歐盟發布《個資侵害通知範例指引》說明個資侵害案例解析以利個資事故因應

  歐洲資料保護委員會(European Data Protection Board, EDPB)於2021年1月18日發布《個資侵害通知範例指引》(Guidelines 01/2021 on Examples regarding Data Breach Notification)草案,並進行為期六週之公眾諮詢。該指引針對2017年10月所發布之《個資侵害通知指引》(Guidelines on Personal data breach notification under Regulation 2016/679)透過案例分析進行補充說明,對於資料控制者如何識別侵害類別以及評估風險提出更詳細的實務建議,協助資料控制者處理資料外洩及風險評估考量因素之認定。

  個資侵害係指違反安全性規定而導致傳輸、儲存或以其他方式處理之個資,遭意外或非法破壞、遺失、變更、未獲授權之揭露或近用之情形,由於個資事故將對資料主體可能造成重大不利影響,該指引首先要求資料控制者進行侵害類別之辨識,依據2017年指引將個資侵害分為機密性侵害(confidentiality breach)、完整性侵害(integrity breach)以及可用性侵害(availability breach)。而資料控制者最重要的義務在於主動識別系統漏洞,評估侵害對資料主體權利所產生之風險,制定適當計畫及程序採取適當因應措施,確定侵害事件之問題根因及安全漏洞,加強員工認知培訓及制定操作手冊,並確實記錄各項侵害行為,以提升個資事故因應效率及降低時間延誤。

  此外,該指引彙整自GDPR實施以來個資侵害通知具體案例,分為勒索軟體攻擊、資料外洩攻擊、內部人為風險、硬體設備或紙本檔案失竊、誤發郵件以及電子郵件內容外洩,共六大主題十八件案例,針對不同程度風險提供最典型的正確及錯誤作法,並提出資料控制者有關預防潛在攻擊及減輕影響之措施建議。

相關連結
相關附件
你可能會想參加
※ 歐盟發布《個資侵害通知範例指引》說明個資侵害案例解析以利個資事故因應, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw/article-detail.aspx?d=8652&no=57&tp=1 (最後瀏覽日:2026/08/25)
引註此篇文章
你可能還會想看
日本啟動大規模自動駕駛實證測試,聚焦高精度圖資與人機介面

  設置於內閣府內之SIP(跨部會戰略創新推動方案Cross-ministerial Strategic Innovation Promotion Program)「自動駕駛系統」計畫分項,於2017年10月3日起啟動大規模之自動駕駛實證測試。為加速實現系統之實用化,超過20個以上之國內外汽車製造商等機關,預計於東名高速道路、新東名高速道路、首都高速道路及常磐自動車道及東京臨海地區之一般道路,參加之大規模實證實驗。   SIP自動駕駛系統係從2013年開始,以早日實現自動駕駛系統實用化、透過技術普及以減少交通事故和實現次世代交通系統為目標,並協調產官學各界共同領域工作,和將研究開發推進之重點聚焦於自動駕駛用 Dynamic Map高精度3D地圖(由日本7家相關公司共同出資成立之Dynamic Map Platform= DMP 開發之3D地圖)、人機界面 (Human Machine Interface, HMI)、資訊安全、降低行人事故、次世代都市交通等5種技術領域。   研究開發由汽車製造商於公開場合下進行,並接受大眾檢視,於研究開發成果公布同時,也因海外製造商的參與促進國際合作與國際標準化。本次有超過20個機關參加規模,係日本自動駕駛最大規模實證實驗。

英國能源安全暨淨零排放部發布「先進核能框架」政策文件,旨在促進該國民用先進核能技術之發展

英國能源安全暨淨零排放部(Department for Energy Security and Net Zero, DESNZ)於2026年2月4日發布「先進核能框架」(Advanced Nuclear Framework)政策文件,說明政府如何營造有利投資之政策環境,以支持民用先進核能技術之專案開發與商業化布建。 英國政府認為先進核能技術,包含「小型模組化反應爐」(Small Modular Reactors, SMRs)、「先進模組化反應爐」(Advanced Modular Reactors, AMRs)及「微型模組化反應爐」(Micro Modular Reactors, MMRs),不僅可持續供應低碳電力,且有助於維護電網穩定。 英國政府與產業利害關係人溝通而鑑別出推動民間專案所需解決之融資障礙,並提出相關因應方案,重點說明如下: (1)本框架導入「先進核能發展進程清單」(Advanced Nuclear Pipeline)及「專案就緒度評估程序」(Project Readiness Assessment),由政府協助鑑別於技術、供應鏈、資金、選址與營運方面具相當成熟度之專案,以增強投資人對專案長期前景之信心。 (2)於具成本效益之前提下,政府得考慮為民營專案提供保險、收益支持,同時「國家財富基金」(National Wealth Fund, NWF)亦將於專案開發與建設階段進行投資,而可化解投資人對於高昂開發成本、難以承保風險與缺乏明確回報之疑慮。 (3)能源安全與淨零排放部將成立「先進核能商業參與單位」(Advanced Nuclear Business Engagement Unit)以提供專門服務,負責專案推進與克服市場障礙,並協助企業與政府機構及地方政府溝通。

韓國通過最新個人資料保護法修正案

  近年韓國國內發生多起重大資訊安全疏失,例如:2014年韓國三大信用卡公司客戶資料外洩,成為韓國史上最嚴重的個人資料洩漏事件。為加強控管,韓國政府於2015年7月通過最新個人資料保護法修正案(Personal Information Protection Act, PIPA)。修正案新增懲罰性損害賠償及法定損害賠償規定。未來該國違反個人資料保護法的機關,將會面臨鉅額罰金及損害賠償。韓國政府期望藉此來促使企業加強資料安全管理。   根據最新修正案條文,若某機關因故意或重大過失,造成個人資料被遺失、竊取、洩漏、偽造、竄改或損毀,經法院判決後,最高將會被處以實質損害金額三倍的懲罰性損害賠償。此外,除非該機關能舉證當事人的損害與機關之行為沒有因果關係,否則當事人可請求最高3百萬韓元(約台幣8萬元)的法定損害賠償。   此次,韓國個人資料保護法修正案另一個重點在擴大韓國個人資料保護委員會(The Personal Information Protection Committee)的職權。該委員會將成為資訊安全爭議的最終裁決機關,且擁有相關資訊安全管理相關政策制定及修正的提議權。   由於此修正案將於2016年7月正式實行。韓國政府建議各大機關應儘快依照新修正案內容檢討並更新其隱私權政策及資料安全防護機制,避免在新法上路後遭罰。

從美國PayPal經驗與歐盟支付服務指令論我國第三方支付服務之現狀與未來

TOP