跳至主要內容

留住本土廠商、吸引海外廠商:仍待改善的台灣法律環境

本文刊登於Rocket Café:  留住本土廠商、吸引海外廠商:仍待改善的台灣法律環境。因為撰寫時間匆促,感謝辛苦協助的編輯。

日前EZTABLE宣布將企業總部移至印尼;報導中提到,業者將總部移至東南亞國家的原因,除了投資人的壓力外,也想拓展該區域的市場,並節省與當地業者合作所需要支出的差旅費。

姑且不論EZTABLE出走到底真實原因為何,從台灣的政策和法令環境來看,要是筆者自己經營公司,在這種內外夾擊的狀況,加上投資者的壓力,可能也不得不轉往海外經營。
當然,每家廠商選擇出走或留下,都有複雜的原因;但檢視我國的法令環境,對留住國內廠商,吸引國外廠商來台,仍有諸多障礙。

資通安全管理法,對於開發業者的挑戰

「資通安全管理法」草案在去年底未能通過,在草案第六條提到:「行政院得委任或委託其他公務機關、法人或團體,辦理資通安全整體防護、國際交流合作及其他資通安全相關事務。」而自第17條起則是對非公務機關的規範,第19條規定如下:
中央目的事業主管機關因查核資通安全維護情形發現重大缺失,或遇重大資通安全事件,而認有必要時,得派員攜帶執行職務證明文件,進入第十六條及第十七條之非公務機關場所檢查,並得命相關人員為必要之說明、配合措施或提供相關證明資料。
對於前項之檢查,非公務機關及其相關人員無正當理由不得規避、妨礙或拒絕。
參與檢查之人員,對於因檢查而知悉之他人應秘密之資訊,負保密義務。
 就筆者解讀,由於行政院並無人力與編制可對公務機關、非公務機關進行相關資安檢測,所以得委外進行檢查工作;同時若是有發現重大的資通安全事件,有權直接進入私人公司檢查相關資料。

如果你是開發商,面對這樣的法律,會選擇把營業機密相關的伺服器放在台灣還是國外?如果該公司本身不是台灣企業,企業總部、相關開發人員與機器都在國外,政府就只能檢查公司在台灣的辦事處。因為台灣政府沒有權力去搜查國外的總部。這樣就輕鬆規避了這條法律。

APP資安認證政策,對國產軟體將形成不公平競爭

為了與可能於今年通過的「資通安全管理法」配合,自今年三月起,國內民眾手機在出廠時的內建軟體,其資安認證將由國家通訊傳播委員會(NCC)委託中華民國資訊安全協會進行檢測,並給予不同等級的標章;而民眾自行安裝的軟體,將由經濟部進行資安檢測,對於公務人員使用的公務手機則強制規定檢測。

以兩大手機作業系統商的應用程式商店App Store和Google Play為例,開發業者將應用程式上架前,會先經過平台的審查,才能讓應用程式成功上架;然而台灣政府卻以維護使用者資訊安全為由,要求國內的開發商先進行資安認證,但對於境外的開發業者,則僅能做到「要求有防護機制」,這樣反而對國內外開發商形成不公平的要求。

看不見的隱憂:資料所有權歸屬的問題

當企業總部搬到國外後,資料的所有權管轄就不受台灣法令規範。用戶在使用該服務前,一定要看清楚服務條款中,對於使用者資料是否會被提供至第三方企業,或是由國家進行審查的相關規定。

以中國今年六月將實行的「中華人民共和國網絡安全法」為例,該法要求於中國境內的網路服務商,均需配合中國政府進行資料審查。當服務商、開發者要至中國提供服務時,消費者是否考慮過,自己個人資料及使用記錄,可能會被中國政府或是其他國家政府以國家安全之名進行收集和審查呢?

資料所有權衍生的問題,還包括了當消費糾紛發生時,相關單位可以進行的處理方式。

隨著使用者上網的工具愈來愈多,從以往的PC、筆記型電腦,到現在透過平板電腦、行動電話等裝置上網,電子商務、服務平台的選擇性愈來愈多。連Facebook、LINE都開始經營線上拍賣社團、電子商務社團,其他的平台如蝦皮拍賣、旋轉拍賣,都讓使用者在短時間內可以快速的進行交易。這些看似便利的服務裡,卻隱藏著看不見的危機。

當消費者發生交易糾紛(如:常見的詐騙)時,如果是國內的平台商,政府單位會要求提供詐騙者帳號相關資訊加以調查,但對於國外的服務平台,政府就難以插手。以這個實際的例子來看,受害者在損失發生後,向平台申訴,平台業者查證後,最多是凍結該帳號活動;受害者雖然自己向防治詐騙單位申報,但也無法得到實質的保護。

境外平台用戶的圖文盜用問題也是另一個例子,不但處理耗時,也幾乎無解;其他如個人資料、交易資料外洩等情況,也是只能透過目的事業主管機關協助解決,但實際上能夠圓滿解決的案子也並不多見。

避免消費者、開發者、市場三輸

「資通安全管理法」的用意雖然在保障安裝用戶的資訊安全,但於對國內外開發商的軟體採取不同標準,事實上壓迫了國內開發商發展的空間。

國內許多法規對於境外業者不具實質約束能力,卻選擇性勒緊了國內開發商的咽喉,不但形同打壓本土廠商,無助於消費者保護,更使整體市場生態更不健康。

以UBER事件為例,由於UBER始終不願意配合國內法規,最後雖被勒令停業,但也突顯出消費者無法選擇不同品質的服務;也因為UBER的先例,白牌車的地下經濟市場將會更活絡,政府更加無法管理自以往就存在的白牌車問題與糾紛。

對於應用程式將進行資安檢查一事,台灣政府開了全球首例,並十分為此自豪;但並不是全球第一就值得開心。政策制訂者應該去了解:為什麼其他國家並未強制進行應用程式資安檢測?在國內進行這樣的措施,有無真正的幫助,還是只是迫使本土開發者出走?

政府如果希望保護使用者個資,或是相關資訊安全,筆者認為應該自使用者與開發者的教育著手,例如應用程式開發者在開發時期與完成應用程式,需要關閉為維運方便的管道而留下的捷徑和後門、公司擬訂內部的開發流程,需要考量使用者的資訊安全等等,並且加強一般使用者的資訊安全教育,例如個人資料、相關記錄、隱私的保護觀念等。

數位經濟的發展,不是只有補助與計畫KPI

行政院通過了九年1700億的「數位國家.創新經濟」發展方案,希望在這些發展方案中同時提倡人權、縮短城鄉數位落差等網路治理的相關議題。

在各種計畫與美好前景之外,在法規的制訂上,政府應該要更加了解市場實際需求,多聆聽不同角色、立場的聲音,並共同找出解決的方案,別讓想根留台灣的開發者,遭到自己國家的法令阻礙腳步,無法搶得市場先機。至於想出國發展的廠商,政府也可以協助他們了解至國外拓展海外市場時可能面臨的法規問題、人才需求問題等,別讓業者們到了國外拚經濟,卻像孤兒一樣單打獨鬥。

留言

此網誌的熱門文章

讀歐盟「數位服務法」和「數位市場法」草案心得

在 3 月 24 日時參與了 台灣網路講堂 所舉辦的 活動 ,這個活動是以在台灣較知名的美國 Parler 案為題,來討論歐盟的「數位市場法」 (Digital Market Act. 簡稱 DMA ) 對於「守門人」(Gatekeeper) 平台的管制,並邀請了從競爭法、經濟學、公平會、傳播及科技法律不同角度的講者來討論這個議題。 受限於時間,講者們只能把不同角度的重點讓參與者了解,事後再看 DMA 時,才了解並不是只有單純只對守門人做規範,而是從整個歐盟打算將會員國打造成「數位單一市場」(Digital Single Market)的整個脈絡,並從其發展資料經濟 (Data Economic)所發展不同階段的相關政策、指令與法律,而主管 (也是當天活動的引言人) 也提醒,還可以自歐盟在 2018 年 5 月正式執行的「一般資料保護規範」(General Data Protection Regulation,簡稱 GDPR) 觀察,歐盟當局不是只有外表看到的禁止、設限,更重要的,它是希望藉由明確的「法遵」 (Compliance) 要求,建立一個健全、具有發展與競爭機會的數位經濟市場。 這些法遵要求不論是對歐盟會員國境內發展數位服務的廠商、中小企業、不同規模的平台,到跨國企業進入歐盟市場發展,除了要面臨相關的市場調查外,也同樣要遵守。 如果無法看整個歐盟的數位單一市場發展,應該要了解 DMA 其實是「The Digital Services Act package」的法案之一,另一個則是「數位服務法」 (Digital Service Act. 簡稱 DSA ) ,DSA 規範了不同規模的「線上中介產業」 (online intermediary) 該做的事及責任,而 DMA 則是針對法案草案中所規範的守門人更加上了「義務」(Obligation)。由於台灣網路資訊中心已在其部落格中有整理相關的 摘要 ,且台灣網路堂也會公布當天活動的錄影,所以在這篇文章就不再解釋 DSA 和 DMA ,有興趣的人可以自己再去閱讀兩個法案的草案內容,歐盟執委會也有整理許多相關的問答在其網站中,十分好閱讀。 DSA、DMA 與歐盟其他法案的關係 在歐盟執委會網站中有提到,DSA  是一個水平的計劃,重點關注線上中介業者對第三方內容的責任,網路用戶的安全或對信息社會的不同提供者...

哪個應用、服務、平台可以代表台灣?

大概 2003、 2004 年,我還是個大學生,那個時候「電子商務」是一門選修課,那個時候台灣還在所謂的電子商務泡沫化中復甦,很多熱極一時的「電子商務」就像今天大家看到的 FTX 事件一樣,一點都不真實,很多執行長、總裁瞬間就失業了,也有很多投資人的錢拿不回來。 看過歷史上的鴻源事件、經歷過電子商務的虛無飄渺時期,再看到 FTX,其實也不會太驚訝。通常泡沫消散後,未來才會到來。 回到大學課堂,穿著輕便但言語犀利的老師談到當時的 Amazon 網路書店,他問大家對 Amazon網路書店的看法,那時的Amazon一直被看壞,所有的媒體都不看好它。甚至會有各種市場傳言,覺得 Amazon會被賣給哪家公司或哪家公司、網路書店會主動併購它。 最後老師說,不會,Amazon書店不會那麼輕易就垮掉,它有其代表的意義。 這個答案給了我很深的印象,我常會問自己,台灣有哪個服務會具有這樣的意義? 偶爾我會問身邊的朋友、同事,對於台灣的哪個服務,會覺得有不能輕易垮掉、要支持它的?我列一下自己所接觸過的,這個世代的應用: 通訊服務:ICQ、MSN Messenger、LINE、Cubie Messenger(台灣,已無服務)、Google Talk、WhatsApp、Telegram、Skype、Signal,還有一些台灣可能較少聽到。 社群平台:Twitter、Facebook、LinkedIn、無名小站(已停止服務,它雖然是Blog,但比較像社群)、Plurk、PTT、Dcard、Instagram、AKASHA、Pinterest Blog平台或架站:Blogger、Wordpress、Drupal 共享書籤 : HemiDemi(已沒有提供書籤服務)、美味書籤delicious 叫車服務:UBER、55688 、呼叫小黄、LINE Taxi、yoxi  當然還有很多是我沒接觸過的,請原諒我的見識不夠廣泛,忽略了哪一個平台、應用或服務。一時想到的大概就這些。有一些服務已經消失或在被併購後就消失了,我也忘了名稱,至於 TikTok 和小紅書,是我不想碰觸的應用服務。 在韓國有 Kakao,日本有 LINE、PayPay,東南亞國家有Grab,中國有自己的網路應用,那台灣呢?之前 KaKao 中斷服務,造成民生應用的線上服務也幾乎中斷,過度集中依賴在一個服務上的確是一個缺點。在和...

歐盟 AI Act 2026 年 5 月進度整理

台灣有不少企業直接在歐盟市場做生意,或是與歐盟企業有供應鏈往來。只要產品或服務觸及歐盟,AI Act 的規範就可能適用,這件事與台灣企業的距離很近,而今年5月是AI Act進度發展密集的一個月,值得整理一下發生什麼事。 AI Omnibus 修正案:從提案到5月協議 AI Omnibus 修正案 (一攬子修正案,以下簡稱Omnibus )是指把多項修正打包成一個法案同步處理的立法方式。這次的 AI Omnibus,是《AI Act》2024年正式生效以來的首次實質修正。 它的起點在2025年11月。當時歐盟執委會(European Commission)提出修正提案,認為《AI Act》中的高風險 AI 的法遵負擔過重,有必要調整期限並減輕中小企業壓力。歐盟理事會(Council of the European Union)與歐洲議會在2026年3月分別通過各自的談判立場,三方協商正式展開。歐盟理事會與歐洲議會在5月7日凌晨達成暫定協議,打包以下2項修正: 時程延後: 就業審查、執法、信用評分等領域的AI系統( Annex III ),遵法的截止日從2026年8月延到2027年12月;嵌入醫療器材、機械等產品的AI( Annex I ),則延到2028年8 月。 新增禁令: AI生成非自願性親密影像(俗稱AI裸化應用),以及生成兒童性剝削內容的AI系統,2項均在2026年12月生效。 這份協議目前仍是暫定協議,需要歐洲議會全體投票與理事會正式採納,預計2026年6至7月完成。 行程緊湊的歐盟AI Office Omnibus 協議簽完,歐盟AI Office在5月做2件事: 透明度義務指引草案(5月8日): 歐盟執委會就《AI Act》第 50 條的 透明度義務公開徵求意見 至6月3日。這份指引將規範「互動式 AI 系統必須主動告知使用者正在與 AI 互動,生成式 AI 的內容也必須植入機器可讀的浮水印」,這項義務沒有延後,依然在2026年8月2日生效,距現在只剩10週。 高風險AI分類指引草案(5月19日): 148 頁的草案出爐,涵括生物辨識、教育、就業、基本服務、執法、移民、司法等7大領域,逐一說明什麼樣的AI系統會被認定為高風險。「 高風險AI分類指引草案 」公開徵詢意見至6月23日。這份指引原定2月發布,實際延遲整整3個月才出來。但歐盟 AI Of...