法國CNIL重罰微軟因搜尋引擎Bing違法運用cookie

  法國國家資訊自由委員會(Commission Nationale de l'Informatique et des Libertés, CNIL)基於cookie聲明(cookie banner)違反法國資料保護法(Act N°78-17 of 6 January 1978 on Information Technology, Data Files and Individual Liberties)裁罰微軟愛爾蘭分公司(Microsoft Ireland Operations LTD,下稱微軟)搜尋引擎Bing,並根據cookie蒐集資料間接產生的廣告收入、資料主題數量及處理的資料範圍定出6千萬歐元之罰鍰額度,且要求微軟應於3個月內限期改正,如逾期按日處以6萬歐元罰鍰。本案是繼2022年1月6日以來,CNIL以相同理由分別對Google與Facebook裁罰1.5億及6千萬歐元罰鍰後,再增1件科技巨頭因違法運用cookie遭受裁罰之案例。本案對我國隱私執法機關參酌於數位環境中,應就cookie聲明如何進行管理之理由與細節,具有參考價值。

  而本案微軟之搜尋引擎Bing遭受裁罰之理由,主要可分為二面向:

  一、未經使用者事前同意,逕於使用者設備中設置cookie

  依法國資料保護法第82條規定,業者利用cookie或其他追蹤方式針對使用者終端設備上的資料進行讀取或寫入資料前,應盡告知義務並取得使用者同意。惟搜尋引擎Bing在使用者造訪網站時,未經使用者同意便設置一種具有安全及廣告等多種用途的cookie(MUID cookie)於其電腦設備,且當使用者繼續瀏覽網站時,將會另設置其他廣告cookie,然微軟亦未就此取得使用者同意。

  二、拒絕設置cookie與給予同意之方式便利性應相同

  在有效同意的標準與具體判斷上,由於搜尋引擎Bing的cookie聲明第一階層僅提供「接受」與「設定」兩類按鈕,並未提供「拒絕」按鈕,因此使用者同意或拒絕設置cookie之流程便利性有其差異,並未一致,如下說明:

  (一)使用者同意設置cookie

  如使用者同意設置cookie,僅需於cookie聲明的第一階層點擊「接受」按鈕,即完成設置。

  (二)使用者拒絕設置cookie

  若使用者欲拒絕設置cookie,需於cookie聲明的第一階層點擊「設定」按鈕;其後進入第二階層,使用者可於各類型cookie選擇開啟或關閉,再點擊「保存設定」按鈕,始完成設置。

  是以使用者拒絕同意設置cookie與給予同意之方式,兩者的便利性並未一致。又因第二階層顯示默認未設置cookie,恐導致使用者誤以為網站並未設置cookie,故CNIL認為此種同意欠缺自願性而屬無效者。

相關連結
你可能會想參加
※ 法國CNIL重罰微軟因搜尋引擎Bing違法運用cookie, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw/article-detail.aspx?d=8941&no=64&tp=1 (最後瀏覽日:2026/09/02)
引註此篇文章
科法觀點
你可能還會想看
世界運動禁藥管制機構預計於 2027 實施新個人資料保護國際標準(ISDP)

世界運動禁藥管制機構預計於 2027 實施新個人資料保護國際標準(ISDP) 資訊工業策進會科技法律研究所 2026年07月25日 世界運動禁藥管制機構(World Anti-Doping Agency,下稱 WADA)於 2025 年 12 月 1 日至 5 日在韓國釜山舉行第六屆世界運動禁藥管制大會,通過《2027 年世界運動禁藥管制規約》及配套的各項國際標準。大會將 2009 年施行的《隱私與個人資訊保護國際標準》(International Standard for the Protection of Privacy and Personal Information,下稱ISPPPI)更名並改版為《資料保護國際標準》(International Standard for Data Protection,下稱ISDP),預計於 2027 年 1 月 1 日生效[1]。 壹、事件摘要 ISDP 是 WADA 世界運動禁藥管制計畫下的強制性國際標準,其第 1.0 條「導論與範圍」載明,本標準由 WADA 專家參考小組納入經濟合作暨發展組織(OECD)1980 年《隱私保護及個人資料跨國流通指導綱領》、歐洲理事會《個人資料自動化處理之個人保護公約》(第 108+ 號公約)、亞太經濟合作(APEC)隱私保護綱領、《歐洲聯盟基本權利憲章》、歐盟《一般資料保護規則》(General Data Protection Regulation,下稱 GDPR),以及其他國際與區域資料保護規範及判例所擬定[2]。其目的在確保運動禁藥管制組織(Anti-Doping Organization,下稱 ADO;我國為財團法人中華運動禁藥防制基金會〔Chinese Taipei Anti-Doping Agency,CTADA〕)及其第三方代理人處理個人資料時,對運動員與運動員輔助人員採取適當、充分且有效的隱私保護。 貳、重點說明 ISDP 全文分為兩部分,第一部分為導論與範圍、規約相關條文及解釋,第二部分為個人資料處理標準,計第 4 條至第 12 條共九條,並附「附件 A:保存期間」。以下依規範定位、隱私始於設計、法律依據、資料分享與委外、安全維護,以及告知、保存與當事人權利六個層次,說明本次改版的重點與差異。 一、規範定位:以較嚴者為準 ISDP 就其與內國法的關係採「較嚴者為準」,要求高於 ADO 所在地資料保護法時,ADO 仍須遵循 ISDP(第 4.1 條);反之內國法要求更高時,ADO 應確保其處理符合所有適用法律(第 4.2 條)。問責面向則要求 ADO 能證明其個資處理確依本標準辦理,並以相應的內部政策與程序作為證明方法(第 4.3 條);另須指定專責人員負責遵循本標準及所有適用的隱私與資料保護法令,並將其聯絡資訊主動提供予當事人(第 4.4 條)。相較 2021 年 ISPPPI 僅要求當事人請求時提供該人員姓名與聯絡方式(2021 年版第 4.5 條),本次改版轉為主動揭露,並與第 8 條告知義務相互銜接。 二、隱私始於設計原則之操作化 本次改版新增第 5 條「落實隱私始於設計」(Implementing Privacy-by-Design),將散見的紀錄、風險評估與資料正確性義務整併: 1.在設計或改版階段及個人資料生命週期全程,評估處理活動是否符合 ISDP 第二部分各項標準,並就評估所發現的風險採行必要或適當的減輕措施,包括額外的安全控制與資料最少化等技術及組織措施(第 5.1 條); 2.維持並更新處理活動紀錄,載明處理目的、個人資料類型、當事人類別、可能受領人類別、ADO 與受領人的角色,以及所適用的技術與組織安全措施(第 5.2 條第 a 款); 3.評估並於必要時檢視處理所生的風險,並採行措施降低個人資料侵害及其他資料保護風險(第 5.2 條第 b 款); 4.處理特種個人資料時,應依適用隱私與資料保護法令及本標準所定特別保障或程序辦理(第 5.3 條); 5.採行措施確保所處理個人資料正確、完整並保持更新,對知悉不正確或不準確的個人資料應儘速更正或修正(第 5.4 條)。 三、處理的法律依據:同意非唯一,亦非絕對 ADO 處理個人資料的前提,是具備有效的法律依據,包括履行法定義務、執行公益任務、基於重大公共利益或公共衛生之必要、履行契約,或保護當事人重大利益(第 7.1 條第 a 款);於許可範圍內亦得以當事人同意為依據(第 7.1 條第 b 款)。而且除有依據之外,處理須限於相關且相稱的目的範圍;以同意為依據者,並有其要件與例外: 1.ADO 僅得於相關且相稱的範圍內,為《規約》或各項國際標準所許可的目的,或於法律、強制法律程序所要求,或為行使、防禦法律請求所必要時,處理個人資料(第 6.1 條);明文所列以外的處理並非一律禁止,但須進行資料保護風險評估,衡酌該處理對反禁藥工作的有效性,並採行所辨識的風險減輕措施後,始得為之(第 6.2 條);此為 2021 年 ISPPPI 所無的新增關卡。 2.以同意為依據者,該同意須屬知情、自願、特定且明確(第 7.1 條第 b 款);且應告知當事人拒絕同意可能招致的不利後果(第 7.2 條第 a 款)。 3.為展開或進行疑似違規的分析或調查、進行或參與相關程序、確立、行使或防禦法律請求,或遵循法律或強制法律程序所必要者,縱當事人拒絕或事後撤回同意,ADO 對其個資的處理仍可能屬必要,除適用法律另有禁止外不受影響(第 7.2 條第 b 款)。 4.以同意作為處理特種個人資料的依據時,須取得明示同意(第 7.3 條)。當事人因年齡、心智能力或法律承認的其他正當理由無法自行同意者,得由法定代理人、監護人或其他有權代理人代為同意,並代為行使第 12 條所定權利(第 7.4 條)。 四、資料分享與委外控制 ISDP 將 ADO 得與他人分享個人資料的情形限於三種:依《規約》或各項國際標準所許可的目的、依第 7 條取得當事人明示且有效的同意且不違反適用法律,或法律、強制法律程序所要求,或為確立、行使及防禦法律請求所必要(第 9.1 條)。除符合三種情形之一外,ADO 仍須遵守其他各項標準,特別是以受分享之人具知情必要、具備有效法律基礎且個人資料安全獲確保為前提,此並明文及於與執法機關、政府或其他機關的分享(第 9.2 條)。2021 年 ISPPPI 原僅就對其他 ADO 的揭露,要求受領方能證明其取得個資的權利、權限或需要(2021 年版第 8.2 條),本次改版將知情必要、法律基礎與安全確保三項要件一體適用於所有分享對象,並明文納入執法與政府機關,屬既有條文的增修與擴充。 於委由第三方代理人處理時,ISDP 要求 ADO 應選擇能就技術性與組織性安全措施提供充分保證的代理人(第 9.3 條第 a 款),並以適當的控制,包括契約與技術控制,保護所分享的個人資料,並確保代理人僅為 ADO 或在其受託、委任範圍內處理個資(第 9.3 條第 b 款)。 五、安全維護:知情必要與特種個資的更高門檻 ADO 應採行實體、組織、技術、環境等一切必要的安全保障措施,以防止個人資料侵害事件發生(第 10.1 條);就個人資料的內部管理,ISDP 並具體要求: 1.確保近用個人資料的人員符合知情必要、與其角色職責相稱,受完全可執行的契約或法定保密義務拘束,並已就保密必要與 ADO 的政策程序接受資訊提供及訓練(第 10.2 條); 2.安全措施應反映所處理個資的敏感程度,對特種個人資料採更高層級的安全措施,以對應其侵害對當事人所生的較高風險(第 10.3 條); 3.發生可能重大影響個人權利利益的侵害事件時,應於知悉侵害細節後不遲延告知受影響當事人,說明侵害性質、可能的負面後果與已採或將採的補救措施,並通知依第 4.4 條指定的專責人員,並保存侵害事件、其影響與補救作為的紀錄(第 10.4 條)。 六、告知、保存與當事人權利 ISDP 於告知、保存與當事人權利面向,課予 ADO 相當細膩的義務: 1.告知事項(第 8.1 條):涵蓋蒐集個資的 ADO 身分與依第 4.4 條指定人員的聯絡方式、可能處理的個資類型、利用目的、可能受領人類別(含 WADA 等 ADO 及可能位於運動員參賽、訓練或旅行所在他國的第三方代理人)、於適用法律許可下可能公開揭露的情形與情境(如違規處置的公開)、當事人依本標準或其他法律所享權利及行使方法、依第 12.5 條提出申訴的程序及向資料保護主管機關申訴的可能、儲存期間或其判斷標準,以及為確保處理公平所必要的其他資訊。 2.告知時點與方式(第 8.2 條、第 8.3 條):原則上應於蒐集前或蒐集時告知;自第三方而非直接自當事人取得個資者,除他方已告知外,應儘速且不遲延告知。告知可能危及反禁藥調查或損及反禁藥程序完整性者,得例外遲延或暫停,但須適當記載理由,並於合理可行時儘速提供。告知並須以當事人易於理解的方式與格式、清晰淺白的用語為之,並斟酌其年齡、相關障礙及當地慣行與具體情境。 3.保存期間(第 11 條及附件 A):附件 A 以「模組/資料類型」、「保存期間」、「說明」三欄呈現,並就基本與身分資料、行蹤申報、治療用途豁免(TUE)、檢測、實驗室與運動員生物護照管理單位(APMU)紀錄、結果管理、調查、教育八類紀錄模組訂定最長保存期間;落在附件 A 範圍外者,ADO 應自訂明確的保存期間或判斷標準(第 11.2 條)。個人資料一旦不再具正當理由即應刪除、銷毀或匿名化,特種個資的保存須具更強而有力的理由(第 11.3 條),並應訂定安全保存及最終銷毀或匿名化的計畫與程序(第 11.4 條)。保存期間僅於法律明文許可、法律或強制法律程序要求、有繫屬或可合理預期的違規、調查或其他法律程序、當事人明示有效同意,或附件 A 另有規定等情形,始得延長(第 11.5 條),且決定延長者須另行評估資料保護風險並採行減輕措施(第 11.6 條)。 4.賦予當事人查閱與申訴權利:當事人有於一個月內取得複本的權利(第 12.1 條),並得請求更正、封鎖或刪除(第 12.4 條);ADO 拒絕近用應儘速以書面告知理由(第 12.3 條);已將個資揭露予另一 ADO 者,應將更正等變更告知該組織;當事人得向 ADO 提出申訴,ADO 須訂有公平公正處理申訴的書面程序;未能妥適解決者,得通知 WADA,由 WADA 依《簽署方規約遵循國際標準》處理,且不排除當事人向有權的資料保護主管機關提出申訴,ADO 並應配合該機關調查(第 12.5 條)。 參、事件評析 運動產業的高度敏感運動員個人生物資料,正因數位科技的運用而快速累積,國際運動組織自訂資料治理規範已成常態。國際職業足球員協會(Fédération Internationale des Associations de Footballeurs Professionnels,FIFPRO)早於 2022 年 9 月即與國際足球總會(FIFA)合作發布《球員資料權利憲章》(Charter of Player Data Rights),以 GDPR 為基礎,列舉職業球員就其表現、健康及生物特徵資料所享的知情、近用、撤回同意、限制處理、可攜、更正、申訴與刪除八項權利[3]。ISDP 雖只拘束我國 CTADA 的禁藥檢測,卻是國際運動組織對標 GDPR 與最新國際個資保護規範的近期共識,適可作為運動部提供運動產業個資管理指引的藍本。 尤其,近期運動治理場域接連出現運動員個資爭議事件,歐盟法院於 2026 年 7 月 14 日就 C-474/24 案作成判決,認於網路公告違規運動員姓名、禁賽期間及理由,雖原則上不牴觸 GDPR,但公告機關須於公告前就相關利益個別權衡並符合比例原則,尤其公告期間的長度;運動員並須能於公告前向資料保護主管機關提起預防性申訴[4];加拿大隱私專員公署(Office of the Privacy Commissioner of Canada,OPC)就 WADA 所轄運動員個資被用於性別審查一案進行調查後,於 2026 年 3 月與 WADA 簽訂合規協議,WADA 雖未承認違法,仍承諾自 2027 年 1 月 1 日起將 ADAMS 系統的運動員個資限於反禁藥目的[5];國際奧會則於 2026 年 3 月通過女子組資格政策,自 2028 年洛杉磯奧運起,採以一次性 SRY 基因篩檢認定資格[6]。這三起爭議,分別指向告知未涵蓋公開揭露、目的外利用僅設限制而無事前風險評估、基因雖列特種個資卻缺乏依風險決定是否事前把關的機制。ISDP 所要求的隱私始於設計、處理風險評估、目的限制與分享控制,恰可作為避免同類問題的工具。 ISDP 雖是禁藥組織所訂標準,但內容面向完整、接軌國際,其隱私始於設計、處理活動紀錄、就處理風險所課予的評估義務(含《規約》與各項國際標準明文所列以外的處理及延長保存期間時的風險評估),以及附件 A 依八類紀錄模組分列保存期間與理由的保存排程,均有對應的規範。我國《人工智慧基本法》已於 2025 年 12 月 23 日經立法院三讀通過,全文 20 條,並自 2026 年 1 月 14 日總統公布日施行。該法第 4 條揭示政府推動 AI 研發與應用應遵循的七項原則,其中第 3 款要求應妥善保護個人資料隱私,尊重企業營業秘密,避免資料外洩風險,並促進非敏感資料的開放及再利用[7]。當運動與健康數據結合 AI 分析、敏感度益增,運動部作為運動產業目的事業主管機關,可循 ISDP 重點為運動員敏感生物資料建立風險導向、產業共通的個資保護制度準繩,既接軌國際標準,落實個資法監督非公務機關的要求,也呼應我國 AI 治理原則。 本文著作權屬財團法人資訊工業策進會科技法律研究所所有,如需引用或轉載,請註明出處。 本文同步刊登於TIPS網站(https://keid.nat.gov.tw/tips/) [1]World Anti-Doping Agency, 2027 International Standard for Data Protection (ISDP), at 2 (2025)(前置說明頁載明 ISPPPI 更名為 ISDP、自 2027 年 1 月 1 日生效),https://www.wada-ama.org/sites/default/files/2025-12/2027_international_standard_for_data_protection_isdp.pdf(最後瀏覽日:2026 年 7 月 25 日);ISDP 於 2025 年 12 月 1 日至 5 日韓國釜山第六屆世界運動禁藥管制大會通過,見 WADA, 2025 World Conference on Doping in Sport, https://www.wada-ama.org/en/2025-world-conference-doping-sport-busan(最後瀏覽日:2026 年 7 月 25 日)。 [2] 同前註 1,ISDP 第 1.0 條「導論與範圍」(Introduction and Scope);所列參考規範包含 OECD 1980 年《隱私保護及個人資料跨國流通指導綱領》、歐洲理事會第 108+ 號公約、APEC 隱私保護綱領、《歐洲聯盟基本權利憲章》、GDPR,以及歐洲人權法院 2018 年 1 月 18 日 FNASS and others v. France 判決等。 [3] FIFPRO, Charter of Player Data Rights Launched for Professional Footballers (Sept. 19, 2022), https://fifpro.org/en/supporting-players/competitions-innovation-and-growth/player-performance-data/charter-of-player-data-rights-launched-for-professional-footballers/(最後瀏覽日:2026 年 7 月 25 日)。 [4] Judgment of the Court of Justice of the European Union of 14 July 2026, Case C-474/24, NADA Austria and Others;並見 Court of Justice of the European Union, Press Release, The online publication of the names of professional athletes who have infringed anti-doping rules may be compatible with EU law (July 14, 2026), https://curia.europa.eu/site/upload/docs/application/pdf/2026-07/cp260103en.pdf(最後瀏覽日:2026 年 7 月 25 日)。 [5] Office of the Privacy Commissioner of Canada, Compliance Agreement Between the Privacy Commissioner of Canada and the World Anti-Doping Agency (Mar. 17, 2026), https://www.priv.gc.ca/en/opc-actions-and-decisions/investigations/investigations-into-businesses/2026/2026-wada-ca/(最後瀏覽日:2026 年 7 月 25 日)。 [6] International Olympic Committee, International Olympic Committee Announces New Policy on the Protection of the Female (Women's) Category in Olympic Sport (Mar. 26, 2026), https://www.olympics.com/ioc/news/international-olympic-committee-announces-new-policy-on-the-protection-of-the-female-women-s-category-in-olympic-sport(最後瀏覽日:2026 年 7 月 25 日)。 [7] 人工智慧基本法,2025 年 12 月 23 日經立法院三讀通過,總統中華民國 115 年 1 月 14 日華總一義字第 11500001671 號令制定公布,全文 20 條,自公布日施行;條文見全國法規資料庫,https://law.moj.gov.tw/LawClass/LawAll.aspx?pcode=H0160093(最後瀏覽日:2026 年 7 月 25 日)。

歐盟決定開放800MHz供無線寬頻應用

  歐盟執委會於2010年5月6日公布790-862 MHz頻段(簡稱800MHz)的統一技術規格決定(Commission Decision 2010/267/EU on harmonised technical conditions of use in the 790-862 MHz frequency band for terrestrial systems capable of providing electronic communications services in the European Union)。會員國以為,與其單純保留800MHz給地面廣播系統使用,不如開放該頻段供網路使用,故會員國必須立即根據決定,以一致性的技術規格,讓800MHz頻段可以供無線寬頻接取技術使用。   執委會下一步將對數位紅利的使用提出規劃草案,草案內容並將成為預計於6月底公布的「2011-2015年無線頻譜政策方案」(Radio Spectrum Policy Programme 2011-2015)的一部份。各界預期,該草案有可能包括制訂一個所有會員國都必須釋出800MHz供寬頻服務發展的實施日期。

歐盟法院判決釐清GDPR民事賠償不受損害最低程度限制

歐盟法院(Court of Justice of the European Union, CJEU)於2023年12月14日對Gemeinde Ummendorf(C‑456/22)案作出判決。歐盟法院試圖釐清《歐盟一般個人資料保護規則》(General Data Protection Regulation, GDPR)第82條的民事求償規範中,資料主體受到非財產上的損害要到何種程度才可獲得賠償。 本案源自於兩位自然人原告與德國的烏門多夫市政府(Municipality of Ummendorf)之間的紛爭。2020年,烏門多夫市政府未經兩位原告同意情況下,在網路上公布市議會議程與行政法院判決,這些資訊內容均多次提及兩位原告的姓名與地址。兩位原告認為市政府故意違反GDPR,因此依據GDPR第82條請求市政府賠償,並進一步主張該條意義下的非財產損害,不需要任何損害賠償門檻。然而,市政府則持相反意見。 長久以來,德國法院傾向認為,GDPR的非財產上損害需要超過某個「最低損害門檻」才可獲得賠償。然而,承審法院決定暫停訴訟程序,並將是否應有「最低損害門檻」以及其基準為何的問題,提交給歐盟法院進行先訴裁定。 歐盟法院考慮到,GDPR的宗旨在於確保在歐盟境內處理個人資料時對自然人提供一致和高水準的保護,如要求損害必須達到一定的嚴重性閾值或門檻才可賠償,恐因為成員國法院認定的基準不同,進而破壞各國實踐GDPR 的一致性。因此,歐盟法院最後澄清,GDPR的民事賠償不需要「最低損害門檻」,只要資料主體能證明受有損害,不論這個損害有多輕微,都應獲得賠償。

芬蘭Skene計畫聚焦電玩遊戲產業

  依據統計,2011年全球電玩遊戲產值約516億歐元,是娛樂產業中成長最快速的領域,行動遊戲(mobile gaming)也因智慧型手機普及率之提升,在其中扮演舉足輕重的角色。有鑒於此,芬蘭政府於今(2012)年啟動Skene-遊戲補給計畫(Skene-Game Refueled,以下簡稱Skene計畫)促進其遊戲產業的研發創新。   Skene計畫預計從今(2012)年起實施至2015年,將投入7000萬歐元資金補助,其中3000萬歐元由芬蘭的創新補助機關-國家技術創新局(teknologian ja innovaatioiden kehittämiskeskus,Tekes)提供。該計畫致力於創造國際級遊戲及娛樂聚落的形成,期能使芬蘭企業成為國際遊戲產業生態中的重要成員。芬蘭政府欲藉由此一計畫,突破芬蘭Rovio公司過往開發「憤怒鳥」(angry bird)遊戲之偶發性的成功模式,讓芬蘭遊戲產業獲得長期永續的商業效益。Tekes於本計畫中特別強調知識分享的重要,認為此計畫的核心目的在於促進相關知識或經驗,得以在研究機構的專家、遊戲公司乃至其他產業間有系統的傳遞。   事實上芬蘭推動Skene計畫之動機,除了著眼於遊戲產業本身所帶來的龐大商業效益外,也看到遊戲開發過程中產出工具在其他產業之模型、模擬實驗、使用者介面設計及傳統軟體開發方面之助益(例如在醫療照護產業、運算服務之運用或協助教育環境建構或運動訓練等)。由此觀之,芬蘭政府透過Skene計畫推動遊戲產業研發創新之考量,尚包括帶動其他產業之提升的深遠思考。   近年來我國遊戲產業在商業上的表現逐漸受到各界重視,在此背景下,芬蘭Skene計畫無論在具體作為及其背後的思維模式上,皆有我國可以參考借鏡之處。

TOP