跳至主要內容

台灣成立個人資料保護委員會的重要性

樂高風格的 7 人資料保護委員會模擬圖

我在2018年6月7日去聽 PChome 的詹宏志董事長的演講,他在演講中提到過去PChome被 DDoS 攻擊的事件。當他知道公司網站受到攻擊時,他不知道該向誰通報,只好藉由他的人脈網來尋求協助,當然也取得協助,並在他的考量下,儘量降低對公司聲譽、消費者權利的風險。

台灣發生過的真實案例

當我聽到這個經驗後,心中一直有個疑問:「當大企業遇到 DDoS 時,有內部資安管理人員全力處理。但若中小企業遇到 DDoS 時,除多功能的資訊服務團隊外,又該如何應對?」 

2007年的博客來網站因為金馬影展的售票資料庫因為人為疏失,造成大量個資外洩,但因為當時的《電腦處理個人資料保護法》(即現在的個資法)還不是很完善,所以對當時的博客來而言並未有很嚴重的懲罰。

之後隨著網路愈來愈普及,網站因遭受攻擊造成資料外洩的事情愈來愈多,從會員資料庫外洩到癱瘓公司系統甚至導致醫療系統或網站癱瘓。,大家也開始藉由網路媒體教學,當自己的資料外洩,或是私密影像被惡意傳播時,就會先去警局報警備案。

在台灣,因為各目的事業主管機關的權責範圍不同,在沒有成立數位發展部(數位部)前,網路商店發生資料外洩時,可能會先找經濟部、國家通訊傳播委員會(NCC);在成立數位發展部後,就把所有責任給數位發展部。讓我很感慨的是2023年的醫指付個資外洩事件,就看著衛福部、經濟部、數位部、金管會四個部會互踢皮球,都不認為自己是應該負責的目的事業主管機關,最後由金管會處理。

歐盟GDPR實施後對全球企業的影響

台灣的人權團體長久以來不斷倡議台灣需要獨立的個人資料保護機構,這件事我一直都沒忘,甚至是在討論《數位中介服務法》草案時,這部法的草案已經將個人資料保護機構應做的事已規劃至其中。可惜的是因為政治操作,這部法案就被遺忘了。

我在 2022 年開始蒐集全球個資保護與隱私保護的案件及觀察全球人工智慧、個人資料法規發展,我觀察到,台灣與收集的案例的最大不同處在於,與其他國家比較,台灣沒有獨立的個人資料保護單位,自然當其他國家在談資料跨境傳輸協議、人工智慧發展政策與規劃時,台灣沒有對等的單位可以參與討論,也許數位部同時身兼這樣的角色,但就不是前段所提到的「獨立」的權責機關。

歐盟的GDPR自 2018 年 5 月開始實施後,許多國家開始思考擁有資料保護及所有權的重要性而紛紛立法外,GDPR也對全球企業造成很大的衝擊,簡單來說,它要求歐盟會員國各國政府與企業需要設置專責的資料保護單位,如果國外企業要與歐盟裡的企業做生意,也要有同樣規格的個資保護程度以保護歐盟人民的個人資料,如果企業委由第三方單位,或經過第三國的企業處理或傳輸資料,這些第三方單位、第三國家的企業也要有同樣規模的資料保護水準。

很多人可能會注意到美國 Google、Meta、OpenAI這些科技企業已經陸續因不符合 GDPR 規範而被制裁的天價金額,而在我所收集的案例中,也有許多歐盟內的企業因為注意到第三方單位也要符合資料保護的規範受到處罰,也見到不少歐盟內有些國家中小企業無力承擔罰款金額,或是無能力設置資料保護單位而受到處罰的案例。

其他國家個人資料保護單位

除了歐盟的資料保護單位外,有許多國家也陸續成立個人資料保護機構,通常是以「個人資料保護委員會」(Personal Data Protection Commission,PIPC),負責該國的個人資料保護規範與法規,及資料應用的相關規範,甚至是人工智慧發展的規劃。

(1)韓國個人資料保護委員會

韓國政府在2011年成立「韓國個人資料保護委員會」,在 2013 年制定韓國的《開放資料法》,自 2020 年開始修訂韓國的資料三法韓國資料三法:《個人資料保護法》、《信用資訊法》、《資訊通信網路利用促進及資訊保護法》,在2024年2月發布《人工智慧時代個人資料安全使用政策指引》,陸續成立相關的人工智慧發展小組、個人資料 MyData 的應用試驗場域規劃等。

(2)美國加州隱私管理局

在歐盟推出 GDPR後,美國加洲隱私管理局(California Privacy Protection Agency,CPPA)推出保護程度不低於 GDPR 的《加州消費者隱私保護法案》(California Consumer Privacy Act,CCPA),美國其他各州也陸續推出隱私保護法案,這也推動後續在拜登總統任內,參眾兩院曾於2024年 4 月曾要推出聯邦等級的《美國隱私權法案》(American Privacy Rights Act,APRA)草案,禁止大型科技公司在未經人們知情和同意的情況下跟蹤、預測和操縱人們的行為以獲取利潤,允許使用者存取、修正、刪除和匯出自己的資料,且需強制執行嚴格的資料安全標準,以防止資料被駭客攻擊或竊取,減少身份被竊盜及相關侵害的機會,此法案亦規定資料經紀人、資料經紀公司需維護一具親和力、符合網站無障礙標準之公開網站,於網站中標明該實體為資料經紀人,且該法若通過後將優先於各州隱私權法案。

近期在加州隱私管理局網站上有一則本田汽車違反《加洲消費隱私保護法》,被CPPA處罰632,500美元,這大概是2025年第一次看到因為違反CCPA而受到處罰的案例。

(3)英國資料委員辦公室

英國的個人資料保護單位是「資料委員辦公室」(Information Commissioner's Office,ICO) ,除受理英國境內個資保護案件,從裁罰拒絕被電話直接行銷到處理個人資料外洩到不當使用資料。近期也有因為軟體供應商的資安保護程度不足,造成79,404 人的個人資訊外洩外,還因為駭客攻擊癱瘓國家救護網路,而與資安單位合作調查,也處罰軟體供應商 307 萬英鎊。

這個單位還與英國的通訊管理局(Ofcom,類似台灣的 NCC)、競爭與市場管理局(CMA,類似於台灣公平交易委員會)、金融行為監管局(FCA,類似台灣金管會)組成「數位監管合作論壇」(Digital Regulation Cooperation Forum,DRCF),這個論壇是這些單位成員們彼此交流討論來因應數位時代的治理議題,甚至也提供企業遵守法規的諮詢與協助,這個論壇還不定時發布研究報告,領域涉及數位資料與區塊鏈、生成式人工智慧與金融監管、合成資料與社群媒體等跨領域合作,四個單位輪流當主席。

題外話,澳洲也受到英國 DRCF 的啟發,由澳洲競爭與消費者委員會(ACCC)、澳洲通訊與媒體管理局(ACMA)、電子安全專員(eSafety)與澳洲資訊專員辦公室(OAIC)也組成「數位平台監管論壇」Digital Platform Regulators Forum (DP-REG)。

所以也知道澳洲也有專門處理資料及資安的單位,不過我也無法理解為什麼台灣無法組成這樣的跨單位組織,甚至可以成立一個臨時辦公室來做這樣的平台。

台灣終於要成立個人資料保護委員會

在 2023 年 12 月,終於看到「個人資料保護委員會籌備處」,法制環境進度已落後其他國家非常多。 2024 年 5 月,在這個部落格中有 3 篇文章在談歐美及亞太地區國家已經有哪些與資料治理、人工智慧科技發展的規劃:

  1. 各國政府在談資料跨境傳輸時,台灣需要什麼?
  2. 聊聊台灣的人工智慧政策發展進度-歐美國家
  3. 聊聊台灣的人工智慧政策發展進度-亞太地區

因為以上 3 篇文章及前述的內容,我就不再贅述成立獨立的個人資料保護委員會有多重要。往昔可能是人權團體倡議成立獨立的個人資料保護單位,可以保障人權,從國際間的發展趨勢可以看出,各國的資料保護單位不僅是維護人權,也是科技發政策與法規的重要單位。

年初在台灣政黨立委的不良政治鬥爭下,一度要刪減「個人資料保護委員會籌備處」,所幸是被撤回,且在上個星期看到行政院已公告通過「個人資料保護委員會組織法」草案及「個人資料保護法」部分條文修正草案,在新聞稿中已知這個單位將成為統一受理個人資料保護案件通報的單位(就不會再發生不知道要向誰通報,也能減少各目的事業主管機關互踢皮球的情況),同時這個單位還負責科技應用研析及人才培育等功能。

雖然還要等立法院那些不顧人民權利的立委們與利害關係人磋商,但非常期待這個單位可以在今年8月成立,讓台灣有一個獨立且明確的資料保護單位,保護人民的權利及趕快追上國際的法制進度。


  1. 註1:文章內韓國的法制進度、美國CPPA是參考自我去年在台灣經濟研究月刊 (第47卷第6期)寫的文章:「完備資料治理政策打造有利數位經濟發展之法規環境」,有興趣的人可以去圖書館借閱。
  2. 註2:圖片由 OpenAI 的 DALL·E 生成,產生於 2025 年 3 月 30 日。

留言

此網誌的熱門文章

為什麼我支持《數位中介服務法》草案

在經歷許多次反抗台灣政府所立的網路相關法案後,我其實沒想過除了《數位通傳法》草案外,我還會再支持另一部法律草案,雖然 《數位通傳法》草案還壓在某處,但如果有人讀過《數位通傳法》的草案,再讀這部《數位中介服務法》草案,就會知道這部草案的重要性,而且也可以顯示台灣網路使用者的成熟度,更重要的,這是我第一次看到引入國際網路治理多方利害關係人機制的法律草案,而且是用在正確的地方。 有興趣想知道我在讀法條時的筆記和當下的感想,可以看我這則  Tweet 。這篇不使用逐條讀法條的方式來寫,因為那會讓人昏昏欲睡,我也不去比對歐盟《數位服務法》,因為我在讀《數位服務法》草案時,該草案特別強調是加強歐盟 E-Commerce Directive  ,而不是取代它,而且更多著重在預防盜版、仿冒,保護消費者的法案。所以當有輿論提到參考自《數位服務法》的《數位中介服務法》草案限縮言論自由時,我其實是一頭問號的,但一直到今天我才有時間讀《數位中介服務法》草案,這篇文章出自於我的個人經驗和閱讀法案的心得,與擔任的職務無關。 如果最近注意一下網路的資訊,有幾件事該注意一下: 有許多人在社群平台,如Facebook或是其他網路看到一些廣告,而這些廣告可能是要你支持台灣農產品、台灣製的產品,結果你收到時,上面還寫著簡體字,通常這是所謂的一頁式廣告詐騙,而行政院的消費者保護會在 2019 年時就有新聞稿在警告「 一頁式廣告詐騙多 小心查證保障多 」,之後像公視或是其他單位都有相關的活動在提醒大家小心這類廣告。但目前這些廣告其實多數不易處理,因為不容易取證、保留證據,等到追查到時已經找不到對方了。 有不少親密照片與影片在情侶分手後,被報復性的上傳到情色網站或透過即時通訊傳到親友的帳號裡,或是被洩露個資,遭到公開的霸凌。 之前有一個專題:「 青春煉獄:網路獵騙性私密影像事件簿 」,光是讀完這個專題報導我就覺得受傷。 有人使用 Deep Fake 把台灣名人的臉部照片合成至色情影片再上傳至色情影片平台,今年 7 月才被判刑。 還有許多創作者藉由網路分享作品時,被人盜用,甚至有國外的使用者修改台灣人的作品去參與比賽還獲獎。 有一次打電話問某個部會,如果消費者在國外電子商務平台買東西,但資料被外洩怎麼辦?雖然政府願意協助,但衡量至國外打官司的時間和成本,就會讓人卻步。 有些行為在現實世界裡有法...

因為日常事務,我遇到網路詐騙了

在各位閱讀我的個人被詐騙經驗前,請看一下內政部警政署的 打詐儀表板 網站,了解一下台灣每天有多少人被網路詐騙,各種網路詐騙的手法,好好保護自己,希望不會有人再被詐騙。 為什麼沒有洗滌貼身衣物的小家電? 台灣的女性多少都有被教導貼身衣物要與一般日常衣物分開洗滌的觀念,且不要與襪子一起洗,加上女性貼身衣物的材質也不適合洗衣機洗,所以多數女性在洗澡時會順手洗滌自己的貼身衣物。因為浴室空間有限,所以我也是拿個小板凳、洗臉盆、洗衣板,在小小的空間內把貼身衣物洗乾淨。隨著年齡增長,我開始覺得這是一種負擔,甚至遇到出差過夜時,晚上會累到沒力氣洗貼身衣物,帶回來洗,就更疲倦。 有時候在居住的地方,是公用的洗澡間,更不好意思拿著裝著貼身衣物的洗臉盆在洗手台洗衣服,如果在公共淋浴間裡洗衣服,還要注意自己是否占用其他人使用浴室的時間。 所以長期都在注意有無這種小家電,我相信它有需求存在,例如寶寶的口水巾、衣服,就不適合與大人的衣服襪子一起洗,但寶寶的衣服都小小的,就像女性的貼身衣物的布料也沒有太多,全丟進洗衣機裡,又十分浪費水。 不幸的是,大多數這種專門洗滌貼身衣物的機器都來自中國,而且台灣似乎都覺得反正手洗就好了。那有人算過手洗一套貼身衣物要花多少時間嗎?一個家長還要再手洗嬰兒衣物的時間要花多少?這個需求存在,卻沒有人想要做這一塊。或者,消費者得冒險去買中國的產品。 一個冠上台灣品牌合作的迷你洗衣機吸引我的眼光 我覺得不用 Facebook 是人生最棒的決定,但我仍使用 Twitter、Instagram 與 WhatsApp, 用Instagram連結植物社群,Twitter 與 WhatsApp是連結網路治理社群與國外的朋友。其他通訊軟體如 Signal、Telegram,我都有使用。 今年 5 月是我個人意外忙碌的月份,需要台北台南兩地跑,所以迫切的需要一台方便的清潔小家電來節省我更多的時間,於是我睡前滑手機時,在 Instagram 上看到所謂「玉如阿姨與東元家電TECO」合作的迷你洗衣機,我還轉發給朋友,想到這個東西的人很厲害,因為它就把果汁機裡的刀片拿掉就好了。 因為是睡前,所以沒有想太多再去查證,更何況它的價格還算合理,且是貨到付款,不用先匯款,所以我就下單,填寫收件資料後就去睡了,雖一讓我感到奇怪的是,它不需要填寫電子信箱位置,它只要收件人姓名、電話、超商店名即可。 因...

自國際AI治理政策發展概況,反思台灣AI政策發展階段

這陣子試著把重心挪到其他非網路世界,讓工作是工作,生活是生活,維護自己的健康,且在聯合國網路治理論壇舉辦期間,也只參與自己有興趣的線上會議。然而在整個上半年,我在工作中所觀察到全球AI治理政策及法規發展,都顯示台灣相關立法進度延宕。 台灣政府的立法習慣是先觀察其他國家怎麼做、已經實行相關政策的後續發展成果優劣,再從這些經驗中快速學習。 我看到幾個國家都在往前一直跑,台灣內部的政治因素影響,台灣國發會終於推出「AI新十大建設推動方案」(草案,不是關係人所以看不到內容),新聞稿中也放很多的關鍵字,如量子電腦、資料治理、智慧XX等談了很多年的東西,再放到一個新瓶子裡,同事形容的很好:「目前因為不知道詳細內容,希望不會是新瓶裝舊酒」。 我讀了行政院在7月3日的新聞稿,腦袋裡浮出的是幾年前智慧國家簡報中的那幾個從平面上長出來的汽球。 快速掃瞄歐盟、英國、美國及日本的相關法案,及民間合作 我在這兩個月觀察到英國、日本、韓國、歐盟、美國,不論是在資料治理或是AI治理上的進度非常快。由於不是每個人都喜歡讀法規內容,所以我簡列事件如下,有興趣者可以再去找相關資料,已通過的法案都已經公告在網站上,可以自己再去看: 歐盟在 7 月 10 日通過「人工智慧行為守則」(Code of Practice),將於 8 月 2 日實施,內容包括透明度、著作權及安全/保障(Safe and Security)的規範,以補足 《人工智慧法》,之後也會有相關的指南,形成完整的治理配套措施。自願簽署的企業就表示也自主遵守歐盟《人工智慧法》(AI Act),也會有遵法上的確定性,降低不確定性的成本。不願簽署的企業也有其他遵法的方式,只是不確定性的風險比較高。 英國通過資料法案,這就不再多贅述。 日本在今年3月更新《企業人工智慧指南》,增加新風險和問責需求,在 6月時通過《促進人工智慧相關技術研究、開發與利用的法案》,目的是打造AI友善的國家。 美國目前仍缺乏聯邦等級的資料保護法案,但各州都有非常嚴格的資料保護法案。除了資料治理法案外,各州也有提出管制人工智慧的法案,而德州州長在6月就簽署該州的《德州負責任的人工智慧治理法案》(Texas Responsible AI Governance Act,TRIGA),管制對象包括人工智慧系統的開發者與部署者及政府實體。 當台灣民間開始覺察《數位中介服務法》的重要性...