人資料保護法》修正草案,要求民間業者設置個人資料保護長及稽核人員、強化事故通報義務,並針對高風險行業優先實施行政檢查等規定,以提升我國在數位時代的個資保護水準。 最後,本次圓桌會議尚訂定《2024/2025年行動計畫》(G7 Data Protection and Privacy Authorities’ Action Plan)[15],圍繞DFFT、新興技術與跨境執法合作三大議題,並持續推動相關工作。然而,該行動計畫更接近於一項「基於共識的宣言」,主要呼籲各國及相關機構持續努力,而非設定具有強制力或明確期限的成果目標。G7 DPAs如何應對數位社會中的資料隱私挑戰,並建立更順暢且可信的國際資料流通機制,將成為未來關注的焦點。在全球共同面臨AI快速發展所帶來的機遇與挑戰之際,我國更應持續關注國際趨勢,結合自身需求制訂相關法規以完善相關法制,並積極推動國際合作以確保國內產業發展銜接國際標準。 [1]Office of the Privacy Commissioner of Canada [OPC], G7 DPAs’ Communiqué: Privacy in the age of data (2024), https://www.priv.gc.ca/en/opc-news/news-and-announcements/2024/communique-g7_241011/ (last visited Feb 3, 2025). [2]Id. at para. 5. [3]Id. at para. 7-9. [4]Office of the Privacy Commissioner of Canada [OPC], Statement on the Role of Data Protection Authorities in Fostering Trustworthy AI (2024), https://www.priv.gc.ca/en/opc-news/speeches-and-statements/2024/s-d_g7_20241011_ai/ (last visited Feb 3, 2025). [5]Office of the Privacy Commissioner of Canada [OPC], Statement on AI and Children (2024), https://www.priv.gc.ca/en/opc-news/speeches-and-statements/2024/s-d_g7_20241011_child-ai/ (last visited Feb 3, 2025). [6]Office of the Privacy Commissioner of Canada [OPC], Reducing identifiability in cross-national perspective: Statutory and policy definitions for anonymization, pseudonymization, and de-identification in G7 jurisdictions (2024), https://www.priv.gc.ca/en/opc-news/news-and-announcements/2024/de-id_20241011/ (last visited Feb 3, 2025). [7]Office of the Privacy Commissioner of Canada [OPC], Statement on Generative AI (2023), https://www.priv.gc.ca/en/opc-news/speeches-and-statements/2023/s-d_20230621_g7/ (last visited Feb 3, 2025). [8]Supra note 4, at para. 11. [9]Supra note 4, at para. 18. [10]Supra note 5, at para. 5-6. [11]Supra note 5, at para. 7. [12]Supra note 6, at para. 11-15. [13]Supra note 6, at para. 16-19. [14]Supra note 6, at para. 20-25. [15]Office of the Privacy Commissioner of Canada [OPC], G7 Data Protection and Privacy Authorities’ Action Plan (2024), https://www.priv.gc.ca/en/opc-news/news-and-announcements/2024/ap-g7_241011/ (last visited Feb 3, 2025).

英國資訊委員會將開始調查網站使用cookie是否取得同意

  根據歐盟隱私暨通訊保護指令(Privacy and Electronic Communications Directive)之規定,網站使用cookies時,應取得當事人之同意。英國於2011年5月,修正其隱私暨電子通訊規則(Privacy and Electronic Communication Regulations,PECR)將歐盟指令納入法律,並給予網站營運者一年之寬限期,更改網站設定以符合新規範。前述寬限期已於2012年5月26日屆至,目前已有320個網站,透過英國資訊委員會(ICO)的線上申報工具,向委員會提出報告,但尚未有任一網站受到稽查。   英國資訊委員會(ICO)指出,目前專案團隊已組成,最快將於9月份開始進行調查。專案團隊未來除針對網站使用cookies是否取得同意進行調查外,亦會針對隱私暨電子通訊規則(Privacy and Electronic Communication Regulations,PECR)規範之電子行銷以及垃圾郵件規範進行稽查。一旦網站經調查不符合法律要求,資訊委員會可處以最高500,000英鎊之罰款。

TOP