英國發布《資料主體近用權指引》說明資料近用權法遵重點及實例解析

  英國資訊委員辦公室(Information Commissioner’s Office, ICO)於2020年10月21日發布《資料主體近用權指引》(Guidance of Right of access),針對資料主體行使資料近用權之請求(Data Subject Access Request, DSAR),受請求之機構應如何進行識別判斷、簡化處理方式,以及特殊例外情況等法遵重點提供指導方針,並進行實例說明解析,以幫助受請求之機構在面臨資料主體之近用權請求時能快速且有效的處理。

  英國「個人資料保護法」(The Data Protection Act 2018)依據歐盟「一般資料保護規則」(GDPR)於2018年重新修訂,其中資料近用權更是對於資料主體相當重要的基本權利,進而影響受請求之機構必須了解如何有效率的處理資料近用權之請求,並確實履行其在法規上所要求的保護義務,主要分為三點:

  1. 在資料主體確認其資料近用權所欲請求的範圍之前,受請求之機構依法應回覆時限應予以暫停,以利受請求之機構能有更充裕完整的時間釐清及回應資料主體之近用權請求。
  2. 為了避免受請求之機構耗費大量時間判斷何謂「明顯過度之請求」(manifestly excessive request),該指引提供相關定義說明及判別標準。
  3. 針對「明顯過度之請求」收取處理費用所包含的項目,例如受請求之機構處理請求所增加人力行政成本,在受請求之機構收取處理費用時可將其納入斟酌。

相關連結
你可能會想參加
※ 英國發布《資料主體近用權指引》說明資料近用權法遵重點及實例解析, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw/article-detail.aspx?d=8574&no=55&tp=1 (最後瀏覽日:2026/06/17)
引註此篇文章
你可能還會想看
簡介〈歐盟提供合格信任服務者依循標準建議〉

簡介〈歐盟提供合格信任服務者依循標準建議〉 資訊工業策進會科技法律研究所 2021年6月25日 壹、事件摘要   歐盟於2014年通過「歐盟內部市場電子交易之電子身分認證及信賴服務規章」(簡稱eIDAS規章)[1],並於2016年7月正式生效。eIDAS規章是在歐盟1999年電子簽章指令[2]的基礎上,進一步建構一個更安全、更具信賴、更易於使用電子簽章的法律框架,以促進整個歐盟跨境間的電子交易環境,進而達到歐盟數位單一市場的目標[3]。   eIDAS規章共有六章,其核心包含兩大部分[4],在第二章中規範了電子識別機制(Electronic Identification),並於第三章中建構一系列電子交易中相關信任服務(Trust Services, TS)的法律架構,包含電子簽章(Electronic signatures)、電子封條(Electronic seals)、電子時戳(Electronic time stamps)、電子註冊傳輸服務(Electronic registered delivery services)、網站認證(Website authentication)。每種信任服務,又可以區分由一般的信任服務提供者(Trust Service Provider, TSP)或由合格信任服務提供者(Qualified Trust Service Provider, QTSP)提供,要成為QTSP必須經各成員國的監督機關授予合格地位後,才能提供該類合格信任服務(Qualified Trust Service, QTS),在eIDAS規章中合格信任服務具有更高的法律效力。譬如,根據eIDAS規章第25條第2項規定,合格電子簽章(qualified electronic signature)與手寫簽章具有同等的法律效力。   歐盟網路安全局(European Union Agency for Cybersecurity, ENISA[5])於2021年3月發布一份報告,提供合格信任服務者依循標準的建議(Recommendations For QTSPs Based On Standards) [6],給想要申請成為QTSP的業者參考。 貳、重點說明   承前所述,eIDAS規章的目的是要建構一個促進跨境、跨產業的電子交易的環境,為弭平各會員國對於電子識別服務的落差,報告中指出,必須透過法律框架(Legal framework)、信賴框架(Trust framework)、標準化框架(Standardisation framework)共同達成,以提升歐盟數位單一市場中企業和消費者的信任,並促進信任服務和產品的使用。 (一)法律框架   eIDAS規章中規定了9種QTS的安全要求及其提供者的義務,包括: 1.電子簽章的合格憑證; 2.電子封條的合格憑證; 3.網站認證的合格憑證; 4.合格電子時戳服務; 5.合格電子簽章的合格驗證服務; 6.合格電子封條的合格驗證服務; 7.合格電子簽章的合格維護服務; 8.合格電子封條的合格維護服務; 9.合格電子註冊傳輸服務。 (二)信賴框架   其次,eIDAS規章透過事前(ex ante)和事後(ex post)監督的方式,來確保QTSP及其提供的QTS符合eIDAS規章中的法律要求。欲申請成為QTSP須先經過符合性評估機構(Conformity Assessment Body, CAB)的評估,由其出具評估報告後,再由各成員國的監督機關決定是否授予QTSP資格;取得QTSP資格後會受到不定期稽核,且至少每24 個月須再次自費通過CAB評估審核[7]。 (三)標準化框架   eIDAS規章中對各項TS的安全要求是採取技術中立(technology-neutral)的態度,並未限定要採用何種特定技術。換言之,TSP可以透過不同的技術達到eIDAS規章中要求的必要安全程度。事實上,歐盟希望在eIDAS規章所建構的法律框架和信賴框架中,透過產業自律,慢慢形成相關的標準共識。   歐盟從2009年開始,就由歐洲標準化委員會(European Committee for Standardization, CEN)、歐洲電信標準協會(European Telecommunications Standards Institute, ETSI)等歐盟標準化組織協助擬定和更新電子簽章的相關標準,希望可以建立一個更完整的標準化框架,以解決歐盟跨境使用電子簽章遭遇的問題,至今已經建構出一系列電子簽章和相關信任服務的標準,以滿足國際及eIDAS規章的要求,ETSI/CEN與數位簽章有關的標準包含七個面向。 1.介紹性   此類標準主要是關於各類簽章的共通定義、研究、其他關於整體性架構的介紹。 2.簽章的建立與驗證   此類標準主要是關於簽章建立及驗證的政策與安全要求、所要遵循的規則和程序、格式、保護剖繪(Protection Profiles, PP)[8]。 3.簽章建立和其他相關設備   此類標準主要是與電子簽章產生的設備,以及其他與數位簽章相關服務的設備有關。 4.加密   此類標準主要是與簽章的加密有關,譬如金鑰產生演算法(key generation algorithms)和雜湊函數(hash functions)等。 5.支持數位簽章及相關服務的TSP   此類標準主要是關於核發合格憑證的QTSP、網站認證憑證的TSP、時戳服務的TSP、提供簽章驗證服務的TSP等。 6.信任應用服務提供者   此類標準主要與應用電子簽章提供加值服務的TSP有關,如電子傳輸服務、資料檔案長期保存服務等。 7.信任服務資格提供者   此類標準主要與eIDAS規章中信任名單(trusted lists)相關的程序和格式有關[9]。   其中,在ETSI/CEN關於數位簽章的標準中,主要與QTSP有關的標準如下: 1.電子簽章的合格憑證(eIDAS規章第28條)   ETSI EN 319 411-2(且要符合EN 319 401、EN 319 411-1、EN 319 412-2、EN 319 412-5)。 2.電子封條的合格憑證(eIDAS規章第38條)   ETSI EN 319 411-2(且要符合EN 319 401、EN 319 411-1、EN 319 412-3、EN 319 412-5)。 3.網站認證的合格憑證(eIDAS規章第45條)   ETSI EN 319 411-2(且要符合EN 319 401、EN 319 411-1、EN 319 412-4、EN 319 412-5)。 4.合格電子時戳(eIDAS規章第42條)   ETSI EN 319 421(且要符合EN 319 401)、EN 319 422。 5.合格電子簽章的合格驗證服務(eIDAS規章第33條)   ETSI TS 119 441(且要符合EN 319 401)、TS 119 442、EN 319 102-1、TS 119 102-2、TS 119 172-4。 6.合格電子封條的合格驗證服務(eIDAS規章第40條)   ETSI TS 119 441(且要符合EN 319 401)、TS 119 442、EN 319 102-1、TS 119 102-2、TS 119 172-4。 7.合格電子簽章的合格維護服務(eIDAS規章第34條)   ETSI EN 319 401、TS 119 511、TS 119 512。 8.合格電子封條的合格維護服務(eIDAS規章第40條)   ETSI EN 319 401、TS 119 511、TS 119 512。 9.合格電子註冊傳輸服務(eIDAS規章第44條)   ETSI EN 319 401、EN 319 521、EN 319 522、EN 319 531、EN 319 532。 參、事件評析   從歐盟ENISA的建議可以瞭解,歐盟希望透過介紹歐盟標準化組織所制定的相關電子簽章標準,來引導資通訊廠商申請成為QTSP,提供歐盟企業和使用者更安全、更值得信賴的電子簽章相關服務,以強化使用者的信心,進而促進整個歐盟電子交易的蓬勃發展。   近年來,我國企業也積極投入數位轉型,在邁向數位化的過程通常需要由外部的資通訊廠商協助。然而,由於企業對於資通訊技術不熟悉,因此在選擇資通訊廠商時,往往不知道如何判斷其專業能力,或許企業可以參考上述的介紹,以該廠商是否符合歐盟相關標準的要求,作為選擇資通訊廠商的參考依據,以確保資通訊廠商的能力具有一定水準,這樣對於企業數位轉型及進軍歐盟市場會相當有助益。    [1]Regulation (EU) No 910/2014 of the European Parliament and of the Council of 23 July 2014 on electronic identification and trust services for electronic transactions in the internal market and repealing Directive 1999/93/EC, https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=uriserv%3AOJ.L_.2014.257.01.0073.01.ENG (last visited Jun. 24, 2021). [2]Directive 1999/93/EC of the European Parliament and of the Council of 13 Dec. 1999 on the a Community Framework for Electronic Signatures, https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex%3A31999L0093 (last visited Jun. 24, 2021). [3]參前註1,eIDAS前言(3). [4]中文介紹可參考李姿瑩,〈歐盟eIDAS對國內電子簽章和身分認證規範之可能借鏡〉,《科技法律透析》,第31卷第11期,25-32頁,(2019年11月)。 [5]「歐盟網路安全局」原名為「歐盟網路及資訊安全局」(European Union Agency for Network and Information Security),2019年更改為現名,但該局的英文縮寫仍維持舊稱ENISA。The European Union Agency for Cybersecurity - A new chapter for ENISA, ENISA, https://www.enisa.europa.eu/news/enisa-news/the-european-union-agency-for-cybersecurity-a-new-chapter-for-enisa (last visited Jun. 24, 2021). [6]European Union Agency for Cybersecurity [ENISA], Recommendations for Qualified Trust Service Providers based on Standards (2021), https://www.enisa.europa.eu/publications/reccomendations-for-qtsps-based-on-standards (last visited Jun. 24, 2021). [7]參前註1,eIDAS規章第20條。 [8]保護剖繪是指申請者依共同準則規章(common criteria, CC)製作之資通安全產品安全基本需求文件,可提供資通安全產品開發者開發產品之依據。〈常見問題/Q02.何謂保護剖繪?〉,國家通訊傳播委員會,https://ise.ncc.gov.tw/faq(最後瀏覽日:2021/06/24)。 [9]參前註1,eIDAS規章第22條第2項、第4項。

日本印章制度與電子署名法修正

  日本國會於2021年2月9日正式提出「數位社會形成基本法草案」(デジタル社会形成基本法案),立法目的為提升國家競爭力、國民生活便利性,以建置一個「數位社會」,基本原則為降低數位落差,而降低數位落差之重要手段即包括日本印章制度之改革。   日本政府對印章制度之改革,可分為「取消蓋章制度」及「增加電子簽章使用率」二條路線。由於新冠疫情(COVID-19)影響全球工作型態,日本政府為推動電子化服務,考慮取消印章使用,因為其徒增商業活動成本,亦可能提升染疫風險。日本行政改革大臣河野太郎在2020年11月13日內閣會議後之記者會上即表示,約1萬5000種需要使用印章的行政服務中,絕大多數將取消蓋章制度。「數位社會形成基本法草案」亦預告將修改48部要求使用印章之法律,本草案及相關修法將於2021年9月正式通過施行。   電子簽章使用方面,日本在野黨聯盟於2020年6月提出「電子署名及認證業務法一部修正草案」(電子署名及び認証業務に関する法律の一部を改正する法律案)。依照現行規定,電子簽章須本人以一定方式簽署始可推定為真正,推定真正之條件過度嚴苛,便利性未優於實體蓋章,致使電子簽章使用普及度低落。本草案則降低推定門檻,僅須以特定電子方式簽署即有推定真正效力,使電子簽章簽署人身分驗證更為容易。目前法案仍在眾議院提案階段,尚未經國會表決通過,後續發展值得關注。

歐洲創新理事會發布2026年EIC技術報告,揭示25項深具發展潛力的新興技術訊號

歐洲創新理事會發布2026年EIC技術報告,揭示25項深具發展潛力的新興技術訊號 資訊工業策進會科技法律研究所 2026年05月25日 歐洲創新理事會(European Innovation Council, EIC)於2026年3月30日發布「2026年EIC技術報告」(EIC Tech report 2026,下稱EIC報告),提出25項新興技術訊號(signal),亦因相關技術極具發展潛力,將可能塑造歐洲未來的科技創新、產業和市場。 壹、事件摘要 EIC根據歐盟展望歐洲(Horizon Europe)科技研發架構計畫之申請、補助及專案管理資料,並涵蓋旗下近五年探路器計畫(EIC Pathfinder)、轉型器計畫(EIC Transition)及加速器計畫(EIC Accelerator)等超過13,380 件提案與獲補助案件,透過資料探勘及專家評估進行前瞻技術掃描,歸納出25項深科技新興技術訊號,並強調相關技術目前處於低至中度成熟階段,但已顯現未來發展潛力與創新性。 貳、重點說明 一、EIC報告辨識25項新興技術訊號,並分為三大領域 (一)數位與太空技術(Digital and space technologies) 1. 技術重點 此領域共9項技術,主要涉及先進半導體、安全運算架構、AI系統、量子通訊,以及太空基礎設施,顯示歐盟將數位主權、資訊安全及太空能力視為核心布局方向。 2. 技術簡介 9項技術包含:用於先進記憶體與憶阻裝置的二維材料(2D materials for advanced memory and memristive devices),有助於新型記憶體及神經形態運算技術發展;可量產之工業電磁設備的MXene二維奈米材料製造技術(Scalable MXene manufacturing for industrial electromagnetic applications),可應用於通訊、汽車電子、感測與新世代無線基礎設施;用於建立無須信任節點量子網路的量子中繼站(Quantum repeaters for trusted-node-free quantum networks),可突破量子通訊距離限制,使量子訊息於數百甚至數千公里距離下被安全傳輸;用於分散式及聯邦式學習之AI系統中的零信任架構(Embedded Zero Trust Architectures for distributed and federated AI systems),可強化對AI模型與資料運算的控制能力;應用於新興自我組織及資源效率系統之仿生AI技術(Bio-inspired AI for emerging self-organising and resource-efficient systems),借鏡神經科學、認知科學與演化生物學原理來設計AI系統,使其具備更高適應性、穩健性與資源效率;將自適應代理人用於開放動態環境中之具身AI技術(Embodied AI for adaptive agents in open and dynamic environments),將感知、內部認知、模擬行動能力等緊密結合之AI系統,並於開放環境中持續互動學習,主要用於支撐機器人、AI自主代理、數位孿生,以及其他需連續決策、長時程的智慧系統;用於大規模且可通訊中斷之衛星運作的邊緣運算技術(Edge computing for scalable and loss-tolerant satellite operations),將資料處理分析能力直接部署於衛星或軌道平台上,使其即時篩選、分類與判讀資訊,並支援自主決策,可用於深空任務、地球觀測、太空碎片管理;用於特殊太空環境之石墨烯塗層與複合材料(Graphene-based coatings and composites for performance-critical space systems),將石墨烯整合為薄膜、塗層、填充材料,提升太空機械之強度、阻隔能力及輻射防護效果,並廣泛應用於太空領域;用於軌道基礎設施維護與再利用之先進太空維修機器人技術(Advanced in-space servicing robotics for orbital infrastructure maintenance and reuse),使機器人於太空環境下進行機械操作、檢查、維修、對接等複雜性任務。 (二)清潔和資源效率技術(Clean and resource-efficient technologies) 1. 技術重點 此領域共7項技術,此類重點在於資源回收、水汙染處理與資源再利用、提升能源效率及綠色建築技術等,反映歐盟將淨零轉型與關鍵原物料供應安全一併納入政策目標。 2. 技術簡介 7項技術包含:用於再生金屬回收與生物復育之微生物採礦技術(Microbial biomining for secondary metal recovery and bioremediation),運用微生物與金屬間的交互作用,實現金屬回收,並同時修復重金屬污染之生物技術;用於低耗能海水淡化與水處理之電容去離子技術(Capacitive deionization systems for low-energy water desalination and treatment),新穎、低用電之新型水處理技術,用於海水淡化、工業及都市廢水處理、重金屬或養分去除,以及分散式水資源處理與回收;去除污染物之電化學水處理技術(Electrochemical treatment systems for destruction of persistent contaminants in water),利用電化學反應在水中直接化學轉化或礦化分解全氟及多氟烷基物質(PFASs)、微塑膠及奈米塑膠等高度持久性污染物之水處理技術;用於低溫及中溫廢熱回收之先進熱電發電材料技術(Advanced thermoelectric materials for low- and mid-temperature waste heat recovery),將交通建築系統與回收產業中之低溫及中溫廢熱能,轉為電力的材料技術,可提升能源效率,並降低對外部能源與關鍵材料的依賴;用於固態熱電轉換與感測之熱激發自旋電子材料技術(Spin-caloritronic materials for solid-state heat-to-electricity conversion and sensing),利用熱梯度引發之自旋電流與磁性激發產生電能的材料技術;用於預測材料製造之結合數位孿生之反算設計技術(Inverse design with digital twins for predictive materials manufacturing),運用AI驅動之逆向設計方法,以目標性能反推材料配方與結構,並透過數位孿生模擬真實環境表現,建立快速、可預測且貼近實際應用情境的新材料設計與製造流程;被動冷卻與重力儲能之能源建築技術(Passive cooling and gravity-based storage for energy-active buildings),利用建築表面的先進材料於不耗電情況下降溫,並將多餘再生能源以重力位能方式儲存於建築內,藉以降低建築冷卻用電需求、儲存局部多餘再生能源等。 (三)生物科技與健康技術(Biotechnologies and health) 1. 技術重點 此領域共9項技術,橫跨食品、生物製造、精準醫療、智慧醫療設備及分散式醫療應用,顯見歐盟關注的不只是單一生技或醫療技術突破,而是期望建立從生物研發、生產製造、臨床治療到醫療設備部署的完整體系,藉此強化歐盟下一代健康科技與高價值生技產業的競爭力與自主能力。 2. 技術簡介 9項技術包含:用於原形食物製造之菌絲體混合發酵技術(Mycelium-based hybrid fermentation for whole-food production),結合菌絲體生長與精準發酵,生產接近原型食物型態的新型蛋白食品原料;用於再生農業系統之生物技術多年生作物(Biotech-enabled perennial crops for regenerative agricultural systems)以生物技術改良多年生作物,使其兼具較佳產量與土壤保育效益,支撐再生農業與更永續的糧食生產系統;用於預防與個人化治療之新型微生物體療法(Novel microbiome therapeutics for preventive and personalised health),利用人體微生物群的組成、功能及其代謝產物,來預防、管理及治療疾病的新一代醫療技術;加速藥物與酵素探索之AI驅動蛋白質設計技術(Computational protein design for accelerated drug and enzyme discovery),透過AI預測蛋白質結構與功能,加速藥物與酵素探索,縮短新藥研發時程;可量產之嵌合抗原受體免疫細胞療法之自動化製造技術(Automated manufacturing technologies for scalable CAR immune cell therapies),以自動化、標準化製程提升嵌合抗原受體(Chimeric Antigen Receptor, CAR)免疫細胞療法的穩定量產能力,降低細胞治療製造門檻;可於細胞尺度介入治療之生物混合微型機器人(Biohybrid microrobots for cellular-scale therapeutic interventions),結合生物組件和人工材料的微型機器人,形成可於細胞或微小組織尺度中移動與作用的治療工具,可用於精準遞藥、微創介入與局部治療;整合手術流程之自主機器人系統(Autonomous robotic systems for integrated surgical workflows),將AI、計算機視覺、感測技術及機器人技術,整合進手術流程中,並於無人或少人參與下,執行部分自主或高階輔助手術任務,可提升手術精準度、效率與流程整合;用於神經疾病治療之非侵入式微創腦機介面技術(Noninvasive and minimally invasive brain interfaces for adaptive therapeutic modulation),透過非侵入或低侵入方式讀取與調控腦神經訊號,以實現持續、可調適的治療介入,可用於神經疾病治療與復健;提供分散式臨床場域應用之可攜式超低場磁振造影(Portable and ultra-low field magnetic resonance imaging for distributed clinical uses),使磁振造影(Magnetic Resonance Imaging, MRI)設備朝攜帶式、低磁場化發展,降低設施與操作門檻,利於偏鄉、急診與分散式臨床試驗之醫學影像診斷應用。 參、事件評析 EIC報告辨識出25項新興技術訊號,並將其歸納為數位與太空技術、清潔和資源效率技術,以及生物科技與健康技術三大領域。該報告不僅有助於歐盟及早掌握具發展潛力之新興深科技方向,亦可作為研發政策制定、創新支持措施規劃及投資判斷之重要參考依據。 此外,EIC報告以「技術訊號」作為分析單位,顯示歐盟有意於新興技術尚未成熟前,提前進行辨識、評估與布局,除保障創新競爭力外,亦可避免在未來關鍵技術競爭中受制於人。 就政策意涵而言,EIC報告不僅有助提升歐盟對前瞻科技治理的能力,亦有助於串聯創新支持工具、產業政策與戰略技術平台,進而形塑較為完整的科技治理體系。對我國而言,EIC採取資料探勘與專家判讀並行之新興技術訊號偵測機制,對我國科研成果運用、前瞻技術治理及國家科技政策規劃,均具有相當參考價值。

加拿大提供App開發供應商指導方針解決因隱私保護所引發之問題。

  App已成為多數人每日不可或缺之夥伴,其應用層面廣及食、衣、住、行、育、樂等生活領域;不過用戶可能多未意識到,在App程式的下載及安裝過程中,開發供應商會記錄或接觸使用者手機中如電話簿、照片、影音檔案、簡訊、密碼記錄等其他資訊之可能。根據華爾街日報報導,56%的應用程式在用戶不知情的情況下,手機ID會發送給廠商;47%的應用程式會透露用戶的所處位置,使得個人隱私蕩然無存。   加拿大當地的隱私法規要求企業在追求創新及企業精神時必須將隱私保護納入考量;而在行動裝置應用環境中,無論是開發商、服務供應商、應用平台或是廣告商,只要有接觸用戶個人資訊之可能,就有遵守法規之義務。但考量App這樣一個嶄新又快速發展的科技生態,在實踐隱私保護精神之初可能會面臨到新的衝擊與挑戰。因此,加拿大隱私權主管機關(Office of the Privacy Commissioner of Canada,簡稱OPC)乃會同加拿大境內的阿爾伯特及不列顛哥倫比亞兩省各自之地方主管機關(其分別為Office of the Information & Privacy Commissioner of Alberta及Office of the Information & Privacy Commissioner for British Columbia)撰寫指導文件,希望能提供當地App開發供應商建議方案。   該項建議方案促使行動軟體開發供應商在設計與開發App應用程式時必須顧及使用者隱私之保護,並提供協助方式與預防原則,提高使用者隱私受保護之程度;除必須使用清晰且易懂之方式告知用戶的個人資料將進行何種用途外,在使用者下載前亦應告知被蒐集之資料類別及原因、資料儲存位置或地點、資料分享之可能及其原因、資料保存之期限、及其他可能影響用戶隱私之事件;倘若廠商必須變更隱私政策與規定,則應使用明確易懂之方式事先通知所有使用者了解進行何項變更,以強化用戶隱私與個人資料保護意識。

TOP