跳至主要內容

對歐盟管制加密通訊的公開徵求意見和其他相關法案的想法

歐盟理事會(Council of the European Union) 在2020年12月14日通過對加密通訊採取安全管制的措施,主要是為打擊恐怖主義、組織犯罪及兒童性虐待等犯罪行為。 由於網路犯罪十分仰賴網路搜證,加密通訊造成執法部門搜證困難,所以向各服務業者、研究單位、技術團體徵求意見,為司法與執法單位或未來可能成立的特別組織在加密通訊服務中提供特殊管道,讓他們在有需要時可以取得必要的資訊。

「網路犯罪」的類別和定義則可參考 2001 年的《The Budapest Convention》,其中第 9 條則特別強調了兒童情色圖片,只要是處理、提供、散布兒童情色圖片,都確定是犯罪的。

3 月 11 日晚上參與了由歐洲議會議員 Dr. Patrick Breyer 所主持的線上討論,前半小時由主持人討論關於歐盟為了打擊網路上的兒童色情圖片與影音,想要管制加密通訊軟體,可能成立一個特殊單位並授予權限,要求各加密通訊服務提供後門讓他們監控,未來可能會利用人工智慧來掃瞄加密通訊頻道以提高效率。歐盟委員會也利用網路問卷方式向大眾徵求意見,從本年度的 2 月 11 日至 4 月 15 日止,而這個法案引起人權團體的注意

歐盟對加密通訊頻道的管制

在美國戰略暨國際研究中心於2017年出版的《The Effect of Encryption on Lawful Access to Communications and Data》報告裡提到「2017 年時,全球通訊有 18% 是經過加密通訊的」,而在歐盟委員會網站頁面中則提到 2019 年時,全球的加密通訊已成長至 22%。

在線上討論會裡,主持人提到了未來可能要求各平台服務業者提供一個管道,並以人工智慧程式去掃瞄加密聊天室裡的文字,這個範圍除了我們平常所了解到的各種加密通訊軟體外,也包括了暗網裡的平台。

雖然立意良善,但聽起來總是有些不對勁。線上討論的主持人提到了,因為是以人工智慧去判斷聊天室裡的資訊,但很難說會不會因為文字上的誤解而使無辜的參與者蒙受不白之冤而入獄,又或是可能侵犯使用者的隱私。會議中提到了如果未來法案成立,那關於管轄的主權會僅限於歐盟境內?若是伺服器在其他的國家?或是上傳資訊、閱讀資訊的人在非歐盟成員國時,該如何處理?會議的後半個小時,有德國政府的個資保護部門提出關於個資保護的意見,而主持人也建議他持續追蹤相關的資訊。

我相信對兒少保護來說,政府表示出保護兒童的決心所想出來的方法,是監控使用者的通訊內容,但隱約覺得不安,他們認為犯罪資訊都會通過加密的通訊軟體來傳遞,政府除了保障兒童的安全外,隱私也是需要保障的人權,若是以人力或是程式去掃瞄加密通訊軟體的內容,似乎面臨為保護兒童安全而侵犯了人權的兩難衝突,同時也需要避免管理單位可能濫用職權而侵犯隱私的情況。

其他國家對加密頻道處理的情況

2020 年 10 月時,日本、印度和五眼聯盟 (加拿大、美國、英國、澳大利亞、紐西蘭) 共同發表聯合聲明,要求 Facebook Messenger 和 WhatsApp 提供後門以預防兒童情色圖片、危及國家安全的犯罪訊息透過端對端 (End to End) 的加密通訊軟體中傳遞,讓政府錯失了預防犯罪的機會,畢竟犯罪行為發生後,還需要進行搜證,網路搜證是非常困難的工作,往往依賴國與國之間所簽署的法律互助協定 (Mutual legal assistance treaty,簡稱 MLAT),且往往追到發生地或是其中的一個跳板時,證據已經被刪除了;如果像台灣在國際上的地位不明,要與其他國家簽定 MLAT 是十分困難的事,所以很多時候也會依賴民間的社群合作,可能會比這些國與國之間的「正式協定」來得及時有效。

然而在今年 3 月,日本政府以違反其憲法第 21 條中的保密通信條款為由而退出了該聯合聲明。

中國政府是先讓網路服務自由發展,甚至是提供資源讓各種服務發展,當國營企業成熟時,便要求這些網路服務停止其運作,並改由國家經營的單位接手所有資料來經營。

歐盟委員會的決心

如前所言,日本、印度與五眼聯盟的聯合聲明並不具有法律效力,但在歐盟委員會對於歐盟的數位轉型規劃來說,對於「平台」的管束已經不是只有希望平台服務業者自律而已。

在一個早晨向與主管請教關於歐盟委員會對於網路服務的管制,他提醒我:「歐盟自 2018 年正式執行的『一般資料保護規範』 (General Data Protection Regulation,簡稱 GDPR) 到 2020 年的『數位服務法』(Digital Service Act. 簡稱 DSA ) 和『數位市場法』(Digital Market Act. 簡稱 DMA) ,在外界看起來都像是在對國外的大型企業進行管制,實際則是為了配合其 Digital Single Market的理想,在鼓勵歐盟會員國境內的各種平台服務業者,同時也對現在與未來要進歐盟市場的跨國業者進行區分、定義,並分別對不同規模的網路服務業者、平台服務業者進行『法遵」(Compliance) 的要求,不再只有要求業者『自律』,而是進一步要求業者們『守法』。可以看到 GDPR 裡有完成法遵要求程序,而 DMA 看起來也是,絕不會只有單純想要限制跨國平台在其境內發展而已。」

經主管解釋後,才有豁然開朗的感覺。歐盟執委會這也應該是以政府高度所該出現的態度。畢竟在網路發展的初期,各國政府並沒有把「網路」放在心上,於是後來出現各種不實資訊使社會氛圍動盪不安、濫用使用者隱私與個資去影響選舉結果或跨國的電子商務糾紛、網路犯罪等需要由政府介入但又難以管理的問題,也造成各國政府出現頭痛醫頭、腳痛醫腳,無法根治病源的規範或法案。歐盟委員會對這些平台的管制方式,則是提供一個讓業者遵循的方向、步驟,不會因為「法律沒有說不能做,所以我可以做」的情況出現,同時藉由公開徵求意見來收集相關利害關係人的意見。歐盟希望這些平台或服務業者可以在發展的同時就能守法,不是只有單純的自律,業者也能依循其法律來建立平台業者自身的管理原則,也能公開被使用者檢視、將其管理原則透明化 (DSA 的內容)。

單個人網路使用者的角度、或是習慣站在保護人權的立場來說,政府如果要求業者提供後門以配合其預防犯罪的需求,真的是踩到了侵犯人權的紅線;但若就鼓勵市場發展,但又希望業者能守法的情況下,我會較傾向歐盟委員會一連串相關的政策規劃及立法,而我們也看到人權團體或各種組織透過在網站上提供意見、評論、發表聲明,或像是我所參與的這場由德國海盜黨 (Pirate Party) 主持的線上討論會議收集意見,討論歐盟委員會的線上問卷藏有什麼風險使未來網路服務使用者可能會面臨什麼危機,連政府部門的人員都有參與這場線上討論。

理想的情況下,歐盟委員會的作法也沒有不好,站在政府的角度,他們的確是該有所行動,負起「政府」的責任與站在應有的高度。

台灣該怎麼做?

然而台灣在過去有太痛苦的白色恐怖歷史,連家人、朋友都無法信任彼此。我相信台灣執政的政府要是提出這樣的法案,大概會引起所有人的抗議和引起社會不安。

單就兒少保護的事件來說,台灣有「兒童及少年福利與權益保障法」,也有像「網路內容防護機構」處理網路內容不當的事件,多數則在事件發生後的亡羊補牢和受害者心理衛生及重建,對於預防發生事件則著重在通報系統,提供處理原則,避免有心人士任意通報,形成治標而無法治本且加重執行人員的工作負荷的窘境。若是有相關部門願意再提供一個可以讓企業有所依據的原則,而不是讓許多網站刊登從其他網站複製、貼上的使用者條款、隱私保護及聲明,都能讓企業更安心,同時也能讓使用者知道政府的高度、態度與決心。又另如曾經談過的「科技偵查法」草案,不止引起了許多人的恐慌,同時也無給予利害關係人足夠的時間、提供各種可溝通的管道,我們只看到下圖公告中,必須以「書面」方式向法務部陳述意見,這與本文開頭所述及先前談到歐盟 DSA 與 DMA 在徵求意見的期間 (2個月) 的時間長度相較,不但主管機關所提供的徵求意見時間不足,當其在媒體上苦口婆心勸大家能一同上太空的同時,卻要求大家返璞歸真提供書面意見。

然而歐盟對於兒少保護的立法能否成功?能否如 GDPR 成為多數國家個人資料保護法的學習標的?歐盟委員會的立法是否會加強對網路的壓力而造成網路碎片化?在處理加密通訊軟體的要求上,都還有很大的爭議性,但至少我們已看到在產業與市場發展上,歐盟委員會正在提供法遵的依循方向讓企業遵循。

寫這篇文章並不是為歐盟歌功頌德,藉著前面看到歐盟立法前的程序、步驟,就算在疫情封鎖期間,歐洲議會的議員們仍然透過視訊會議工具與利害關係人討論、解釋,從其立法的角度、態度、溝通方式到思考如何在法規管制、人權、產業發展之間找到平衡,這些細節都是台灣主事者、立法委員們可以參考的過程。

本文經修改後刊登於 工商時報:歐盟管理網路平台服務的新思維

相關資訊連結:

  1. Five Eyes and Japan call for Facebook backdoor to monitor crime
  2. Oppose Crypto Regulations - Japanese Government to withdraw from the "International Statement on End-to-End Encryption and Public Safety"!
  3. Encryption: Council adopts resolution on security through encryption and security despite encryption


Image by Pete Linforth from Pixabay

留言

此網誌的熱門文章

愛用Google Talk的七個理由

沒有在幫Google Talk打廣告,只是比起MSN起來,我比較喜歡使用它。比較熟的朋友都知道,我不太愛用IM軟體,因為一直覺得,如果真的忙,何必要在MSN暱稱上掛著忙碌?誰真的關心你有沒有在忙?誰真的關心你心情不好?有的公司為了防止員工把公司機密外洩(老闆是豬頭並不算是機密),也透過網管把這類通訊軟體的port給關掉。 在MSN、Yahoo Messenger很紅的時候,還有不少報章雜誌在稱讚這類即時通訊軟體可以減少溝通時的成本,可以直接和客戶做連繫溝通-可是,有多少人能夠透過「文字」來表達正確的語意?連面對面溝通都能詞不達意了,不是嗎?之後有人靠著畫這些通訊軟體所使用的小圖示發了財,從此一句話裡可能會出現一堆圖案。常常看不懂對方要表達的正確意思是什麼?這樣真的有裝到可愛嗎?正的比較貼近對話者嗎?最討厭的,是那三秒一跳的廣告真是種視覺上的干擾,網頁上不要看的廣告可以用Firefox用ABP擋掉,即時通訊軟體上的廣告好像沒得選擇。 MSN並不是我第一個使用的即時通訊軟體,五專時就開始用ICQ,不過也有很慘的經驗,我的電腦就這麼給人家開了後門。後來在大學時,MSN對我而言是一個工具,因為學校在淡水,不少同學是通勤生,有時候分組報告需要討論時,有的同學接下來還有課,有的同學早就離開學校,大家約一個時間一起上線討論,還算是個不錯的工具,但是,詞不達意是一回事,就算有群組討論,還是另開視窗和別人討論有的沒的事,更別說只要坐在電腦前就受不了網路其他的誘惑,有的人邊打電玩邊討論,有的人邊逛購物網站邊討論,有的人和其他人聊天打屁忘了在討論的主題…一點效率也沒有。悶在辦公室的時候,還準備了兩個MSN帳號,一個上班時用,一個在家裡用,也許我有迫害妄想症,我沒辦法相信辦公室的電腦,只要是「公用」電腦就會讓我疑點重重。 有兩年的時間我都不怎麼開MSN,真的非必要才會開,在 Skype還沒那麼紅的時候也曾裝過,通訊良好,不過那個年代還沒有那麼流行透過即使通訊來傳語音,而且影像和聲音通要傳遞的話,頻寬要夠。 不知不覺,即時通訊軟體已經變成辦公室必要軟體,還是有人堅持不使用IM,我算是被說服了,不過,我選擇了Google Talk,原因如下: 整合到自訂首頁裡 -Google的自訂首頁現是是我開啟瀏覽器後的首頁,在登入後就可以看到自己想要看的訊息,而且現在還可以自訂佈景主題哦!這比起P家亂七八...

美好的一日(1)-第16屆國際書展

第十六屆台北國際書展 日期:02/13至02/18 網頁連結: 第十六屆台北國際書展 照片: 20080214台北國際書展 對於國際書展的唯一印象就是又吵又熱又悶,和資訊展一樣,雖然從第七屆國際書展開始參加,但這兩年都沒有參加的記錄,還記得去年是看到新聞播報書展結束才想起來有這回事。由於現在買書的管道很多,所以在書展買書的慾望並不高。今年想去的原因其實不是書展,而是可以見到很久不見的朋友優狗。 大概是十二點多買票進入展場,今年的票多了個看似仿偽的貼紙之類的東西,很特別,我也很喜歡票上的娃娃。進展場後第一個吸引到目光的是主題館之一的「最美麗的書」,陳列許多難得見到的裝訂本,最吸引我的是兩本繪有曼陀羅藏文書籍和朱禧千字文,仔細看千字文的封面,那是木刻的文字,而且是反的,也就是可印刷。 之後是旁邊的「旅行文學主題館」裡面展示的是攝影作品和歐洲地區的漫畫,但我逛得心不在焉,主要是因為很久沒見到優狗,所以也嘰哩呱啦的說個沒停,只有最後一個區域的投影書引起了我的注意。 逛著逛著到了主題廣場,優狗在書林的攤位看書,而我則去主題廣場看座談會,主講者是《偷書賊》的作者馬格斯‧朱薩克(Markus Zusak)和郝譽翔,另外有一位翻譯和主持人。大多數的人都在問朱薩克關於寫《偷書賊》的心路歷程,最有趣的是台下有位聽眾問他如果遇到死神會說什麼?印象最深刻的是作者提到在創造了這個溫柔的死神角色後,家鄉的老人看了這本書後覺得死神似乎也不是那麼恐怖的了。但由於現場的光線很熱,幾乎都打在台上,偶爾可以見到作者疲憊的眼神。中間也有服務人員在問聽眾有沒有人要讓作者簽書,可惜我沒有注意到今天有他的座談,不然再重也會帶去。由於多數人都向《偷書賊》的作者提問,最後主持人出面轉由郝譽翔開始講她個人的寫作經驗。基於之前中時那支扔《追憶似水年華》的短片,雖然是劇情需要,但我還是轉頭對身旁的優狗說:「我們走吧!」 中間幾次曾經分開逛,後來我逛到電影館,裡面正在播放開幕片《 羅浮宮謎情 》。問我會不會後悔花錢去電影看片?一點也不會,在現場的座位並不是那麼舒服,而且一旁C209攤位還有人拿著大聲公在促銷,非常差勁。 與優狗碰面後,我們前往三館,原本是想看看繪本和文具,結果一入場看到的都屬於幼兒童書,三館的攤位人員拉人拉的比一館還兇,已經到了令人反感的地步。三館有些主題很不錯,在文具區裡有看到台灣本土的文具品牌,雄獅和利...

為什麼我支持《數位中介服務法》草案

在經歷許多次反抗台灣政府所立的網路相關法案後,我其實沒想過除了《數位通傳法》草案外,我還會再支持另一部法律草案,雖然 《數位通傳法》草案還壓在某處,但如果有人讀過《數位通傳法》的草案,再讀這部《數位中介服務法》草案,就會知道這部草案的重要性,而且也可以顯示台灣網路使用者的成熟度,更重要的,這是我第一次看到引入國際網路治理多方利害關係人機制的法律草案,而且是用在正確的地方。 有興趣想知道我在讀法條時的筆記和當下的感想,可以看我這則  Tweet 。這篇不使用逐條讀法條的方式來寫,因為那會讓人昏昏欲睡,我也不去比對歐盟《數位服務法》,因為我在讀《數位服務法》草案時,該草案特別強調是加強歐盟 E-Commerce Directive  ,而不是取代它,而且更多著重在預防盜版、仿冒,保護消費者的法案。所以當有輿論提到參考自《數位服務法》的《數位中介服務法》草案限縮言論自由時,我其實是一頭問號的,但一直到今天我才有時間讀《數位中介服務法》草案,這篇文章出自於我的個人經驗和閱讀法案的心得,與擔任的職務無關。 如果最近注意一下網路的資訊,有幾件事該注意一下: 有許多人在社群平台,如Facebook或是其他網路看到一些廣告,而這些廣告可能是要你支持台灣農產品、台灣製的產品,結果你收到時,上面還寫著簡體字,通常這是所謂的一頁式廣告詐騙,而行政院的消費者保護會在 2019 年時就有新聞稿在警告「 一頁式廣告詐騙多 小心查證保障多 」,之後像公視或是其他單位都有相關的活動在提醒大家小心這類廣告。但目前這些廣告其實多數不易處理,因為不容易取證、保留證據,等到追查到時已經找不到對方了。 有不少親密照片與影片在情侶分手後,被報復性的上傳到情色網站或透過即時通訊傳到親友的帳號裡,或是被洩露個資,遭到公開的霸凌。 之前有一個專題:「 青春煉獄:網路獵騙性私密影像事件簿 」,光是讀完這個專題報導我就覺得受傷。 有人使用 Deep Fake 把台灣名人的臉部照片合成至色情影片再上傳至色情影片平台,今年 7 月才被判刑。 還有許多創作者藉由網路分享作品時,被人盜用,甚至有國外的使用者修改台灣人的作品去參與比賽還獲獎。 有一次打電話問某個部會,如果消費者在國外電子商務平台買東西,但資料被外洩怎麼辦?雖然政府願意協助,但衡量至國外打官司的時間和成本,就會讓人卻步。 有些行為在現實世界裡有法...