歐盟正式通過資料治理法(DGA),歐盟資料共享發展跨出一大步

  歐盟理事會(Council of the European Union)於2022年5月16日正式通過了資料治理法(Data Governance Act, 簡稱DGA),本法是歐盟執委會(European Commission)於2020年11月提案,經過一年多的意見徵詢與協商,歐盟議會(European Parliament)於今(2022)年4月6日以501票贊成通過,隨後由歐盟理事會通過公布,本法預計將於2023年8月正式生效。

  DGA包含幾大面向,除了針對資料中介服務(data intermediation)、資料利他主義(data altruism)、歐盟資料創新委員會(European Data Innovation Board)等機制建立的規定外,在第二章特別針對公部門所持有之特定類別資料的再利用(reuse)進行規定。當公部門持有的資料涉及第三方受特定法律保護的權利時(如涉及第三方之商業機密、智慧財產、個資等),本法規定公部門只要符合特定條件下可將此類資料提供外界申請利用;若為提供符合歐盟整體利益的服務且具有正當理由和必要性的例外情況下,得授予申請對象專有權(exclusive rights),但授權期間不得超過12個月;歐盟應以相關技術確保所提供資料之隱私和機密性。

  再者,各會員國應指定現有機構或創建一個新機構擔任提供上述資料類型的單一資訊點(Single Information Point, SIP),以電子方式公開透明地提供資料清單,包含可申請利用之資料的來源及相關描述(至少包含資料格式、檔案大小、再利用的條件等),以提供中小企業、新創企業便利、可信的資料查詢管道。此外,歐盟執委會應建立一個單一近用點(Single Access Point, SAP),提供一個可搜尋公部門資料的電子登記機制(a searchable electronic register of public-sector data),讓使用者得直接搜尋各會員國單一資訊點(SIP)中所提供的資料及相關資訊。

  DGA是歐盟2020年2月發布歐盟資料戰略(European Data Strategy)後的第一個立法,歐盟希望透過本法建立一套能提升資料可利用性和促進公私部門間資料共享的機制,以創造歐盟數位經濟的更高價值。

「本文同步刊登於TIPS網站(https://www.tips.org.tw)」

相關連結
你可能會想參加
※ 歐盟正式通過資料治理法(DGA),歐盟資料共享發展跨出一大步, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw/article-detail.aspx?d=8829&no=64&tp=1 (最後瀏覽日:2026/08/08)
引註此篇文章
你可能還會想看
世界運動禁藥管制機構預計於 2027 實施新個人資料保護國際標準(ISDP)

世界運動禁藥管制機構預計於 2027 實施新個人資料保護國際標準(ISDP) 資訊工業策進會科技法律研究所 2026年07月25日 世界運動禁藥管制機構(World Anti-Doping Agency,下稱 WADA)於 2025 年 12 月 1 日至 5 日在韓國釜山舉行第六屆世界運動禁藥管制大會,通過《2027 年世界運動禁藥管制規約》及配套的各項國際標準。大會將 2009 年施行的《隱私與個人資訊保護國際標準》(International Standard for the Protection of Privacy and Personal Information,下稱ISPPPI)更名並改版為《資料保護國際標準》(International Standard for Data Protection,下稱ISDP),預計於 2027 年 1 月 1 日生效[1]。 壹、事件摘要 ISDP 是 WADA 世界運動禁藥管制計畫下的強制性國際標準,其第 1.0 條「導論與範圍」載明,本標準由 WADA 專家參考小組納入經濟合作暨發展組織(OECD)1980 年《隱私保護及個人資料跨國流通指導綱領》、歐洲理事會《個人資料自動化處理之個人保護公約》(第 108+ 號公約)、亞太經濟合作(APEC)隱私保護綱領、《歐洲聯盟基本權利憲章》、歐盟《一般資料保護規則》(General Data Protection Regulation,下稱 GDPR),以及其他國際與區域資料保護規範及判例所擬定[2]。其目的在確保運動禁藥管制組織(Anti-Doping Organization,下稱 ADO;我國為財團法人中華運動禁藥防制基金會〔Chinese Taipei Anti-Doping Agency,CTADA〕)及其第三方代理人處理個人資料時,對運動員與運動員輔助人員採取適當、充分且有效的隱私保護。 貳、重點說明 ISDP 全文分為兩部分,第一部分為導論與範圍、規約相關條文及解釋,第二部分為個人資料處理標準,計第 4 條至第 12 條共九條,並附「附件 A:保存期間」。以下依規範定位、隱私始於設計、法律依據、資料分享與委外、安全維護,以及告知、保存與當事人權利六個層次,說明本次改版的重點與差異。 一、規範定位:以較嚴者為準 ISDP 就其與內國法的關係採「較嚴者為準」,要求高於 ADO 所在地資料保護法時,ADO 仍須遵循 ISDP(第 4.1 條);反之內國法要求更高時,ADO 應確保其處理符合所有適用法律(第 4.2 條)。問責面向則要求 ADO 能證明其個資處理確依本標準辦理,並以相應的內部政策與程序作為證明方法(第 4.3 條);另須指定專責人員負責遵循本標準及所有適用的隱私與資料保護法令,並將其聯絡資訊主動提供予當事人(第 4.4 條)。相較 2021 年 ISPPPI 僅要求當事人請求時提供該人員姓名與聯絡方式(2021 年版第 4.5 條),本次改版轉為主動揭露,並與第 8 條告知義務相互銜接。 二、隱私始於設計原則之操作化 本次改版新增第 5 條「落實隱私始於設計」(Implementing Privacy-by-Design),將散見的紀錄、風險評估與資料正確性義務整併: 1.在設計或改版階段及個人資料生命週期全程,評估處理活動是否符合 ISDP 第二部分各項標準,並就評估所發現的風險採行必要或適當的減輕措施,包括額外的安全控制與資料最少化等技術及組織措施(第 5.1 條); 2.維持並更新處理活動紀錄,載明處理目的、個人資料類型、當事人類別、可能受領人類別、ADO 與受領人的角色,以及所適用的技術與組織安全措施(第 5.2 條第 a 款); 3.評估並於必要時檢視處理所生的風險,並採行措施降低個人資料侵害及其他資料保護風險(第 5.2 條第 b 款); 4.處理特種個人資料時,應依適用隱私與資料保護法令及本標準所定特別保障或程序辦理(第 5.3 條); 5.採行措施確保所處理個人資料正確、完整並保持更新,對知悉不正確或不準確的個人資料應儘速更正或修正(第 5.4 條)。 三、處理的法律依據:同意非唯一,亦非絕對 ADO 處理個人資料的前提,是具備有效的法律依據,包括履行法定義務、執行公益任務、基於重大公共利益或公共衛生之必要、履行契約,或保護當事人重大利益(第 7.1 條第 a 款);於許可範圍內亦得以當事人同意為依據(第 7.1 條第 b 款)。而且除有依據之外,處理須限於相關且相稱的目的範圍;以同意為依據者,並有其要件與例外: 1.ADO 僅得於相關且相稱的範圍內,為《規約》或各項國際標準所許可的目的,或於法律、強制法律程序所要求,或為行使、防禦法律請求所必要時,處理個人資料(第 6.1 條);明文所列以外的處理並非一律禁止,但須進行資料保護風險評估,衡酌該處理對反禁藥工作的有效性,並採行所辨識的風險減輕措施後,始得為之(第 6.2 條);此為 2021 年 ISPPPI 所無的新增關卡。 2.以同意為依據者,該同意須屬知情、自願、特定且明確(第 7.1 條第 b 款);且應告知當事人拒絕同意可能招致的不利後果(第 7.2 條第 a 款)。 3.為展開或進行疑似違規的分析或調查、進行或參與相關程序、確立、行使或防禦法律請求,或遵循法律或強制法律程序所必要者,縱當事人拒絕或事後撤回同意,ADO 對其個資的處理仍可能屬必要,除適用法律另有禁止外不受影響(第 7.2 條第 b 款)。 4.以同意作為處理特種個人資料的依據時,須取得明示同意(第 7.3 條)。當事人因年齡、心智能力或法律承認的其他正當理由無法自行同意者,得由法定代理人、監護人或其他有權代理人代為同意,並代為行使第 12 條所定權利(第 7.4 條)。 四、資料分享與委外控制 ISDP 將 ADO 得與他人分享個人資料的情形限於三種:依《規約》或各項國際標準所許可的目的、依第 7 條取得當事人明示且有效的同意且不違反適用法律,或法律、強制法律程序所要求,或為確立、行使及防禦法律請求所必要(第 9.1 條)。除符合三種情形之一外,ADO 仍須遵守其他各項標準,特別是以受分享之人具知情必要、具備有效法律基礎且個人資料安全獲確保為前提,此並明文及於與執法機關、政府或其他機關的分享(第 9.2 條)。2021 年 ISPPPI 原僅就對其他 ADO 的揭露,要求受領方能證明其取得個資的權利、權限或需要(2021 年版第 8.2 條),本次改版將知情必要、法律基礎與安全確保三項要件一體適用於所有分享對象,並明文納入執法與政府機關,屬既有條文的增修與擴充。 於委由第三方代理人處理時,ISDP 要求 ADO 應選擇能就技術性與組織性安全措施提供充分保證的代理人(第 9.3 條第 a 款),並以適當的控制,包括契約與技術控制,保護所分享的個人資料,並確保代理人僅為 ADO 或在其受託、委任範圍內處理個資(第 9.3 條第 b 款)。 五、安全維護:知情必要與特種個資的更高門檻 ADO 應採行實體、組織、技術、環境等一切必要的安全保障措施,以防止個人資料侵害事件發生(第 10.1 條);就個人資料的內部管理,ISDP 並具體要求: 1.確保近用個人資料的人員符合知情必要、與其角色職責相稱,受完全可執行的契約或法定保密義務拘束,並已就保密必要與 ADO 的政策程序接受資訊提供及訓練(第 10.2 條); 2.安全措施應反映所處理個資的敏感程度,對特種個人資料採更高層級的安全措施,以對應其侵害對當事人所生的較高風險(第 10.3 條); 3.發生可能重大影響個人權利利益的侵害事件時,應於知悉侵害細節後不遲延告知受影響當事人,說明侵害性質、可能的負面後果與已採或將採的補救措施,並通知依第 4.4 條指定的專責人員,並保存侵害事件、其影響與補救作為的紀錄(第 10.4 條)。 六、告知、保存與當事人權利 ISDP 於告知、保存與當事人權利面向,課予 ADO 相當細膩的義務: 1.告知事項(第 8.1 條):涵蓋蒐集個資的 ADO 身分與依第 4.4 條指定人員的聯絡方式、可能處理的個資類型、利用目的、可能受領人類別(含 WADA 等 ADO 及可能位於運動員參賽、訓練或旅行所在他國的第三方代理人)、於適用法律許可下可能公開揭露的情形與情境(如違規處置的公開)、當事人依本標準或其他法律所享權利及行使方法、依第 12.5 條提出申訴的程序及向資料保護主管機關申訴的可能、儲存期間或其判斷標準,以及為確保處理公平所必要的其他資訊。 2.告知時點與方式(第 8.2 條、第 8.3 條):原則上應於蒐集前或蒐集時告知;自第三方而非直接自當事人取得個資者,除他方已告知外,應儘速且不遲延告知。告知可能危及反禁藥調查或損及反禁藥程序完整性者,得例外遲延或暫停,但須適當記載理由,並於合理可行時儘速提供。告知並須以當事人易於理解的方式與格式、清晰淺白的用語為之,並斟酌其年齡、相關障礙及當地慣行與具體情境。 3.保存期間(第 11 條及附件 A):附件 A 以「模組/資料類型」、「保存期間」、「說明」三欄呈現,並就基本與身分資料、行蹤申報、治療用途豁免(TUE)、檢測、實驗室與運動員生物護照管理單位(APMU)紀錄、結果管理、調查、教育八類紀錄模組訂定最長保存期間;落在附件 A 範圍外者,ADO 應自訂明確的保存期間或判斷標準(第 11.2 條)。個人資料一旦不再具正當理由即應刪除、銷毀或匿名化,特種個資的保存須具更強而有力的理由(第 11.3 條),並應訂定安全保存及最終銷毀或匿名化的計畫與程序(第 11.4 條)。保存期間僅於法律明文許可、法律或強制法律程序要求、有繫屬或可合理預期的違規、調查或其他法律程序、當事人明示有效同意,或附件 A 另有規定等情形,始得延長(第 11.5 條),且決定延長者須另行評估資料保護風險並採行減輕措施(第 11.6 條)。 4.賦予當事人查閱與申訴權利:當事人有於一個月內取得複本的權利(第 12.1 條),並得請求更正、封鎖或刪除(第 12.4 條);ADO 拒絕近用應儘速以書面告知理由(第 12.3 條);已將個資揭露予另一 ADO 者,應將更正等變更告知該組織;當事人得向 ADO 提出申訴,ADO 須訂有公平公正處理申訴的書面程序;未能妥適解決者,得通知 WADA,由 WADA 依《簽署方規約遵循國際標準》處理,且不排除當事人向有權的資料保護主管機關提出申訴,ADO 並應配合該機關調查(第 12.5 條)。 參、事件評析 運動產業的高度敏感運動員個人生物資料,正因數位科技的運用而快速累積,國際運動組織自訂資料治理規範已成常態。國際職業足球員協會(Fédération Internationale des Associations de Footballeurs Professionnels,FIFPRO)早於 2022 年 9 月即與國際足球總會(FIFA)合作發布《球員資料權利憲章》(Charter of Player Data Rights),以 GDPR 為基礎,列舉職業球員就其表現、健康及生物特徵資料所享的知情、近用、撤回同意、限制處理、可攜、更正、申訴與刪除八項權利[3]。ISDP 雖只拘束我國 CTADA 的禁藥檢測,卻是國際運動組織對標 GDPR 與最新國際個資保護規範的近期共識,適可作為運動部提供運動產業個資管理指引的藍本。 尤其,近期運動治理場域接連出現運動員個資爭議事件,歐盟法院於 2026 年 7 月 14 日就 C-474/24 案作成判決,認於網路公告違規運動員姓名、禁賽期間及理由,雖原則上不牴觸 GDPR,但公告機關須於公告前就相關利益個別權衡並符合比例原則,尤其公告期間的長度;運動員並須能於公告前向資料保護主管機關提起預防性申訴[4];加拿大隱私專員公署(Office of the Privacy Commissioner of Canada,OPC)就 WADA 所轄運動員個資被用於性別審查一案進行調查後,於 2026 年 3 月與 WADA 簽訂合規協議,WADA 雖未承認違法,仍承諾自 2027 年 1 月 1 日起將 ADAMS 系統的運動員個資限於反禁藥目的[5];國際奧會則於 2026 年 3 月通過女子組資格政策,自 2028 年洛杉磯奧運起,採以一次性 SRY 基因篩檢認定資格[6]。這三起爭議,分別指向告知未涵蓋公開揭露、目的外利用僅設限制而無事前風險評估、基因雖列特種個資卻缺乏依風險決定是否事前把關的機制。ISDP 所要求的隱私始於設計、處理風險評估、目的限制與分享控制,恰可作為避免同類問題的工具。 ISDP 雖是禁藥組織所訂標準,但內容面向完整、接軌國際,其隱私始於設計、處理活動紀錄、就處理風險所課予的評估義務(含《規約》與各項國際標準明文所列以外的處理及延長保存期間時的風險評估),以及附件 A 依八類紀錄模組分列保存期間與理由的保存排程,均有對應的規範。我國《人工智慧基本法》已於 2025 年 12 月 23 日經立法院三讀通過,全文 20 條,並自 2026 年 1 月 14 日總統公布日施行。該法第 4 條揭示政府推動 AI 研發與應用應遵循的七項原則,其中第 3 款要求應妥善保護個人資料隱私,尊重企業營業秘密,避免資料外洩風險,並促進非敏感資料的開放及再利用[7]。當運動與健康數據結合 AI 分析、敏感度益增,運動部作為運動產業目的事業主管機關,可循 ISDP 重點為運動員敏感生物資料建立風險導向、產業共通的個資保護制度準繩,既接軌國際標準,落實個資法監督非公務機關的要求,也呼應我國 AI 治理原則。 本文著作權屬財團法人資訊工業策進會科技法律研究所所有,如需引用或轉載,請註明出處。 本文同步刊登於TIPS網站(https://keid.nat.gov.tw/tips/) [1]World Anti-Doping Agency, 2027 International Standard for Data Protection (ISDP), at 2 (2025)(前置說明頁載明 ISPPPI 更名為 ISDP、自 2027 年 1 月 1 日生效),https://www.wada-ama.org/sites/default/files/2025-12/2027_international_standard_for_data_protection_isdp.pdf(最後瀏覽日:2026 年 7 月 25 日);ISDP 於 2025 年 12 月 1 日至 5 日韓國釜山第六屆世界運動禁藥管制大會通過,見 WADA, 2025 World Conference on Doping in Sport, https://www.wada-ama.org/en/2025-world-conference-doping-sport-busan(最後瀏覽日:2026 年 7 月 25 日)。 [2] 同前註 1,ISDP 第 1.0 條「導論與範圍」(Introduction and Scope);所列參考規範包含 OECD 1980 年《隱私保護及個人資料跨國流通指導綱領》、歐洲理事會第 108+ 號公約、APEC 隱私保護綱領、《歐洲聯盟基本權利憲章》、GDPR,以及歐洲人權法院 2018 年 1 月 18 日 FNASS and others v. France 判決等。 [3] FIFPRO, Charter of Player Data Rights Launched for Professional Footballers (Sept. 19, 2022), https://fifpro.org/en/supporting-players/competitions-innovation-and-growth/player-performance-data/charter-of-player-data-rights-launched-for-professional-footballers/(最後瀏覽日:2026 年 7 月 25 日)。 [4] Judgment of the Court of Justice of the European Union of 14 July 2026, Case C-474/24, NADA Austria and Others;並見 Court of Justice of the European Union, Press Release, The online publication of the names of professional athletes who have infringed anti-doping rules may be compatible with EU law (July 14, 2026), https://curia.europa.eu/site/upload/docs/application/pdf/2026-07/cp260103en.pdf(最後瀏覽日:2026 年 7 月 25 日)。 [5] Office of the Privacy Commissioner of Canada, Compliance Agreement Between the Privacy Commissioner of Canada and the World Anti-Doping Agency (Mar. 17, 2026), https://www.priv.gc.ca/en/opc-actions-and-decisions/investigations/investigations-into-businesses/2026/2026-wada-ca/(最後瀏覽日:2026 年 7 月 25 日)。 [6] International Olympic Committee, International Olympic Committee Announces New Policy on the Protection of the Female (Women's) Category in Olympic Sport (Mar. 26, 2026), https://www.olympics.com/ioc/news/international-olympic-committee-announces-new-policy-on-the-protection-of-the-female-women-s-category-in-olympic-sport(最後瀏覽日:2026 年 7 月 25 日)。 [7] 人工智慧基本法,2025 年 12 月 23 日經立法院三讀通過,總統中華民國 115 年 1 月 14 日華總一義字第 11500001671 號令制定公布,全文 20 條,自公布日施行;條文見全國法規資料庫,https://law.moj.gov.tw/LawClass/LawAll.aspx?pcode=H0160093(最後瀏覽日:2026 年 7 月 25 日)。

日本通過國家戰略特別區域法修正案

  日本國會在2020年5月27日通過《國家戰略特別區域法》修正案(国家戦略特別区域法の一部を改正する法律),亦即「超級城市法」(スーパーシティ法)。所謂超級城市,係指符合(1)在交通、物流、支付、行政、醫療、照護、教育、能源/水、環境/垃圾、防災/安全等10大領域中,至少滿足其中5個領域日常生活需求;(2)加速實現未來社會生活;(3)透過民眾參與,建立從民眾觀點出發之理想社會等三大條件之未來都市。   超級城市法修正重點有二,首先為實現超級城市構想之相關制度整備,包括(1)賦予蒐集、整理、提供各種類型服務相關資料之資料聯合平台(データ連携基盤)業者法律上地位;(2)因相關制度涉及不同法規及主管機關,故超級城市法內特別設計可併同檢討跨領域法規修正之特別程序;(3)其他規定︰如明定各中央政府機關應提供具體協助、應檢討制定Open API規範,以及本法施行後3年應檢討施行狀況等。其次,本次修法新增地區限定型之監理沙盒制度(地域限定型規制のサンドボックス制度),針對自駕車、無人機等科技創新實驗,透過強化事後監督體制,事前放寬道路運輸車輛法、道路交通法、航空法、電信法之限制,以加速實驗進行。

經濟部技術處研究機構智慧財產管理制度評鑑與台灣智慧財產管理規範(TIPS)驗證內容比較

Like or Not!德國地方法院針對facebook「讚」按鈕功能之判決

  日前有新聞報導,google將推出「+1」按鈕功能,用戶可以點擊該按鈕,向好友推薦特定的搜尋結果,市場上普遍預測google新增此「+1」按鈕功能,主要是用來跟facebook「讚」按鈕(Like Button)競爭。facebook「讚」按鈕功能已成為時下潮流新用語,諸如「給你一個讚」;而且還可以將facebook「讚」按鈕安裝在個人的部落格網頁、文章中。惟facebook的這項功能,一直以來也存在著侵害用戶個人隱私之疑慮。   德國柏林地方法院於今年(2011)03月14日針對facebook「讚」按鈕功能作出一則判決(LG Berlin, Beschluss vom 14.03.2011 - 91 O 25/11)。本案被告經營一項與原告相同的電子商務業務,並在其線上商店網頁中,安裝facebook「讚」按鈕(Gefällt-mir-Button)功能。判決中指出,安裝facebook「讚」按鈕,須運用facebook內建框架(iframe)語法,一旦安裝後,只要是登錄facebook的用戶,同時瀏覽被告網頁時,即使未點擊被告網頁上的「讚」按鈕,用戶的使用記錄都會回傳至facebook。但被告網頁上並未刊登任何有關提醒用戶注意該項資料蒐集、回傳之訊息。   原告因而主張,被告未盡到告知用戶有關個人資料蒐集、加工資訊之義務,已經違反電信服務法(Telemediengesetz,以下簡稱TMG)第13條規定,因而構成不正競爭防止法(Gesetz gegen den unlauteren Wettbewerb,以下簡稱UWG)第4條第11款規定之不允許交易行為。UWG第4條第11款規定「違反本質上涉及交易相對人(Marktteilnehmer)之利益的市場行為(Marktverhalten)有關之法律規定,亦屬於不允許的交易行為(unlautere geschäftliche Handlungen)。」   柏林地方法院認為,TMG第13條本質上係與個人資料保護有關之規定,與涉及交易相對人之利益的市場行為無關,故本案無UWG第4條第11款規定之情形,與不正競爭行為無關,原告之主張因欠缺請求權基礎而敗訴。   然而,值得注意的是,本案法院並未進一步針對被告行為是否違反TMG第13條「有關個人資料保護」之規定提出其見解。TMG第13條係依據「歐盟1995年個人資料保護指令」轉換而來,TMG第13條規定,若網站涉及個人資料的蒐集、加工行為,電信服務提供者(Diensteanbieter)有義務明確告知用戶相關訊息(包括明確告知用戶其可隨時撤回許可相關資料蒐集之表示等)。   爰此,被告於個人網頁安裝facebook「讚」按鈕功能,卻未告知用戶個人資料蒐集、加工之相關訊息,是否違反TMG第13條規定之告知義務,尚有待上級審加以定奪。而判決出爐後,也有專家建議,為避免有侵害個人資料之虞,在社群網站安裝facebook「讚」按鈕時,宜加註個人資料處理、保護之相關聲明。

TOP