落實完善數位資料管理機制,有助於降低AI歧視及資料外洩風險

落實完善數位資料管理機制,
有助於降低AI歧視及資料外洩風險

資訊工業策進會科技法律研究所
2023年07月07日

近年來,科技快速發展,AI(人工智慧)等技術日新月異,在公私部門的應用日益廣泛,而且根據美國資訊科技研究與顧問公司Gartner在2023年5月發布的調查指出,隨著由OpenAI開發的ChatGPT取得成功,更促使各領域對於AI應用的高度重視與投入[1],與此同時,AI歧視及資料外洩等問題,亦成為社會各界的重大關切議題。

壹、事件摘要

目前AI科技發展已牽動全球經濟發展,根據麥肯錫公司近期發布的《生成式人工智慧的經濟潛力:下一個生產力前沿(The next productivity frontier)》研究報告指出,預測生成式AI(Generative AI)有望每年為全球經濟增加2.6兆至4.4兆的經濟價值[2]。同時在美國資訊科技研究與顧問公司Gartner對於超過2500名高階主管的調查中,45%受訪者認為ChatGPT問世,增加其對於AI的投資。而且68%受訪者認為AI的好處大於風險,僅有5%受訪者認為風險大於好處[3]。然而有社會輿論認為AI的判斷依賴訓練資料,將可能複製人類偏見,造成AI歧視問題,而且若程式碼有漏洞或帳戶被盜用時,亦會造成資料外洩問題。

貳、重點說明

首先,關於AI歧視問題,以金融領域為例,近期歐盟委員會副主席Margrethe Vestager強調若AI用於可能影響他人生計的關鍵決策時,如決定是否能取得貸款,應確保申請人不受性別或膚色等歧視[4],同時亦有論者認為若用於訓練AI的歷史資料,本身存有偏見問題,則可能導致系統自動拒絕向邊緣化族群貸款,在無形之中加劇,甚至永久化對於特定種族或性別的歧視[5]

其次,關於資料外洩問題,資安公司Group-IB指出因目前在預設情況下,ChatGPT將保存使用者查詢及AI回應的訊息紀錄,若帳戶被盜,則可能洩露機敏資訊。據統計在2022年6月至2023年5月間,在亞太地區有近41000個帳戶被盜,而在中東和非洲地區有近25000個帳戶被盜,甚至在歐洲地區也有近17000個帳戶被盜[6]。另外在2023年3月時,ChatGPT除了發生部分用戶能夠檢視他人聊天紀錄標題的問題外,甚至發生個人資料外洩問題,即用戶可能知悉他人的姓名、電子郵件,付款地址,信用卡到期日及號碼末四碼等資料[7]

參、事件評析

對於AI歧視及資料外洩等問題,應透過落實完善數位資料治理與管理機制,以降低問題發生的風險。首先,在收集訓練資料時,為篩選適合作為模型或演算法基礎的資料,應建立資料評估或審查機制,減少或避免使用有潛在歧視問題的資料,以確保分析結果之精確性。

其次,不論對於訓練資料、分析所得資料或用戶個人資料等,均應落實嚴謹的資料保密措施,避免資料外洩,如必須對於資料進行標示或分類,並依照不同標示或分類,評估及採取適當程度的保密措施。同時應對於資料進行格式轉換,以無法直接開啟的檔案格式進行留存,縱使未來可能不慎發生資料外洩,任意第三人仍難以直接開啟或解析資料內容。甚至在傳送帳戶登入訊息時,亦應採取適當加密傳送機制,避免遭他人竊取,盜取帳戶或個人資料。

財團法人資訊工業策進會科技法律研究所長期致力於促進國家科技法制環境完善,於2021年7月發布「重要數位資料治理暨管理制度規範(Essential Data Governance and Management System,簡稱EDGS)」,完整涵蓋數位資料的生成、保護與維護,以及存證資訊的取得、維護與驗證的流程化管理機制,故對於不同公私部門的AI相關資料,均可參考EDGS,建立系統性數位資料管理機制或強化既有機制。

本文同步刊登於TIPS網站(https://www.tips.org.tw

[1]Gartner, Gartner Poll Finds 45% of Executives Say ChatGPT Has Prompted an Increase in AI Investment (May 3, 2023), https://www.gartner.com/en/newsroom/press-releases/2023-05-03-gartner-poll-finds-45-percent-of-executives-say-chatgpt-has-prompted-an-increase-in-ai-investment (last visited June 30, 2023).

[2]McKinsey, The economic potential of generative AI: The next productivity frontier (June 14, 2023), https://www.mckinsey.com/capabilities/mckinsey-digital/our-insights/the-economic-potential-of-generative-AI-the-next-productivity-frontier#introduction (last visited June 30, 2023).

[3]Gartner, supra note 1.

[4]Zoe Kleinman, Philippa Wain & Ashleigh Swan, Using AI for loans and mortgages is big risk, warns EU boss (June 14, 2023), https://www.bbc.com/news/technology-65881389 (last visited June 30, 2023).

[5]Ryan Browne & MacKenzie Sigalos, A.I. has a discrimination problem. In banking, the consequences can be severe (June 23, 2023), https://www.cnbc.com/2023/06/23/ai-has-a-discrimination-problem-in-banking-that-can-be-devastating.html (last visited June 30, 2023).

[6]Group-IB, Group-IB Discovers 100K+ Compromised ChatGPT Accounts on Dark Web Marketplaces; Asia-Pacific region tops the list (June 20, 2023), https://www.group-ib.com/media-center/press-releases/stealers-chatgpt-credentials/ (last visited June 30, 2023).

[7]OpenAI, March 20 ChatGPT outage: Here’s what happened (Mar. 24, 2023),https://openai.com/blog/march-20-chatgpt-outage (last visited June 30, 2023).

你可能會想參加
※ 落實完善數位資料管理機制,有助於降低AI歧視及資料外洩風險, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw/article-detail.aspx?d=9013&no=66&tp=1 (最後瀏覽日:2026/09/09)
引註此篇文章
你可能還會想看
美國閒置頻譜發展近況

  為了讓業者間服務不受干擾,政府在規劃頻段時,皆會設置護衛帶(Guard Band),以維持服務品質。不過,隨著科技的進步,業者彼此干擾程度降低,頻譜的使用也較過去有效率,導致頻段常有閒置的情況。是故,FCC在2008年正式公告開放閒置頻譜(white space),透過業者無須取得執照,以增加頻譜的活用與增加民眾網路接取。美國在2009年完成無線電視數位化後,亦從700MHZ較低頻段留下成對5*5MHz,期望透過該頻段覆蓋率高特性,增加業者投資偏遠地區,使當地民眾享有網路帶來的便利性。   閒置頻譜的開放利用,雖可增加公益性與頻譜使用性,但亦存有干擾無線麥克風、行動電話與廣播服務等服務之虞。FCC為了兼顧各業者服務品質與頻譜有效運用,透過地理位址功能(geo-location capability),輔以成立數據資料庫的方式,藉由資訊透明減少頻譜開放後的互相干擾。今年FCC閒置頻譜的發展,3月允許全國可建置TV Band Devices,期以迅速活化頻譜利用;5月公告低功率的電台須登記資訊於數據資料庫,以避免服務受到干擾。6月,FCC宣佈Google通過測試,成為美國第三家數據資料庫業者,增加服務競爭性。部分輿論則是認為Google在擁有地圖與數據資料庫後,將會更致力在偏遠地區使用無需執照頻譜(Unlicensed Spectrum),此舉無疑是增加Google服務影響力。   政府具有規劃性開放的結果,已直接影響民間投入閒置頻譜的利用。目前,Google與微軟相繼於非經濟地區,建置「閒置頻譜」設備,期以將網路服務滲入美國各角落。西維吉尼亞大學(West Virginia University)宣佈將開發校園與周邊地區的閒置頻譜,已提供鄰近區域免費Wi-Fi服務。除此之外,亦有部分企業透過策略聯盟發展「圖書館Gigabit網路」計畫,期以透過無線電視頻段具備高涵蓋與穿透力之特性,使圖書館與附近地區皆可享受免費無線網路。該聯盟已於五月宣布選擇堪薩斯城(Kansas City)公共圖書館為試點區, 且持續公開徵求自願參與之圖書館。   綜上所敘,在業者服務彼此不受干擾為前提下,閒置頻譜的開放確實可活化使用效率與增加網路接取性。並且,輔以無線電視空白頻段之優勢,可以預見未來Wi-fi無論是網速亦或是穩定度,其品質將更為提升,使無所不在網路落實於社會每個角落。

美國對於智慧聯網 IoT 環境隱私保障展開立法工作

  有鑒於智慧聯網IoT環境下,許多智慧型手持裝置及行動通訊裝置,大量蒐集消費者資訊之隱私權暨資訊安全考量,美國國會於2013年5月10日提出「應用軟體隱私暨資訊安全保護法草案」(Application Privacy, Protection, and Security Act of 2013, APPS Act of 2013, H.R. 1913)進行審議。「應用軟體隱私暨資訊安全保護法草案」草案針對應用軟體(Application)在蒐集消費者資訊前,如何落實「同意」機制,乃強制行動通訊裝置應用軟體開發商(developer)應:(1)提供使用者個人資料蒐集、使用、儲存及公開之通知(notice),而該通知含括所蒐集個人資料之種類、使用目的、有償公開第三者之類別及資料儲存等;(2)取得使用者之同意(consent);消費者依據該草案亦有權撤銷其「同意」(withdrawal of consent)。此外,草案乃強制要求該行動通訊裝置應用軟體開發商,就非法近取之個人資料及經去識別化應用軟體蒐集之個人資料,應採取合理及適當之防衛措施(security measures on personal data and de-identified data)。   並且,針對網路環境下隱私權保護議題,更早之前,美國國會於2013年2月28日提出「線上禁止追蹤法草案」(Do-Not-Track Online Act of 2013) 進行審議。「線上禁止追蹤法草案」草案乃要求聯邦貿易委員會(FTC),就透過個人線上活動追蹤,以蒐集、使用個人資料之行為態樣,進行管制。該管制模式謹據以要求如下:(1)被搜集資料個人應收到簡單、明確、並載明資料使用目的之通知(clear, conspicuous and accurate notice and use of such information),而個人就該通知應予明白之同意(affirmative consent);(2)FTC未來在訂定標準規範時,應(shall)考量所被搜集之資料,是否在匿(隱)名基礎上處理之,遂該資料無法有效被聯結(指認)到特定個人或裝置上;此外,消費者當享有資料不被蒐集的權利(expressed preference by individual not to have personal information collected)。該草案並就違反之個人,設定最高15,000,000美元損害賠償規定。

德國慕尼黑第一地方法院判決Google應為Google搜尋AI摘要功能之不實訊息負責

德國慕尼黑第一地方法院判決Google應為Google搜尋AI摘要功能之不實訊息負責 資訊工業策進會科技法律研究所 2026年07月08日 2026年5月28日,德國慕尼黑第一地方法院(LG München I)做成判決[1](Az. 26 O 869/26),認定Google應為其搜尋服務中提供的AI摘要功能產生之不實訊息承擔法律責任。 壹、事件摘要 一、AI摘要的不實指控 本案源自於,在2026年1月,兩家慕尼黑出版社發現,當在Google搜尋中使用該些公司名稱及「詐騙(Betrugsmasche)」或其他相類似單字作為關鍵字進行搜尋時,Google搜尋的AI摘要會出現該些公司與詐騙相連結的陳述,並「引用」了一則文章作為證據。出版社認為,實際上,AI錯誤地將其他公司的可疑行為資訊歸於該些公司了。該些公司並未有相關詐欺行為或與AI摘要中聲稱的其他「共犯」公司有連結。公司發現這件事後,在2月向Google寄送存證信函,要求其停止系爭爭議文本。 在Google受理相關申訴期間,該公司發現雖然同樣的搜尋也會間歇性地出現其他不具爭議的摘要,並明確指出該公司「不應與另一間在相類似情況下會被提及的可疑公司混淆」,但仍然會出現其欲終止的文本。該些企業因而以其企業人格權(Unternehmenspersönlichkeitsrecht)因AI摘要的不實和誹謗性描述遭到持續的侵害,向法院提起訴訟,依請求Google停止Google搜尋的AI摘要繼續出現這類言論。 二、Google的抗辯 Google則抗辯說,該請求沒有說明是涉及哪些具體的搜尋關鍵字和相關的資訊需要禁止,請求太過模糊。 再者,Google認為該些陳述並非Google的「言論」。Google認為該些陳述以搜尋引擎的形式出現,僅是依據搜尋請求自動顯示、由第三方提供的資訊。因此,相關陳述的直接侵權責任不能歸責於Google。 並且,Google也主張,其僅在被明確告知明顯違法情況下才可能承擔間接侵權責任,但在本案中,Google認為該些公司提出的申訴內容,還無法被視為明顯的違法情形,因為該些公司未能提出該些爭議陳述不屬實、公司受到實質損害的足夠證明。Google指出,實際上,網路公開論壇上存在許多不明顯違法的客訴,涉及不合理的催款或追討程序、缺少或延遲的服務,或者與客服的困難問題等。 最後,Google也主張已履行了審查義務,其在接到申訴後,透過機器學習的修正,已讓有爭議的內容無法再被存取。當侵害不存在重複發生的風險,法院就不應發布禁制令。 此外,Google也主張判決的效力應該限定於德國。 貳、重點說明 一、AI摘要不是搜尋結果,而是Google自身提供的內容 法院認為原告的請求已經足夠明確,其已列舉要求停止的言論,且相關搜尋關鍵字(「詐騙手法」)亦可透過Google搜尋欄的自動完成功能(Auto-complete-Funktion)在輸入原告公司名稱後所推薦的關鍵字中選取,列舉搜尋關鍵字並不是確定範圍所必須的。 法院接著指出,數位服務法(DSA)提供的責任豁免條款僅在該法適用範圍內有適用。並且,即便有DSA適用,法院也援引法蘭克福地方高等法院(OLG Frankfurt)2025年的判決(Az. 16 W 10/25)澄清,也並不排除司法機關依法要求服務提供者糾正或防止侵害的可能性。而在本案,法院認為AI摘要屬於Google自身透過提供給使用者的AI服務做出的表述,不能依據DSA、依據搜尋引擎營運者通知下架程序(Notice-and-take-down-Verfahren)享有豁免。這是因為AI摘要在呈現上已非單純的連結或預覽(Verlinkungen oder mit kurzer Vorschau (Snippets)),而是依照自己的架構、文字對問題和搜尋結果進行的獨立的整理與分析,並包含了在搜尋結果中找不到的說法,如AI摘要聲稱「引用」的來源中,根本未提及原告。法院因此認定,被告作為(也落在AI Act定義內的)AI提供者,必須為該AI生成的陳述負起責任。 二、AI摘要不是搜尋引擎、也不只是自動完成功能 法院並澄清,德國聯邦最高法院(BGH)有關搜尋引擎(Suchmaschinen)責任的判決(Az. VI ZR 489/16)並無法在本案中被援用。依據BGH,搜尋引擎是確保網路資訊可用的必要服務,與網路服務提供者(ISP)提供網路服務幾乎同等重要,因此作為間接侵權責任者,搜尋引擎服務與ISP服務一樣僅應承擔有限的責任,並不應使其承擔事先審查或其他可能危及搜尋引擎營運難度的不合理義務。但法院指出,AI摘要不是搜尋引擎。一方面,如上所述,它會發表獨立的、新的陳述,而該些內容是可以被Google檢查的。另一方面,法院也指出AI摘要並不像搜尋引擎那般絕對必要,AI摘要或許對許多人而言是理想的、能簡化搜尋過程,但相較於搜尋引擎,卻不是人為了處理網路資訊的洪流時不可或缺的。 法院也認為自動完成功能的考量無法套用到AI摘要上。BGH曾做出判決(Az. VI ZR 269/12)指出,自動完成功能不僅僅是純技術性、自動化和被動的,也不僅是提供資訊讓第三方存取,而是使用者的查詢資料會被用來程式化地處理、形成概念連結後,由服務提供者所提供的搜尋建議。BGH認為,儘管服務提供者原則上應對「放任」這些建議涉及的侵權負責,但仍需評估服務提供者能否合理地被期待防止損害,以避免過度的責任。考量關鍵字建議會因為其服務提供者無法控制的使用者搜尋模式和歷史改變,且只在某些使用者實際使用了特定關鍵字查詢時才能知悉,BGH認為這減輕了服務提供者的責任。但法院認為,由於AI摘要進行了獨自的整理與分析,也做出了第三方網站所無的陳述,服務提供者也就不再能以其無法控制第三方內容作為限制責任的依據。此外,法院也認為,儘管AI摘要提供「警語」,使用者可以比對AI摘要及第三方網站進行確認,但使用者也並非Google的事實查核員,因此這也不代表損害之發生應完全歸咎於使用者不查證,從而免除服務提供者的責任。 三、AI審查責任與言論自由 就Google主張說,若Google必須為AI摘要內容負責,就不可能在搜尋引擎中使用AI,法院也做出反駁。一方面,法院認為Google沒有提出的證明,另一方面,也可以限制審查義務的時間點在被指出可能的違法情況時緩解。並且,法院也指出,不同於無法或不適合主動去審查的第三方內容,即便在完全不與第三方網頁聯繫的情況下,Google也可以審查AI摘要的內容和資訊來源。因此,Google的責任也沒有理由被限制於明顯違法的內容,否則,對於受言論影響的人來說,在保護一般人格權或公司人格權方面必然會留下漏洞,因為當事人也無法向其他第三方請求撤除其實際上沒有發表的、有爭議的言論。 但是,法院也指出,這不代表原告有權要求Google的AI摘要不得產生任何他們僅僅是不希望出現的描述或評價。例如,法院認為亦必須考量言論自由的保護,不能禁止可能使讀者形成負面評價、但真實的事實陳述。然而,值得注意的是法院對AI生成內容的言論自由的評估,法院認為AI生成內容的觀點並非表達者自身信念的體現,而是演算法的產物,背後主要體現的是Google的商業活動,因此在本案權衡時,法院認為人格權的保護要優先於商業利益。 四、侵害防止請求之效力 綜上所述,法院最後認定原告有權請求Google停止AI摘要產生錯誤且誹謗性的言論,否則將面臨處罰。並且,法院也不採Google主張已經消除風險的主張,認為其雖然調整了AI摘要結果,但仍未做出足夠的安全保障,重複發生的可能性並未消失。此外,法院也依據《歐盟司法管轄權及執行規則》(EuGVVO)之規定,認定其具備原告及被告間跨境爭議的管轄權,被告應在該規則的適用範圍內,承認判決之效力,駁回判決效力應限於德國的主張。本案仍未終局確定。 參、事件評析 本案核心爭議在於AI摘要是否應與傳統搜尋結果在法律上享有同等地位,而慕尼黑第一地方法院明確駁回了這項論點。這項判決降低了使用者或公司對誹謗性人工智慧生成內容採取法律行動的門檻,加大了Google等AI服務提供者的監管壓力。 [1] LG München I, Endurteil v. 28.05.2026 – 26 O 869/26, https://www.gesetze-bayern.de/Content/Document/Y-300-Z-BECKRS-B-2026-N-11860 (last visit Jul. 07, 2026)

論智慧財產交易於破產發生時之法律因應機制

TOP