以因應AI發展為主軸的個資保護新策--韓國發布第3次個人資訊保護基本計畫
資訊工業策進會科技法律研究所
115年10月05日
為因應人工智慧的發展需求,各國開始重新檢視個人資訊保護體系與資料運用需求間之平衡,韓國個人資訊保護委員會(以下簡稱PIPC)發布的新一期基本計畫,具體回應此致力平衡的趨勢[1]。該計畫首度將AI風險治理提升為韓國個資保護政策的最高主軸,事故因應策略與規範原則均明顯轉向,以「值得信賴的個人資訊環境,安心享有的人工智慧(AI)社會」為願景,建立韓國未來3年將推動之個人資訊政策藍圖。
壹、事件摘要
韓國PIPC於2026年7月3日發布《促進以信賴為基礎之人工智慧(AI)創新的第3次個人資訊保護基本計畫(2027-2029)》。韓國個資基本計畫係PIPC依法每3年會同中央行政機關首長共同訂定之計畫,提出:AI大轉型時代個人資訊保護體系革新、確立以事前預防為重心之保護體系、提升策略性個人資訊治理層級、增進國民權益及落實信賴文化等4大策略及12項推動課題[2]。希望藉此可以因應處理,因AX(人工智慧轉型)資料需求急遽增加及資料運用方式改變,法律不確定性隨之提升、以事後制裁為核心的既有管理查核體系韌性不足、權利救濟制度之近用性受限、數位環境日趨複雜等情況,對個資所可能擴大產生的難以預測議題。
貳、重點說明
韓國個資基本計畫之四大策略具有清楚之推進邏輯,自資料治理架構之根本轉型出發,先解決「AI能否合法使用個人資訊」之前提問題,使資料運用取得規範上的合法性基礎;繼以常態性查核、責任與誘因機制、韌性基礎設施等三個層次,控管開放隨之而來之風險,避免規範鬆綁演變為保護真空;再透過強化部會共同管理與跨境傳輸網絡擴大,確保國內監理轉型與國際資料流通接軌,使企業於跨境營運時有一致可循之規則;最終回到個別國民,透過單一窗口與新型救濟工具,確保相關政策效益得以具體反映於國民實際感受之權利保障上。此四層推進由制度鬆綁走向風險控管、再走向治理整合、終及國民權益,構成一條完整的政策論證鏈,而非各自獨立之政策拼圖。
一、革新AI時代個人資訊保護體系
(一)轉型為能靈活反映AI環境之個人資訊監理體系
1. 迅速消弭人工智慧轉型(AX)過程中伴隨之個人資訊處理不確定性,設置「人工智慧轉型(AX)安心支援中心」,作為量身訂做之創新支援綜合窗口,作為全國各地皆可連結、運用假名化、匿名化資料的據點。
2. 藉推動MyData第2階段(自2027年起),建立、推廣將所生價值回饋予資訊主體之機制,並以資料融合技術為基礎,推動解決福祉、照護、醫療等社會難題。
(二)強化因應AI基本社會之隱私風險對策
1. 檢討代理式AI(Agentic AI)決策責任架構,並就實體AI(Physical AI)常態性資訊蒐集環境因應之權利保障、事前風險評估等,設計新興技術監理體系,研擬得以超前因應急遽變動AI網路威脅之風險管理模型。
2. 為確立正確性、透明性,將深偽技術(deepfake)等資料竄改之防範對策、冒名防範及AI透明性予以制度化。
二、確立以事前預防為重心之保護體系
(一)透過常態性查核體系強化事故預防
1. 建置高風險群集中查核、部會聯合查核等常態性查核體系,並藉導入結合AI技術之評鑑(含資訊保護暨個人資訊保護管理體系ISMS-P認證)。
2. 對公部門,將優先推動強化額外安全措施基準、建立包含脆弱點查核、查核結果公開在內的常態性防禦體系,提升查核及評鑑制度之實效性。
(二)強化事故發生的預防措施與採行誘因
1. 強化積極性獎勵措施,給予超前部署保護投資者減免外洩課徵金(性質為代替不利行政處分之金錢制裁,與我國「罰鍰」概念未必完全對應)。
2. 支援代表人(CEO)及個人資訊保護長(CPO)之法定角色責任於實務現場落地。
3. 強化提升鑑識技術、建置技術分析環境等調查能量,並以履行強制金強化調查實效性,大幅強化個人資訊監督功能及法規違反嚇阻力。
4. 強化因應個人資訊非法流通措施,包括新設非法流通處罰依據、提升偵測、刪除技術等。
(三)建置以強化韌性為目標之保護基礎設施
1. 轉型以中小企業外洩時之復原因應技術支援為核心,確立以韌性為核心之因應體系。
2. 推動建立因應實體AI擴散之資安實體整合安全體系,並考量代理式AI型攻擊增加之情形,推動安全措施基準改善。
3. 推動加密技術開發及個人資訊保護強化技術(PET)研究開發(R&D)之擴大,並培育保護專業人才、建置AI資安人力平台。
三、提升個資治理橫向整合、保障國際傳輸安全
(一)就通訊、教育、僱用等高風險領域,強化由主管部會共同管理之機制,並於個人資訊威脅發生時建置早期預警體系,強化危機因應能量。
(二)消弭重複監理、確保數位監理整合性,強化與金融、公平交易等相關監理機關間之協力,並與人工智慧及資料政策主管機關密切協力,釐清數位領域各法令間之適用關係。
(三)依法律體系相似性、貿易規模等因素,採取量身訂做之因應方式擴大與不同國家的資料相互傳輸網絡,並強化對保護水準相對不足國家之資料管理因應能力,將安全威脅降至最低。
(四)運用標準契約條款、拘束性企業規則(Binding Corporate Rules, BCR)工具,擴大安全跨境傳輸。同時並行實施跨境傳輸現況調查、新設跨境傳輸影響評估等,一併建立風險管理體系。
四、完備單一窗口國民權利保障支援體系
(一)建置自外洩侵害發生時之申報起,至損害賠償止解決全部程序之單一窗口支援體系。
(二)開發以AI為基礎之資訊主體權利行使工具(AX平台),以支援國民簡便確認自身個人資訊處理現況並行使權利。
(三)設立資訊主體權益增進專責機構、推動導入損害回復同意議決制、積極辦理爭議調解等,落實迅速之損害賠償及爭議解決制度。
參、事件評析
韓國於前一期計畫(2024-2026)係以「引領資料經濟時代」為首要策略,AI僅列為其中一項課題,聚焦自動化決策、生體辨識、雲端服務等個別監理精進,事故因應以「法制嚴正、迅速執行」為主軸,偏重裁罰而非預防。此次計畫將AI提升為因應核心,依風險程度為比例對應的監理措施,並以韌性支援協助取代單純之事後裁罰思維,同時新增課徵金減免、履行強制金等積極與消極誘因並行措施,顯示韓國個資治理已由個資風險監理層次,朝向積極運用與保護的治理機制強化方向推進。其以「以風險程度區分監理密度」的設計思路,讓大規模生物特徵資料處理、AI訓練用個資等高風險情境課予更嚴格之事前把關義務,但相對地,亦在一般個資利用情境簡化合規負擔。
我國將來個資面對AI發展,所需處理的議題應非僅有消極之違規處罰、行政檢查,而是如何透過積極配套措施,在強化保護的同時促進個資的運用。本文建議未來個資會裁罰體系外,應參考韓國的因應策略,透過減免機制正向誘導企業自主投資保護措施,避免企業因唯恐受裁罰而於事故發生後選擇隱匿、而非通報;以扶助企業營運韌性角度,提供支援方案。在個人資料權益保護面,修法賦予資料可攜權並擴大運用我國MyData平台,強化個人資料運用的自主與權益主張支援,有策略地因應AI浪潮下的個資發展趨勢。
本文為資策會科法所創智中心完成之著作,非經同意或授權,不得為轉載、公開播送、公開傳輸、改作或重製等利用行為。
本文同步刊登於TIPS網站(https://www.tips.org.tw)
[1]韓國個人資訊保護委員會新聞稿,《促進基於信任的人工智慧創新第三個個人資訊保護基本計畫(2027-29)》發布,2026年7月3日,網址:https://pipc.go.kr/np/cop/bbs/selectBoardArticle.do?bbsId=BS074&mCode=C020010000&nttId=12228(最後瀏覽日:2026/09/23)。
[2]同前註1,詳見該頁面新聞稿及其計畫全文附檔,[260703 10시보도] 신뢰로 여는 AI 혁신, 달라지는 개인정보 체계로 이끈다(정책과).hwpx。
美國聯邦巡迴上訴法院在2009年底於The Forest Group Inc. v. Bon Tool Co. 一案中將美國專利法35 U.S.C. § 292中關於不實專利標示(false patent marking)的懲罰金計算方式認定為罰金之計算是以每一個標示錯誤專利資訊的產品為基礎。美國專利法35 U.S.C. § 292中要求法院對專利資訊標示不實或錯誤之產品或包裝處以最高美金$500的罰金。在此案之前,許多地方法院將35 U.S.C. § 292解釋為罰金之計算是以每一次被告”決定”將產品標示不實專利資訊為基礎 (single penalty for each “decision” to falsely mark products),不論此決定是包含一個或一整批產品。在本案中,聯邦巡迴上訴法院同意地方法院的看法認定被告Forest Group意圖藉不實專利標示企圖欺騙大眾但撤銷地方法院將罰金定為$500之判定,而將目前專利法35 U.S.C. § 292 解釋為罰金是以”每一個”標示錯誤專利資訊的產品為基礎 (penalty for false marking on a per article basis)。 為了防範日後因此案罰金計算方式而造成所謂”標示流氓”(marking trolls) 之興起,聯邦法院於其判決中特別說明其解釋並非要求法院必須將每一標示錯誤專利資訊的產品處以$500美元的罰金。因法條中之罰金是以美金$500為上限,法院有權利權衡各案例背景決定罰款金額。例如,針對大量製造但價錢低廉的產品, 法院可對每一個產品處以極少的罰金。 The Forest Group 一案是美國聯邦巡迴上訴法院第一次針對不實專利標示之罰金提出解釋,直得關注其後續引發反應。廠商也應重新檢視其產品專利標示是否有不實或錯誤之狀況以避免被控標示不實專利資訊而被處以罰款。
歐盟支付服務指令修正案(PSD2)於2016年1月12日生效2012年歐洲議會發表的綠皮書「邁向信用卡、網路以及手機支付的整合歐洲市場(Towards an integrated European market for card, internet and mobile payments)」,並進行廣泛的公眾意見徵詢,舉辦公聽會,最後決議進行現有歐洲支付法制架構的修正。歐盟支付服務指令修正案(revised Payment Service Directives, PSD2)於2013年7月由執委會提出,2015年10月歐洲議會通過,今年1月12日生效,預期英國、保加利亞、丹麥、德國、奧地利以及法國將會率先修正原有的支付服務法制完成轉換。產業界一致對於修正案表示歡迎,因為本次修正將會大幅提升支付創新應用的發展可能,尤其是行動支付。 PSD2之重大修正包含針對支付服務的內容作出修正,新增第三方支付服務提供人(third party payment service provider,簡稱TPP)為支付服務之內容(附件一第7項)。TPP的內涵為透過對於其它支付服務提供者的支付帳戶的存取,提供包含支付發動服務(payment initiation services)以及帳戶資訊服務(account information services)。依照第58條規定,TPP服務提供者具備下列義務: 1.確保支付服務使用者的個人化安全資訊不會被其它人取得。 2.以明確的方式向帳戶之支付服務提供者認證自己的身分。 3.不儲存支付服務使用者的敏感支付資訊或個人化安全憑證。 除此之外,PSD2明確將純粹的技術服務提供者排除於支付機構之範圍,無需適用支付服務指令。 PSD2亦授權EBA發布相關規定制定技術門檻,包含強力的客戶身分認證以及通訊資訊標準。
黑苺手機製造商RIM對三星提起訴訟黑苺手機製造商RIM對三星提起訴訟,針對三星近日來推出商品上的商標,使用像是草莓、珍珠等樣式。RIM在加州巡迴法院提出訴狀,RIM認為只要圖案上含有黑色苺果或黑色珍珠的樣式,就會和RIM的名稱近似。而三星在2006年3月已提出全新的商標申請,但RIM對此提出異議,當時RIM已開始廣告黑苺機,並拒絕接受以三星已註冊的商標使用Verizon Wireless上。 RIM提及其產品黑苺機的黑苺商標對於RIM而言是無價的,黑苺商標使RIM走向持續成功的境界,並擁有有良好的商譽。倘若三星的商品持續以黑色草莓的商標販售,將對RIM的黑苺商標造成商業損害和不可預期的損失,若無法在法律上受到適當賠償,將對RIM造成極大的損失。因此,RIM請求三星銷毀具有black, blue, 或pearl樣式的手機商品。 此案後續發展是值得關切的議題,倘若RIM勝訴,三星要回收所有的手機,此影響甚鉅。
國際海事組織海事安全委員會決議於2025年前制定非強制性自駕船國際章程國際海事組織(International Maritime Organization,下稱IMO)於2022年4月20日至29日於線上召開為期9天的海事安全委員會(Maritime Safety Committee,下稱MSC)第105屆例會,會議重點係咸稱之自駕船——亦即海上自動化水面船舶(Maritime Autonomous Surface Ship,下稱MASS)之航行與操作規則。本屆會議總結並延續了MSC近年針對MASS的工作,包括2018年提出MASS實驗框架規範,以及2021年提出MASS法制框架評估等。本屆會議除了賡續規劃MASS的法制路線圖(Roadmap)外,鑒於船舶相關智慧科技快速發展,MSC決議於2025年之前,針對各級MASS制定非強制性(voluntary)之章程及規定後,蒐集各國的實務經驗與意見,再於2027年將其轉為強制性(mandatory)的規定,以於2028年生效並適用於IMO全體會員國。 部分會員國(例如日本)從造船技術出發,建議未來的MASS指南與規範內容應全面覆蓋船舶的設計、建造、系統、設備的功能要求。挪威則建議應按第103屆會議所盤點之法規,優先處理「人員」相關議題,包括船員、船長及遠端操作員的資格,以及當值與行為準則等。韓國則建議,即便是等級最高的全自駕船,亦不可能全面取代人為操作,因此MASS的法制應以「人機協同」為基礎,方能合乎SOLAS公約與IMO促進海上航行安全的目的及宗旨。最後,各國亦擬議將MASS規範優先適用於「貨船」,而非「客船」。本屆會議顯示IMO已加快MASS法制工作的進程並規劃具體之立法期程,我國除了在《無人載具科技創新實驗條例》建立的監理沙盒下已有兩件自駕船實驗案,未來勢必需要對接國際海事規範,航政機關實須提前因應及規劃。