經濟合作與發展組織(Organisation for Economic Co-operation and Development, OECD)於2023年2月23日發布《促進AI可歸責性:在生命週期中治理與管理風險以實現可信賴的AI》(Advancing accountability in AI: Governing and managing risks throughout the lifecycle for trustworthy AI)。本報告整合ISO 31000:2018風險管理框架(risk-management framework)、美國國家標準暨技術研究院(National Institute of Standards and Technology, NIST)人工智慧風險管理框架(Artificial Intelligence Risk Management Framework, AI RMF)與OECD負責任商業行為之盡職調查指南(OECD Due Diligence Guidance for Responsible Business Conduct)等文件,將AI風險管理分為「界定、評估、處理、治理」四個階段:
1.界定:範圍、背景、參與者和風險準則(Define: Scope, context, actors and criteria)。AI風險會因不同使用情境及環境而有差異,第一步應先界定AI系統生命週期中每個階段涉及之範圍、參與者與利害關係人,並就各角色適用適當的風險評估準則。
2.評估:識別並量測AI風險(Assess: Identify and measure AI risks)。透過識別與分析個人、整體及社會層面的問題,評估潛在風險與發生程度,並根據各項基本價值原則及評估標準進行風險量測。
3.處理:預防、減輕或停止AI風險(Treat: Prevent, mitigate, or cease AI risks)。風險處理考慮每個潛在風險的影響,並大致分為與流程相關(Process-related)及技術(Technical)之兩大處理策略。前者要求AI參與者建立系統設計開發之相關管理程序,後者則與系統技術規格相關,處理此類風險可能需重新訓練或重新評估AI模型。
4.治理:監控、紀錄、溝通、諮詢與融入(Govern: Monitor, document, communicate, consult and embed)。透過在組織中導入培養風險管理的文化,並持續監控、審查管理流程、溝通與諮詢,以及保存相關紀錄,以進行治理。治理之重要性在於能為AI風險管理流程進行外在監督,並能夠更廣泛地在不同類型的組織中建立相應機制。
義大利資料保護主管機關(Garante per la protezione dei dati personali, GPDP)於2026年1月29日決定,對遠距大學 Università Telematica e-Campus(下稱 e-Campus)處以5萬歐元罰鍰,理由為其於線上課程中使用臉部辨識系統違反《一般資料保護規則》(General Data Protection Regulation, GDPR)及義大利個人資料保護法。 本案中,e-Campus 為進行學生身分驗證與出席確認,要求學生事先上傳臉部影像與身分證件,建立生物特徵模型,並於課程期間透過網路攝影機即時拍攝影像方式,進行隨機抽查比對。校方會將臉部辨識資料保存12個月,以及系統會將課堂影像保存至口試日,且校方主張該影像資料處理係以學生同意作為適法依據。 經GPDP調查認定該臉部辨識作業存在多項違法情形: 一、適法依據不足: GPDP指出於義大利法制下,私立大學與公立大學均被視為追求公共利益之機構,相關資料處理應依GDPR第6條第1項(c)、(e)及第9條第1款(g)相關規定,以法定義務或公共任務為依據。儘管校方主張依據GDPR的同意為合法事由,但GPDP指出學生不同意即無法參與課程或取得資格,顯示雙方存在明顯權力不對等,因而該同意無效。 再者,在以公共利益為目的處理敏感資料(包括生物特徵資料)時,應以國內法為依據。惟校方援引之國家大學與研究體系評估機構指引(ANVUR),因其性質不被GDPR及其他法律認定為國內法律,亦不構成GDPR所要求之法律依據。因而認定有違反GDPR第6條第1款(c)及(e)、第9條第1款(g)之情形。 二、違反資料最小化與保存限制原則: 校方將臉部辨識資料保存長達12個月,超出出席確認目的所必要之期間。並且縱使辨識失敗,亦可即時改以人工方式檢核,無須長期保存相關資料。此外,後續系統將課堂影像保存至口試日,亦被認定缺乏必要性而違反GDPR第5條及第25條。 三、未妥適進行資料保護影響評估(DPIA): 本案涉及大量學生(每班級約400至500人)之生物特徵資料處理,屬高風險情形,依法應事前進行DPIA。然而校方未於處理前完成評估,調查中提出之文件亦僅為無日期與簽名之電子試算表,被認定未履行相關義務而違反GDPR第35條。 綜上所述,考量資料屬性敏感、影響人數規模龐大等因素;同時亦考量校方於調查期間已停止使用該系統並展現配合態度,作為減輕處罰之因素,最終GPDP對 e-Campus 處以5萬歐元罰鍰,並命其將裁決公告於官方網站。
台韓生技數位內容產業 將正面衝突南韓及台灣在產業界的競爭日趨激烈,南韓十大新一代成長動力產業,多數與我國產業重點發展項目重疊,尤其我國全力發展兩兆雙星產業半導體、影像顯示、數位內容及生技產業及近期政府大力推動第三兆通訊及第四兆數位電視產業,也都是南韓十大主力產業,未來將面臨南韓產業嚴厲挑戰。 南韓選定十大新一代成長動力產業,包括生物科技、數位電視/廣播、影像顯示、智慧型機器人、未來型汽車、新一代半導體、新一代行動通信、智慧型家庭網路、數位內容/軟體產業、新一代電池;這些產業都以二○一二年為目標,以建立全球產業霸主或強國為期許,顯現南韓的民族性具強烈挑戰性及好勝心。 南韓的十大產業中的新一代半導體、影像顯示、數位內容及生物科技,與目前我國大力發展的半導體、影像顯示、數位內容及生物技術產業完全相同,目前兩國在影像顯示及半導體產業已展開激戰,未來在生技及數位內容產業也將正面衝突,其中又以TFT─LCD(薄膜電晶體液晶顯示器)為主的影像顯示產業,競爭最為激烈,我國希望在二○○六年搶下全球第一大TFT顯示器供應國,南韓也以全球第一為目標,雙方都將搶攻全球寶座。
印第安那州對違反個資外洩通報義務之保險公司提起訴訟印第安那州首席檢察官Greg Zoeller對Wellpoint保險公司提起訴訟標的金額30萬美元之損害賠償訴訟,主張該公司因遲延向首席檢察署及超過32,000萬因個人資料外洩影響所及之客戶通報個資外洩事件,而違反印第安那州通報法〈Indiana notification laws〉中通報及揭露規定〈Chapter 3. Disclosure and Notification Requirements及Chapter 3. Disclosure and Notification Requirements〉,依法各得請求15萬美元罰金,此為印第安那州提起之首件違反通報義務之訴訟。 前述法令於2009年7月生效,新法規定個人資料擁有者〈database owners〉負有「通報義務」,其於個資外洩事件發生後,必須在「合理期間」〈within a reasonable period of time〉內,對「潛在受影響之個人」〈both the individuals potentially affected by a data breach〉,以及檢察署通報,惟經調查,該公司未於合理時間內通報前述應通報之對象。 經查該公司於今〈2010〉年2、3月間即發現客戶個資外洩,卻6月18日始通知客戶,檢察署展開調查後認定其遲延通報無正當理由,故代表印地安那州向其提起民事賠償。 前述所指外洩之個人資料包括:提出投保申請者之個人資料內容,諸如「社會安全碼」〈social security number〉、「財務資訊」〈financial information〉、「健康記錄」〈health records〉,因該保險公司網頁之照管者〈siteminder〉未能實行安全防護,使盜竊身分之人〈identity thief〉得以改變統一資源定址器〈URL〉而窺見申請者的個人資訊。 除印第安那州客戶外,該保險公司因客戶個資外洩亦使其他州投保申請者資訊曝露,包括:美國加州、科羅拉多、康乃迪克、肯特基、密蘇里、內華達、新罕布夏、俄亥俄及威思康辛等九個州,約有47萬個客戶可能因此受影響。
美國加州通過《基因資訊隱私法》針對基因資訊建立個資保護機制美國加州州長於2021年10月6日正式簽署《基因資訊隱私法》(Genetic Information Privacy Act, GIPA), 將於2022 年 1 月 1 日生效。GIPA在聯邦法和州隱私法的框架下,補充建立基因資訊保護機制,規範無醫護人員參與的「直接面對消費者基因檢測公司」(Direct-to-consumer genetic testing company,下稱DTC公司)之個資保護義務,並要求DTC公司執行下列消費者基因資料(去識別化資料除外)之蒐集、利用、揭露,須獲消費者明示同意: 利用DTC公司產品或服務所蒐集之基因資料,應取得同意。其同意書須載明近用對象、共享方式,以及具體利用目的。 初步測試完成後儲存生物樣本,應取得同意。 目的外利用該基因資料或樣本,應取得同意。 向服務提供商外之第三方傳輸或揭露該基因資訊或樣本,應取得同意。其同意書須載明該第三方之名稱。 分析行銷或第三方依消費紀錄所進行之促銷,應取得同意。 上開同意之取得,不可使用黑暗模式(dark patterns)誤導消費者,並必須針對資料或樣本採取合理安全維護措施。 GIPA也新增消費者權利,保障消費者近用權和刪除權,DTC公司須制定政策,使消費者易於近用基因資料、刪除帳戶與基因資料、銷毀生物樣本等,並須於消費者依法撤回同意後30日內銷毀之,不得因行使權利而有差別待遇。DTC公司若GIPA違反規定,消費者擁有私人訴訟權。