日本文部科學省於2022年3月發布「教育資訊安全政策指引」(教育情報セキュリティポリシーに関するガイドライン)修訂版本,該指引於2017年10月訂定,主要希望能作為各教育委員會或學校作成或修正資訊安全政策時的參考,本次修訂則是希望能具體、明確化之前的指引內容。本次修訂主要內容如下。
(1)增加校務用裝置安全措施的詳細說明:
充實「以風險為基礎的認證」(リスクベース認証)、「異常活動檢測」(ふるまい検知)、「惡意軟體之措施」(マルウェア対策)、「加密」(暗号化)、「單一登入的有效性」(SSOの有効性)等校務用裝置安全措施內容敘述。
(2)明確敘述如何實施網路隔離與控制存取權的相關措施:
對於校務用裝置實施網路隔離措施,並將網路分成校務系統或學習系統等不同系統,若運用精簡型電腦技術(シンクライアント技術)則可於同一裝置執行網路隔離。另外,針對校務用裝置攜入、攜出管理執行紀錄,並依實務運作調整控制存取權措施,例如安全侵害影響輕微者則可放寬限制以減輕管理者負擔。
中國大陸於2018年8月31日第13屆全國人大常務委員會表決通過了《中華人民共和國電子商務法》(以下簡稱《電商法》),並將於2019年1月1日實施 。《電商法》首條揭示了「保障電子商務各方主體合法權益、規範電子商務行為、維護市場秩序」之意旨,除以「電子商務經營者」為主要規範對象外,亦涵蓋了法律行為、支付與物流、爭議解決等各個交易層面。 有鑑於電子商務平台對市場的主導作用,《電商法》特別針對「電子商務平台經營者」(以下簡稱「平台」)制定專節,要求其審核平台內經營者之資質資格,並課予其保障智慧財產權及消費者人身、財產安全之義務。分述如下: 為因應電子商務平台上仿冒偽劣品氾濫之窘境,《電商法》規定平台於接收權利人所發送之侵權通知後,須採取刪除、屏蔽、斷開鏈接、終止交易和服務等行動,否則需就損害擴大之部分,與平台內經營者負連帶責任。此外,平台「明知」或「可得而知」平台內經營者已侵害智慧財產權,而未採取必要措施者,亦須與侵權行為人承擔連帶責任。 如商品或服務涉及消費者之生命、健康,則平台負有:(1) 對平台內經營者資質資格之審核義務;以及(2) 對消費者之安全保障義務。如因未履行上開義務而造成消費者損害,需與該平台內經營者承擔「相應的責任」;換言之,平台是否踐履相關義務應依實際個案認定。同時增加行政罰規定,違者由市場監督管理部門責令限期改正,最重並得課處200萬元之罰款 。
加拿大因應數位變革修訂新隱私法加拿大政府於2026年6月15日提出C-36號法案,旨在訂定《保護隱私與消費者資料法》(Protection Privacy and Consumer Data Act, PPCDA)。該法案將更改已有25年歷史之《個人資料保護與電子文件法》(Personal Information Protection and Electronic Documents Act,下稱電子文件法),以PPCDA取代電子文件法中關於隱私保護之規範,以更全面、完整之法律框架保障個人隱私權利。目前PPCDA僅為草案,現仍在一讀階段。 壹、事件摘要 加拿大現行私部門之隱私法規已執行25年,然而隨著AI普及、深偽技術之出現、演算法自動化決策及網路對兒童資料之蒐集等數位新興隱私問題,加拿大政府認為有必要調整其現行隱私規範,以確保私部門之隱私規範能因應數位時代下之隱私風險。為此,加拿大創新、科學及經濟發展部(Innovation, Science and Economic Development Canada, 下稱ISED)之AI與數位創新部部長(Minister of Artificial Intelligence and Digital Innovation)代表政府向眾議院提出C-36法案,透過制定PPCDA,更新並現代化加拿大私部門之隱私法規以因應數位時代。 加拿大政府2026年6月初發布國家AI策略—全民AI(Canada’s National Artificial Intelligence Strategy: AI for All,下稱加拿大AI國家戰略)。加拿大國家AI戰略中提出隱私規範於AI時代下之重要性,要求更新加拿大之個資及隱私保護規定,透過隱私保護法規之訂定,確保公民及兒童皆能於數位時代下受到保護。C-36號法案係於加拿大AI國家戰略發布後旋即提出,以該戰略為基礎落實數位信任與推動隱私安全。 貳、重點說明 PPCDA之立法目的是為了應對大量仰賴個資分析、流通及交換之數位時代而建立之個人資料保護規則,同時該法亦將個人資料隱私權定調為個人基本權利。此外,法案制定相關規定兼顧組織需求,始組織得於合理且適當情形下蒐集、利用或揭露個人資料。落實加拿大AI國家政策之創新精神,並同時建立不阻礙創新之私部門隱私保護網。法案之重點說明如下: 一、加強數位時代下之個人資料自主權利 法案為落實隱私為基本權利之立法目的,提升資料當事人對資料之控制權及透明度,使資料當事人於數位時代下更能夠有效控制其個人資料之利用並保障其權利,確保資料當事人之個資被負責任、透明且適當利用。 (一)同意請求須明確 組織若欲利用當事人個資,原則上必須取得當事人之同意方得利用,並且於尋求當事人同意時必須將其蒐集、利用及揭露當事人個資之目的、方式、處理後合理可預見之後果、所欲蒐用之資料類型及可能揭露之第三方等事項告知當事人。在同意要件上,法案要求組織於蒐集當事人個資時,必須以通俗易懂之文字向當事人說明前述事項,並且在確保當事人充分之知情之情形下取得其明示同意。 (二)自動化決策系統(Automated Decision System)之透明度要求 組織若欲使用自動化決策系統對當事人做出涉及法律或類似重大影響(significant effect)之預測、建議或決策時,必須應當事人請求,向其提供該決策之說明。該說明應包含自動化決策系統做出決策所利用之個人資料類型、來源,以及做出該當決策之主要原因。 (三)刪除權 在特定情形下,資料當事人得要求組織刪除或銷毀已被組織蒐集之個人資料。特定情形包含:個資之蒐集、處理及利用違反本法、當事人撤回其對該當個資蒐集、處理或利用之部分或全部同意或該個資之蒐用目的已喪失。 (四)資料可攜權(Data Mobility) 於特定之資料移轉框架下(如電信資料移轉),當事人有權要求組織將其個人資料,於不同組織及服務提供者間安全移轉。 (五)提高對兒童個資之保護 鑒於數位時代下未成年人較以往更容易陷於個資外洩所造成之衍生風險,該法案將未成年人之個資列為敏感資料(Sensitive Information),對未成年人個資建立更嚴格之規範。例如,在蒐集、利用未成年人個資前,必須明確取得其父母或監護人(guardian or tutor)之同意,並排除默示同意之適用。此外,若組織收到兒童個資之刪除請求,組織具有刪除義務,並無例外適用。 二、促進創新 (一)負責任之資料利用及降低隱私風險 法案要求組織需建立隱私管理計畫(Privacy Management Program),明確列出合規之政策及程序,包含個資保護政策、投訴處理方式及員工培訓等,確保在資料利用及創新過程中不侵害當事人隱私。 (二)明定資料去識別化 法案中明確區分去識別化(de-identify)及匿名化(anonymize)之界線。組織得於未取得當事人同意之前提下,以研究、開發及創新(Research and Development)目的,於內部安全利用去識別化之個人資料。 (三)共同監管制度 法案中明定共同監管(Co-regulation)框架規範,允許產業工會或民間組織自行制訂符合該行業別之行為準則,並遵循認證制度,在提報委員會核准。 三、保護加拿大數位主權 就個資之跨境傳輸而言,PPDCA草案 要求組織對個人資料應設適當安全措施。例如,組織於傳輸或揭露個人資料至加拿大境外前,應依規定進行隱私影響評估,並且實施相應措施以降低隱私影響評估結果之風險。 四、執法監督 加拿大政府將以新成立之數位安全與資料保護委員會(Digital Safety and Data Protection Commission of Canada)作為PPCDA之主管機關,該委員會亦將負責《數位安全法》(Digital Safety Act)之制定。兩部法案皆為數位時代下之重要法案,透過委員會統籌,使跨領域之隱私及數位安全之複雜議題能相互調和,在法律適用上取得更大之一致性。 參、事件評析 AI發展快速,為因應新技術對個人資料保護帶來之衝擊,各國皆陸續開始針對隱私相關規定進行不同程度之修訂。加拿大PPCDA草案係於數位時代下,同時兼顧資料創新及個人隱私權利保障之立法範例。其中,在資料運用上其明確區分去識別化及匿名化之差異,並制定了較為彈性之資料應用規定。法案明文,組織得不需取得當事人同意,即以研究開發及創新為目的,於內部利用「去識別化」之個人資料。該立法將為AI技術之模型訓練及資料分析,提供高度彈性及應用空間,平衡了傳統個資法當事人同意為前提及目的限制對科技發展造成之阻礙。 此外,面對數位時代下可能產生之個資風險,該法案亦有所回應。其明確規定自動化決策系統之透明度義務,並賦予當事人要求解釋之權利,強化當事人對其資料之自主;對於未成年人於數位時代下之個資風險,亦透過將未成年人個資視為敏感資料之機制,使未成年人得受到更嚴謹之保護;針對新創產業之發展,法案透過合規比例原則之規定,給予組織依據其量能調整隱私管理計畫之空間,避免對中小企業造成過多負擔而阻礙創新。 我國個人資料保護委員會籌備處於民國114年針對個人資料保護法進行修訂,惟該次修法主要係針對個人資料保護委員會成立所為之組織任務調整,仍未就法律實質規範進行修定。 關於個人資料自主權利,現行個資法在當事人同意請求權,雖有類似規定,但當事人同意之規定上並未包含確保當事人自主性之要件,在同意條款之書面文字規範上也無特定要求。另就刪除權而言,依據現行個資法,當事人無法單純透過撤回同意,要求資料控制者將其資料刪除。除此之外,自動化決策、資料可攜權、及兒少個資保護之強化等數位時代下之個資保護議題,我國現行個資法中並未有相關規範。為因應數位變遷所為之立法改變,建議我國可參考加拿大之修法方向,強化資料當事人對其個資之自主權及對未成年之保護,以因應數位時代下之個資風險。 為有利於產業創新同時能確保個資安全之規範,加拿大此次修法賦予產業建立符合需求之共同監管制度、加強個資跨境傳輸之事前評估等,尤其在假名化制度上之變革更是為資料創新運用增加彈性。反觀我國個資法,於近兩年之修法上僅就資料去識別化有部分修訂,將原規定之「無從識別特定當事人」定義修正為「運用當時技術方式無從識別當事人」,此種較為相對性之標準,但仍未解決實務上假名化與匿名化之管理及應用差異。且於應用上,仍是以傳統之學術研究、統計目的為限,新興科技研發仍會受制於傳統個人資料保護規定。為能促進個資運用及產業發展間之平衡,加拿大之作法得做為未來修法上之參考,透過制度、機制之建立,更彈性地運用個人資料。 整體而言,從加拿大此次對隱私法規之修訂,可見隱私保障與產業創新之調和。我國未來於個資法修法研擬時,亦能參考加拿大之平衡路線,於保障國人個人資料權利之同時,提供新興科技產業發展之合規空間,創造兼具安全及彈性之個資保護環境。 本文為資策會科法所創智中心完成之著作,非經同意或授權,不得為轉載、公開播送、公開傳輸、改作或重製等利用行為。 本文同步刊登於TIPS網站(https://keid.nat.gov.tw/tips/)
網域名稱命名大變革—從“.com”到“.任何名詞”網際網址(internet address)在技術上被稱為網域名稱(domain name),若沒有此網域名稱,電腦使用者就需要記住一串又臭又長的數字,例如"165.1.59.220" 而非"ap.org."。 從1984年以來,全球一般通用的網際網址字尾(suffix)多半以”.com”作結尾,但日前全球網域名稱管理機構「分配網域名稱與網址之網際網路管理組織」(Internet Corporation for Assigned Names and Numbers, ICANN)在新加坡召開會議,決議通過開放網際網址字尾不再限於”.com”,未來將可以任何品牌、嗜好、城市等名稱命名。這項決定堪稱是網際網址系統有史以來最大的變革。 ICANN表示,ICANN一直以來都希望能擴張網際網址字尾的數目,然而在商標侵權爭議、出現淫穢字眼等考量下,擴展網際網址字尾的進展顯得緩慢。終於在花費長達六年時間協商討論網際網址字尾之命名及運用,完成撰擬網際網址字尾指導原則(guidelines),並決議通過網際網址字尾新的命名規則。 ICANN將從明年1月12日起開始接受申請,為期3個月,申請費用為185,000美元,每年維護使用(maintain)費為25,000美元。若申請案未遭他人以商標侵權、道德風俗等理由申請異議,將可很快取得核准。若有異議情形,申請案將進行進一步的審議(包括仲裁程序)。若當有兩個以上申請人皆有正當理由申請同一名稱時,ICANN希望雙方能先進行和解,若仍未達成協議,ICANN將會以競標方式決定由誰取得該名稱。 此項消息公佈後,外界揣測備受矚目的娛樂事業、專門販售消費者商品的公司、金融服務業者,將可能紛紛以其品牌或商標名稱,申請註冊新的網際網址字尾。例如相機及印表機大廠Canon Inc.,已計畫申請”.canon”,幾個由銀行及金融服務業者組成的貿易組織也正在評估共同申請”.bank”、”.insure”、”.invest”供其會員日後使用;另有環保團體目前亦評估申請”.eco”作為其網際網址的字尾。 網際網址字尾的大幅開放後,各公司皆可以其品牌、熱銷商品名稱等琅琅上口詞彙,作為其網站的網址,此舉將為公司帶來許多推廣、行銷品牌之機會,可預見明年網際網址字尾的申請熱潮將席捲而來。
英國不贊同歐盟新視聽媒體服務指令英國傳播、電信、科技及媒體相關領域業者及團體於 2006 年 4 月聯合發表一份意見書,反對歐盟提出的新視聽媒體服務指令( Audiovisual Media Services Directive )草案。同時英國政府也正關注這項草案並與其他會員國進行討論。 自 2005 年 9 月起,歐盟開始針對電視無國界指令( Television without Frontiers Directive )的修正進行討論。歐盟考慮將該指令修改為視聽媒體服務指令,擴大其規範範圍,使其包括各種與電視相似( TV-like )的服務,並將所有視聽媒體服務區分成線性( linear )及非線性( no-linear )服務,分別給予不同程度的管制。 不過英國有許多業者及團體對於這項新指令的制訂深表不贊同,其認為: (1) 就非線性服務(例如隨選視訊)而言,目前既有法規以及業者自律規範已足以保障消費者; (2) 線性及非線性的分類方式可能不適宜作為法律定義的基礎; (3) 新指令將可能阻礙新進業者參與市場的意願,甚至導致投資者轉向其他國家發展。所以希望透過連署,要求歐盟重新檢視這項新指令。