美國科羅拉多州州長於2021年7月正式簽署《科羅拉多州隱私法》(Colorado Privacy Act, CPA)草案,科羅拉多州正式成為美國第三個制定全面性隱私專法的州,該法將於2023年7月1日施行。
隨著全球化及科技快速發展,以及大數據的應用趨勢,資料的蒐集、處理、利用規模及範圍逐漸擴大,全美各地隱私保護規範遍地開花,期待能促使企業在「保護個人資料」與「資料自由流通」及「資料商業運用」中取得平衡。 2018年美國加州首先制定《加州消費者隱私保護法》(California Consumer Privacy Act, CCPA)成為全美第一州級隱私保護專法後,包含華盛頓州、伊利諾州、紐約州等,也都提出各該州級隱私保護法案,而美國維吉尼亞州議會於今年2月通過《消費者資料保護法》(Consumer Data Protection Act, CDPA)法案,並在3月經由州長簽署,正式成為美國第二個擁有隱私保護專法的州,該法預計於2023年1月1日生效。
科羅拉多州於今年6月將CPA草案送交州長簽署後,於7月順利成為第三個通過隱私保護專法的州。一旦CPA生效,消費者除將享有近用權(right of access)、更正權(right of correct)、刪除權(right of delete)、資料可攜權(right of data portability)外;CPA規定在資料控制者對其消費者進行目標式廣告(targeted advertising)、銷售消費者個人資料,或者將對消費者決策產生重大影響時,消費者享有選擇退出權(right to opt out)。
整體而言,儘管 CPA 與CCPA及CDPA規範相似,在隱私保護規範上可能不是特別具有開創性,但CPA反映了美國各州強化隱私保護的趨勢與決心。舉例而言,去(2020)年不僅美國大選結果受矚目,美國各州隱私保護相關公投案,包含《加州第24號提案》、麻州《汽機車機械資料》、密西根州《電子資訊搜索票》及緬因州波特蘭市《臉部辨識禁令》也獲通過。美國在尚未具有統一聯邦隱私保護法下,透過州級隱私立法,保有各州特色並作為各州隱私保護執法依據。
2016年3月法國個人資料保護主管機關「國家資訊自由委員會」(Commission Nationale de l'Informatique et des Libertés, CNIL)要求Google等搜尋引擎公司,刪除網路搜尋所出現之歐洲公民姓名。此舉參考2014年歐洲法院(European Court of Justice)對於Mario Costeja González一案(C 131/12)所作裁決,Google公司和Google西班牙公司須遵守西班牙資料保護局(Agencia Española de Protección de Datos, AEPD)要求,移除出現原告姓名之搜尋結果。Google表示不服,並上訴法國最高行政法院(Conseil d'État)。 於本案中Google提出兩點主張:第一,CNIL對於被遺忘權(right to be forgotten)適用範圍過大,聲稱所搜尋到之姓名等資訊,屬於事實或來自新聞報導和政府網站之合法公開網站資訊,認為CNIL將隔絕原本在法國可為其他人所知之合法資訊;第二,Google主張向來遵守各國個人資料保護政策,將遵照CNIL要求,但僅限刪除在法國網域內之歐洲公民姓名,無法及於全球網域,除非法國政策已為全歐盟或全球所適用,不然法國個人資料保護審查制度不能延伸至其他國家。 對於網路公民權利推廣不遺餘力之「電子前線基金會」(Electronic Frontier Foundation, EFF)認為CNIL對法國公民資料保護之特別要求,將對Google造成損害。
美國新墨西哥州法院認定Meta構成「公共妨害」,命其強化兒少保護措施新墨西哥州政府於2023年對Meta提起訴訟,主張Meta明知其Facebook、Instagram等平台設計加劇該州青少年心理健康危機,卻未能有效防範兒少性剝削風險。2026年3月,陪審團依《不公平交易行為法》(Unfair Practices Act)認定Meta違規並處以3.75億美元民事金錢制裁(civil penalty);2026年8月6日,新墨西哥州第一司法區地方法院就本案作成最終判決,認定Meta旗下平台構成「公共妨害」(public nuisance),命其另支付5.67億美元設立減輕基金(Abatement Fund)。兩者合計,Meta於本案之金錢責任約達9.42億美元。 法院要求Meta於5年期間執行下列措施,並每半年向法院及州政府報告: 1.年齡保障:強化AI年齡辨識,疑似未滿13歲者須完成驗證,未於期限內驗證者將標記為刪除;經確認未滿13歲者,須刪除帳號及相關個人資料,並建立申訴機制。 2.未成年人安全預設:未成年人帳號預設私人設定,禁止未成年人帳號被推薦予不相關成年人,並禁止不相關成年人私訊未成年人帳號,若須降低保護程度須經家長同意。 3.防制性剝削與性勒索:強化偵測、通報與真人審查機制。 4.生成式AI安全:禁止並防止未成年人與Meta AI進行性化或浪漫互動,以及成年人利用AI模擬或討論與未成年人之性化或浪漫互動。 5.使用時間限制及資訊揭露:Meta應於夜間及上課時段禁止向未成年人推播訊息,並預設隱藏其按讚數,其使用Facebook與Instagram之時間合計每月上限為90小時;另應強化平台安全風險揭露及網路安全教育。 值得注意的是,法院並未命Meta停止或重新設計推薦演算法、無限捲動及自動播放等功能,認為此類產業普遍性功能之規範應留待立法或行政部門處理,其理由有二:其一,此類功能屬產業普遍設計,個案裁判逕行介入恐造成不對等競爭負擔;其二,此類功能涉及第三方內容之呈現方式,貿然介入可能牴觸憲法言論自由保障及《通訊端正法》(Communications Decency Act)第230條。 整體而言,本案顯示美國對數位平台兒少保護之監管,正由傳統內容管理延伸至年齡保障、產品安全預設、性剝削防制及生成式AI安全等面向,至於本案後續是否影響其他州之同類訴訟,值得持續關注。
法學新論:從產業全球化佈局觀點論我國研發成果管理之法制政策 概念驗證中心(Proof of Concept Center, PoCC)概念驗證中心(Proof of Concept Center, PoCC)源自美國研究型大學各校為加速大學科研成果商業化,於內部建立的專業型機構。全美第一所PoCC是2001年設立於加州大學聖地牙哥分校的「里比西中心」(the William J. von Liebig)。 為了因應美國大學科研成果商業化過程中所遇到的阻礙,例如:資金與資源缺乏導致研發人員動力不足、研發人員對於市場需求資訊不對等、技術開發提升緩慢以及政府激勵政策不足等問題。PoCC以解決大學與企業之間存在的各種差異與衝突為目標,並透過下列手段強化科技成果商業化動力,提升商業化績效:1、通過種子基金資助,為無法獲得資金支持的早期研究提供經費挹注;2、為大學科研成果商業化提供市場顧問與技術開發諮詢,以及智慧財產權保護等諮商;3、創業人才教育及培訓,促進創業文化並進行創業教育,以增強大學與產業協同創新能力。