英國資訊委員辦公室(ICO)針對COVID-19接觸史追蹤應用程式框架,發布意見報告

  英國資訊委員辦公室(Information Commissioner’s Office, ICO)於2020年4月17日,依據英國資料保護法(Data Protection Act 2018)第115條第3項第b款之授權,針對2020年4月10日Apple和Google因應COVID-19疫情發表之「接觸史追蹤應用程式框架」(Contacting Tracing Framework, CTF),發布意見報告。報告認為,由於CTF具備以下三大特性:(1)不會在裝置間交換個人資料,如帳戶資訊或使用者名稱;(2)配對過程僅在裝置本身進行,並不會有如應用程式伺服器之第三方介入;(3)不需要地理位置資訊就能順利運作,因此符合英國資料保護法第57條有關「透過設計並作為預設以保護個人資料」(Data protection by design and default)之規定。

  縱然CTF符合英國資料保護法之規定,英國資訊委員辦公室仍於報告中指出:「未來軟體開發商若於接觸史追蹤應用程式中使用CTF技術,該應用程式於處理使用者之個人資料時,仍應隨時符合英國資料保護法關於透過設計並作為預設以保護個人資料之規定。」COVID-19疫情席捲全球,如何於「掌握感染者接觸史以預防疫情擴散」與「保障個人資料及隱私」間取得平衡,實為各國政府需考量之重要議題。我國人工智慧實驗室於2020年4月開發之「社交距離App」,便是使用類似Apple和Google之CTF技術。此份英國資訊委員辦公室意見報告,等於針對社交距離App是否侵害隱私權益,提供相當解答與指引。

相關連結
相關附件
你可能會想參加
※ 英國資訊委員辦公室(ICO)針對COVID-19接觸史追蹤應用程式框架,發布意見報告, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw/article-detail.aspx?d=8475&no=57&tp=1 (最後瀏覽日:2026/08/14)
引註此篇文章
你可能還會想看
美國發表網路安全框架

  2014年2月12日,美國發表「網路安全框架(Cybersecurity Framework)」,該框架係由美國政府、企業及民間機構花費一年的時間共同發展而成,其蒐集了全球現有的標準、指引與最佳實務作法,最後由國家標準技術局(National Institute of Standard and Technology, NIST)彙整後所提出。   本框架主要可分成三大部份: 1.框架核心(Framework Core) 框架核心包括辨識(Identify)、保護( Protect)、偵測( Detect)、應變( Respond)、與復原( Recover)等五項功能。這五項功能組成網路安全管理的生命週期,藉由這五項功能的要求項目與參考資訊的搭配運用,可使組織順利進行網路安全管理。 2. 框架實作等級(Framework Implementation Tiers) 共分成局部(Partial)、風險知悉(Risk Informed)、可重複實施(Repeatable)、合適(Adaptive)四個等級。組織可以透過對風險管理流程、整合風險管理計畫以及外部參與等三個面向的觀察,瞭解組織目前的安全防護等級。 3. 框架側寫(Framework Profile) 框架側寫係組織依照本框架實際操作後所產出的結果,可以協助組織依據其企業需求、風險容忍度,決定資源配置的優先順序,進一步調整其網路安全活動。   此一安全框架旨在提供整體規劃藍圖予尚未建立網路安全架構的組織參考,而針對已有建立網路安全架構者,該框架並未意圖取代組織原先的風險管理程序和網路安全計畫,而係希望協助公、私部門改善資通訊科技和工業控制系統風險管理的能力。

法國高等教育暨研究部宣布額外投資新創企業培育計畫,強化產業競爭力與發展深度技術

為強化產業競爭力與發展深度技術,法國高等教育暨研究部(Ministère de l'enseignement supérieur et de la recherche)於2023年1月9日宣布將額外投資5億歐元,以培育更多的研究型新創企業。 基於2021年10月12日法國總統宣布的《法國2030投資計畫》(France 2030),法國政府將於五年內投入540億歐元於新創相關事務,且目前已於2022年達到成立25間獨角獸公司的中期目標。為進一步提高學研機構以研發成果衍生新創之數量,讓新創公司數量成長2倍,法國高等教育暨研究部部長Sylvie Retacleau與法國產業部(Ministre chargé de l'Industrie)部長Roland Lescure提出以下三大行動,並額外投資5億歐元執行: (1)建立25個大學創新中心(Pôles Universitaires d'Innovation, PUI):法國政府將投入1.6億歐元,在大學網站上提供創新戰略、單一治理及敏捷方法,藉此激發研發團隊潛力及創意。PUI將在不額外增設法律規範之情況下,與現有政策結合推動上述措施。 (2)透過既有措施推動深度科技:透過i-Lab、法國科技新興獎學金、深度技術發展援助計畫等現有措施,以及增設法國科技實驗室獎學金,加速深度技術發展計畫。此外,未來也將提供6500萬歐元的補助。 (3)加強推廣研究工作及專題研究計畫(Programmes et équipements prioritaires de recherché, PEPR)成果:未來法國政府將投入2.75億歐元,挑選17項研究成果,建立評估研發成果之檢測及支援能力,並依領域性質,研究各領域專利證書、標準化和相關法規。

歐盟因應數位簡化革命通過Omnibus VII法案:放寬產業合規時程與強化兒少人權保障之《歐盟人工智慧法》修法

歐盟因應數位簡化革命通過Omnibus VII法案:放寬產業合規時程與強化兒少人權保障之《歐盟人工智慧法》修法 資訊工業策進會科技法律研究所 2026年07月22日 今(2026)年6月16日,歐洲議會(European Parliament)以423票贊成、57 票反對、174 票棄權,通過「第七號數位綜合法案」(Omnibus VII)下對《歐盟人工智慧法》(EU AI Act,下稱AIA)的修正案[1]。隨後於6月29日,歐盟理事會(Council of the European Union)批准了歐洲議會的審議決議。最終於7月8日,經歐洲議會議長及歐盟理事會主席共同簽署,該修正案正式通過[2]。 壹、事件摘要 自2024年10月起,歐盟理事會為因應萊塔(Enrico Letta)與德拉吉(Mario Draghi)報告中指出的歐洲競爭力危機,於2024年11月8日發布《布達佩斯宣言》(Budapest declaration)要求「發起一場簡化革命」,希冀為企業提供一個清晰、簡單且具備彈性的法規治理框架,並減輕企業面臨的法遵成本與合規摩擦。為此,歐盟執委會自2025年2月起陸續提出十項「綜合法案」(Omnibus packages),旨在鬆綁永續發展、投資與農業的申報程序、擴大對中小企業的制度支持、推動數位化轉型與統一技術規範、調和國防、化學產品、環境、汽車產業、食品與飼料安全,以及包含人工智慧在內的數位新興議題。其中,「第七號數位綜合法案」核心目的即在於簡化歐盟的數位立法框架,並落實全歐盟統一的人工智慧調和規範[3]。 另一方面,鑑於當前兒少網路參與度大幅提升及科技的急速發展,除加劇刑事執法之訴追難度外,亦衍生新型態之數位侵害手段,包括犯罪者利用人工智慧等新興技術將兒少視為下手目標。雖然歐盟現行主要規範兒少性侵害與性剝削之刑事法制,為2011年通過之《打擊兒童性虐待與性剝削指令》(Directive 2011/93/EU on combating the sexual abuse and sexual exploitation of children and child pornography),但為填補此一科技漏洞,歐盟亦於「第七號數位綜合法案」修正案中,針對深偽影像(deepfake)氾濫問題提出對策,並於《打擊兒童性虐待與性剝削指令》中進行修法研議[4]。 貳、重點說明 此次修法有兩大重點,一為延後AIA設定的義務期限,並在修訂事項中調整與其他產業法規的競合關係;二為在《歐盟人工智慧法》第5條「不可忍受之風險」增訂一項新條文,禁止生成未經當事人同意的性私密影像內容,以及兒童性剝削素材(child sexual abuse material, CSAM),同時亦在其他相關法律有配套之修法研議共同打擊涉及之AI數位性暴力犯罪,保障兒少人權。 一、簡化歐盟的數位法制監管框架 (一)調整AIA之合規時程 本次修法在於動態調整AIA設定的合規時程,包括延後高風險AI系統的義務期限,將「獨立型高風險AI」延至2027年12月2日適用,以及將「產品嵌入型高風險AI」延至2028年8月2日適用[5]。同時,將會員國應建置「國家級AI監理沙盒」的法定期限延展至2027年8月2日[6],以提供企業及政府機關更充裕的準備期間,完成技術、治理及法遵機制的調整,降低法規適用初期的合規負擔,並確保新制度得以順利銜接與落實[7]。 (二)釐清不同法律之適用關係 為促使企業能有效遵守AIA的監管相關規定,於修法上明確劃分與其他特定產業法規(如醫療器材、玩具、電梯及船舶等產業)的適用關係,並課予歐盟執委會制定指引之義務,協助涉及高風險AI系統的開發商或經營者,能依據指引遵循AIA的高風險AI治理規範並同時降低其法遵成本[8]。換言之,如特定產業法規已明定與AIA相仿之AI法律規範,但會與AIA產生競合問題,如要排除AIA之適用則須於歐洲議會就產業法規進行修正。為降低修法成本,AIA此次修法賦予歐盟執委會「授權法規」(delegated acts)之權限[9],得制定法規命令協調產業法規與AIA之適用關係,並在特定範圍內限制或排除AIA之適用[10]。同時要求歐盟執委會應發布相關指引,指導企業遵守人工智慧風險治理相關規範[11]。藉由此類機制,確立特定產業法規的優先適用原則,並藉此排除AIA與其他法規的競合矛盾,以避免企業因身陷法規的多頭馬車而面臨沉重的法遵負擔[12]。 二、強化AI治理下的兒少人權與性別平等措施 (一)AI衍生之數位性暴力納入不可忍受風險 於「第七號數位綜合方案」修正案中,針對深偽影像部分,修法強化業者導入「人工生成內容」的透明度標示義務,將原本的合規寬限期從6個月縮短至3個月[13],亦即提前至今年12月2日全面施行[14]。同時,將非自願的生成式性私密影像及兒少性剝削生成式素材列為AIA第5條之不可忍受風險,並將會生成真實人物裸照,或修改現有照片衣物以暴露私密部位的AI系統,定於今年12月起全面禁用[15]。 (二)配套法律之相關修正 無獨有偶,歐盟理事會與歐洲議會代表亦於6月22日,針對《打擊兒童性虐待與性剝削指令》之修正法案,達成暫時性政治共識(provisional agreement)[16]。擬將凡是設計或改造AI系統以產出兒童性剝削素材,以及散布此類系統之行為,或以「AI 提示詞(prompt)」製作兒童性剝削素材之教學指引行為,納為刑事犯罪。後續,該修正法案若獲得歐盟理事會與歐洲議會的通過,會員國必須在3年內修改其國內刑法的相關規範,以符合修訂後之歐盟指令,藉此提升歐盟境內對兒少人權之保護,避免遭受新型態數位性暴力而影響其身心健康發展[17]。 參、事件評析 整體而言,「第七號數位綜合法案」就AIA的修正法案主要是透過義務時程的調整來緩和硬法(hard law)監管之治理模式,亦及體恤企業並維持歐洲競爭力,因此放寬並延後了醫療、機械、金融等高度涉及高風險AI應用相關產業的適用時程,避免沉重的法遵成本與合規摩擦,藉由「時間換取空間」之方式,讓企業在數位轉型上有較大的經營空間。儘管如此,歐盟亦堅守其基本人權底線,對於兒少權益、性別平等採取堅硬態度,除將生成式AI透明度義務的合規時程提前,更將AI的數位性暴力納入不可忍受風險,同時封殺AI脫衣(nudification)系統,並配合相關修法,研議將運用AI涉及兒少數位性暴力之行為列為刑事犯罪,其鐵腕手段正印證歐洲對人工智慧「以人為本」之精神。 對臺灣而言,雖然《人工智慧基本法》於今年1月14日施行,大部分的作用法及配套措施仍待規劃當中,我國之法律框架也並非採取歐洲治理模式,但歐盟就境內企業發展所採取之法規調適,值得我國留意,比如中小企業會面臨導入人工智慧的法遵成本與合規摩擦,政府應研議其配套措施。此外,對於兒少人權之保障,《人工智慧基本法》亦反映相同之立法精神,比如第5條規定:「政府應以兒少最佳利益為原則,人工智慧產品或系統經中央目的事業主管機關會商數位發展部認定為高風險應用者,應明確標示注意事項或警語」,我國仍需留意針對兒少而衍生之新型態數位性暴力議題,不論是否要行政管制或以刑罰相繩,此類風險必須被認真對待,並思考出適當的應對機制。 本文為資策會科法所創智中心完成之著作,非經同意或授權,不得為轉載、公開播送、公開傳輸、改作或重製等利用行為。 本文同步刊登於TIPS網站(https://keid.nat.gov.tw/tips/) [1] 第七號數位綜合法案涉及兩個領域的法律修正案,其中一個針對人工智慧領域,即AIA的修正案,另一個則是涉及個人資料保護與網路資訊安全的法律修正案,包括《一般資料保護規則》(General Data Protection Regulation, GDPR)與歐盟NIS 2指令。前者已通過,後者因未取得共識尚在審議中。因此,本文討論的修法僅限於AIA的修正法案。詳細內容可以參考European Council, Simplification of EU rules, https://www.consilium.europa.eu/en/policies/simplification/(last visited July 13, 2026). [2] European Parliament, AI Act: EP approves simplification measures and “nudifier” app ban, https://www.europarl.europa.eu/news/en/press-room/20260611IPR45207/ai-act-ep-approves-simplification-measures-and-nudifier-app-ban(last visited July 13, 2026). [3] European Council, Artificial Intelligence: Council gives final green light to simplify and streamline rules, https://www.consilium.europa.eu/en/press/press-releases/2026/06/29/artificial-intelligence-council-gives-final-green-light-to-simplify-and-streamline-rules/(last visited July 13, 2026). [4] European Council, Combatting child sexual abuse: EU agrees stronger criminal law rules and enhanced support to victims, https://www.consilium.europa.eu/en/press/press-releases/2026/06/22/combatting-child-sexual-abuse-eu-agrees-stronger-criminal-law-rules-and-enhanced-support-to-victims/(last visited July 13, 2026). [5] 修正AIA第113條,原本實施日期是2026年8月2日。立法文件see European Parliament & European Council, Regulation of the European Parliament and of the Council amending Regulations (EU) 2024/1689, (EU) 2018/1139 and (EU) 2023/1230 as regards the simplification of the implementation of harmonised rules on artificial intelligence (Digital Omnibus on AI), PE 30/2026 INIT, 2026, p. 33. [6] 修正AIA第57條,原本實施日期是2026年8月2日。立法文件見同前註5,頁60。 [7] 同前註3。 [8] 簡單來說,若該產業法規已提供等同或更高程度的健康、安全或基本權利保護,歐盟執委會得限制或排除AIA中特定義務,包括對高風險AI系統的「系統性要求」,如風險管理系統、系統上市前的技術文件資料、資料保存義務等,詳細內容參考,同前註5,頁42。 [9] 歐盟之授權法規(delegated acts)在性質上類似於我國基於法律授權之法規命令。依據《歐洲聯盟運作條例》第290條之規定,歐洲議會及理事會得於立法中授權歐盟執委會,由其自行制定非立法性且具普遍適用性之法規,用以補充或修正該法律之特定非核心要素。see Consolidated Version of the Treaty on the Functioning of the European Union art. 290, 2016 O.J. (C 202) 1, 172). [10] 新增AIA第2條第13項,同前註5,頁42。另外,歐盟理事會以機械產品法規(machinery regulation)為例說明,歐盟執委會得制定授權法規增訂關於高風險AI機械產品的健康與安全規範要求以免除適用AIA,同前註3。 [11] 修正AIA第96條第1項,要求歐盟執委會必須在2027年8月1日前發布指引,同前註5,頁86。 [12] 同前註3。 [13] 僅限於AIA第50條第2項機器可讀的數位浮水印或技術標籤的標示義務,同前註3。 [14] 新增AIA第111條第4項,同前註5,頁90。 [15] 同前註5,頁47。 [16] 暫時性政治共識(provisional agreement),係指歐盟立法程序中,歐洲議會(European Parliament)、歐盟理事會(Council of the European Union)及歐盟執行委員會(European Commission)進行三方協商(trilogue)後,由歐洲議會與歐盟理事會就法案內容達成的初步政治協議。該協議尚須依各機構內部程序正式批准,始完成立法程序並具法律效力。 [17] 同前註4。

英國交通運輸部公布「交通運輸之未來」公眾諮詢文件

  英國交通運輸部及聯網與自動駕駛車中心(Centre for Connected and Autonomous Vehicles, CCAV)於2018年7月30日公布「交通運輸之未來」公眾諮詢文件(Future of Mobility-Call for Evidence),提及未來之交通運輸趨勢: (1) 更加潔淨之交通運輸工具(cleaner transport):因電池價格下降、電動車技術之改善、開發替代燃料等因素,可減少現有交通工具之碳排放,並作為後續新技術研發基礎。英國政府已明確表示預計於2040年前讓新車及貨車實現零碳排目標。 (2) 自動化(automation):因感測器技術進步以及演算法和人工智慧之快速發展,使交通運輸自動化程度大幅提升。英國政府預計2021年可讓完全自動化駕駛車輛於道路行駛。 (3) 資料及聯結(data and connectivity):未來聯網車輛間可互聯,亦可與交通號誌互聯,透過即時路況告知,以避免道路壅塞。 (4) 新模式(new modes):英國已使用無人機於緊急服務或基礎設施勘查,未來可能有垂直起降之車輛出現,而計程車及公車之分別亦逐漸模糊。 (5) 交通運輸共享化(shared mobility):利用共享車輛可降低交通壅塞及廢氣排放,如公共自行車、商業化之車輛共乘。 (6) 不斷轉變的消費者態度(changing consumer attitudes):消費者已漸漸期待所有交通工具的預約叫車及支付,皆可透過手機進行,主管機關則應考量消費者需求,確保相關交通服務的利用。 (7) 新商業模型(new business models):未來交通運輸已有新商業模式出現,如公共運輸行動服務(Mobility as a Service)。   英國政府期望透過上述交通運輸變革,能帶來更安全、便利及潔淨之交通,並實現更好的生活品質。

TOP