歐盟執委會(European Commission)於2023年6月28日提出第三版支付服務指令(Third Payment Services Directive, PSD3)草案,目前預計於2024年底前通過最終版本,並於2026年施行。
相較第二版支付服務指令(PSD2),PSD3強化歐盟電子、數位支付和金融服務規範,補強安全性(Security)、透明度(Transparency)與促進創新(Innovation),建立更適合歐盟的支付架構。其旨在保護消費者權益和個人資訊,改善支付產業競爭環境,提高消費者對資料掌控度,促進創新金融產品服務發展。
PSD3修正重點歸納如下:
一、消費者保護:強化對未經授權交易之保護,完善支付詐欺或支付錯誤之賠償方案,減少消費者潛在損失。
二、開放銀行(Open Banking):持續推動開放銀行發展,透過加強規範第三方支付服務提供者(Third party payment provider, TPP)與提供更標準化與更安全的應用程式介面(Application Programming Interface, API),促進創新金融產業服務發展。
三、支付系統安全性:強化客戶身分認證(Strong Customer Authentication, SCA),促進支付過程的透明度與安全性。
四、因應新型詐欺:導入新規定與工具對抗日益增加的網路詐欺風險。
五、跨境支付:加強跨境支付措施與降低成本,推動歐盟市場一體化。
六、支付創新與多元化:導入區塊鏈或其他更先進的即時支付系統。
七、監管:制定更明確的法規,加強各方監管,確保市場公平與穩定。
英國政府於2014年7月17日公告施行「2014年資料保存和調查法」(Data Retention and Investigation Powers Act 2014)(下稱新法)。新法係為因應歐盟法院2014年4月8日判決,由於全面資料保存不合比例地干預隱私權和「歐盟基本權利憲章」(EU Charter of Fundamental Rights)對個人資料的保護,歐盟2006/24/EC資料保存指令(Data Retention Directive 2006/24/EC)應予廢棄。該指令要求歐盟各國電話及網際網路公司搜集使用者電話及電子郵件通聯紀錄,包括時間、地點及受話人或收件人,並儲存至多兩年。 新法規範重點摘要如下: 1.相關通訊資料保存: (1)通訊相關資料保存權力受到管制保障: 新法除規範資料蒐集與保存制度,並規定英國政府得要求國內外電話及網際網路業者搜集其客戶通訊資訊,最長可保存12個月。 (2)於第二節補充前一節用語定義。 2.調查權: (1)新法授權政府得基於國家安全和預防或偵查重大犯罪而監聽取得國內外通訊相關資訊。 (2)修正「2000年調查權規範」(Regulation of Investigatory Powers Act of 2000)第一編之域外規範。 (3)擴大「電信服務」定義,納入提供接取、促進使用、促進傳播通訊之創建、管理、儲存或透過相類似系統之傳播者。 (4)通訊監聽委員(the Interception of Communications Commissioner)每半年提出報告。 (5)調查權力及規範之複審。 3.開始、持續期間、範圍和簡稱:新法落日條款之規範,2016年12月31日將失其效力。
英國提出因應GDPR自動化決策與資料剖析規定之細部指導文件2018年5月,英國資訊專員辦公室(Information Commissioner’s Office, ICO)針對歐盟GDPR有關資料自動化決策與資料剖析之規定,公布了細部指導文件(detailed guidance on automated decision-making and profiling),供企業、組織參考。 在人工智慧與大數據分析潮流下,越來越多企業、組織透過完全自動化方式,廣泛蒐集個人資料並進行剖析,預測個人偏好或做出決策,使個人難以察覺或期待。為確保個人權利和自由,GDPR第22條規定資料當事人應有權免受會產生法律或相類重大效果的單純自動化處理決策(a decision based solely on automated processing)之影響,包括對個人的資料剖析(profiling),僅得於三種例外情況下進行單純自動化決策: 為簽訂或履行契約所必要; 歐盟或會員國法律所授權; 基於個人明示同意。 英國2018年新通過之資料保護法(Data Protection Act 2018)亦配合GDPR第22條規定,制定相應國內規範,改變1998年資料保護法原則上容許資料自動化決策而僅於重大影響時通知當事人之規定。 根據指導文件,企業、組織為因應GDPR而需特別留意或做出改變的事項有: 記錄資料處理活動,以幫助確認資料處理是否符合GDPR第22(1)條單純自動化決策之定義。 倘資料處理涉及資料剖析或重大自動化決策,應進行資料保護影響評估(Data Protection Impact Assessment, DPIA),判斷是否有GDPR第22條之適用,並及早了解相關風險以便因應處理。 提供給資料當事人的隱私權資訊(privacy information),必須包含自動化決策之資訊。 應確保組織有相關程序能接受資料當事人的申訴或異議,並有獨立審查機制。 指導文件並解釋所謂「單純自動化決策」、「資料剖析」、「有法律效果或相類重大影響」之意義,另就可進行單純自動化決策的三種例外情況簡單舉例。此外,縱使符合例外情況得進行單純自動化決策,資料控制者(data controller)仍必須提供重要資訊(meaningful information)給資料當事人,包括使用個人資料與自動化決策邏輯上的關聯性、對資料當事人可能產生的結果。指導文件亦針對如何向資料當事人解釋自動化決策處理及提供資訊較佳的方式舉例說明。
美國制訂「促進政府資訊開放」行政命令及推動「藍色按鈕倡議」計畫美國歐巴馬總統於2013年5月9日正式簽署「促進政府資訊開放並利機器讀取」行政命令(Executive Order 13642–Making Open and Machine Readable the New Defaut for Government Information),推崇聯邦政府過去釋出氣候、全球定位系統(GPS)等資訊對於私部門產業創新及新創事業(entrepreneurship and star-up)之正面影響,盼未來所有新增加的政府資料在資訊安全和隱私權雙重確保之前提下,將開放以可供機器可讀取之格式給公共大眾,帶動整體經濟正面循環發展。之前,美國推動聯邦政府資料開放政策,重要者為白宮科學技術政策辦公室(Office of Science and Technology Policy, OSTP)於2009年3月份啟動「開放政府倡議」(Open Government Initiative),民眾可透過「Data.gov」入口網站 ,取得高價值、機器可讀取之聯邦政府資料。 近年來,在公部門政府政策鼓勵導引下,不同的產業也逐漸發展出適用於特定產業的共同互通性標準(sectoral interoparability)。以醫療衛生領域為例,從2010年開始,歐巴馬總統乃宣布「藍色按鈕倡議」(Blue Button Initiative),病患得透過特定網頁(web-based)簡易下載其健康資訊(health information),並可供重複利用的格式下;同時,患者也可以選擇將該資訊分享給健康照護提供者(health care provider)、保險公司和信任的第三者(trusted third parties)。該倡議更挑戰軟體開發者(developer)在藍色按鈕的基礎上,開發更多的Apps軟體,使當事人更容易去管理掌控自身健康的狀況。在能源科技領域,近似於藍色按鈕倡議,白宮幕僚科技長Aneesh Chopra於2011年9月,也發起了「綠色按鈕倡議」(green button initaitive),挑戰美國境內大小事業單位(utilities)投入參與該倡議,研發一個機器可讀取之開放格式(a machine-readable open format),使消費者得透過連線網路重複近取之。 有鑒於網際網路開放的特性,且近年來來自外國網路攻擊不斷,於2013年2月份,NIST與國際間重要標準組織,如ISO、IEC和IEEE,首度就感應網絡(sensor networks)、機器對機器(M2M)和智慧聯網(IoT),提出一個跨界面之共通標準計畫(ISO/IEC/IEEE P21451-1-4 XMPP),該共通標準計畫內容包含: 封包傳輸(檢測)、全球獨特辨識、政策控制和加密,此共通標準得確保未來巨量資料領域資料近取之安全性 。
日本推進超級城市系統帶動區域創新日本推進超級城市系統帶動區域創新 資訊工業策進會科技法律研究所 2021年06月15日 壹、事件摘要 一、超級城市推動背景 數位技術躍升,驅動了產業創新的勃發。然而,現行社經體制與結構卻凸顯出創新速度與監理政策步伐間的落差,繼而牽動二者衝突,影響技術的擴散與創新產業的發展。 面對翻轉傳統框架之創新產業,國際間漸識「區域」居於主導創新發展之重要性,轉而嘗試從地方政府在區域規劃權限出發,尋求以區域創新作法突圍。換言之,區域創新需求的引力將能觸發創新產品或服務之供給,從而誘發法規(暫時)豁免或是鬆綁,為產業創新提供彈性空間。期能藉由法規鬆綁、開放創新的支援手段,通過特定區域作為數位創新技術在社會實踐的實驗室,檢驗與探索創新技術與社會體制之最佳解方。 而日本在區域創新搭配規範特例措施(規制の特例措置)已行之有年,包含有構造改革特區(構造改革特区)、綜合特區(総合特区)及國家戰略特區(国家戦略特区)。渠等皆係以地方政府(或區域)為核心,依其區域發展特性與創新佈建規劃並搭配規範特例措施推行。從既有制度以觀,構造改革特區無涉補助或租稅優惠措施,其推行上以重建財政為重,意即以地方自發性依其地區特性規劃,搭配規範特例措施推行都市再生、經濟上自立,並改善地區發展不均現象。但在此模式下,僅從地方角度出發,審查不符合當地情況之個別法規,難具全面性,整體效益並不顯著;綜合特區同樣以區域為主,設計上除規範特例措施外,另提供綜合性資助,包含稅收、財政上的支援,期望利用區域特定資源打造出可振興地方經濟的模式,立意良善卻無法阻止以綜合性資助為目的的情形;至於國家戰略特區,則是汲取過往經驗,改從國家角度出發,由內閣總理大臣主導,以促進國內外投資與鼓勵創業為旨,審查地方政府所提國家戰略特區計畫,並通過規範特例措施排除適用法規,允許產業在其中進行創新運用。 只是,在推動的過程中,日本漸發現除創新技術應用的特例措施外,資料協作亦至關重要。為精準解決日本的區域問題,必須尋求能夠在居民日常中運用資料協作實施先進技術的方法。在2019年超級城市/智慧城市論壇中,時任總理安倍晉三就此特別提及,資料正是新世代成長的動能,將與人工智慧等先進技術共同實現社會5.0願景。而超級城市所構築的資料流通規則與框架將能支持日本未來新時代的建設[1]。亦即,超級城市將是日本未來發展資料協作的基礎。 二、超級城市型國家戰略特區介紹 如前所述,資料協作成為產業創新不可避免的挑戰。其首要課題當屬完備資料之流通環境。也就是,需要建立一個資料共享基礎設施,促進多元進階服務間的資料蒐集、清洗和提供[2]。而日本注意到串接不同服務所利用之API(Application Programing Interface),本質上應非單純的技術,而是系統。延續此一概念,也直接表彰了日本所構想的超級城市,並非指直接於法律中引入超級城市定義,或直接建立超級城市,而是指開發一種能夠實現超級城市概念的系統(亦有稱其為城市操作系統/OS)[3],藉由系統的實施形塑超級城市型國家戰略特區。為此,日本於2019年啟動《國家戰略特別區域法》修法,以促進資料協作基礎的建立,引動統一且全面的監管改革。 2020年5月27日,《國家戰略特別區域法》一部修正(別名為超級城市法案)正式通過參議院會議,同年6月3日正式公告修正版本法規,9月1日正式施行。緊接著,2020年10月30日更一部修正《國家戰略特區基本方針》,增加有關超級城市區域之指定標準。其後亦陸續進行完備超級城市型國家戰略特區框架之法令調修,包含於《國家戰略特別區域法施行令》(国家戦略特別区域法施行令)增訂資料協作基礎設施事業標準(データ連携基盤整備事業に関する基準);於《國家戰略特別區域法施行規則》(国家戦略特別区域法施行規則)納入確認區域內住民就超級城市構想意向方法(スーパーシティ基本構想についての住民等の関係者の意向の確認方法)要求;於《內閣府‧總務省‧經濟產業省關係國家戰略特別區域法施行規則》(内閣府・総務省・経済産業省関係国家戦略特別区域法施行規則)增加資料協作基礎設施安全管理基準(データ連携基盤の安全管理基準);於《國家戰略特別區域法第二十五條之二規定實證事業等的內閣府令》(国家戦略特別区域法第二十五条の二の内閣府令で定める実証事業等を定める内閣府令)增加地區限定型監理沙盒制度施行規定(地域限定型サンドボックス制度の施行のための規定等)。 而超級城市型國家戰略特區內涵主要是以發展《促進官民資料活用推進基本法》(官民データ活用推進基本法)第2條所稱人工智慧、物聯網相關技術事業、及其他能處理大量資料並增加服務價值或創造新價值,進而衍生新興業務之先進技術事業為基礎,在《國家戰略特別區域法》增訂「先進區域資料活用事業活動」(先端的区域データ活用事業活動)概念,扣合超級城市區域指定標準中所訂,超級城市區域必須提供至少五個領域以上的先進服務,並且應與當地居民、地方公共團體、私營企業取得監理改革的共識要求,串接先進區域資料活用事業與區域內居民需求,引動監理改革。 附帶一提的是,超級城市框架的特色,除在先進事業運用必須貼合區域內居民需求外,居於區域整體規劃角度,更特別要求超級城市區域必須設置構想整體規劃的「建築師」(アーキテクト),且應以公開招募方式選出有能力營運超級城市系統者,確保資料協作基礎的相容性與安全性符合《資料協作基礎設施安全管理基準》。企能實現先進區域資料活用事業活動之主體資訊系統與擁有區域資料的主體資訊系統間相互合作之基礎,並在此基石上,蒐集、整理並提供資料予有需求之先進區域資料活用事業者,以周全區域內居民及利害關係人之權益[4],進而支援超級城市的實施。 貳、重點說明 綜整前述說明,日本在構建超級城市型國家戰略特區框架所著重點,分別係建置資料協作基礎設施之共享與合作,及推動大膽且全面的監理改革,以使先進技術落地。 一、構築資料協作基礎設施,帶動資料共享與合作 超級城市型國家戰略特區框架之重點,乃以資料協作為核心,因此資料協作基礎設施之建置,將是先進區域資料活用事業成功與否的關鍵。 然而要能順利推行資料協作,不同軟體間交換資料和指令時的連接方法必須具備通用性,以備未來不同領域甚或不同城市彼此間進行資料之交換與運用。故超級城市/智慧城市資料協調研究協會提出資料流通系統三大關鍵,分別為API角色及相關規則與發布方法、資料仲介者的能力與機能、資料結構的標準化。循此,日本通過設立資料協作基礎設施事業標準,擬定API規格、所處理資料種類與內容和運用的相關規約,其中特別強調的是,就涉及個人資料的運用,應以當事人「事前同意」為原則,並且要求相關資訊之公開必須通過網路實施,於提供資料時不得附加不正當之不公平條款等。另外,因應資安問題,日本亦特別明定資料安全管理基準,並要求應有確立責任主體機制、資料運用規章、資料安全專責人員、PDCA作業內容以及事業繼續計畫制定等,強化資料協作基礎設施功能與安全性。 二、大膽全面之監理改革,促成先進技術落地 有關超級城市型國家戰略特區第二點特色,係在地域型監理沙盒模式基礎上,搭配資料協作基礎活化先進技術資料的運用,促進多元領域間的合作。主要推行手段係建立新規制特例措施(新たな規制の特例措置),事先於《國家戰略特別區域法第二十五條之二規定實證事業等的內閣府令》框定相關先進技術,如自駕車、無人機及無線電波應用等,使其能夠在超級城市型國家戰略特區內更快速地用於實證。而因應快速實證作法,日本建立監控和評估系統加強事後檢查,並盡可能減少事前監管干預,以此強化國家戰略特別區域中產業國際競爭力或是形成國際經濟活動據點的正當性。 其中,值得注意的是,即便日本希望簡化行政程序,盡可能減少事前監管的干預,但在超級城市型國家戰略特區運作上,仍然必須與區域內居民進行溝通協調。蓋因在先進技術運用領域上,超級城市的特色是以居民需求作為出發點,強調區域居民的參與與支持。 故在指定超級城市的標準中,也明確地表示區域內居民意向之重要性,同時,特別指示地方政府申請超級城市型國家戰略特區時,應闡明調查該區域居民及其他利害關係人之方式和結果等,以便確認區域內住民就超級城市構想意向。整體而言,其推進方式係透過所謂的「區域會議」(区域会議)進行。在區域會議(特區擔當大臣、首長、經營者、居民代表等)中,選取區域居民所面臨的社會問題。其後,透過區域會議共商有助於解決地區社會問題的先進技術產品或服務,並依此擬定先進技術產品或服務間協調和共用資料的基本計劃(基本概念),通過表決進而提出監理改革事項。在此過程中,提出超級城市構想之地方政府,即可依據區域會議所了解之先進技術區域資料利用內容,要求總理大臣根據內閣辦公室條例(附有證明居民協議之書面文件,必要時得檢附監管改革建議)制定新的特例措施。後續地方政府將依據特例措施進行先進技術的落地應用。 參、事件評析 超級城市實施的關鍵,在於資料協作基礎及新規制特例措施的推行。雖然超級城市的推行尚處於選案階段,但觀察日本在推動超級城市中所著眼之資料協作基礎設施及地域型監理沙盒的事後檢查做法,或可做為我國推行區域創新借鏡。 首先是資料協作基礎設施之建設,近年,我國國發會大力改革與推動下,透過《政府資訊公開法》、《行政機關電子資料流通實施要點》及《個人化資料自主運用平臺介接作業要點》等,促進我國公、私領域資料的流通與串接。而未來,考量先進技術產業與跨領域資料協作需求,或宜考量日本以系統思維推行資料流通串接之作法,除公部門資料及個人資料外,就產業資料及相關合作之可能性一併考慮,構建區域化的資料協作基礎設施。 次者是,回顧我國在應對先進技術的法規調適做法,已陸續有以產業需求為主的《金融科技發展與創新實驗條例》、《無人載具科技創新實驗條例》及其他不同目的推動之小型實證計畫等,但似尚無與地方政府共同合作,引動在地居民了解政策並參與之機制。故借鑒日本超級城市型國家戰略特區以區域居民需求結合中央權限制定特例措施之作法,或許亦能為我國推動區域創新指出另一條明路,有效促進更接地氣的創新實證落地,並帶動區域經濟向上發展。 [1]スーパーシティ/スマートシティフォーラム2019に寄せて報告書,2019年,頁7。 [2]国家戦略特別区域法及び構造改革特別区域法の一部を改正する法律案,https://www.chisou.go.jp/tiiki/kokusentoc/kettei/pdf/r10607_sankou.pdf (最後瀏覽日:2021/5/6) [3]萩原詩子,〈「スーパーシティ」実現を目指す、国家戦略特別区域法改正法案〉,2020/2/21,https://project.nikkeibp.co.jp/atclppp/PPP/news/021401450/ (最後瀏覽日:2020/6/12)。 [4]国家戦略特別区域法の一部を改正する法律第2條第3項,令和2年6月3日。