因應國際法規變動趨勢的營業秘密管理建議
資訊工業策進會科技法律研究所
2024年06月24日
因應技術進步導致資訊的存取與分享更加容易,營業秘密侵權爭議也隨之增長,綜觀國際政策推動或許多跨國智財專家均逐漸重視營業秘密爭議相關議題,並論及營業秘密相關法規趨勢、訴訟經驗、建議企業可執行的營業秘密管理做法等,以下將綜整相關趨勢與專家觀點並提出我國企業建議。
壹、法規變動趨勢
從國際趨勢以觀,各國針對「競業禁止」規定,有逐漸對其嚴格審查與進行法規監管的趨勢,而這也使得透過限制性條款避免機密資訊外洩的難度提高,企業多轉而透過營業秘密管理來加強防護。
一、競業禁止
本文列舉了近期美國與英國對於競業禁止法規監管的趨勢。
(一)美國將從聯邦層級禁止「競業禁止」條款
美國聯邦貿易委員會(Federal Trade Commission,下稱FTC)於今年,2024年4月23日推出一項最終規定「Non-Compete Clause Rule[1]」,該規則將針對除了高級管理人員以外之員工,使僱主與員工之間已簽訂競業禁止協議無效,並禁止未來僱主與員工簽訂競業禁止合約。
(二)英國擬立法限制「競業禁止」之最高法定期限
英國目前的競業禁止相關限制係基於英美法,以法院的個案判決及既判例來執行。英國政府於2020年12月4日至2021年2月26日期間向公眾進行諮詢,並就諮詢意見之政府回覆於2023年發布報告[2],英國政府在該報告中提出,就目前國際實務上競業禁止條款之執行期間除了美國部分州已直接被禁止外,多半未進行太多限制,如德國最高為24個月、義大利最長可達三至五年,而英國政府提出其擬將在議會時間允許的情況下提出立法領先引入「最多三個月[3]」之上限,對於競業禁止條款進行限制。
二、合理保密措施
承上所述,基於「競業禁止」條款的效力可能因為政策、法規變動或在不同國家的規定不同而導致已簽署之競業禁止條款失去效力、尚未簽署之契約禁止再簽署競業禁止條款或只允許在受有限制之情況下簽署等,企業透過此類限制性條款來避免機密資訊外洩的難度提高,使的企業多轉而透過其他日常營業秘密管理措施來加強防護,及證明企業有落實營業秘密的「合理保密措施」之法律要件。
以美國加州為例,該州多年前就禁止「競業禁止」約定,故當地企業早已轉往透過建置營業秘密政策和保護措施來加強防護。
貳、具體營業秘密管理措施之建議
一、合理保密措施之目的
合理保密措施除了作為補足無法使用限制性條款(競業禁止條款)之替代管制措施具有「預防營業秘密洩漏之效果」以外;更具有在營業秘密侵權發生後,訴訟上舉證之用。許多智財實務專家表示,無論是在哪一國法規的管轄下,權利人共通性的困難多在於訴訟的舉證上,因此專家建議企業應留存營業秘密管制措施之執行紀錄以作為將來涉訟時舉證之用。
二、營業秘密管理之具體作法
參照實務上專家的建議,本文彙整將實務上被推薦之具體營業秘密管理做法[4]羅列如下:
(一)確立並可以識別營業秘密範圍
對於企業而言,首先應識別並記錄出營業秘密(機密)範圍,才能明確管制措施的範圍,並透過機密的標示(例如浮水印)來使員工能夠認知到接觸的資訊為公司重要的營業秘密。
(二)監控
針對下載、複印、數據傳輸行為或者其他可能包含機密資訊之公司設備等行為公司應進行監控。
(三)使用行為管制
公司應限縮傳播範圍(包含禁止員工通過電子郵件將資訊發送到個人電子郵件或將機密文件攜出公司等);並於不使用時妥善存放保管並上鎖或設置密碼管控。
(四)人員管制
員工作為營業秘密管控機制重要的一環,專家建議應對員工進行教育訓練(告知營業秘密重要性或提供有關如何識別和保護機密資訊的培訓);與相關人員(員工、承包商、合作單位)簽署保密契約(confidentiality agreements)明確定義機密資訊之範圍以及禁止未經授權的使用與揭露;設立離職員工管控機制(包含離職面談、保存相關設備、甚至如果員工可能進入競爭對手工作,企業可評估是否進一步請合格第三方進行鑑識或取證員工身上是否攜帶機密資訊等,以作為未來若涉訟之舉證)等。
參、評析
綜上所述,企業或許已經理解建立合理保密措施並留存作為訴訟時舉證之證據的重要性,並了解些許零散的管理做法,但可能產生管理措施如何才算是完善的疑問,為了提供企業更全面的管理建議,資策會科法所創意智財中心以其在智財領域之研究與實務經驗的積累發布「營業秘密保護管理規範」[5](下稱管理規範)將管理措施透過十個單元建立PDCA管理循環。
經查,上述國際法規變動下實務專家討論之營業秘密管理措施均包含在管理規範內,如「(一)確立並可以識別營業秘密範圍」會對應到管理規範第4單元「營業秘密的確定」章節;「(二)監控」會對應到管理規範之第5單元「營業秘密的使用管理」及第7單元「網路與環境設備管理」;「(三)使用行為管制」會對應到管理規範之第5單元「營業秘密的使用管理」;「(四)人員管制」會對應到管理規範之第6單元「員工管理」與第8單元「外部活動管理」。
管理規範除了提供更加多元完善的管理做法(如定義出的營業秘密應進行機密分級、設定保密期限建立管理清單;除了管制流通、複製行為,後端的銷毀或使用紀錄留存、預警措施之建立也很重要;對於員工的管控不僅是離職時,更是從入職時就有風險需要管控;或者更後端的爭議處理機制、監督與改善機制之建立等)以外,更重要的是,管理規範納入了企業應考量的相關法律風險,以「(二)監控」之建議為例,管理規範第6.3.2條進一步要求應對員工進行「宣導」,告知員工「會監控其使用營業秘密行為並保存相關電磁紀錄」,此規定對於企業而言十分重要,因為若未進行告知,可能會因為侵害員工的隱私權,違反刑法妨害秘密罪以及通訊保障及監察法之違法監察通訊罪,而使雇主被判刑。
由此可知,企業在建立營業秘密合理保密措施之相關機制時,亦需要注意措施的完善與合法性,企業除了可參考管理規範系統性建立營業秘密管理機制外,亦可以此管理規範做為檢視自身管理措施符合性之依據,進而促進企業有效落實營業秘密管理。
[1] Federal Trade Commission, FTC Announces Rule Banning Noncompetes (2024), https://www.ftc.gov/news-events/news/press-releases/2024/04/ftc-announces-rule-banning-noncompetes (last visited May 15, 2024).
[2] Consultation outcome Measures to reform post-termination non-compete clauses in contracts of employment, GOV.UK, https://www.gov.uk/government/consultations/measures-to-reform-post-termination-non-compete-clauses-in-contracts-of-employment#full-publication-update-history (last visited Jun. 19, 2024).
[3] 同前註,引述原文:「The government will introduce a statutory limit on the length of non-compete clauses of 3 months and will bring forward legislation to introduce the statutory limit when parliamentary time allows.」。
[4] Q&A: Trade secret disputes, Financier Worldwide Magazine, Financier Worldwide Magazine, https://www.financierworldwide.com/qa-trade-secret-disputes (last visited Jun. 05, 2024).
[5] <營業秘密保護管理規範>,財團法人資訊工業策進會科技法律研究所網站,https://stli.iii.org.tw/publish-detail.aspx?no=72&d=7212(最後瀏覽日:2024/06/14)。
從Mart-Stam-Chair案談德國國際商展智財侵權案之司法見解趨勢與因應 資訊工業策進會科技法律研究所 李莉娟 副法律研究員 2020年7月8日 許多企業為了爭取產品曝光度與品牌知名度,會以參與國際相關產業商展作為其一方式,而全球多場專業商展中,絕對少不了德國各大城市定期舉行之國際商展[1],我國企業亦為常客。惟德國司法人員針對展覽品侵害智財權之鐵腕做法有別於他國,尤其以2008年「德國漢諾威電子展(CeBIT 2008)」,史上最大的專利權侵權搜索案最為知名,當時檢警直接闖進會場對51家參展的廠商進行搜索,並扣押了涉及專利侵權的產品,又因德國法院以往對於如此取締方式多採取支持的態度,在侵權要件判斷上常見對被控侵權人有所不利,但這樣的情景,在近年的民事侵權紛爭開始出現些微轉變,而本文將從最近期、且首次涉及著作權侵權的Mart-Stam-Chair案談起。 壹、事件摘要 2014年10月21日到25日期間,在僅開放專業人員與會的科隆國際展覽會(ORGATEC)上,波蘭某家企業(下稱被告)展出一鋼管椅,卻被一名聲稱鋼管椅著作權被授權人之合法繼承人Mart Stam(下稱原告)主張被告展出的鋼管椅,類似其鋼管椅外型,認為被告侵害其著作散布權,而在2014年10月21日提交警告信函給被告,就此開啟了本案的訴訟程序[2],但歷經三年爭訟、上訴程序,德國聯邦最高法院認為被告行為並無侵害原告著作散布權而判處原告敗訴。 一、本案事實 本案被告於2014年10月21到25日期間參與了僅開放給專業人士參展的科隆國際展覽會(ORGATEC),其展出外型相似於原告擁有著作權保護的鋼管椅(型號「Zoo」),並在攤位上放置印有型號「Zoo」鋼管椅圖片之產品目錄與行銷廣宣品,同時以文字說明該椅子為設計「原形」,目前僅為設計階段,迄至2015年才開放訂購[3]。原告得知後,便於同年10月21日當天發警告信函予被告,並聲明要求被告限期答覆,後續原告逕向杜塞爾多夫地方法院提出告訴[4],主張被告展出型號「Zoo」椅子與其所擁有著作權之椅子外型相似,且被告無正當權利複製多張椅子圖片,置於其產品型錄與行銷廣告宣上並公開於展場,種種行為均已侵害其著作散布權。 (左圖為本案原告所有之椅子外型;右圖為本案被告於展場展出之椅子外型及型號。左右兩圖擷取自本案終審判決BGH vom 23.2.2017 - I ZR 92/16內文) 二、本案爭點 本案主要爭點在於:「國際商展上展出作品,是否代表已經將作品投入德國市場之行銷或交易行為,而構成侵害著作權人的散布權?」原告於第一審主張,被告展出椅子實體、複製椅子圖片放於廣告目錄與行銷廣宣之行為,均已侵害其身為著作權人的散布權[5],要求被告提出損害賠償。而根據德國著作權法第17條第一項明文[6],主要在於保護著作權人向公眾公開其作品原本、副本,以及使其作品於市場流通、散布、交易之權利[7],故如未取得著作權人之授權或非著作物之著作權者,無權以任何公開行銷之方式於德國境內進行市場交易行為。被告則認為,其於展場上有明確表示展出的椅子只是「原形」樣式,尚未銷售,甚至在行銷廣告表示最終成品的設計可能會在公開銷售前改變,因此主張其並無於展場上銷售此鋼管椅之意[8]。 三、本案歷審法院見解 首先,第一審杜塞爾多夫地方法院對於原告之聲明予以部分駁回,第一審法院認為原告主張被告已侵害其著作散布權為有理由,但原告主張之損害賠償內容中,關於被告印製椅子圖片置於其廣告目錄及行銷文宣上之行為,因印刷地點非於德國,並無法主張損害賠償[9],原告不服就全案再向杜塞爾多夫高等法院提出上訴,並要求更高額的賠償金,卻遭上訴法院全數駁回。 上訴法院認為,本案被告展出之型號「Zoo」椅子確實與原告所有之椅子造型元素十分接近,依據德國著作權法第15條規範,著作權人自享有法律上以任何形式利用其著作物之專有權利,如重製權、散布權、向公眾公開播送權等法定權益[10],惟所有著作權人專有權利均有其法定要件,判斷是否侵害他人著作權利,尚需就法定要件逐一檢視,而本案原告認為被告侵害其著作散布權[11],但被告行為並不該當於德國著作權法第17條「散布」之法定要件,依照其公告之方式與內容並無使公眾購買之意願,更不會因此而構成交易上的要約行為,故駁回原告聲明[12]。案件進入到了德國聯邦最高法院,其肯定上訴法院之見解,並再次聲明國際展場上展出產品,並不代表將提供公眾購買、進行交易,故駁回原告聲明[13]。 貳、德國司法近年針對商展智財侵權案件見解之變遷 以往德國司法實務對於權利人於展場查緝仿冒品之聲明一向抱持「積極」態度,除配合展覽時間加速處理聲請案件,甚至有法官坐鎮展覽現場以利能盡速處理假處分聲請案,或是逕將參展廠商攤位視為廠商於德國的營業處所,認為在德國商展展示的產品,有使用到他人之德國專利,即屬在德國行銷或提供該產品的行為,該當於侵害他人專利權的行為,且德國法院對此侵權行為有管轄權。但實際上許多廠商是抱持著使產品曝光增加知名度而前來參展,並無意拓展德國市場,但德國法院往往不會深究外國廠商是否有意在德國拓點、有無銷售侵權產品之意圖,即直接認定「參展等於德國販賣侵權產品」[14],導致各國廠商前往參加德國商展時,對產品可能誤觸專利侵權之事感到惴惴不安,如此鐵腕做法亦使我國部分廠商表示不願再至德國參展[15]。 上述「一面倒」的態度,到了2010年時的Pralinenform II 商標侵權案開始出現了轉變。當時該案原告的圓型巧克力Pralinenform II的立體外型已取得註冊商標,隨後其於科隆舉行的國際糖果餅乾暨休閒食品展中,看到外型類似於自家立體圓型巧克力的產品廣告,便依據德國商標法第14條第三項第五款規範,主張該行為應屬於「未經商標權人同意,使用與商標權人相同或相似之標誌於其商業文件或廣告文宣上」的侵權行為[16],進而請求損害賠償,但由於原告難以舉證證明被告於商展上之行為,構成就廣告上之產品為交易、販賣之行為態樣,德國聯邦最高法院因此認為在國際商展展示產品不見得代表即將於德國境內上市產品,對此類情形應採取限縮解釋,故判決原告敗訴[17]。 而本文分析之鋼管椅侵權案件,是首次將爭議標的擴展至著作權,可見到德國法院對於商展上智財侵權案件的判斷有逐漸嚴格化的趨勢—限於德國境內行銷、交易的行為。因參與商展的非德國廠商如其發展市場僅著眼於其他國家,其於德國商展展示產品並不一定對德國境內市場有所影響,且如日後確實進入德國市場進行銷售,合法權利人固有著作權法、商標法或專利法等智慧財產法可資主張,自無須於商展上逕行保全處分。 參、結論及建議 德國司法對展場智財侵權案件之解釋已趨於限縮,近年案件多針對是否構成視同在德國境內行銷、交易行為進行判斷,但仍須提醒企業,商展上的展出行為對法院而言是否一律都可能被認定為「非交易」或「非販售」行為而不至影響德國市場,尚需依照個案而定。因此我國企業日後如有亦前往德國參與國際商展,參展前可考量以下三點建議: 一、智財權檢索:建議先做好檢索功夫,如發現有專利侵權疑慮或是有商標相同、近似情形時,可預先採取因應措施,如取得授權或者迴避設計等。因除著作權無須註冊即可取得權利外,無論是我國或是德國之專利權及商標權均採取屬地主義,故即使於我國取得註冊權利,該效力亦不及於德國,如於展出時遇有德國司法人員搜索狀況或於訴訟程序時,我國註冊證書亦無法作為證明權利之用[18],因此應事先檢索盡查證義務可避免侵害他人權利,也可藉此考量是否將智財布局範圍拓展至德國,如有意願即可著手規劃申請註冊德國專利或商標[19]。 二、釐清參展目的並對外聲明:即是否藉此次參展行銷或販售產品,或僅單純展出以增加企業與產品知名度。如本文案例,被告並無意於商展參展之時販賣產品,即使於攤位放上產品目錄與行銷廣宣,亦特別告知產品僅為設計原型。因此建議企業於展示時可特別標示並無意於德國販售此展品之說明、或是說明展品現行尚屬設計階段,以杜絕可能引發的侵權爭議。 三、備妥相關權利釐清或證明文件:建議企業可將檢索結果證明不侵權資料、德國註冊商標證書、德國註冊專利證書、權利移轉證書等證明文件備妥;如檢索資料非德文文件可先翻譯為德文,以備不時之需,而翻譯機構可尋找德國境內法院核可之翻譯機構進行[20];而企業亦可逕將智財檢索委由德國律師或經德國官方核可的機構處理,即可免去翻譯手續。再者,如為著作權權利釐清或證明文件,由於德國同於我國,著作權利取得無須經由官方註冊登記,當創作完成時即取得著作人法律保障之權益,因此建議可將作品實體紙本或電腦上創作歷程(如刪減草稿圖、階段筆記)、會議記錄、工作日誌保留,如為電子檔案,可將不同修改階段分別存檔。而該等證明著作權利相關文件翻譯,亦建議可經由專業翻譯人員進行。 對於有意前往德國參展的企業,釜底抽薪之計實在於參展前的檢索義務,並備妥智財權利相關證明文件,提前備好訴訟程序常需之舉證文件,即可盡量避免後續不必要的冗長司法程序。 [1]德國著名國際商展,如漢諾威工業展、法蘭克福國際春季消費品展覽會、杜塞爾多夫國際醫療Medica展等。 [2]BGH vom 23.2.2017,I ZR 92/16. [3]Sascha Abrar (Löffel Abrar),Take a seat and wonder: IP protection at trade fairs in Germany,http://trademarkblog.kluweriplaw.com/2017/07/26/take-seat-wonder-ip-protection-trade-fairs-germany/?doing_wp_cron=1592292179.2917780876159667968750,(last visisted June.18,2020). [4]BOEHMERT&BOEHMERT,No infringement of copyright protected product at (international) trade fair in Germany,https://www.boehmert.de/en/activities/bb-bulletin/no-infringement-of-copyright-protected-product-at-international-trade-fair-in-germany/,(last visisted June.18,2020). [5]LG Düsseldorf vom 18.6.2015, 14 c O 184/14. [6]§17.Abs.1 UrhG(Urheberrechtsgesetz). [7]德國著作權法第17條第一項著作權人之散布權,意同於我國著作權法第3條第一項第12款散布權:「散布:指不問有償或無償,將著作之原件或重製物提供公眾交易或流通。」 [8]Sascha Abrar (Löffel Abrar),Take a seat and wonder: IP protection at trade fairs in Germany,http://trademarkblog.kluweriplaw.com/2017/07/26/take-seat-wonder-ip-protection-trade-fairs-germany/?doing_wp_cron=1592292179.2917780876159667968750,(last visisted June.18,2020). [9]LG Düsseldorf vom 18.6.2015, 14 c O 184/14. [10]§15.Abs.1 UrhG(Urheberrechtsgesetz) [11]如本案原告主張被告侵害其著作重製權,即可能被法院認定為訴之聲明有理由,因依據德國著作權法第16條第一項規範,無論是臨時或永久,無論採用什麼方式、程序重製作品,亦不論重製數量多寡,該重製權僅屬於著作權人所有,故被告之行為即可能該當於侵害原告重製權;但同法第17條第一項之散布權,尚須侵權者散布此作品之原件或是副本乃出自於向公眾散布、供交易之用。因此,本案原告聲明基礎顯有疑義。 [12]OLG Düsseldorf vom 19.4.2016,I-20 U 99/15. [13]BGH vom 23.2.2017,I ZR 92/16. [14]李怡姍,從2008年CeBIT會場之檢警搜索扣押事件,談德國專利侵權之刑事責任及實務運作,智慧財產權月刊第117期,5-6頁(2008)。 [15]如,2008年時「德國漢諾威電子展(CeBIT 2008)」案,當時負責搜索與查扣的警方身著便服,產品疑有侵權疑慮之展出廠商難以分辨究竟為司法人員或是權利人;再者,警方事實上難以依照法院提供搜索票而查扣產品,導致搜索票形同一般紙張,只得任由權利人主導查扣程序,廠商又因不懂德文而難以反駁;已有委任律師處理相關爭議之廠商,即使警方知悉廠商律師即將到達,警方仍拒絕等待律師到場而逕行為查扣行為,至於後續司法程序,該案檢察官多朝向簡易判決處刑之方向處理,也有部分被告同意放棄被查扣產品、或在繳納訴訟費用擔保金後受不起訴處分。李怡姍,從2008年CeBIT會場之檢警搜索扣押事件,談德國專利侵權之刑事責任及實務運作,智慧財產權月刊第117期,7-10頁(2008)。 [16]§14,Abs.3 Nr.5 MarkenG (Markengesetz). [17]BGH vom 22.4.2010,I ZR 17/05. [18]雖以往曾有實務專家建議,可於參展前完成檢索後,請德國律師提出權利證明文件並向德國法院(商展所在地法院)申請「保護聲明」預防可能發生的民事假扣押處分,但實際上該保護聲明完全無法阻止檢索的搜索及查扣行為。故本文認為,釜底抽薪方式仍建議先預先釐清參展目的並盡檢索義務,視情況是否改變參展策略或註冊德國智財權。實務專家建議轉引自:參加德國商展遇專利爭端之因應措施,自行車市場快訊,第126期,頁131(2009)。 [19]德國現代商標法(Markenrechtsmodernisierungsgesetz,MaMoG)於2019年1月14日生效,其為滿足歐盟商標法規範,新增更多商標請樣式供選擇,如:全像圖、聲音商標;亦可申請證明標章,開放商標可為授權登記,企業可因需求申請。Bettina Clefsen, Germany: Modernized Trademark Law,http://trademarkblog.kluweriplaw.com/2019/02/04/germany-modernized-trademark-law/?doing_wp_cron=1592451592.7486619949340820312500 (last visisted June.20,2020). [20]我國不同於德國,翻譯業務並無所謂的法院認證資格,為保險起見,建議企業可請我國獲德國法院認可的翻譯人員進行文件翻譯。
德國卡爾斯魯爾行政法院(VG Karlsruhe)公布第一個有關DSGVO的判決卡爾斯魯爾行政法院在今年6月7日公布第一個關於歐盟個人資料保護規則(Datenschutzgrundverordnung,DSGVO)的判決。在本案中,原告是一間負責處個人信用資料的民間公司,其依據現行BDSG(Bundesdatenschutzgesetz,聯邦個人資料保護法)的規定來蒐集、保存與傳輸個人資料給第三人。巴登符騰堡邦的主管機關在預見原告將來會違反DSGVO規定的情況下,向原告發出一份行政處分(Verfügung),要求原告必須依照DSGVO的相關規定調整作業流程以符合DSGVO的規範。但原告認為,其只需要在2018年5月24號之後,就相關作業流程符合DSGVO的規範即可。 本案的關鍵在於,主管機關是否已經可以用DSGVO的規定來規範民間企業?因為依據DSGVO第99條的規定,DSGVO現雖已生效,但必須到2018年5月25日才開始適用。 根據BDSG第38條第5項規定,監督機構可以採取必要措施,確保民間企業在收集、傳播和使用個人資料時遵守相關保護規定;且本案中,原告在2018年5月24號後可能會出現的違法情形也已顯而易見,但法院並不同意行政機關可以預先發布行政處分的看法。因為DSGVO雖已生效,但民間企業必須適用的期限仍未屆至。行政機關不得在未有法律授權的情況下,預先規範限制未來的可能違法行為。現行法律對於行政機關的授權範圍必須被嚴格遵守,在DSGVO未開始適用的情況下,目前行政機關仍只能依據BDSG及DSAnpUG(Datenschutzanpassungs- und Umsetzungsgesetz,個人資料保護調整和施行法)的規定,來處理相關的行政措施。
歐盟執委會通過關於《人工智慧責任指令》之立法提案歐盟執委會(European Commission)於2022年9月28日通過《人工智慧責任指令》(AI Liability Directive)之立法提案,以補充2021年4月通過之《人工智慧法》草案(Artificial Intelligence Act)。鑑於人工智慧產品之不透明性、複雜性且具自主行為等多項特徵,受損害者往往難以舉證並獲得因人工智慧所造成之損害賠償,《人工智慧責任指令》立法提案即為促使因人工智慧而受有損害者,得以更容易獲得賠償,並減輕受損害者請求損害賠償之舉證責任。 《人工智慧責任指令》透過引入兩個主要方式:(一)可推翻之推定(rebuttable presumptions):人工智慧責任指令透過「因果關係推定(presumption of causality)」來減輕受損害者之舉證責任(burden of proof)。受損害者(不論是個人、企業或組織)若能證明人工智慧系統因過失或不遵守法規要求之義務,致其受有損害(包括基本權利在內之生命、健康、財產或隱私等),並且該損害與人工智慧系統之表現具有因果關係,法院即可推定該過失或不遵守義務之行為造成受損害者之損害。相對的,人工智慧之供應商或開發商等也可提供相關證據證明其過失不可能造成損害,或該損害係由其他原因所致,以推翻該損害之推定。(二)證據揭露機制(disclosure of evidence mechanism):若受害者之損害涉及高風險人工智慧時,得要求自該供應商或開發商等處獲取證據之權利。受害者透過證據揭露機制能夠較容易地尋求法律賠償,並得以找出究責的對象。 歐盟執委會認為以安全為導向的《人工智慧法》,為人工智慧訂定橫向規則,旨在降低風險和防止損害,但仍需要《人工智慧責任指令》之責任規定,以確保損害風險出現時,相關賠償得以被實現。但歐盟執委會仍選擇了較小的干預手段,《人工智慧責任指令》針對過失之責任制度進行改革,並未採取舉證責任倒置(a reversal of the burden of proof)之作法,而是透過「可推翻之推定」,一方面減輕受損害者之舉證責任,使受損害者得對影響人工智慧系統並產生過失或侵害行為之人提出損害賠償;另一方面賦予人工智慧之供應商或開發商等有機會推翻前揭造成損害之推定,以避免人工智慧系統之供應商或開發商面臨更高的責任風險,可能阻礙人工智慧產品和服務創新。
美國發布網路事件協調準則隨著網路技術的進步,資安事件亦日益加增,為了因應日趨頻繁的網路攻擊,美國總統歐巴馬於2016年7月26日發布了對於美國資安事件發生時聯邦部門間協調之指令(PRESIDENTIAL POLICY DIRECTIVE/PPD-41),該指令不僅提出聯邦政府對於資安事件回應的處理原則,並建立了聯邦政府各部門間對於發生重大資安事件時之協調指引。 指令中就資安事件及重大資安事件進行了定義:資安事件包含資訊系統漏洞、系統安全程序、內部控制、利用電腦漏洞的執行;而重大資安事件則指可能對國家安全利益、外交關係、美國經濟、人民信心、民眾自由或大眾健康與安全發生明顯危害的有關攻擊。 此外,就遭遇資安事件時,列舉出下列幾點作為聯邦政府因應資安事件時之原則:(A)責任分擔;(B)基於風險的回應;(C)尊重受影響者;(D)政府力量之聯合;(E)促進重建及恢復。 聯邦政府機關於因應資安事件時,需同時在威脅、資產及情報支援三方面上做相關之因應。其中司法部透過轄下聯邦調查局(Federal Bureau of Investigation, FBI)、國家網路調查聯合行動小組(National Cyber Investigative Joint Task Force, NCIJTF)負責威脅之回應;國土安全部(Department of Homeland Security, DHS)則透過轄下的國家網路安全與通訊整合中心(National Cybersecurity and Communications Integration Center, NCCIC)負責保護資產之部分,而情報支援部分,則由國家情報總監辦公室(Office of the Director of National Intelligence)下之網路威脅情報整合中心(Cyber Threat Intelligence Integration Center)負責相關事宜。如係政府機關本身遭受影響,則機關應處理該資安事件對其業務運作、客戶及員工之影響。另在遭遇重大資安事件時,為使聯邦政府能有效率因應,指令指出聯邦政府應就國家政策、全國業務及機關間為協調。此外,指令中亦指示國土安全部及司法部應建立當個人或組織遭遇資安事件時得以聯繫相關聯邦機關之管道。 該指令加強了現有政策的執行,並就美國機構組織上於資安事件與現行政策之互動做了進一步之解釋。