科羅拉多州參議院於 2026 年 5 月 7 日三讀通過 SB26-189《重大決策領域之自動化決策技術法案》(A Bill for an Act Concerning the Use of Automated Decision Making Technology in Consequential Decisions,以下簡稱 ADMT 法案),隨後於 5 月 9 日獲眾議院表決通過。本法已於5月14日經州長簽署,預計將於 2027 年 1 月 1 日起生效施行:
(一)核心規範:自動化決策技術
本草案僅就涉及個人權利具有「重大決策」(Consequential Decisions)影響之自動化決策技術,其應用領域包括:教育、就業、住宅、金融貸款服務、保險、醫療保健服務,以及必要之政府服務。顯示出科羅拉多州意在針對可能引發系統性偏見、歧視或實質損害之高風險領域加強保障消費者。
(二)開發者與部署者義務
1. 開發者之資訊揭露義務:
開發者必須向部署者提供詳盡之技術文件,其內容應涵蓋模型預期用途、訓練資料特性、已知之技術侷限、適當使用說明及人工審核指引。此外,若技術發生重大更新,開發者須即時通知下游,並保留相關記錄至少3年,以備法遵查核。
2. 部署者之消費者保護義務:
須在消費者與AI互動時提供「清晰且顯著」之告知義務外,若產生不利結果,必須在30日內以淺白語言向消費者說明該技術於決策中所扮演之角色。此外,部署者也須保障消費者的救濟權利,包含須建立錯誤資料更正流程,並確保消費者在面臨不利決定時,有權請求「具意義之人工審核」(Meaningful Human Review)。與開發者相同,部署者亦須履行至少3年之記錄保留義務。
本法案之提出,其用意在取代2024年《科羅拉多州AI消費者保護法案》(Consumer Protections for Artificial Intelligence Act,SB24-205)。於法制層面而言,監管重心由「高風險人工智慧系統」(High-Risk AI Systems)轉向監管應用於重大決策領域之「自動化決策技術」(ADMT)。此變化反映出美國立法趨勢可能由廣義的技術風險管理,逐步調整為自動化決策工具對公民權益實質影響之精準規範。
英國數位文化傳媒和體育部(Department for Digital, Culture, Media & Sport, DCMS)於2022年11月23日發布新聞稿,宣布英國與韓國共同簽署的資料橋接規則(The Data Bridge Regulation)於同年12月19日正式生效。在此之前,英國於2022年7月5日已與韓國個人資料保護委員會(Personal Information Protection Commission, PIPC)簽署資料適足性協議(Data Adequacy Agreement),以促進兩國未來進行資料傳輸。這也是英國在脫歐後,首次與其他國家簽訂的資料協議,而依據過往兩國的數位貿易統計資料,本次協議預估將帶來超過14.8億英鎊的商機。 英國DCMS部長更進一步表示,未來將積極與其他國家的戰略夥伴,開展資料經濟商機。英國於聲明中強調參與全球跨境隱私規則論壇(Global CBPR Forum)的決心,以加速資料共享、促進創新與產學研究,聲明摘要如下: 1、本協議為加強英國與韓國資料共享的里程碑,其宗旨為創建更值得信賴的資料共享環境,以及共創更安全的資料傳輸方式。 2、本協議耗時約一年完成討論與擬訂,並期待能透過該協議,深化並擴展英國與韓國之間的資料夥伴關係。 3、英國與韓國政府承諾將促進資料在國際商業、創新及研究等領域的發展。在加強個人資料保護的前提下,促進資料的合理利用。 4、在資料自由傳輸的基礎上,本協議將提供更完善且可持續推動的全球資料生態系統。雙方政府承諾共同改進數位時代下個資料保護框架,如英國發布國家資料戰略(National Data Strategy)、修訂UK GDPR相關規範,以及韓國PIPC提出個人資料保護法部分條文修正案等具體措施。 英國政府肯認應與其他戰略合作夥伴開展多邊倡議,如參與全球跨境隱私規則論壇(Global CBPR Forum)及經濟合作暨發展組織(OECD),共同推動可信賴之政府存取資料(Trusted Government Access to Data)的目標。
JD SUPRA研析發布企業員工營業秘密管理戰略根據JD SUPRA於2022年4月29日研析美國Bay Fasteners & Components, Inc. v. Factory Direct Logistics, Ltd.案例,並刊出「制定全面性的營業秘密戰略」一文指出,員工的入職和離職是企業營業秘密糾紛產生的主要風險之一。企業在僱用員工時須避免營業秘密的污染和竊取。員工離職時,企業應採取離職面談與提醒,以防止離職員工洩露營業機密。以下針對員工入職、員工離職兩個情形,整理建議企業應採取之對策。 員工入職時,為避免新員工帶來任何營業秘密的污染,企業應教育新進員工保護前雇主營業秘密的重要性、如何將營業秘密從know-how區分出來,或是要求員工證明他們不會透露與持有前雇主的機密資訊或任何非公開資訊。然而,為保護企業的營業秘密不被員工竊取,最直接的方法是使用契約中的保密協議、競業禁止條款進行約束,作為保護企業的證據。 離職面談是防止離職員工向未來雇主揭露企業營業秘密的有效方法。在離職面談時,企業應提供員工入職時所簽訂的保密協議條款與相關任職期間的協議約定,並要求離職員工簽屬確認書證明已被告知應遵守的營業秘密內容範圍及其所負義務,同時企業應記錄離職面談過程的內容。若知悉離職員工未來任職公司,建議以信件通知該公司提醒應尊重彼此的營業秘密。此外,企業在得知員工要離職時,應指示IT部門確認員工電腦登錄及下載歷史紀錄是否有洩漏營業秘密之可疑活動,例如大量讀取文件、使用非公司的IP登入。員工離職後,IT部門應盡快停用該離職員工相關帳號權限,同時考慮資料備份,即使沒有檢測到可疑的活動,也建議備份員工的設備使用狀況和帳號log紀錄,以作為日後面臨爭訟時之證據。 本文同步刊登於TIPS網站(https://www.tips.org.tw)
以因應AI發展為主軸的個資保護新策--韓國發布第3次個人資訊保護基本計畫以因應AI發展為主軸的個資保護新策--韓國發布第3次個人資訊保護基本計畫 資訊工業策進會科技法律研究所 2026年10月05日 為因應人工智慧的發展需求,各國開始重新檢視個人資訊保護體系與資料運用需求間之平衡,韓國個人資訊保護委員會(以下簡稱PIPC)發布的新一期基本計畫,具體回應此致力平衡的趨勢[1]。該計畫首度將AI風險治理提升為韓國個資保護政策的最高主軸,事故因應策略與規範原則均明顯轉向,以「值得信賴的個人資訊環境,安心享有的人工智慧(AI)社會」為願景,建立韓國未來3年將推動之個人資訊政策藍圖。 壹、事件摘要 韓國PIPC於2026年7月3日發布《促進以信賴為基礎之人工智慧(AI)創新的第3次個人資訊保護基本計畫(2027-2029)》。韓國個資基本計畫係PIPC依法每3年會同中央行政機關首長共同訂定之計畫,提出:AI大轉型時代個人資訊保護體系革新、確立以事前預防為重心之保護體系、提升策略性個人資訊治理層級、增進國民權益及落實信賴文化等4大策略及12項推動課題[2]。希望藉此可以因應處理,因AX(人工智慧轉型)資料需求急遽增加及資料運用方式改變,法律不確定性隨之提升、以事後制裁為核心的既有管理查核體系韌性不足、權利救濟制度之近用性受限、數位環境日趨複雜等情況,對個資所可能擴大產生的難以預測議題。 貳、重點說明 韓國個資基本計畫之四大策略具有清楚之推進邏輯,自資料治理架構之根本轉型出發,先解決「AI能否合法使用個人資訊」之前提問題,使資料運用取得規範上的合法性基礎;繼以常態性查核、責任與誘因機制、韌性基礎設施等三個層次,控管開放隨之而來之風險,避免規範鬆綁演變為保護真空;再透過強化部會共同管理與跨境傳輸網絡擴大,確保國內監理轉型與國際資料流通接軌,使企業於跨境營運時有一致可循之規則;最終回到個別國民,透過單一窗口與新型救濟工具,確保相關政策效益得以具體反映於國民實際感受之權利保障上。此四層推進由制度鬆綁走向風險控管、再走向治理整合、終及國民權益,構成一條完整的政策論證鏈,而非各自獨立之政策拼圖。 一、革新AI時代個人資訊保護體系 (一)轉型為能靈活反映AI環境之個人資訊監理體系 1. 迅速消弭人工智慧轉型(AX)過程中伴隨之個人資訊處理不確定性,設置「人工智慧轉型(AX)安心支援中心」,作為量身訂做之創新支援綜合窗口,作為全國各地皆可連結、運用假名化、匿名化資料的據點。 2. 藉推動MyData第2階段(自2027年起),建立、推廣將所生價值回饋予資訊主體之機制,並以資料融合技術為基礎,推動解決福祉、照護、醫療等社會難題。 (二)強化因應AI基本社會之隱私風險對策 1. 檢討代理式AI(Agentic AI)決策責任架構,並就實體AI(Physical AI)常態性資訊蒐集環境因應之權利保障、事前風險評估等,設計新興技術監理體系,研擬得以超前因應急遽變動AI網路威脅之風險管理模型。 2. 為確立正確性、透明性,將深偽技術(deepfake)等資料竄改之防範對策、冒名防範及AI透明性予以制度化。 二、確立以事前預防為重心之保護體系 (一)透過常態性查核體系強化事故預防 1. 建置高風險群集中查核、部會聯合查核等常態性查核體系,並藉導入結合AI技術之評鑑(含資訊保護暨個人資訊保護管理體系ISMS-P認證)。 2. 對公部門,將優先推動強化額外安全措施基準、建立包含脆弱點查核、查核結果公開在內的常態性防禦體系,提升查核及評鑑制度之實效性。 (二)強化事故發生的預防措施與採行誘因 1. 強化積極性獎勵措施,給予超前部署保護投資者減免外洩課徵金(性質為代替不利行政處分之金錢制裁,與我國「罰鍰」概念未必完全對應)。 2. 支援代表人(CEO)及個人資訊保護長(CPO)之法定角色責任於實務現場落地。 3. 強化提升鑑識技術、建置技術分析環境等調查能量,並以履行強制金強化調查實效性,大幅強化個人資訊監督功能及法規違反嚇阻力。 4. 強化因應個人資訊非法流通措施,包括新設非法流通處罰依據、提升偵測、刪除技術等。 (三)建置以強化韌性為目標之保護基礎設施 1. 轉型以中小企業外洩時之復原因應技術支援為核心,確立以韌性為核心之因應體系。 2. 推動建立因應實體AI擴散之資安實體整合安全體系,並考量代理式AI型攻擊增加之情形,推動安全措施基準改善。 3. 推動加密技術開發及個人資訊保護強化技術(PET)研究開發(R&D)之擴大,並培育保護專業人才、建置AI資安人力平台。 三、提升個資治理橫向整合、保障國際傳輸安全 (一)就通訊、教育、僱用等高風險領域,強化由主管部會共同管理之機制,並於個人資訊威脅發生時建置早期預警體系,強化危機因應能量。 (二)消弭重複監理、確保數位監理整合性,強化與金融、公平交易等相關監理機關間之協力,並與人工智慧及資料政策主管機關密切協力,釐清數位領域各法令間之適用關係。 (三)依法律體系相似性、貿易規模等因素,採取量身訂做之因應方式擴大與不同國家的資料相互傳輸網絡,並強化對保護水準相對不足國家之資料管理因應能力,將安全威脅降至最低。 (四)運用標準契約條款、拘束性企業規則(Binding Corporate Rules, BCR)工具,擴大安全跨境傳輸。同時並行實施跨境傳輸現況調查、新設跨境傳輸影響評估等,一併建立風險管理體系。 四、完備單一窗口國民權利保障支援體系 (一)建置自外洩侵害發生時之申報起,至損害賠償止解決全部程序之單一窗口支援體系。 (二)開發以AI為基礎之資訊主體權利行使工具(AX平台),以支援國民簡便確認自身個人資訊處理現況並行使權利。 (三)設立資訊主體權益增進專責機構、推動導入損害回復同意議決制、積極辦理爭議調解等,落實迅速之損害賠償及爭議解決制度。 參、事件評析 韓國於前一期計畫(2024-2026)係以「引領資料經濟時代」為首要策略,AI僅列為其中一項課題,聚焦自動化決策、生體辨識、雲端服務等個別監理精進,事故因應以「法制嚴正、迅速執行」為主軸,偏重裁罰而非預防。此次計畫將AI提升為因應核心,依風險程度為比例對應的監理措施,並以韌性支援協助取代單純之事後裁罰思維,同時新增課徵金減免、履行強制金等積極與消極誘因並行措施,顯示韓國個資治理已由個資風險監理層次,朝向積極運用與保護的治理機制強化方向推進。其以「以風險程度區分監理密度」的設計思路,讓大規模生物特徵資料處理、AI訓練用個資等高風險情境課予更嚴格之事前把關義務,但相對地,亦在一般個資利用情境簡化合規負擔。 我國將來個資面對AI發展,所需處理的議題應非僅有消極之違規處罰、行政檢查,而是如何透過積極配套措施,在強化保護的同時促進個資的運用。本文建議未來個資會裁罰體系外,應參考韓國的因應策略,透過減免機制正向誘導企業自主投資保護措施,避免企業因唯恐受裁罰而於事故發生後選擇隱匿、而非通報;以扶助企業營運韌性角度,提供支援方案。在個人資料權益保護面,修法賦予資料可攜權並擴大運用我國MyData平台,強化個人資料運用的自主與權益主張支援,有策略地因應AI浪潮下的個資發展趨勢。 本文為資策會科法所創智中心完成之著作,非經同意或授權,不得為轉載、公開播送、公開傳輸、改作或重製等利用行為。 本文同步刊登於TIPS網站(https://www.tips.org.tw) [1]韓國個人資訊保護委員會新聞稿,《促進基於信任的人工智慧創新第三個個人資訊保護基本計畫(2027-29)》發布,2026年7月3日,網址:https://pipc.go.kr/np/cop/bbs/selectBoardArticle.do?bbsId=BS074&mCode=C020010000&nttId=12228(最後瀏覽日:2026/09/23)。 [2]同前註1,詳見該頁面新聞稿及其計畫全文附檔,[260703 10시보도] 신뢰로 여는 AI 혁신, 달라지는 개인정보 체계로 이끈다(정책과).hwpx。
美國NIST發布更新《網路安全資源指南》提升醫療領域的網路安全及隱私風險管理美國國家標準暨技術研究院(National Institute of Standards and Technology, NIST)於2022年7月21日發布更新《網路安全資源指南》(A Cybersecurity Resource Guide, NIST SP 800-66r2 ipd)。本指南源自於1996年美國《健康保險流通與責任法》(Health Insurance Portability and Accountability Act, HIPAA)旨在避免未經患者同意或不知情下揭露患者之敏感健康資料,並側重於保護由健康照護組織所建立、接收、維護或傳輸之受保護電子健康資訊(electronic protected health information, ePHI),包括就診紀錄、疫苗接種紀錄、處方箋、實驗室結果等患者資料之機密性、完整性及可用性。其適用對象包含健康照護提供者(Covered Healthcare Providers)、使用電子方式傳送任何健康資料的醫療計畫(Health Plans)、健康照護資料交換機構(Healthcare Clearinghouses)及為協助上述對象提供健康照護服務之業務夥伴(Business Associate)均應遵守。 本指南最初於2005年發布並經2008年修訂(NIST SP 800-66r1 ipd),而本次更新主要為整合其他網路安全相關指南,使本指南與《網路安全框架》(Cybersecurity Framework, NIST SP 800-53)之控制措施等規範保持一致性。具體更新重點包括:(1)簡要概述HIPAA安全規則;(2)為受監管實體在ePHI風險評估與管理上提供指導;(3)確定受監管實體可能考慮作為資訊安全計畫的一部分所實施的典型活動;(4)列出受監管實體在實施HIPAA安全規則之注意事項及其他可用資源,如操作模板、工具等。特別在本指南第三章風險評估與第四章風險管理提供組織處理之流程及控制措施,包括安全管理流程、指定安全責任、員工安全、資訊近用管理、安全意識與培訓、應變計畫、評估及業務夥伴契約等。而在管理方面包括設施權限控管、工作站使用及安全、設備媒體控制;技術方面則包含近用與審計控管、完整性、個人或實體身分驗證及傳輸安全。上述組織要求得由政策、程序規範、業務夥伴契約、團體健康計畫所組成,以助於改善醫療領域的網路安全及隱私保護風險管理。預計本指南更新將徵求公眾意見至2022年9月21日止。