新加坡國會於2020年11月通過個人資料保護法之修正案

  新加坡通訊暨資訊部(Ministry of Communications and Information, MCI)於2020年11月2日發布新聞稿表示,新加坡國家議會(Parliament of Singapore)通過個人資料保護法(Personal Data Protection Act, PDPA)修正案。主要由新加坡個人資料保護委員會(Personal Data Protection Commission, PDPC)擔任執行與管理機關,而新加坡個人資料保護法僅適用於私人企業、非公務機關。

  新加坡通訊暨資訊部特別強調,該個人資料保護法於2013年1月生效,而近年物聯網、人工智慧等新興科技瞬息萬變,隨著資料量急遽增長,企業組織利用個人資料進行創新,成為了社會、經濟和生活的一部分,此次修法意在因應新興科技的進步與新商業模式的發展,使該法可適應、接軌於複雜的數位經濟趨勢,同步維護消費者在數位經濟中的權益,更加符合國際框架,使總部位於新加坡的公司在擴展全球市場時,有助其調整和降低合規成本與風險。主要將加強消費者保護並支持企業業務創新,希望以最大程度提高私部門收益、減少蒐集和利用個人資料的風險,以取得平衡,修訂重點整理如下:

  1. 透過組織問責制度,加強消費者之信任;
  2. 加強組織使用個人資料開發創新產品,提供個人化服務、提高組織之營運效率;
  3. 資料外洩時的強制性通知規定、責任(可參見26A條以下);
  4. 提高企業造成資料外洩時的罰款最高額度,當企業組織年營業額超過1000萬美金者,可處以該組織在新加坡年營業額的10%,或100萬新加坡幣(約62萬歐元),以較高者為準(可參見48J條以下);
  5. 強化個人資料保護委員會的執法權限,提高執法效率;
  6. 為了強化消費者的自主權(consumer autonomy)、對其個資的控制權,規範資料可攜義務(data portability obligation),使個人能要求將其個人資料的副本傳輸到另一個組織(可參見26F條以下);
  7. 允許企業在特定合法利益(legitimate interests)、業務改善(business improvement purpose)之目的情況下,對於個資之蒐集、使用、揭露,得例外不經當事人同意,意即不需經當事人事先同意,即可蒐集、利用或揭露消費者個資,例如開發改善產品和進行市場調查研究、在支付系統中進行異常檢測以防止詐欺或洗錢、改善營運效率和服務等目的。(可參見附表一第三、第五部分)
  8. 允許關聯企業(related corporations)間,在基於「明確定義相關限制」(clearly defined limits)之相同目的前提下,例如透過具有拘束力的公司規則(binding corporate rules)施以一定限制時,可在彼此內部間蒐集、揭露個人資料。(可參見附表一第四部分)
  9. 針對「視為同意」(deemed consent)之相關規定,包含告知後同意(consent by notification)做進一步修訂,將允許企業組織在具契約必要性等特定情形下,在未明確徵得當事人同意之下,向另一個組織或外部承包商(contractors)揭露其個人資料,以利履行契約(fulfil contracts),但該組織與該當事人之間的契約中需有明示條款(express terms)。(可參見15A條以下)

相關連結
你可能會想參加
※ 新加坡國會於2020年11月通過個人資料保護法之修正案, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw/article-detail.aspx?d=8580&no=55&tp=1 (最後瀏覽日:2026/09/09)
引註此篇文章
你可能還會想看
歐盟電信改革:歐盟委員會持續對三份研究做評論

  歐盟委員會在 2006 年 8 月 25 日公布之三份獨立學術性研究,被認為是對現正持續進行之 2002 年歐盟電信規則的檢討具深遠的影響。稍早在 6 月 29 日 ,歐盟委員會發佈了針對電子通訊法規架構的檢視訊息、促進就業文件和一份影響評估( IP/06/874 ),在這些文件中含括多項有關有效率利用頻譜資源、促進歐盟市場競爭、建立無線通訊服務單一市場等的政策性提案。而在 2006 年 8 月 25 日出版的研究報告,目的則在處理歐盟電子通訊檢討過程中的主要議題:歐盟電子通訊部的成長和投資、電子通訊市場的法規變革及競爭狀態。雖然這三份研究報告對歐盟委員會並無拘束力,不過對即將在十月份截止之歐盟電信規則的公眾諮詢意見書上,將有助益。   歐盟資訊社會和媒體委員 Viviane Reding 女士認為,對 2006 歐盟電信規則的重新檢視,是歐洲競爭力、投資和成長是重要的關鍵。如果想要促進一個具競爭性、以知識為主的歐盟經濟體系,完備電子通訊內在市場、擴大跨界經營的競爭,以及提升無線通訊頻譜利用的最大效益,均需最優先考量。

美國發布保護無人機系統資通訊技術及服務供應鏈之法規制定預告

.Pindent{text-indent: 2em;} .Noindent{margin-left: 2em;} .NoPindent{text-indent: 2em; margin-left: 2em;} .No2indent{margin-left: 3em;} .No2Pindent{text-indent: 2em; margin-left: 3em} .No3indent{margin-left: 4em;} .No3Pindent{text-indent: 2em; margin-left: 4em} 美國商務部產業安全局(Bureau of Industry and Security, BIS)於2025年1月2日發布保護無人機系統資通訊技術及服務供應鏈(Securing the Information and Communications Technology and Services Supply Chain: Unmanned Aircraft Systems)之法規制定預告(advance notice of proposed rulemaking, ANPRM),其目的在於透過維護供應鏈安全,避免中俄等外國敵對勢力,藉由參與無人機系統(Unmanned Aircraft Systems, UAS)資通訊技術與服務(Information and Communications Technology and Services, ICTS)遠端存取和操縱UAS,提高美國敏感資訊暴露風險。本次ANPRM是BIS依據2019年5月15日川普總統簽署之確保ICTS供應鏈安全的第13873號行政命令所發布。 為確保UAS安全,BIS針對下列事項尋求公眾意見,包括但不限於: 1. 無人機系統及其零組件的定義: 針對BIS初步認定之下列UAS平台必要組成部分,評估其定義和標準功能:(1)機載電腦;(2)通訊系統;(3)飛行控制系統;(4)地面控制站或系統;(5)運作軟體;(6)任務規劃軟體;(7)智慧型電池電源系統;(8)本地和外部資料儲存設備和服務;及(9)人工智慧軟體或應用程式; 2. 評估是否有資料外洩和遠端存取控制以外的其他風險; 3. 評估不同外國敵對勢力帶來的風險,例如:是否應考慮與外國敵對勢力有關聯的特定個人或實體等; 4. 評估例外可允許交易的情形;及 5. 評估相關經濟性影響,例如:對美國企業或公眾資料隱私和保護、反競爭效應(Anticompetitive Effects)等,及其應有的相應措施。 BIS開放公眾得針對該ANPRM於2025年3月4日前提出意見,俾利後續發布法規。

加拿大將神經資料列為敏感資訊以提升個資保護強度

加拿大隱私專員辦公室(Office of the Privacy Commissioner of Canada, OPC)於2026年2月10日,更新《個人資訊保護與電子文件法》(the Personal Information Protection and Electronic Documents Act, PIPEDA)的解釋公告(Interpretation Bulletin),於該解釋公告中OPC將「神經資料」(neural data)與健康、財務、基因及生物識別資料並列,正式納入PIPEDA意義下的敏感資訊(sensitive information)清單中,賦予更高程度的保護。 其中,神經資料被列為敏感資訊的可能原因為以下: 1.深度私密性:神經資料有深度私密性,其可能揭露當事人不自知或不預期揭露的健康狀況、認知狀態或情緒反應。 2.不可變更性:不同於密碼可以重置或信用卡號可以更換,大腦的神經模式一旦外洩無法重置或輕易更換。 神經資料被列為敏感資訊後會有更高程度的保護要求包括: 1.強化同意要求:在加拿大PIPEDA的架構下,資料的敏感性直接決定了蒐集方式。對於神經資料,組織必須獲得更充分且具實質意義的明示同意,不能僅依賴默示同意,為獲得有意義的同意,組織必須嚴格定義使用目的。 2.提升安全防護的等級:法律要求安全防護措施必須與資料的敏感度成正比。由於神經資料被列為高度敏感,組織必須採取較高等級的安全保護措施。 3.風險評估標準:在發生資料外洩時,資料的「敏感性」是評估是否構成「重大損害風險」的關鍵因素。將神經資料列為敏感資訊,意味著涉及此類資料的外洩事件將面臨更嚴格的通報與法律責任。 總結而言,加拿大將神經資料列為敏感資訊,標誌著法律監管從傳統個資延伸到了人類的意識領域,要求相關科技企業在開發監測專注力、疲勞或情緒的消費性產品時,必須承擔與醫療紀錄同等的法律責任與保護義務。

觀察韓國公平會與最高法院之數位證據存證趨勢,以雜湊值與數位軌跡確保證據同一

韓國公平交易委員會(Korea Fair Trade Commission,以下稱為韓國公平會)於2026年3月韓國公平會修訂《公平貿易委員會及其附屬機構組織的執行規則》,設立數位鑑識部門(Digital Forensics Division),並同步修訂《(公平交易委員會)關於蒐集、分析與管理數位證據之規則》(( 공정거래위원회 ) 디지털 증거의 수집·분석 및 관리 등에 관한 규칙),下稱數位證據規則),以因應案件量件量增加與數位化趨勢,調查案件的難度增加的挑戰。韓國公平會案件量由1990年代約1,300件,在過去5年內幾乎翻倍至約2,400件。修訂數位證據規則之目的旨於賦予數位鑑識部門對數位證據蒐集、保存與分析之權限。該規則建立嚴格的證據保管鏈規範,要求調查人員於蒐集數位資料時須填寫確認表,記錄所蒐集資料的「雜湊值(Hash Value)」、取證日期及地點、取證工具等,後續調查人員亦須針對「與確認表雜湊值相符的檔案」進行數位鑑識。可預期此制度將影響企業評估官方之數位證據可靠與否。 除偵查端採取雜湊值確保證據之同一性,在司法訴訟層面,數位證據之真偽早已成為法庭攻防之關鍵議題。韓國最高法院分別於2013、2015、2025年,持續探討數位資料存證之雜湊值(hash value)與數位證據同一性,並指出可透過雜湊值驗證數位證據之同一性。 2013年案件的核心證據為「從被扣押的電腦磁碟,透過列印文件或映像檔(Imaging)複製的文件」。最高法院指出原則上應由被扣押/搜查的一方透過簽署文件,加以證明影像之雜湊值與原始資料相同,但若此類證明不可能或極為困難,法院可透過參與扣押、封存等程序的調查人員或專家鑑定之證詞,判斷同一性。 2015年案件的核心證據為「錄音檔案的複製品」,最高法院認為原則上應透過直接比較方法(如雜湊值分析)確立複製檔案與原始檔案的同一性,法院並進一步指出,數位檔案雜湊值生成的時間點,「應於原始檔案或複製檔生成後立即計算出雜湊值」。 針對原始檔案遺失或損毀之情形,2025年案件的核心證據為「手機多份錄音檔案複製到電腦或外接硬碟後,再轉存於光碟」。由於訴訟當事人刪除手機中的部分原始錄音檔,屬於難以或無法提交原始檔案之情形,韓國最高法院再度指出「若難以或無法提交原件,且無法直接比對原件與副本,法院可綜合評估涉案者的證詞或陳述,如錄音檔案的建立、傳輸與儲存、錄音檔案的驗證與評價結果,以及調查與審判的進展,以決定是否證明為原始檔案之副本」。此一司法演進趨勢,反映出韓國對於數位資料可溯源之要求,不限於以數位檔案之原件與副本比對雜湊值,法院亦會就該數位檔案管理機制之完整性,綜合判斷該數位檔案之同一性。 藉由韓國實務存證演進趨勢,可見其司法領域邁向以雜湊值與完整的數位軌跡紀錄,證明數位資料之內容同一與存在時點。回顧我國司法領域之數位證據監管鏈,以司法院、法務部、臺灣高等檢察署、內政部警政署及法務部調查局等5個機關共同推動之「司法聯盟鏈」,以「b-JADE證明標章」結合區塊鏈技術。透過「b-JADE證明標章」確認既有數位原檔資料之管理機制、區塊鏈上的「存證資料」包含「與數位原檔資料最終版本連結的雜湊值及時戳」等。若訴訟爭執證據同一性,亦可透過司法聯盟鏈驗證「司法聯盟鏈成員上鏈之數位證據的雜湊值」與「法庭上數位證據證據之雜湊值」是否同一,於審理端加速確認證據之同一性,兼顧訴訟經濟與證據監管鏈之完整性。 本文為資策會科法所創智中心完成之著作,非經同意或授權,不得為轉載、公開播送、公開傳輸、改作或重製等利用行為。 本文同步刊登於TIPS網站(https://www.tips.org.tw)

TOP