G7第四屆資料保護與隱私圓桌會議揭示隱私保護新趨勢
資訊工業策進會科技法律研究所
2025年03月10日
七大工業國組織(Group of Seven,下稱G7)於2024年10月10日至11日在義大利羅馬舉辦第四屆資料保護與隱私機構圓桌會議(Data Protection and Privacy Authorities Roundtable,下稱圓桌會議),並發布「G7 DPAs公報:資料時代的隱私」(G7 DPAs’ Communiqué: Privacy in the age of data,下稱公報)[1],特別聚焦於人工智慧(AI)技術對隱私與資料保護的影響。
壹、緣起
由美國、德國、英國、法國、義大利、加拿大與日本的隱私主管機關(Data Protection and Privacy Authorities, DPAs)組成本次圓桌會議,針對數位社會中資料保護與隱私相關議題進行討論,涵蓋「基於信任的資料自由流通」(Data Free Flow with Trust, DFFT)、新興技術(Emerging technologies)、跨境執法合作(Enforcement cooperation)等三大議題。
本次公報重申,在資通訊技術主導的社會發展背景下,應以高標準來審視資料隱私,從而保障個人權益。而DPAs作為AI治理領域的關鍵角色,應確保AI技術的開發和應用既有效且負責任,同時在促進大眾對於涉及隱私與資料保護的AI技術認識與理解方面發揮重要作用[2]。此外,公報亦強調DPAs與歐盟理事會(Council of Europe, CoE)、經濟合作暨發展組織(Organisation for Economic Co-operation and Development, OECD)、亞太隱私機構(Asia Pacific Privacy Authorities, APPA)、全球隱私執行網路(Global Privacy Enforcement Network, GPEN)及全球隱私大會(Global Privacy Assembly, GPA)等國際論壇合作的重要性,並期望在推動資料保護與建立可信賴的AI技術方面作出貢獻[3]。
貳、重點說明
基於上述公報意旨,本次圓桌會議上通過《關於促進可信賴AI的資料保護機構角色的聲明》(Statement on the Role of Data Protection Authorities in Fostering Trustworthy AI)[4]、《關於AI與兒童的聲明》(Statement on AI and Children)[5]、《從跨國角度觀察降低可識別性:G7司法管轄區對匿名化、假名化與去識別化的法定及政策定義》(Reducing identifiability in cross-national perspective: Statutory and policy definitions for anonymization, pseudonymization, and de-identification in G7 jurisdictions)[6],分別說明重點如下:
一、《關於促進可信賴AI的資料保護機構角色的聲明》
繼2023年第三屆圓桌會議通過《關於生成式AI聲明》(Statement on Generative AI)[7]後,本次圓桌會議再次通過《關於促進可信賴AI的資料保護機構角色的聲明》,旨在確立管理AI技術對資料保護與隱私風險的基本原則。G7 DPAs強調許多AI技術依賴個人資料的運用,這可能引發對個人偏見及歧視、不公平等問題。此外,本聲明中還表達了擔憂對這些問題可能透過深度偽造(Deepfake)技術及假訊息擴散,進一步對社會造成更廣泛的不良影響[8]。
基於上述考量,本聲明提出以下原則,納入G7 DPAs組織管理的核心方針[9]:
1. 以人為本的方法:G7 DPAs應透過資料保護來維護個人權利與自由,並在AI技術中提供以人權為核心的觀點。
2. 現有原則的適用:G7 DPAs應審視公平性、問責性、透明性和安全性等AI治理的核心原則,並確保其適用於AI相關框架。
3. AI核心要素的監督:G7 DPAs應從專業視角出發,監督AI的開發與運作,確保其符合負責任的標準,並有效保護個人資料。
4. 問題根源的因應:G7 DPAs應在AI的開發階段(上游)和應用階段(下游)找出問題,並在問題擴大影響前採取適當措施加以解決。
5. 善用經驗:G7 DPAs應充分利用其在資料領域的豐富經驗,謹慎且有效地應對AI相關挑戰。
二、《關於AI與兒童的聲明》
鑒於AI技術發展可能對於兒童和青少年產生重大影響,G7 DPAs發布本聲明表示,由於兒童和青少年的發展階段及其對於數位隱私的瞭解、生活經驗有限,DPAs應密切監控AI對兒童和青少年的資料保護、隱私權及自由可能造成的影響程度,並透過執法、制定適合年齡的設計實務守則,以及發佈面向兒童和青少年隱私權保護實務指南,以避免AI技術導致潛在侵害兒童和青少年隱私的行為[10]。
本聲明進一步闡述,當前及潛在侵害的風險包含[11]:
1. 基於AI的決策(AI-based decision making):因AI運用透明度不足,可能使兒童及其照顧者無法獲得充足資訊,以瞭解其可能造成重大影響的決策。
2. 操縱與欺騙(Manipulation and deception):AI工具可能具有操縱性、欺騙性或能夠危害使用者情緒狀態,促使個人採取可能危害自身利益的行動。例如導入AI的玩具可能使兒童難以分辨或質疑。
3. AI模型的訓練(Training of AI models):蒐集和使用兒童個人資料來訓練AI模型,包括從公開來源爬取或透過連線裝置擷取資料,可能對兒童的隱私權造成嚴重侵害。
三、《從跨國角度觀察降低可識別性:G7司法管轄區對匿名化、假名化與去識別化的法定及政策定義》
考慮到個人資料匿名化、假名化及去識別化能促進資料的創新利用,有助於最大限度地減少隱私風險,本文件旨在整合G7成員國對於匿名化、假名化與去識別化的一致理解,針對必須降低可識別性的程度、資訊可用於識別個人的程度、減少可識別性的規定流程及技術、所產生的資訊是否被視為個人資料等要件進行整理,總結如下:
1. 去識別化(De-identification):加拿大擬議《消費者隱私保護法》(Consumer Privacy Protection Act, CPPA)、英國《2018年資料保護法》(Data Protection Act 2018, DPA)及美國《健康保險可攜性及責任法》(Health Insurance Portability and Accountability Act , HIPAA)均有去識別化相關規範。關於降低可識別性的程度,加拿大CPPA、英國DPA規定去識別化資料必須達到無法直接識別特定個人的程度;美國HIPAA則規定去識別化資料須達到無法直接或間接識別特定個人的程度。再者,關於資料去識別化的定性,加拿大CPPA、英國DPA認定去識別化資料仍被視為個人資料,然而美國HIPAA則認定去識別化資料不屬於個人資料範疇。由此可見,各國對去識別化規定仍存在顯著差異[12]。
2. 假名化(Pseudonymization):歐盟《一般資料保護規則》(General Data Protection Regulation, GDPR)及英國《一般資料保護規則》(UK GDPR)、日本《個人資料保護法》(個人情報の保護に関する法律)均有假名化相關規範。關於降低可識別性的程度,均要求假名化資料在不使用額外資訊的情況下,須達到無法直接識別特定個人的程度,但額外資訊應與假名化資料分開存放,並採取相應技術與組織措施,以確保無法重新識別特定個人,因此假名化資料仍被視為個人資料。而關於假名化程序,日本個資法明定應刪除或替換個人資料中可識別描述或符號,歐盟及英國GDPR雖未明定具體程序,但通常被認為採用類似程序[13]。
3. 匿名化(Anonymization):歐盟及英國GDPR、日本個資法及加拿大CPPA均有匿名化相關規範。關於降低可識別性的程度,均要求匿名化資料無法直接或間接識別特定個人,惟可識別性的門檻存在些微差異,如歐盟及英國GDPR要求考慮控管者或其他人「合理可能用於」識別個人的所有方式;日本個資法則規定匿名化資料之處理過程必須符合法規標準且不可逆轉。再者,上述法規均將匿名化資料視為非屬於個人資料,但仍禁止用於重新識別特定個人[14]。
參、事件評析
本次圓桌會議上發布《關於促進可信賴AI的資料保護機構角色的聲明》、《關於AI與兒童的聲明》,彰顯G7 DPAs在推動AI治理原則方面的企圖,強調在AI技術蓬勃發展的背景下,隱私保護與兒童權益應成為優先關注的議題。與此同時,我國在2024年7月15日預告《人工智慧基本法》草案,展現對AI治理的高度重視,融合美國鼓勵創新、歐盟保障人權的思維,針對AI技術的應用提出永續發展、人類自主、隱私保護、資訊安全、透明可解釋、公平不歧視、問責等七項原則,為國內AI產業與應用發展奠定穩固基礎。
此外,本次圓桌會議所發布《從跨國角度觀察降低可識別性:G7司法管轄區對匿名化、假名化與去識別化的法定及政策定義》,揭示各國在降低可識別性相關用語定義及其在資料保護與隱私框架中的定位存在差異。隨著降低可識別性的方法與技術不斷創新,這一領域的監管挑戰日益突顯,也為跨境資料流動越發頻繁的國際環境提供了深化協調合作的契機。在全球日益關注資料保護與隱私的趨勢下,我國個人資料保護委員會籌備處於2024年12月20日公告《個人資料保護法》修正草案,要求民間業者設置個人資料保護長及稽核人員、強化事故通報義務,並針對高風險行業優先實施行政檢查等規定,以提升我國在數位時代的個資保護水準。
最後,本次圓桌會議尚訂定《2024/2025年行動計畫》(G7 Data Protection and Privacy Authorities’ Action Plan)[15],圍繞DFFT、新興技術與跨境執法合作三大議題,並持續推動相關工作。然而,該行動計畫更接近於一項「基於共識的宣言」,主要呼籲各國及相關機構持續努力,而非設定具有強制力或明確期限的成果目標。G7 DPAs如何應對數位社會中的資料隱私挑戰,並建立更順暢且可信的國際資料流通機制,將成為未來關注的焦點。在全球共同面臨AI快速發展所帶來的機遇與挑戰之際,我國更應持續關注國際趨勢,結合自身需求制訂相關法規以完善相關法制,並積極推動國際合作以確保國內產業發展銜接國際標準。
[1]Office of the Privacy Commissioner of Canada [OPC], G7 DPAs’ Communiqué: Privacy in the age of data (2024), https://www.priv.gc.ca/en/opc-news/news-and-announcements/2024/communique-g7_241011/ (last visited Feb 3, 2025).
[2]Id. at para. 5.
[3]Id. at para. 7-9.
[4]Office of the Privacy Commissioner of Canada [OPC], Statement on the Role of Data Protection Authorities in Fostering Trustworthy AI (2024), https://www.priv.gc.ca/en/opc-news/speeches-and-statements/2024/s-d_g7_20241011_ai/ (last visited Feb 3, 2025).
[5]Office of the Privacy Commissioner of Canada [OPC], Statement on AI and Children (2024), https://www.priv.gc.ca/en/opc-news/speeches-and-statements/2024/s-d_g7_20241011_child-ai/ (last visited Feb 3, 2025).
[6]Office of the Privacy Commissioner of Canada [OPC], Reducing identifiability in cross-national perspective: Statutory and policy definitions for anonymization, pseudonymization, and de-identification in G7 jurisdictions (2024), https://www.priv.gc.ca/en/opc-news/news-and-announcements/2024/de-id_20241011/ (last visited Feb 3, 2025).
[7]Office of the Privacy Commissioner of Canada [OPC], Statement on Generative AI (2023), https://www.priv.gc.ca/en/opc-news/speeches-and-statements/2023/s-d_20230621_g7/ (last visited Feb 3, 2025).
[8]Supra note 4, at para. 11.
[9]Supra note 4, at para. 18.
[10]Supra note 5, at para. 5-6.
[11]Supra note 5, at para. 7.
[12]Supra note 6, at para. 11-15.
[13]Supra note 6, at para. 16-19.
[14]Supra note 6, at para. 20-25.
[15]Office of the Privacy Commissioner of Canada [OPC], G7 Data Protection and Privacy Authorities’ Action Plan (2024), https://www.priv.gc.ca/en/opc-news/news-and-announcements/2024/ap-g7_241011/ (last visited Feb 3, 2025).
從AT&T併購時代華納反思我國通傳產業併購法制 資訊工業策進會科技法律研究所 108年10月 隨著數位化科技、網際網路相關技術之發展與普及化,帶動數位匯流(Digital Convergence)加速進展,相關產業間原本獨立的界線逐漸模糊,進而形成一個整合寬頻系統(Integrated Broadband System),也加速數位匯流相關事業的跨業經營及互相整併。在這樣的趨勢下,原本在媒體產業供應鏈上分屬不同領域之企業開始進行合作或跨業融合,也使得原本被認為對於侵害較小的垂直合併開始受到關注。 美國最大的固網電話服務供應商及行動電話服務供應商AT&T於2016年10月宣佈併購知名內容供應公司時代華納(Time Warner),交易價格約854億美元,此交易消息一出美國司法部反壟斷司即介入調查,並於2017年11月以合併後將損及競爭和形成壟斷,向法院提起反壟斷訴訟,但司法部之主張遭到法院否決,最後AT&T與時代華納完成併購。此案例為電信業者併購內容業者,雙方在媒體產業供應鏈上,占據不同的位置,為垂直合併之案例,本案重點在於司法部及法院如何看待其合併後是否構成壟斷而違反反托拉斯法,相關討論則可作為我國近年在通傳產業中垂直併購的審查參考。 壹、事件摘要 一、系爭併購公司介紹 併購方AT&T為全美最大的電信公司,主要提供包括行動、寬頻、固網及相關通信服務;而AT&T在2015年7月併購美國最大衛星電視供應商DirecTV後,獲得超過2100萬的收視客戶,也成為全美最大的有線電視訊號傳輸商(Multichannel Video Programming Distributor, MVPD);被併購方時代華納則為大眾媒體與娛樂事業集團,主要業務為內容製作與內容整合,旗下事業包括透納(Turner)廣播電視系統(包括TBS、CNN、HeadLine News、Cartoon Network、)、HBO頻道、及負責電影和電視制作的華納兄弟公司等[1]。 二、併購過程 2016年10月AT&T宣佈收購時代華納後,美國司法部反壟斷司即介入調查,並於2017年11月以合併後將損及競爭和形成壟斷,以違反克萊頓法(the Clayton Act)第7條[2]提起反壟斷訴訟[3] 。 2018年6月聯邦法院認為司法部未能提供足夠證據證明本案會損及競爭或消費者,允許本合併案進行,其後司法部於2018年7月基於「審查中決定的實質影響」和「延遲將造成不可挽回的傷害」,認為法院未考量DOJ提出的槓桿理論提出上訴[4]。 2019年2月26日哥倫比亞特區聯邦巡迴上訴法院拒絕司法部針對此併購案永久禁制令(Permanent Injunction)之請求,維持初審法院之判決,也就是允許AT&T併購時代華納[5]。司法部不再上訴,嗣後AT&T與時代華納正式完成交易,而時代華納也更名為華納媒體(Warner Media)成為AT&T旗下一員。 貳、重點說明 一、司法部主張違法之主要理由[6] (一)垂直合併將阻礙競爭 1.提高頻道授權金額 AT&T與DirecTV是全美最大的有線電視訊號傳輸商,而時代華納則擁有許多受歡迎電視頻道,包括:CNN、TBS、TNT、Cartoon Network、HBO、Cinemax,以及大量運動節目轉播權等。故本件雖為垂直合併模式,AT&T仍可能將取得的流行節目作為阻礙競爭的武器,利用購得之相關頻道向其他有線電視訊號傳輸商或線上影音業者(例如:Netflix、Amazon Prime)要求更高之授權金額與更優惠之條款以降低對手競爭力,而競爭對手為了平衡高授權費之收益將有可能增加消費者所付出的費用,而使消費者不利。 2.將可能產生客戶移轉效應 誠如上述AT&T併購時代華納將取得相關頻道所有權,若AT&T提高頻道授權價格,則將會使競爭對手拒絕與時代華納合作並取消相關頻道。雖然AT&T可能會失去原本授權頻道的收益,但因消費者無法從其他競爭對手方取得相關影視服務,使得消費者可能轉向擁有頻道之AT&T以取得服務,進而削弱對手競爭力,並從消費者端補回收益。 (二)合併將可能阻礙其他業者發展創新模式 近年來,Netflix 和Amazon Prime等線上影音平台因為價格較低、不須綁約也不需安裝機上盒,吸引許多消費者,而AT&T若透過前述說明之手段提高頻道授權金,將有可能降低業者競爭力並阻礙創新。 二、法院判決允許合併理由[7] (一)垂直合併損及競爭之證據不足 AT&T和時代華納為垂直整合的投資整併案,並非在同一市場營運的公司,故本合併案不會立即改變集中度,且司法部也未提供明確證據與判例說明本案結合會損及競爭,而相關經濟理論也未能明確指出垂直合併可能造成之影響。進一步而言,HBO頻道採取無廣告之方式進行內容播送,其主要收益並非來自廣告商,而是透過提升收視率與觸及消費者。HBO頻道這樣的收益方需要多觸及消費者,因此合併後AT&T應該不會隨意調漲價格阻礙其他業者播送HBO而降低消費者之觸及率。 司法部認為本案最主要會損及競爭之理由為提高頻道授權將會使費用轉嫁給消費者,但司法部並未考量消費者也可能因為合併後之產業效能而受惠,進而取得較低之價格。 (二)司法部提出阻礙創新之證據不足 司法部認為另一個損及競爭的理由是可能阻礙線上影音平台業者之創新發展。但是目前線上影音業者透過網路傳輸影音內容,且提供方式是由消費者自己選擇想看的內容並且從頭開始播放,與傳統有線頻道提供業者提供固定節目表之服務內容並不相同。而這樣的服務模式也不適合大型體育賽事之即時轉播,因此有許多運動賽事轉播權的時代華納並不會影響線上影音平台業者。而線上影音平台業者也因為這樣的創新模式使越來越多消費者放棄裝設有線電視,轉由線上影音平台。 參、事件評析 近年來,我國在通傳產業上也有許多垂直併購的案例,如同樣是有線電視系統業者併購內容產業的案例有:2017年3月台灣數位光訊科技股份有限公司(台數科)向公平會申請併購東森電視,公平交易委員會(公平會)雖附負擔同意[8],但同年5月,國家通訊傳播委員會(通傳會)考量本案垂直整合規模顯著,對產業發展及言論市場影響甚鉅,並且台數科曾有不法移頻作為而涉有限制競爭疑慮,對公共利益造成相當不利之影響等理由,不同意併購案[9],最後本案併購交易未能完成。而本案也顯示了我國通傳產業常見的幾個問題,以下簡要說明之: 一、主管機關間之分工機制 通傳會作為通訊傳播事業主管機關,依廣電三法及相關法規,通訊傳播事業結合需經NCC審核並同意;另視結合之一方可能涉及公平會等其他主管機關權責者,則需要另向他主管機關申報。依據目前實務作法,二機關在審核上之分工,依法得同時進行審理,也未有區分前後程序,而與傳統行政法上二階段行政處分之處理模式有所不同。 但這樣的作法卻在許多通傳產業的併購案上造成困擾,如同前述台數科併購東森之案例,公平會雖附負擔同意,但通傳會卻不同意而導致併購交易未能完成。若能參照他國在通傳產業併購之處理架構,由單一主管機關主責,並且平行溝通他主管機關之意見,不但可明確審核程序,並且能蒐集所有相關資訊,使業者得以確知主管機關審核進度與方向,而避免產生不同機關不同意見而增加業者之交易成本。 二、主管機關之審查標準 在台數科併東森案中,通傳會不同意之主要理由之一為「本案垂直整合規模至為顯著,對產業發展及言論市場影響甚鉅,交易標的包含收視率常年居於新聞頻道第3大之新聞台,結構集中恐不利言論多元發展。」並未就垂直合併所可能產生之影響進行量化分析,雖不同市場其產生之競爭效果較難以數據呈現,但在AT&T併購時代華納之案例,司法部與法院仍然試圖用數據進行合併之後的細部效益評估。過去多年來美國反托拉斯法之主責機關從未成功否決過任何產業間的垂直合併,主要原因在於根據美國司法部的併購審查指引(Non-Horizontal Merger Guidelines)[10]所提出之相關指引標準,垂直合併可能傷害消費者利益的風險,遠不及敵意併購或水平合併[11],但仍是提供併購雙方較為明確且具體的指引與標準。 主管機關針對跨產業之共通審查項目以及針對個別產業之審查項目,主要以法規中所提及:(1)確保通訊傳播市場公平有效競爭(2)保障消費者及尊重弱勢權益(3)促進多元文化均衡發展,作為審查標準,而這三項標準多為不確定法律概念,未來主管機關可參酌相關國家所關注之重點審查項目並提出更具體且細緻之審查標準,使通傳產業中之併購交易能夠更順利進行。 [1] Justice Department Challenges AT&T/DirecTV’s Acquisition of Time Warner , Department of Justice, https://www.justice.gov/opa/pr/justice-department-challenges-attdirectv-s-acquisition-time-warner (last visited July 26, 2019). [2] 15 U.S.C. § 18. [3] United States of America v. AT&T INC, DirecTV Group holdings, llc, Time Warner inc, No. 1:17-cv-02511(THE DISTRICT OF COLUMBIA Nov. 20, 2017) available at: https://assets.documentcloud.org/documents/4254868/AT-amp-T-Time-Warner-Complaint.pdf (last visited July 26, 2019). [4] Motion Of The United States To Expedite Consideration Of The Appeal, Department of Justice, https://www.justice.gov/atr/case-document/file/1081836/download (last visited July 26, 2019). [5] United States of America v. AT&T INC, DirecTV Group holdings, llc, Time Warner inc, No. 18-5214, available at: http://business.cch.com/ald/UsvATTInc2262019.pdf (last visited July 26, 2019). [6] Supra note 3. [7] United States v. AT&T Inc., Civil Case No. 17-2511 (RJL) (D.D.C. Jun. 12, 2018). [8]公平交易委員會結合案件決定書公結字第106001號,https://www.ftc.gov.tw/uploadDecision/f6739a33-ecca-4720-8aec-70314821641a.pdf (最後瀏覽日:2019/08/11)。 [9]國家通訊傳播委員會第750次委員會議紀錄,https://www.ncc.gov.tw/chinese/files/17060/67_37488_170607_1.pdf (最後瀏覽日:2019/08/11)。 [10] 請參見https://www.justice.gov/atr/page/file/1175141/download。 [11] Larry Downes, Why Mergers Like the AT&T-Time Warner Deal Should Go Through, Harvard Business Review, Nov. 17 2017.
英國推出《藥品和醫療器材法》草案英國政府於2020年2月13日發布了《藥品和醫療器材法》(Medicines and Medical Devices Bill)草案。根據英國國民保健署(NHS)的聲明,新法草案修改以及補充了現有的英國藥品、醫療器材、臨床試驗監管框架,確保英國能夠開發具有開拓性的醫療技術。 本次草案的提出原因之一為英國計劃自2020年12月31日起退出歐盟,過去英國藥品與醫療器材法律乃援引歐盟相關指令與規則(例如:歐盟醫療器材法規,Medical Device Regulation, (EU) 2017/745),一旦脫歐過渡期結束,英國將無法再透過1972年《歐洲共同體法》(ECA 1972)援用歐盟的規定來規範與更新藥品、醫療器材與臨床試驗法律。 本次法案另有幾項新增重點: 醫療器材主管機關英國藥品和醫療產品監管署(Medicines and Healthcare Products Regulatory Agency)成為唯一有權簽發執行通知書(enforcement notices)的機關。 草案第23條明確指出哪些違反英國《2002年醫療器材法規》(Medical Devices Regulations 2002)的行為可能導致刑事犯罪。 草案第26條針對違反英國《2002年醫療器材法規》的人有新的民事制裁(civil sanctions)規範框架。例如在本法草案附表1(Schedule 1)中提及將賦予內閣大臣權力,得對違反《2002年醫療器材法規》之個人處以罰款(monetary penalty)。 草案第34條賦予內閣大臣權力向公眾分享有關醫療器材的資訊,例如受個資法保護或屬商業機密的醫療器材安全的資訊。 目前法案草案在國會二讀階段。
數位模擬分身(Digital Twin)數位模擬分身(Digital Twin)係指將實體設備或系統資訊轉為數位資訊,使資訊科學或IT專家可藉此在建立或配置實際設備前進行模擬,從而深入了解目標效能或潛在問題。 於實際運用上,數位模擬分身除可用於實體設備製造前,先行針對產品進行測試,以減少產品缺陷並縮短產品上市時間外,亦可用於產品維護,例如在以某種方式修復物品前,先利用數位模擬分身測試修復效果。此外,數位模擬分身還可用於自駕車及協助落實《一般資料保護規範》(General Data Protection Regulation, 以下簡稱GDPR)規定。在自駕車方面,數位模擬分身可通過雲端運算(cloud computing)和邊緣運算(edge computing)連接,由數位模擬分身分析於雲端運算中涉及自駕系統操作之資訊,包括全部駕駛週期內之資料,如車輛模型在內之製造資料(manufacturing data)、駕駛習慣及偏好等個人隱私資料、感測器所蒐集之環境資料等,協助自駕系統做出決策;在GDPR方面,數位模擬分身可利用以下5大步驟,建立GDPR法規遵循機制以強化隱私保護:1.識別利害關係人與資產,包括外部服務和知識庫;2.漏洞檢測;3.透過虛擬數值替代隱私資料進行個資去識別化;4.解釋結果資料;5.利用資料匿名化以最大限度降低隱私風險,並防止受試者之隱私洩露。
歐盟法院判決,電信業者是否有提供其客戶個人資料之義務,由各會員國自行制定規範歐盟法院於2008年1月29日判決(Az. C-275/06)指出,基於歐盟現行相關指令規範,並未強制或禁止電信服務提供者有提供客戶或使用者之個人資料的義務。 本案源起於西班牙著作權人團體Productores de Música de España對電信服務提供者Telefónica提出之著作權侵害訴訟。原告Productores de Música de España主張被告Telefónica有義務提供其網路使用者之身分,因該網路使用者乃透過被告所提供之連線服務,連線至檔案分享平台KaZaA,並提供下載違反著作權之音樂檔案。被告Telefónica 則根據西班牙現行資訊社會及網路使用之相關規範,拒絕提供該客戶之個人資料。根據西班牙法令,僅有在刑事犯罪追訴或有明顯侵害公益之情事下,始允許電信服務提供者提供客戶之個人資料。 西班牙法院因此向歐盟法院提出預先決定(Vorabentscheidung)*之請求,請其確認基於現行歐盟法規,各會員國是否應強制民事訴訟程序之當事人,即本案的電信服務提供者,有提供足以確認其使用者身分之資料的義務規定,以達有效遏止著作權侵害之目的。歐盟法院在分析各相關指令如電子商務、隱私權保障等相關規定後,認為歐盟現行法規並未就此議題有強制規定,各會員國應於考量隱私權以及其他權利之保障,且在不違法歐盟規範前提下,自行決定是否在國內制定類似之規定。 反觀德國在落實歐盟「儲存通訊資訊指令(Directive 2006/24/EC)」於國內法後,則允許在符合特定情況下,當事人於民事訴訟程序中有提供個人資料之義務。該法令因存有違反隱私權保護之爭議,通過後迄今仍有極大之反對聲浪。 *因歐盟條約規定,若會員國法院對於條約解釋、共同體組織與歐洲中央銀行行為之有效性與解釋以及執委會所設立的機構的章程之解釋有疑問,且會員國法院認為上述問題之決定於判決之作成有其必要,得申請歐洲法院裁決,此為預先決定。