全國農民工會(NFU)向美國食品藥物管理局(FDA)正式提交食品安全現代化法案(FSMA)意見書

   自2011年歐巴馬政府頒布《食品安全現代化法》(Food Safety Modernization Act, FSMA)以來,美國食品藥物管理局(Food and Drug Administration, FDA)研擬多項配套法規和施行細則藉以強化FSMA食品安全標準之具體落實。此外,為形成產業、工協會各方之修法共識,FDA開啟為期一年之意見徵集期間。另於今年度(2013)11月15日,美國全國農民工會(National Farmers Union, NFU)正式向美國食品藥物管理局提交食品安全現代化法案(Food Safety Modernization Act, FSMA)具體意見書,該項意見書要點歸納如下:

1.全國農民工會表示此修法方向,有助於事前預防食源性疾病(foodborne illness)擴散與食品風險之控管,有效達成法規建構之目的。

2.由於配套法規涉及食品鏈供應商、農民與生產者之具體責任,建議政府應評估多階段意見諮詢期(comment period)之規劃,廣納各利益相關者具體建議。

3.全國農民工會針對農業用水的品質標準、檢測措施與規範提出不同之見解,亦建議縮短農產品禁用生物土壤改良劑的時間。

本文為「經濟部產業技術司科技專案成果」

相關連結
相關附件
※ 全國農民工會(NFU)向美國食品藥物管理局(FDA)正式提交食品安全現代化法案(FSMA)意見書, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw/article-detail.aspx?no=64&tp=1&d=6417 (最後瀏覽日:2026/04/19)
引註此篇文章
你可能還會想看
HP控告其前總裁違約及即將盜用營業秘密一案快速以和解收場

電腦製造大廠HP 於得知其競爭對手Oracle 公司聘用其離職總裁Mark V. Hurd後隨即於加洲法院提起違約(breach of contract)及即將發生盜用營業秘密(threatened misappropriation of trade secrets)之訴訟,但又在短短兩周內雙方達成和解。 HP前總裁Mark V. Hurdy 於八月因被HP董事會指控違反該公司之企業行為規範(code of business conduct)而閃電辭職,隨即受邀接受擔任Oracle 公司共同總裁(Co president) 一職。HP於獲知消息後隨即對Mark V. Hurd提起違約及即將發生盜用營業秘密之訴訟。HP表示其前總裁簽署過保密合約對HP之營業秘密及機密資訊負有保密之義務。HP認為若Mark V. Hurdy任職於其競爭對手Oracle 公司,將對HP造成威脅且將會違反其所負擔之保密義務,因為了於Oracle 公司執行其職務,Mark V. Hurdy必然會使用且洩漏HP之營業秘密及機密資訊。 然於在不到兩周的時間,雙方隨即達成和解。Mark V. Hurdy承諾不會洩漏HP的營業秘密給他的新雇主同時必須放棄346,030 units 的限制性股權(restricted stock units),總價值高達美金4千萬元。 多數觀察家認為HP提起此訴訟案之目的不在阻止其前總裁前往競爭對手工作而主要是在企圖追回Mark V. Hurdy因離職而取得的大量股票權益。

搶國際創新創業人才,韓國擬年內推出「韓國新創特殊簽證」

韓國中小企業暨新創事業部(Ministry of SMEs and Startups, MSS)於2024年7月31日,在首爾江南區TIPS Town的「國際創業中心」(the Global Startup Center)開幕典禮上宣布將推出「特殊創業家簽證」(Startup Korea Special Visa),計劃年底前實施。此計畫旨在擴大對國際新創的支持,延攬國際創新創業人才,以加速韓國新創生態系統國際化。 中小企業暨新創事業部部長指出,將與法務部(Ministry of Justice)跨部會合作推出此一新簽證,讓具有創新和商業潛力的國際新創更容易在韓國落地發展創立新事業。部長更進一步向國際新創喊話,韓國過去幾年成功孕育出多家重量級獨角獸企業,極具協助新創發展為獨角獸企業之優勢。 推出此一「特殊創業家簽證」措施,係為因應去年公布之「韓國新創政策」(Startup Korea)中提出對於現行創業家簽證(startup visa)進行改進之策略。 蓋韓國現行的創業家簽證相較於其他先進國家有較嚴格的條件,通常有學歷限制以及各式佐證資料的要求,對不少外國創業家構成申請之阻礙。 而新的「特殊創業家簽證」著眼於外國新創的創新與商業潛力。若外國新創被認定具創新性與獲利能力,則不考慮其學歷或是否取得相關智慧財產權等制式標準,將直接發給「特殊創業家簽證」。至於認定外國新創是否具備創新性和商業可行性的評估,將由民間甄審委員會而非公共機構負責。 韓國中小企業暨新創事業部與法務部預計年底前完成細節實施計畫,以順利啟動「特殊創業家簽證」制度。此一新簽證制度預計將顯著促進韓國新創生態系統發展,使來自世界各地具有創新和商業頭腦的創業家更容易在韓國落地生根。 後疫情時代,因應產業快速調整,各國政府無不努力擘劃一系列攬才留才策略,以促進國家經濟創新轉型發展。我國政府亦應從國際動向觀察政策趨勢,韓國中小企業暨新創事業部本次發布之新簽證制度,非常值得我國參考借鏡。

Sandoz藥廠和Momenta藥廠將支付1.2億美金和解反托拉斯訴訟

  諾華(Novartis)旗下學名藥廠山德士(Sandoz)和美國學名藥廠Momenta,同意支付1.2億美金,使涉及其暢銷救命藥Enoxaparin之反托拉斯集體訴訟達成和解。本案原告為非營利醫院Nashville綜合醫院和紐約州公務員工會醫療計畫組織DC 37,於2014年美國田納西中區聯邦地方法院起訴。根據訴訟文件提到,Enoxaparin原是訴外人賽諾菲(Sanofi-Aventis)以Lovenox為品牌名販售的抗凝血劑,用於預防和治療深部靜脈血栓、肺栓塞及急性冠心症等症狀,2010年Momenta證明其學名藥Enoxaparin和Lovenox具相同療效,申請簡易新藥上市(Abbreviated New Drug Application,ANDA)獲准。   原告指稱2008年Momenta欺瞞美國藥典委員會(United States Pharmacopeial Convention,USP),使其開發之Enoxaparin檢測方法,成為美國食品藥品監督管理局(U.S. Food and Drug Administration,FDA)指定的檢測方法之一,但在此過程中未向藥典委員會揭露自己正為該檢測方法申請專利。隔年Momenta之檢測方法取得專利(No.7,575,886),因該檢測方法無法迴避,故其它欲生產Enoxaparin的學名藥廠皆可能侵害該專利,而難以進入市場。又Momenta和山德士早在2003年就簽有合作協議,Momenta將該專利授權給山德士,共同創造一個壟斷的學名藥市場,以抬高售價賺取暴利。   未來和解金將用於賠償醫院、保險公司、為員工支付醫療費用的公司,及田納西州其它29區受山德士和Momenta反競爭行為影響的人們。 「本文同步刊登於TIPS網站(https://www.tips.org.tw)」

歐盟資料保護工作小組修正通過個人資料侵害通報指引

歐盟資料保護工作小組修正通過「個人資料侵害通報指引」 資訊工業策進會科技法律研究所 法律研究員 李哲明 2018年3月31日 壹、事件摘要   因應歐盟「通用資料保護規則」(The General Data Protection Regulation,或有譯為一般資料保護規則,下簡稱GDPR)執法即將上路,針對個人資料侵害之通報義務,歐盟資料保護工作小組(Article 29 Data Protection Working Party, WP29)特於本(2018)年2月6日修正通過「個人資料侵害通報指引」(Guidelines on Personal data breach notification under Regulation 2016/679),其中就GDPR所規範個資侵害之定義、對監管機關之通報、與個資當事人之溝通、風險及高風險評估、當責與紀錄保存及其他法律文件所規定之通報義務等,均設有詳盡說明與事例。 貳、重點說明 一、何謂個資侵害?個資侵害區分為哪些種類?   依據GDPR第4條(12)之定義,個資侵害係指:「個人資料因安全性之侵害所導致意外或非法之毀損、喪失、修改、未經授權之揭露、存取、個資傳輸、儲存或其他處理。」舉例來說,個人資料之喪失包括含有控制者(controller)顧客資料庫的備份設備之遺失或遭竊取。另一例子則為整份個資的唯一檔案遭勒索軟體加密,或經控制者加密,但其金鑰已滅失。依據資訊安全三原則,個資侵害之種類區分為: 機密性侵害(Confidentiality breach):未經授權、意外揭露或獲取個人資料。 完整性侵害(Integrity breach):未經授權或意外竄改個人資料。 可用性侵害(Availability breach):在意外或未經授權之情況下,遺失個人資料存取權限或資料遭銷燬。 二、何時應為通知?   按GDPR第33條(1)之規定,當個資侵害發生時,在如果可行之情況下,控制者應即時(不得無故拖延)於知悉侵害時起72小時內,依第55條之規定,將個資侵害情事通報監管機關。但個資侵害不會對自然人之權利和自由造成風險者,不在此限。倘未能於72小時內通報監管機關者,應敘明遲延之事由。 三、控制者「知悉」時點之判斷標準為何?   歐盟資料保護工作小組認為,當控制者對發生導致個人資料侵害的安全事件達「合理確信的程度」(reasonable degree of certainty)時,即應視為其已知悉。以具體事例而言,下列情況均屬所謂「知悉」: 在未加密個人資料的情況下遺失USB密鑰(USB Key),通常無法確定是否有未經授權者將獲致存取資料權限。即使控制者可能無法確定是否發生機密性侵害情事,惟仍應為通知,因發生可用性侵害之情事,且已達合理確信的程度。   故應以控制者意識到該密鑰遺失時起為其「知悉」時點。 第三人通知控制者其意外地收到控制者的客戶個人資料,並提供該揭露係未經授權之證據。當侵害保密性之明確證據提交控制者時,即為其「知悉」時點。如:誤寄之電子郵件,經非原定收件人通知寄件者之情形。 當控制者檢測到其網路恐遭入侵,並針對其系統進行檢測以確認個人資料是否遭洩漏,嗣後復經證實情況屬實,此際即屬「知悉」。 網路犯罪者在駭入系統後,聯繫控制者以索要贖金。在這種情況下,控制者經檢測系統並確認受攻擊後,亦屬「知悉」。   值得注意的是,在經個人、媒體組織、其他來源或控制者自我檢測後,控制者或將進行短暫調查,以確定是否發生侵害之事實。於此調查期間內所發現之最新侵害情況,控制者將不會被視為「知悉」。然而,控制者應儘速展開初步調查,以形成是否發生侵害事故之合理確信,隨後可另進行更詳盡之調查。 四、共同(聯合)控制者之義務及其責任分配原則   GDPR第26條針對共同控制者及其如何確定各自之法遵義務,設有相關規定,包括決定由哪一方負責遵循第33條(對主管機關通報)與第34條(對當事人通知)之義務。歐盟資料保護工作小組建議透過共同控制者間之契約協議,約明哪一方係居主要地位者,或須負責盡到個資侵害時,GDPR所定之通知義務,並載於契約條款中。 五、通報監管機關與提供資訊義務   當控制者通報監管機關個資侵害情事時,至少應包括下列事項 (GDPR第33條(3)參照): 敘述個人資料侵害之性質,包括但不限於所涉之相關個資當事人、個資紀錄及其類別、數量。 傳達資料保護長(DPO)或其他聯絡人之姓名與聯絡方式,俾利獲得進一步資訊。 說明個資侵害可能之後果。 描述控制者為解決個資侵害業已採取或擬採行之措施,在適當情況下,酌情採取措施以減輕可能產生之不利影響。   以上乃GDPR要求通報監管機關之最基本事項,在必要時,控制者仍應盡力提供其他細節。舉例而言,控制者如認為其處理者係個資侵害事件之根因(root cause),此時通報並指明對象即可警示委託同一處理者之其他控制者。 六、分階段通知   鑒於個資事故之性質不一,控制者通常需進一步調查始能確定全部相關事實,GDPR第33條(4)爰設有得分階段通知(notification in phases)之規定。凡於通報時,無法同時提供之資訊,得分階段提供之。但不得有不必要之遲延。同理,在首次通報後之後續調查中,如發現該事件業已受到控制且並未實際發生個資侵害情事,控制者可向監管機關為更新。 七、免通報事由   依據GDPR第33(1)條規定,個資侵害不會對自然人之權利和自由造成風險者,毋庸向監管機關通報。如:該遭洩露之個人資料業經公開使用,故並未對個人資料當事人構成可能的風險。   必須強調的是,在某些情形下,未為通報亦可能代表既有安全維護措施之缺乏或不足。此時監管機關將可能同時針對未為通報(監管機關)或通知(當事人),以及安全維護措施之缺乏或不足,以違反第33條或(及)34條與第32條等獨立義務規定為由,而依第83條4(a)之規定,併予裁罰。 參、事件評析 一、我國企業於歐盟設有分支機構或據點者,宜指派專人負責法遵事宜   揆諸GDPR前揭規定,當個資侵害發生時,控制者應即時且不得無故拖延於知悉時起72小時內,將個資侵害情事通報監管機關。未能履踐義務者,將面臨最高達該企業前一會計年度全球營業額之2%或1千萬歐元,取其較高者之裁罰。我國無論金融業、航運業、航空運輸業、電子製造業及進出口貿易業者等,均或有於歐盟成員國境內或歐洲經濟區(European Economic Area)當地設立子公司或營業據點。因此,在GDPR法遵衝擊的倒數時刻,指派具瞭解GDPR規定、當地個資隱私法遵規範、擅長與隱私執法機構溝通及充要語言能力者專責法遵業務實刻不容緩。蓋此舉可避免我國企業母公司鞭長莫及,未能及時處置而致罹法典之憾。 二、全面檢視個資業務流程,完備個資盤點與風險評鑑作業,掌握企業法遵現況   企業應全面檢視業務流程,先自重要核心業務中析出個資作業流,搭配全面個資盤點,並利用盤點結果進行風險評鑑,再針對其結果就不同等級之風險採行相對應之管控措施。此外,於全業務流程中,亦宜採行最小化蒐集原則,避免蒐集過多不必要之個人資料,尤其是GDPR所定義之敏感個資(如:種族、民族血統、政治觀點、宗教信仰、哲學信仰、工會會員資格等個人資料,及遺傳資料的處理,用於識別特定自然人之生物識別資料、健康資料、性生活、性取向等)或犯罪前科資料,俾降低個人資料蒐集、處理、利用、檔案保存及銷燬之全生命週期流程中的風險。此舉亦契合我國個人資料保護法第5條所揭櫫之原則。 三、立法要求一定規模以上之企業須通過個資隱私法遵第三方認(驗)證,並建置認證資訊公開平台   鑒於國際法遵衝擊以及隱私保護要求之標準線日漸提升,我國企業除自主導入、建置並維運相關個資保護與管理制度以資因應,更有賴政府透過法令(如:修正個人資料保護法)強制要求一定規模以上之企業通過第三方專業驗證,俾消弭風險於日常準備之中。蓋我國具一定規模以上企業,無論其係屬何種業別,一旦違反國際法遵要求,遭致鉅額裁罰,其影響結果將不僅止於單一企業,更將嚴重衝擊該產業乃至於國家整體經貿發展。職是,採法律強制要求企業定期接受獨立、公正及專業第三方認(驗)證,咸有其實益性與必要性。

TOP