顯示具有 個資 標籤的文章。 顯示所有文章
顯示具有 個資 標籤的文章。 顯示所有文章

2024年11月30日 星期六

(個資)PC home隱私權聲明

我們可以來觀察一下PChome關於線上隱私權的聲明
會取得什麼資料?
進行什麼利用?

為了進行研究而進行以下的重製
正確版本請直接連結原始出處

以下是「PC home Online網路家庭」關於線上隱私權的聲明

「PC home Online網路家庭」是由「網路家庭資訊服務股份有限公司」所經營;為了支持個人資料的保護,以維護線上隱私權,「PC home Online網路家庭」謹以下列聲明,對外說明「PC home Online網路家庭」相關網站在線上搜集使用者個人資料的方式、範圍、利用方法、以及查詢或更正的方式等事項;

使用者如果對於「PC home Online網路家庭」隱私權聲明、或與個人資料有關之相關事項有任何疑問,可以利用電子郵件和「PC home Online網路家庭」服務中心聯絡,「PC home Online網路家庭」將儘快回覆說明。

個人資料取得

原則上,使用者進入「PC home Online網路家庭」相關網站時,並不需要輸入個人資料,例如姓名或電子郵件地址等,除非明確告知,「PC home Online網路家庭」不會在使用者不知情的情況下,取得使用者此等個人資料;「PC home Online網路家庭」會記錄使用者上站的位址、以及在「PC home Online網路家庭」相關網站內的瀏覽活動等資料,但是這些資料僅供作流量分析和網路行為調查,以便於改善「PC home Online網路家庭」相關網站的服務品質,這些資料也只是總量上的分析,不會和特定個人相連繫。

在某些情況下,例如當使用者要求加入會員、訂閱電子報、使用電子郵件服務或其他服務、或參加其他活動時,「PC home Online網路家庭」相關網站或其合作對象可能會要求使用者登錄個人資料,以便於和使用者聯繫、完成交易、提供服務、或處理訂閱程序;在此等情況下,「PC home Online網路家庭」相關網站或其合作對象將明白告知使用者此等事實,如果使用者選擇不接收任何廣告或聯繫資訊,「PC home Online網路家庭」將完全予以尊重。

個人資料的利用

「PC home Online網路家庭」相關網站所取得的個人資料,都僅供「PC home Online網路家庭」於其內部、依照原來所說明的使用目的和範圍加,除非事先說明、或依照相關法律規定,否則「PC home Online網路家庭」不會將使用者個人資料提供給第三人、或移作其他目的使用。

資料安全
「PC home Online網路家庭」將盡力以合理之技術及程序,保障所有個人資料之安全。

查詢或更正的方式
使用者個人資料有變更、或發現個人資料不正確的時候,可以隨時在「PC home Online網路家庭」相關網站中要求更正,包括要求停止寄發相關訊息等。

連結
「PC home Online網路家庭」相關網站或網頁都可能包含其他網站或網頁的連結,對於此等不屬於「PC home Online網路家庭」之網站或網頁,不論關於其內容或隱私權政策,均與「PC home Online網路家庭」無關。

Cookie
為了便利使用者,「PC home Online網路家庭」部份網站可能使用cookie技術,以便於提供更適合使用者個人需要的服務;cookie是網站伺候器用來和使用者瀏覽器進行溝通的一種技術,它可能在使用者的電腦中儲存某些資訊,但是使用者可以經由瀏覽器的設定,取消、或限制此項功能。如果使用者想知道如何取消、或限制此項功能,可以用電子郵件和「PC home Online網路家庭」服務中心聯絡。

2024年11月25日 星期一

個人資料保護法之特定目的及個人資料之類別

代號

修正特定目的項目


○○一

人身保險


○○二

人事管理(包含甄選、離職及所屬員工基本資訊、現職、學經歷、考試分發、終身學習訓練進修、考績獎懲、銓審、薪資待遇、差勤、福利措施、褫奪公權、特殊查核或其他人事措施)


○○三

入出國及移民


○○四

土地行政


○○五

工程技術服務業之管理


○○六

工業行政


○○七

不動產服務


○○八

中小企業及其他產業之輔導


○○九

中央銀行監理業務


○一○

公立與私立慈善機構管理


○一一

公共造產業務


○一二

公共衛生或傳染病防治


○一三

公共關係


○一四

公職人員財產申報、利益衝突迴避及政治獻金業務


○一五

戶政


○一六

文化行政


○一七

文化資產管理


○一八

水利、農田水利行政


○一九

火災預防與控制、消防行政


○二○

代理與仲介業務


○二一

外交及領事事務


○二二

外匯業務


○二三

民政


○二四

民意調查


○二五

犯罪預防、刑事偵查、執行、矯正、保護處分、犯罪被害人保護或更生保護事務


○二六

生態保育


○二七

立法或立法諮詢


○二八

交通及公共建設行政


○二九

公民營(辦)交通運輸、公共運輸及公共建設


○三○

仲裁


○三一

全民健康保險、勞工保險、農民保險、國民年金保險或其他社會保險


○三二

刑案資料管理


○三三

多層次傳銷經營


○三四

多層次傳銷監管


○三五

存款保險


○三六

存款與匯款


○三七

有價證券與有價證券持有人登記


○三八

行政執行


○三九

行政裁罰、行政調查


○四○

行銷(包含金控共同行銷業務)


○四一

住宅行政


○四二

兵役、替代役行政


○四三

志工管理


○四四

投資管理


○四五

災害防救行政


○四六

供水與排水服務


○四七

兩岸暨港澳事務


○四八

券幣行政


○四九

宗教、非營利組織業務 


○五○

放射性物料管理


○五一

林業、農業、動植物防疫檢疫、農村再生及土石流防災管理


○五二

法人或團體對股東、會員(含股東、會員指派之代表)、董事、監察人、理事、監事或其他成員名冊之內部管理


○五三

法制行政


○五四

法律服務


○五五

法院執行業務


○五六

法院審判業務


○五七

社會行政


○五八

社會服務或社會工作


○五九

金融服務業依法令規定及金融監理需要,所為之蒐集處理及利用


○六○

金融爭議處理


○六一

金融監督、管理與檢查


○六二

青年發展行政


○六三

非公務機關依法定義務所進行個人資料之蒐集處理及利用


○六四

保健醫療服務 


○六五

保險經紀、代理、公證業務


○六六

保險監理


○六七

信用卡、現金卡、轉帳卡或電子票證業務


○六八

信託業務


○六九

契約、類似契約或其他法律關係事務


○七○

客家行政


○七一

建築管理、都市更新、國民住宅事務


○七二

政令宣導


○七三

政府資訊公開、檔案管理及應用


○七四

政府福利金或救濟金給付行政


○七五

科技行政


○七六

科學工業園區、農業科技園區、文化創業園區、生物科技園區或其他園區管理行政


○七七

訂位、住宿登記與購票業務


○七八

計畫、管制考核與其他研考管理


○七九

飛航事故調查


○八○

食品、藥政管理


○八一

個人資料之合法交易業務


○八二

借款戶與存款戶存借作業綜合管理


○八三

原住民行政


○八四

捐供血服務


○八五

旅外國人急難救助


○八六

核子事故應變


○八七

核能安全管理


○八八

核貸與授信業務


○八九

海洋行政


○九○

消費者、客戶管理與服務


○九一

消費者保護


○九二

畜牧行政


○九三

財產保險


○九四

財產管理


○九五

財稅行政


○九六

退除役官兵輔導管理及其眷屬服務照顧


○九七

退撫基金或退休金管理


○九八

商業與技術資訊


○九九

國內外交流業務


一○○

國家安全行政、安全查核、反情報調查


一○一

國家經濟發展業務


一○二

國家賠償行政


一○三

專門職業及技術人員之管理、懲戒與救濟


一○四

帳務管理及債權交易業務


一○五

彩券業務


一○六

授信業務


一○七

採購與供應管理


一○八

救護車服務


一○九

教育或訓練行政


一一○

產學合作


一一一

票券業務


一一二

票據交換業務


一一三

陳情、請願、檢舉案件處理


一一四

勞工行政


一一五

博物館、美術館、紀念館或其他公、私營造物業務


一一六

場所進出安全管理


一一七

就業安置、規劃與管理


一一八

智慧財產權、光碟管理及其他相關行政


一一九

發照與登記


一二○

稅務行政


一二一

華僑資料管理


一二二

訴願及行政救濟


一二三

貿易推廣及管理


一二四

鄉鎮市調解


一二五

傳播行政與管理


一二六

債權整貼現及收買業務


一二七

募款(包含公益勸募)


一二八

廉政行政


一二九

會計與相關服務


一三○

會議管理


一三一

經營郵政業務郵政儲匯保險業務


一三二

經營傳播業務


一三三

經營電信業務與電信加值網路業務


一三四

試務、銓敘、保訓行政


一三五

資(通)訊服務


一三六

資(通)訊與資料庫管理


一三七

資通安全與管理


一三八

農產品交易


一三九

農產品推廣資訊


一四○

農糧行政


一四一

遊說業務行政


一四二

運動、競技活動


一四三

運動休閒業務


一四四

電信及傳播監理


一四五

僱用與服務管理


一四六

圖書館、出版品管理


一四七

漁業行政


一四八

網路購物及其他電子商務服務


一四九

蒙藏行政


一五○

輔助性與後勤支援管理


一五一

審計、監察調查及其他監察業務


一五二

廣告或商業行為管理


一五三

影視、音樂與媒體管理


一五四

徵信


一五五

標準、檢驗、度量衡行政


一五六

衛生行政


一五七

調查、統計與研究分析


一五八

學生(員)(含畢、結業生)資料管理


一五九

學術研究


一六○

憑證業務管理


一六一

輻射防護


一六二

選民服務管理


一六三

選舉、罷免及公民投票行政


一六四

營建業之行政管理


一六五

環境保護


一六六

證券、期貨、證券投資信託及顧問相關業務


一六七

警政


一六八

護照、簽證及文件證明處理 


一六九

體育行政


一七○

觀光行政、觀光旅館業、旅館業、旅行業、觀光遊樂業及民宿經營管理業務


一七一

其他中央政府機關暨所屬機關構內部單位管理、公共事務監督、行政協助及相關業務


一七二

其他公共部門(包括行政法人、政府捐助財團法人及其他公法人)執行相關業務


一七三

其他公務機關對目的事業之監督管理


一七四

其他司法行政 


一七五

其他地方政府機關暨所屬機關構內部單位管理、公共事務監督、行政協助及相關業務


一七六

其他自然人基於正當性目的所進行個人資料之蒐集處理及利用


一七七

其他金融管理業務


一七八

其他財政收入


一七九

其他財政服務


一八○

其他經營公共事業(例如:自來水、瓦斯等)業務


一八一

其他經營合於營業登記項目或組織章程所定之業務


一八二

其他諮詢與顧問服務


 

 


代  號 識別類:


C○○一 辨識個人者。

例如:姓名、職稱、住址、工作地址、以前地址、住家電話號碼、行動電話、即時通帳號、網路平臺申請之帳號、通訊及戶籍地址、相片、指紋、電子郵遞地址、電子簽章、憑證卡序號、憑證序號、提供網路身分認證或申辦查詢服務之紀錄及其他任何可辨識資料本人者等。


C○○二 辨識財務者。

例如:金融機構帳戶之號碼與姓名、信用卡或簽帳卡之號碼、保險單號碼、個人之其他號碼或帳戶等。


C○○三 政府資料中之辨識者。

例如:身分證統一編號、統一證號、稅籍編號、保險憑證號碼、殘障手冊號碼、退休證之號碼、證照號碼、護照號碼等。




代  號 特徵類:


C○一一 個人描述。

例如:年齡、性別、出生年月日、出生地、國籍、聲音等。


C○一二 身體描述。

例如:身高、體重、血型等。


C○一三 習慣。

例如:抽煙、喝酒等。


C○一四 個性。

例如:個性等之評述意見。




代  號 家庭情形:


C○二一 家庭情形。

例如:結婚有無、配偶或同居人之姓名、前配偶或同居人之姓名、結婚之日期、子女之人數等。


C○二二 婚姻之歷史。


例如:前次婚姻或同居、離婚或分居等細節及相關人之姓名等。


C○二三 家庭其他成員之細節。

例如:子女、受扶養人、家庭其他成員或親屬、父母、同居人及旅居國外及大陸人民親屬等。


C○二四 其他社會關係。

例如:朋友、同事及其他除家庭以外之關係等。




代  號 社會情況:


C○三一 住家及設施。

例如:住所地址、設備之種類、所有或承租、住用之期間、租金或稅率及其他花費在房屋上之支出、房屋之種類、價值及所有人之姓名等。


C○三二 財產。

例如:所有或具有其他權利之動產或不動產等。


C○三三 移民情形。

例如:護照、工作許可文件、居留證明文件、住居或旅行限制、入境之條件及其他相關細節等。


C○三四 旅行及其他遷徙細節。

例如:過去之遷徙、旅行細節、外國護照、居留證明文件及工作證照及工作證等相關細節等。


C○三五 休閒活動及興趣。

例如:嗜好、運動及其他興趣等。


C○三六 生活格調。

例如:使用消費品之種類及服務之細節、個人或家庭之消費模式等。


C○三七 慈善機構或其他團體之會員資格。

例如:俱樂部或其他志願團體或持有參與者紀錄之單位等。


C○三八 職業。

例如:學校校長、民意代表或其他各種職業等。


C○三九 執照或其他許可。

例如:駕駛執照、行車執照、自衛槍枝使用執照、釣魚執照等。


C○四○ 意外或其他事故及有關情形。

例如:意外事件之主體、損害或傷害之性質、當事人及證人等。


C○四一 法院、檢察署或其他審判機關或其他程序。

例如:關於資料主體之訴訟及民事或刑事等相關資料等。




代  號 教育、考選、技術或其他專業:


C○五一 學校紀錄。

例如:大學、專科或其他學校等。


C○五二 資格或技術。

例如:學歷資格、專業技術、特別執照(如飛機駕駛執照等)、政府職訓機構學習過程、國家考試、考試成績或其他訓練紀錄等。


C○五三 職業團體會員資格。

例如:會員資格類別、會員資格紀錄、參加之紀錄等。


C○五四 職業專長。

例如:專家、學者、顧問等。


C○五五 委員會之會員資格。

例如:委員會之詳細情形、工作小組及會員資格因專業技術而產生之情形等。


C○五六 著作。

例如:書籍、文章、報告、視聽出版品及其他著作等。


C○五七 學生(員)、應考人紀錄。

例如:學習過程、相關資格、考試訓練考核及成績、評分評語或其他學習或考試紀錄等。


C○五八 委員工作紀錄。

例如:委員參加命題、閱卷、審查、口試及其他試務工作情形記錄。




代  號 受僱情形:


C○六一 現行之受僱情形。

例如:僱主、工作職稱、工作描述、等級、受僱日期、工時、工作地點、產業特性、受僱之條件及期間、與現行僱主有關之以前責任與經驗等。


C○六二 僱用經過。

例如:日期、受僱方式、介紹、僱用期間等。


C○六三 離職經過。

例如:離職之日期、離職之原因、離職之通知及條件等。


C○六四 工作經驗。

例如:以前之僱主、以前之工作、失業之期間及軍中服役情形等。


C○六五 工作、差勤紀錄。

例如:上、下班時間及事假、病假、休假、娩假各項請假紀錄在職紀錄或未上班之理由、考績紀錄、獎懲紀錄、褫奪公權資料等。


C○六六 健康與安全紀錄。

例如:職業疾病、安全、意外紀錄、急救資格、旅外急難救助資訊等。


C○六七 工會及員工之會員資格。

例如:會員資格之詳情、在工會之職務等。


C○六八 薪資與預扣款。

例如:薪水、工資、佣金、紅利、費用、零用金、福利、借款、繳稅情形、年金之扣繳、工會之會費、工作之基本工資或工資付款之方式、加薪之日期等。


C○六九 受僱人所持有之財產。

例如:交付予受僱人之汽車、工具、書籍或其他設備等。


C○七○ 工作管理之細節。

例如:現行義務與責任、工作計畫、成本、用人費率、工作分配與期間、工作或特定工作所花費之時間等。


C○七一 工作之評估細節。

例如:工作表現與潛力之評估等。


C○七二 受訓紀錄。

例如:工作必須之訓練與已接受之訓練,已具有之資格或技術等。


C○七三 安全細節。

例如:密碼、安全號碼與授權等級等。




代  號 財務細節:


C○八一 收入、所得、資產與投資。

例如:總收入、總所得、賺得之收入、賺得之所得、資產、儲蓄、開始日期與到期日、投資收入、投資所得、資產費用等。


C○八二 負債與支出。

例如:支出總額、租金支出、貸款支出、本票等信用工具支出等。        


C○八三 信用評等。

例如:信用等級、財務狀況與等級、收入狀況與等級等。


C○八四 貸款。

例如:貸款類別、貸款契約金額、貸款餘額、初貸日、到期日、應付利息、付款紀錄、擔保之細節等。


C○八五 外匯交易紀錄。


C○八六 票據信用。

例如:支票存款、基本資料、退票資料、拒絕往來資料等。


C○八七 津貼、福利、贈款。


C○八八 保險細節。

例如:保險種類、保險範圍、保險金額、保險期間、到期日、保險費、保險給付等。


C○八九 社會保險給付、就養給付及其他退休給付。

例如:生效日期、付出與收入之金額、受益人等。


C○九一 資料主體所取得之財貨或服務。

例如:貨物或服務之有關細節、資料主體之貸款或僱用等有關細節等。


C○九二 資料主體提供之財貨或服務。

例如:貨物或服務之有關細節等。


C○九三 財務交易。

例如:收付金額、信用額度、保證人、支付方式、往來紀錄、保證金或其他擔保等。


C○九四 賠償。

例如:受請求賠償之細節、數額等。




代  號 商業資訊:


C一○一 資料主體之商業活動。

例如:商業種類、提供或使用之財貨或服務、商業契約等。


C一○二 約定或契約。

例如:關於交易、商業、法律或其他契約、代理等。


C一○三 與營業有關之執照。

例如:執照之有無、市場交易者之執照、貨車駕駛之執照等。




代  號 健康與其他:


C一一一 健康紀錄。

例如:醫療報告、治療與診斷紀錄、檢驗結果、身心障礙種類、等級、有效期間、身心障礙手冊證號及聯絡人等。


C一一二 性生活。


C一一三 種族或血統來源。

例如:去氧核糖核酸資料等。


C一一四 交通違規之確定裁判及行政處分。

例如:裁判及行政處分之內容、其他與肇事有關之事項等。


C一一五 其他裁判及行政處分。

例如:裁判及行政處分之內容、其他相關事項等。


C一一六 犯罪嫌疑資料。

例如:作案之情節、通緝資料、與已知之犯罪者交往、化名、足資證明之證據等。


C一一七 政治意見。

例如:政治上見解、選舉政見等。


C一一八 政治團體之成員。

例如:政黨黨員或擔任之工作等。


C一一九 對利益團體之支持。

例如:係利益團體或其他組織之會員、支持者等。


C一二○ 宗教信仰。


C一二一 其他信仰。




代  號 其他各類資訊:


C一三一 書面文件之檢索。

例如:未經自動化機器處理之書面文件之索引或代號等。


C一三二 未分類之資料。

例如:無法歸類之信件、檔案、報告或電子郵件等。


C一三三 輻射劑量資料。

例如:人員或建築之輻射劑量資料等。


C一三四 國家情報工作資料。

例如:國家情報工作法、國家情報人員安全查核辦法等有關資料。

2024年11月24日 星期日

(個資)公司個人資料檔案安全維護計畫及業務終止後個人資處理方法by行政院公平交易委員會



○○公司個人資料檔案安全維護計畫及業務終止後個人資處理方法 (範本) 
by行政院公平交易委員會

**範本僅為舉例參考,請依貴公司內部管理作業程序訂定個人資料檔案安全維護計畫及業務終止後個人資處理方法。 

一、(目的)為防止個人資料被竊取、竄改、毀損、滅失或洩漏,本公司所屬人員應依本計畫及方法辦個人資料檔案安全維護及業務終止後個人資處理事項。 

二、(資安全管理措施一) 本公司所屬人員禁止使用私人可攜式設備(例如 USB 隨身碟、 外接硬碟、筆記型電腦、手機、記憶卡等)儲存本公司所保有個人資檔案。 

三、(資安全管理措施二) 本公司所保有個人資檔案應以加密方式儲存,僅經授權之所屬人員得開啟處理、利用。 以網際網路傳輸個人資時,亦應以加密方式為之。 

四、(資安全管理措施三) 本公司所保有個人資檔案應按季備份,以防止資受損,備份資之保護比照原件辦理。 

五、(資安全管理措施四) 本公司所保有之個人資存在於紙本者,於保存期限屆滿時, 應以碎紙、委外焚化等方式銷毀。 本公司所保有之個人資存在於磁碟、磁帶、光碟片、微縮片、 積體電路晶片等媒介物者,該媒介物於報廢時應採取消磁、剪斷、 敲擊等破壞措施,以免由該媒介物洩漏個人資料。 

六、(資安全管理措施五) 本公司委託他事業執行第五點紙本、磁碟、磁帶、光碟片、微縮片、積體電路晶片等媒介物銷毀時,應與受委託事業簽定個人資保護條款規範,並派員監督處理程序及留存相關事證。 

七、(人員管理措施一) 
本公司所屬人員使用電腦設備蒐集、處理、利用個人資,應以專屬帳號密碼登入電腦系統,存取個人資檔案權限應與所職掌業務相符。 

八、(人員管理措施二) 因業務需要而須利用非權限範圍之特定個人資者,應事前提出申請,經業務主管人員同意後開放權限利用。 

九、(人員管理措施三) 本公司所屬人員均應簽署保密協定,就於本公司任職期間因業務所接觸個人資均負保密義務。 

十、(設備安全管理措施一) 本公司所保有個人資存在於紙本者,應儲存於上鎖之保管箱或檔案室內,僅業務主管有開啟調閱權限。 本公司所保有個人資存在之電腦主機應置放於機房,並設門 禁管制,僅業務主管及資訊人員得刷卡進入。 其他所屬人員因業務需要而須調閱個人資者,應事前提出申請,經業務主管人員同意後調閱。 

十一、(設備安全管理措施二) 本公司所屬員工應妥善保管個人電腦存取資之硬體,並設定登入及螢幕保護程式密碼。 本公司所屬員工於下班前應關閉電腦電源,並將所保有其他個人資之媒介物置於個人抽屜內上鎖保管。 

十二、(設備安全管理措施三) 儲存個人資紙本之保管箱或檔案室內,應設置防火裝置及防 竊措施。 儲存個人資之電腦主機系統應設置防火牆,降低外部入侵風 險。 前項主機置放之機房應設置門禁、監視錄影及防火設備。 

十三、(傳銷商規範措施一) 傳銷商於從事多層次傳銷經營之特定目的範圍,且符合參加契約條款規定時,得向本公司蒐集其他傳銷商之個人資。 傳銷商應以書面或其他可留存紀錄並確認身分之方式向本公司提出前項申請,並應敘明蒐集之目的,倘蒐集之目的與多層次傳銷 經營之特定目的無關或與參加契約條款規定不符,本公司得拒絕所 為申請。 

十四、(傳銷商規範措施二) 傳銷商為推廣多層次傳銷業務,非自本公司蒐集第三人之個人資者,應遵循個人資保護法規定如踐行告知義務,並妥善保存所保有個人資。 傳銷商因不當蒐集、處理、利用他人個人資涉有違反法令規 定情事者,本公司視情節輕重依契約所定條款予以懲處。 

十五、(業務終止後個人資處理方法) 本公司因結束多層次傳銷業務經營、交易完成、特定目的消失、 契約或法令規定期限屆滿等,所保有之紙本個人資應以碎紙、委外焚化等方式銷毀紙本,個人資儲存於磁碟、磁帶、光碟片、微 縮片、積體電路晶片等媒介物者,應以消磁、剪斷、敲擊等破壞措 施銷毀。 本公司進行前項個人資銷毀處理時,應記載處理之時間、地 點,並以照相或錄影方式留存紀錄。

(個資)客服專線

發文單位:法務部
發文字號:法律字第 10103104550 號
發文日期:民國 101 年 11 月 22 日

要  旨:
參照個人資料保護法第 2 條規定,公司客服人員與客戶間於專線核對用戶基本資料等通話內容,進行全程錄音存檔,如聲音資料未經識別為特定自然人前,尚無該法適用問題;如內容得直接或間接識別特定個人者,涉屬「足資識別該個人之資料」蒐集、處理或利用,除法律另有規定外,即受該法規範

主 旨:

有關貴公司如就客戶撥打貴公司客服專線,與貴公司客服人員通話之內容進行全程錄音,是否應受個人資料保護法規範乙案,復如說明二、三。請 查照。 

說 明:

一、復貴公司 101 年 4 月 2 日信法二字第 1010000050 號函。 

二、按個人資料保護法(下稱個資法)第 2 條第 1 款規定所稱「個人資料」,指自然人之姓名、出生年月日、國民身分證統一編號、護照 號碼、特徵、指紋、婚姻、家庭、教育、職業、病歷、醫療、基因、 性生活、健康檢查、犯罪前科、聯絡方式、財務情況、社會活動及其 他得以直接或間接方式識別該個人之資料。

以錄音裝置蒐集個人資料者,必先係為建立得以自動化機器或其他非自動化方式檢索、整理之個人聲音資料集合,而後取得足資直接或間接識別該個人之影音資料 時,方屬個資法之蒐集行為;換言之,取得之個人資料須足資識別該個人者,始適用個資法。

準此,錄存不特定自然人聲音而未識別該個人前,並非個資法所稱「蒐集個人資料」行為,尚無個資法之適用。 錄音設置僅是個人資料蒐集前之手段或媒介物,其性質如同使用網站 、電信設施而蒐集個人資料,故在尚未蒐集個人資料前,得否設置或使用相關手段或媒介物,並非個資法規範之對象;若錄存不特定自然人聲音及其他個人資料,而得識別為特定自然人者,則屬該個人之個人資料,始符合個資法所定「蒐集個人資料」行為(本部 98 年 7 月 20 日法律字第 0980022221 號函參照)。

本件貴公司客服人員與客戶間於客服專線有關核對用戶基本資料等通話內容,進行全程錄音存檔乙節,如其聲音資料未經識別為特定自然人前,尚無個資法之適用問題。若電話錄音內容得直接或間接識別特定個人者,涉屬「足資識別該個人之資料」,其蒐集、處理或利用,除法律另有規定外,即 受個人資料保護法之規範(本部 100 年 6 月 2 日法律字第 100 0013303 號函參照)。 

三、次按個資法第 19 條第 1 項規定:「非公務機關對個人資料之蒐集或處理,除第 6 條第 1 項所規定資料外,應有特定目的,並符合下列情形之一者:一、法律明文規定。二、與當事人有契約或類似契 約之關係。……」第 8 條第 1 項規定:「公務機關或非公務機關 依第 15 條或第 19 條規定向當事人蒐集個人資料時,應明確告知當事人下列事項:一、公務機關或非公務機關名稱。二、蒐集之目的。 ……六、當事人得自由選擇提供個人資料時,不提供將對其權益之影 響。」貴公司蒐集或處理上述個人資料,如符合個資法第 19 條規定 之要件(如與當事人有契約或類似契約關係等),即得蒐集之。另除 認屬符合個資法第 8 條第 2 項免為告知(如第 5 款當事人明知 應告知之內容等)情事外,仍應於蒐集時向當事人告知個資法第 8 條第 1 項規定之相關事項,併此敘明。 正 本:○○電信股份有限公司 副 本:本部資訊處(第 1 類)、本部法律事務司(4 份)

數位經濟相關產業個人資料檔案安全維護管理辦法(112.10.12)

第 1 條
本辦法依個人資料保護法(以下簡稱本法)第二十七條第三項規定訂定之。
本條文有附件 

第 2 條
本辦法所稱數位經濟相關產業(以下簡稱業者),指從事附表一所列行業之自然人、私法人或其他團體。




第 3 條
業者應於本辦法施行之日起三個月內完成個人資料檔案安全維護計畫業務終止後個人資料處理方法(以下簡稱安全維護計畫)之規劃及訂定。
安全維護計畫應納入符合第五條至第十七條規定之具體內容。
業者應依其所訂定之安全維護計畫執行之。
數位發展部(以下簡稱本部)得要求業者提出安全維護計畫之實施情形,業者應於指定期限內,以書面方式提出。

第 4 條
業者應對內公開周知個人資料保護管理政策,使所屬人員明確瞭解及遵循,其內容應包括下列事項之說明:
一、遵守我國個人資料保護相關法令規定。
二、以合理安全之方式,於特定目的範圍內,蒐集、處理或利用個人資料。
三、以可期待之合理安全水準技術保護其所蒐集、處理或利用之個人資料檔案。
四、設置聯絡窗口,供個人資料當事人行使其個人資料相關權利或提出相關申訴與諮詢。
五、規劃緊急應變程序,以處理個人資料被竊取、竄改、毀損、滅失或洩漏等事故。
六、如委託蒐集、處理或利用個人資料者,應妥善監督受託者。
七、持續維運安全維護計畫之義務,以確保個人資料檔案之安全。

第 5 條
業者應依其業務規模及特性,衡酌經營資源之合理分配,配置管理人員及相當資源,負責下列事項:
一、個人資料保護管理政策之訂定及修正。
二、安全維護計畫之訂定、修正及執行。
個人資料保護管理政策、安全維護計畫之訂定或修正,應經業者之代表人或其授權人員核定。

第 6 條
業者應定期清查確認所蒐集、處理或利用之個人資料現況,界定納入安全維護計畫之範圍。

第 7 條
業者應依已界定之個人資料範圍及其業務涉及個人資料蒐集、處理或利用之流程,定期評估可能產生之風險,並根據風險評估結果,採行適當之安全措施。

本條文有附件 

第 8 條
業者為因應當事人個人資料被竊取、竄改、毀損、滅失或洩漏等安全事故,應訂定下列應變、通報及預防機制:
一、事故發生後應採取之應變措施,包括降低、控制當事人損害之方式、查明事故後通知當事人之適當方式及內容。
二、適時以電子郵件、簡訊、電話或其他便利當事人知悉之適當方式,通知當事人事故之發生與處理情形,及後續供當事人查詢之電話專線或其他適當管道。
三、事故發生後研議其矯正預防措施之機制。
業者遇有個人資料安全事故,將危及其正常營運或大量當事人權益者,應於知悉事故後七十二小時內依附表二格式通報本部,或通報直轄市、縣(市)政府時副知本部。
無法於時限內通報或無法於當次提供前項所述事項之全部資訊者,應檢附延遲理由或分階段提供。
本部或直轄市、縣(市)政府接獲第二項通報後,得依本法第二十二條至第二十五條規定為適當之處理。

第 9 條
業者應訂定下列事項之內部管理程序:
一、蒐集、處理或利用有關病歷、醫療、基因、性生活、健康檢查及犯罪前科之個人資料者,檢視是否符合本法第六條第一項但書所定情形。
二、檢視個人資料蒐集或處理,是否符合本法第十九條第一項所定法定情形及特定目的;經當事人同意而為蒐集或處理者,並應確保符合本法第七條第一項規定。
三、檢視個人資料之利用,是否符合蒐集之特定目的必要範圍;其為特定目的外之利用者,檢視是否符合本法第二十條第一項但書所定情形;經當事人同意而為特定目的外之利用者,並應確保符合本法第七條第二項規定。
四、檢視個人資料之蒐集是否符合本法第八條第二項或第九條第二項得免為告知之事由;無得免為告知之事由者,並應確保符合本法第八條第一項或第九條第一項規定。
五、利用個人資料行銷而當事人表示拒絕接受行銷者,確保符合本法第二十條第二項及第三項規定。
六、當事人行使本法第三條所定權利之相關事項:
(一)提供當事人行使權利之方式。
(二)確認當事人或其代理人之身分。
(三)檢視是否符合本法第十條但書、第十一條第二項但書及第十一條第三項但書所定得拒絕其請求之事由。
(四)依前目規定拒絕當事人行使權利者,應附理由通知當事人。
(五)就當事人請求為准駁決定及延長決定期間之程序,並應確保符合本法第十三條規定。
(六)當事人請求更正或補充其個人資料者,其應釋明之事項。
(七)就當事人查詢、請求閱覽或製給複製本之請求酌收必要成本費用者,應明定其收費標準。
七、維護個人資料正確性之機制;個人資料正確性有爭議者,並應確保符合本法第十一條第一項、第二項及第五項規定。
八、定期檢視個人資料蒐集之特定目的是否已消失或期限是否已屆滿;其特定目的消失或期限屆滿者,並應確保符合本法第十一條第三項規定。

第 10 條
業者將個人資料作國際傳輸者,應檢視是否受本部依本法第二十一條所為之限制,並且告知當事人其個人資料所欲國際傳輸之區域,同時對資料接收方為下列事項之監督:
一、預定處理或利用個人資料之範圍、類別、特定目的、期間、地區、對象及方式。
二、當事人行使本法第三條所定權利之相關事項。

第 11 條
業者應採取下列資料安全管理措施:
一、個人資料有加密之必要者,應於蒐集、處理或利用時,採取適當之加密措施。
二、個人資料有備份之必要者,應對備份資料採取適當之保護措施。
三、傳輸個人資料時,應依不同傳輸方式,採取適當之安全措施。

業者以資通系統直接或間接蒐集、處理或利用個人資料時,除前項要求外,應採取下列資料安全管理措施:
一、建置防火牆、電子郵件過濾機制或其他入侵偵測設備等防止外部網路入侵對策,並定期更新。
二、資通系統存有個人資料者,應設定異常存取資料行為之監控及定期演練因應機制。
三、確認蒐集、處理或利用個人資料之電腦、相關設備或系統具備必要之安全性,採取適當之安全機制,定期檢測並因應系統漏洞所造成之威脅。
四、與網路相聯之資通系統存有個人資料者,應隨時更新並執行防毒軟體,及定期執行惡意程式檢測。
五、資通系統存有個人資料者,應設定認證機制,其帳號及密碼須符合一定之複雜度。
六、處理個人資料之資通系統進行測試時,應避免使用真實個人資料;使用真實個人資料者,應訂定使用規範。
七、處理個人資料之資通系統有變更時,應確保其安全性未降低。
八、定期檢視處理個人資料之資通系統,檢查其使用狀況及存取個人資料之情形。
九、評估使用情境,採行個人資料之隱碼機制,就個人資料之呈現予以適當且一致性之遮蔽。
十、其他本部公告之資料安全管理措施。

第 12 條
業者應採取下列人員管理措施:
一、與所屬人員約定保密義務。
二、識別業務內容涉及個人資料蒐集、處理或利用之人員。
三、依其業務特性、內容及需求,設定所屬人員接觸個人資料之權限,並定期檢視其適當性及必要性。
四、人員離職時,要求人員返還個人資料之載體,並刪除因執行業務而持有之個人資料。

第 13 條
業者應定期對所屬人員,實施下列個人資料保護認知宣導及教育訓練:
一、個人資料保護相關法令之規定。
二、所屬人員之責任範圍。
三、安全維護計畫各項管理程序、機制及措施之要求。
業者對代表人、負責人或第五條所稱管理人員,另應依其於安全維護計畫所擔負之任務及角色,定期實施必要之教育訓練。
從事以網際網路方式供他人零售商品之平台業者,其安全維護計畫,應加入下列事項:
一、對其平台使用者,進行適當之個人資料保護及管理之認知宣導或教育訓練。
二、訂定個人資料保護守則,要求平台使用者遵守。

第 14 條
業者應對存有個人資料之儲存媒介物,採取下列設備安全管理措施:
一、依儲存媒介物之特性及使用方式,建置適當之保護設備或技術。
二、針對所屬人員保管個人資料之儲存媒介物,訂定適當之管理規範。
三、針對存放儲存媒介物之環境,施以適當之進出管制措施。

第 15 條
業者應訂定個人資料安全稽核機制,定期檢查安全維護計畫執行狀況,並作成評估報告;如有缺失,應予改善。

第 16 條
業者執行安全維護計畫時,應評估其必要性,保存下列紀錄至少五年:
一、個人資料之蒐集、處理或利用紀錄。
二、自動化機器設備之軌跡資料。
三、落實執行安全維護計畫之證據。
業者於業務終止後,其所蒐集、處理或利用之個人資料應依下列方式處理,並留存下列紀錄至少五年:
一、銷毀:銷毀之方法、時間、地點及證明銷毀之方式。
二、移轉:移轉之原因、對象、方法、時間、地點及受移轉對象得蒐集該個人資料之合法依據。
三、其他刪除、停止處理或利用個人資料:刪除、停止處理或利用之方法、時間或地點。

第 17 條
業者應訂定下列整體持續改善機制:
一、安全維護計畫未落實執行時應採取矯正預防措施。
二、參酌安全維護計畫執行狀況、技術發展、業務調整及法令變化等因素,定期檢視或修正。

第 18 條
業者之資本額為新臺幣一千萬元以上或保有個人資料筆數達五千筆以上者,於安全維護計畫訂定後,第六條、第七條、第九條第八款、第十一條第二項第一款至第四款、第八款、第十二條第三款、第十三條第一項、第二項、第十五條及前條第二款之措施,應每十二個月至少實施及檢討改善一次。
業者之資本額於本辦法施行後始增資達新臺幣一千萬元以上,或因直接或間接蒐集而保有個人資料達五千筆以上者,應自符合條件之日起六個月後,每十二個月至少實施及檢討改善前項措施一次。
前二項所定資本額,於股份有限公司為實收資本額,於有限公司、無限公司及兩合公司為登記之資本總額,於獨資或合夥方式經營之事業,為登記之資本額。
因刪除、銷毀或其他方法致保有個人資料筆數減少,且連續二年期間保有個人資料筆數未達五千筆之業者,得不適用第一項規定。但嗣後因直接或間接蒐集而致保有個人資料筆數達五千筆以上者,應於保有筆數達五千筆以上之日起三十日內,恢復適用第一項規定。保有個人資料筆數之計算,以業者單日所保有之個人資料為認定基準。

第 19 條
業者受委託蒐集、處理或利用個人資料者,應遵循委託者之中央目的事業主管機關所定之個人資料相關法規。
業者委託他人蒐集、處理或利用個人資料者,應對受託者依本法施行細則第八條規定為適當之監督,並於委託契約或相關文件中,明確約定其內容。

第 20 條
本辦法自發布日施行。

(個資)菸酒事業個人資料檔案安全維護管理辦法

菸酒事業個人資料檔案安全維護管理辦法

第 1 條
本辦法依個人資料保護法(以下簡稱本法)第二十七條第三項規定訂定之。

第 2 條
本辦法所稱主管機關,在中央為財政部;在直轄市為直轄市政府;在縣(市)為縣(市)政府。

第 3 條
本辦法適用對象為菸酒管理法第五條第一項第一款及第二款所定之菸酒製造業者及菸酒進口業者(以下簡稱菸酒事業)。
菸酒事業訂定個人資料檔案安全維護計畫(以下簡稱本計畫),以落實個人資料檔案之安全維護與管理,防止個人資料被竊取、竄改、毀損、滅失或洩漏。
本計畫之內容應包括第四條至第二十二條規定之相關組織及程序,並應定期檢視及配合相關法令修正。
菸酒事業應將訂定之安全維護計畫留存總機構及營業所在地備查;直轄市或縣(市)主管機關得派員檢查

第 4 條
菸酒事業就個人資料檔案安全維護管理應指定專人或建立專責組織,並配置相當資源。
前項專人或專責組織之任務如下:
一、規劃、訂定、修正與執行本計畫及業務終止後個人資料處理方法等相關事項。
二、訂定個人資料保護管理政策,將其所蒐集、處理及利用個人資料之依據、特定目的及其他相關保護事項,公告使其所屬人員均明確瞭解。
三、定期對所屬人員施以基礎認知宣導或專業教育訓練,使其明瞭個人資料保護相關法令之規定、所屬人員之責任範圍及各種個人資料保護事項之方法或管理措施。
四、定期就執行任務情形向菸酒事業代表人或經其授權之人員提出書面報告。
本計畫之訂定或修正,應經菸酒事業代表人或經其授權之人員核定。

第 5 條
菸酒事業應清查所保有之個人資料,界定其納入本計畫之範圍並建立檔案,且定期確認其有否變動。

第 6 條
菸酒事業應依據前條所界定之個人資料範圍及其相關業務流程,分析可能產生之風險,並依據風險分析之結果,訂定適當之管控措施
本條文有附件 

第 7 條
菸酒事業為因應所保有之個人資料被竊取、竄改、毀損、滅失或洩漏等事故,應採取下列措施:
一、適當之應變措施,以控制事故對當事人之損害,並通報總機構及營業所在地直轄市或縣(市)主管機關。
二、查明事故之狀況,並以適當方式通知當事人有關事實、因應措施及諮詢服務專線等。
三、研訂預防機制,避免類似事故再次發生。
菸酒事業遇有個人資料安全事故者,自發現事故時起算七十二小時內,依附表格式,以電子郵件方式通報總機構及營業所在地直轄市或縣(市)主管機關及副知財政部,並應視案情發展適時通報處理情形,以及將整體查處過程、結果與檢討等函報總機構及營業所在地直轄市或縣(市)主管機關及副知財政部。
菸酒事業依前項規定通報後,主管機關得依本法第二十二條至第二十五條規定所賦予之職權,為適當之監督管理措施。

第 8 條
菸酒事業應依個人資料之屬性,分別訂定下列管理程序:
一、檢視及確認所蒐集、處理及利用之個人資料是否包含本法第六條所定個人資料及其特定目的。
二、確保蒐集、處理及利用本法第六條所定個人資料,是否符合相關法令之要件。
三、雖非本法第六條所定個人資料,惟如認為具有特別管理之需要,仍得比照或訂定特別管理程序。

第 9 條
菸酒事業為遵守本法第八條及第九條關於告知義務之規定,應採取下列方式:
一、檢視蒐集、處理個人資料之特定目的,是否符合免告知當事人之事由。
二、依據資料蒐集之情況,採取適當之告知方式

第 10 條
菸酒事業應檢視蒐集、處理個人資料是否符合本法第十九條規定,具有特定目的及法定要件。
菸酒事業應檢視利用個人資料是否符合本法第二十條第一項規定,符合特定目的內利用;於特定目的外利用個人資料時,應檢視是否具備法定特定目的外利用要件。

第 11 條
菸酒事業委託他人蒐集、處理或利用個人資料之全部或一部時,應對受託者依本法施行細則第八條規定為適當之監督,並明確約定相關監督事項與方式。

第 12 條
菸酒事業於首次利用個人資料行銷時,應提供當事人免費表示拒絕行銷之方式,且倘當事人表示拒絕行銷後,應立即停止利用其個人資料行銷,並週知所屬人員。

第 13 條
菸酒事業進行個人資料國際傳輸前,應檢視有無財政部依本法第二十一條規定所為限制國際傳輸之命令或處分,並應遵循之。

第 14 條
菸酒事業為提供資料當事人行使本法第三條所規定之權利,應採取下列方式為之:
一、確認是否為個人資料之本人,或經其委託授權。
二、提供當事人行使權利之方式,並遵守本法第十三條有關處理期限之規定。
三、告知是否酌收必要成本費用。
四、如認有本法第十條及第十一條得拒絕當事人行使權利之事由,應附理由通知當事人。

第 15 條
菸酒事業為維護其所保有個人資料之正確性,應採取下列方式為之:
一、檢視個人資料於蒐集、處理或利用過程是否正確。
二、當發現個人資料不正確時,適時更正或補充,並通知曾提供利用之對象。
三、個人資料正確性有爭議者,應依本法第十一條第二項規定處理。

第 16 條
菸酒事業應定期確認其所保有個人資料之特定目的是否消失及期限是否屆滿,如特定目的消失或期限屆滿時,應依本法第十一條第三項規定處理。

第 17 條
菸酒事業應採取下列人員管理措施:
一、依據作業之需要,建立管理機制,設定所屬人員不同權限,並定期確認權限內容之適當及必要性。
二、檢視各相關業務流程涉及蒐集、處理及利用個人資料之負責人員。
三、與所屬人員約定保密義務。
四、所屬人員離職時,應將所持有之個人資料辦理交接,不得在外繼續使用,並應簽訂保密切結書。

第 18 條
菸酒事業應採取下列資料安全管理措施:
一、運用電腦或自動化機器相關設備蒐集、處理或利用個人資料時,訂定使用可攜式設備或儲存媒體之規範。
二、針對所保有之個人資料內容,如有加密之需要,於蒐集、處理或利用時,採取適當之加密機制。
三、作業過程有備份個人資料之需要時,比照原件,依本法規定予以保護之。
四、個人資料存在於紙本、磁碟、磁帶、光碟片、微縮片、積體電路晶片等媒介物,嗣該媒介物於報廢或轉作其他用途時,採適當防範措施,以免由該媒介物洩漏個人資料。

第 18-1 條
菸酒事業以資通訊系統蒐集、處理或利用菸酒消費者個人資料,且保有之個人資料達一萬筆者,應採行下列資訊安全措施:
一、使用者身分確認及保護機制。
二、個人資料顯示之隱碼機制。
三、網際網路傳輸之安全加密機制。
四、個人資料檔案及資料庫之存取控制與保護監控措施。
五、防止外部網路入侵對策。
六、非法或異常使用行為之監控與因應機制。
前項第五款及第六款所定措施,應定期演練及檢討改善。

第 19 條
菸酒事業針對保有個人資料存在於紙本、磁碟、磁帶、光碟片、微縮片、積體電路晶片、電腦或自動化機器設備等媒介物之環境,應採取下列環境安全管理措施:
一、依據作業內容之不同,實施適宜之進出管制方式。
二、所屬人員妥善保管個人資料之儲存媒介物。
三、針對不同媒介物存在之環境,審酌建置適度之保護設備或技術。

第 20 條
菸酒事業應採行適當措施,採取個人資料使用紀錄、留存自動化機器設備之軌跡資料或其他相關證據保存機制,以供必要時說明其所訂本計畫之執行情況。
菸酒事業於業務終止後,針對個人資料參酌下列措施為之,並留存相關紀錄:
一、銷毀:銷毀之方法、時間、地點及證明銷毀之方式。
二、移轉:移轉之原因、對象、方法、時間、地點及受移轉對象得保有該項個人資料之合法依據。
三、其他刪除、停止處理或利用個人資料:刪除、停止處理或利用之方法、時間或地點。
前二項之紀錄、軌跡資料及相關證據,應至少留存五年

第 21 條
菸酒事業應訂定個人資料安全稽核機制,定期或不定期查察是否落實執行所訂之本計畫等相關事項。

第 22 條
菸酒事業應參酌執行業務現況、社會輿情、技術發展、法令變化等因素,檢視所訂本計畫是否合宜,必要時予以修正。

第 23 條
本辦法自發布後六個月施行。
本辦法中華民國一百十年十月二十六日修正發布之第三條及第七條,自發布日施行。

2024年11月23日 星期六

(個資)資通安全管理法

資通安全管理法

第 一 章 總則

第 1 條
為積極推動國家資通安全政策,加速建構國家資通安全環境,以保障國家安全,維護社會公共利益,特制定本法。

第 2 條
本法之主管機關為行政院

第 3 條
本法用詞,定義如下:
一、資通系統:指用以蒐集、控制、傳輸、儲存、流通、刪除資訊或對資訊為其他處理、使用或分享之系統。
二、資通服務:指與資訊之蒐集、控制、傳輸、儲存、流通、刪除、其他處理、使用或分享相關之服務。
三、資通安全:指防止資通系統或資訊遭受未經授權之存取、使用、控制、洩漏、破壞、竄改、銷毀或其他侵害,以確保其機密性、完整性及可用性。
四、資通安全事件:指系統、服務或網路狀態經鑑別而顯示可能有違反資通安全政策或保護措施失效之狀態發生,影響資通系統機能運作,構成資通安全政策之威脅。
五、公務機關:指依法行使公權力之中央、地方機關(構)或公法人。但不包括軍事機關及情報機關。
六、特定非公務機關:指關鍵基礎設施提供者、公營事業及政府捐助之財團法人。
七、關鍵基礎設施:指實體或虛擬資產、系統或網路,其功能一旦停止運作或效能降低,對國家安全、社會公共利益、國民生活或經濟活動有重大影響之虞,經主管機關定期檢視並公告之領域。
八、關鍵基礎設施提供者:指維運或提供關鍵基礎設施之全部或一部,經中央目的事業主管機關指定,並報主管機關核定者。
九、政府捐助之財團法人:指其營運及資金運用計畫應依預算法第四十一條第三項規定送立法院,及其年度預算書應依同條第四項規定送立法院審議之財團法人。

第 4 條
為提升資通安全,政府應提供資源,整合民間及產業力量,提升全民資通安全意識,並推動下列事項:
一、資通安全專業人才之培育。
二、資通安全科技之研發、整合、應用、產學合作及國際交流合作。
三、資通安全產業之發展。
四、資通安全軟硬體技術規範、相關服務與審驗機制之發展。
前項相關事項之推動,由主管機關以國家資通安全發展方案定之。

第 5 條
主管機關應規劃並推動國家資通安全政策、資通安全科技發展、國際交流合作及資通安全整體防護等相關事宜,並應定期公布國家資通安全情勢報告、對公務機關資通安全維護計畫實施情形稽核概況報告及資通安全發展方案。
前項情勢報告、實施情形稽核概況報告及資通安全發展方案,應送立法院備查。

第 6 條
主管機關得委任或委託其他公務機關、法人或團體,辦理資通安全整體防護、國際交流合作及其他資通安全相關事務。
前項被委託之公務機關、法人或團體或被複委託者,不得洩露在執行或辦理相關事務過程中所獲悉關鍵基礎設施提供者之秘密。

第 7 條
主管機關應衡酌公務機關及特定非公務機關業務之重要性與機敏性、機關層級、保有或處理之資訊種類、數量、性質、資通系統之規模及性質等條件,訂定資通安全責任等級之分級;其分級基準、等級變更申請、義務內容、專責人員之設置及其他相關事項之辦法,由主管機關定之。
主管機關得稽核特定非公務機關之資通安全維護計畫實施情形;其稽核之頻率、內容與方法及其他相關事項之辦法,由主管機關定之。
特定非公務機關受前項之稽核,經發現其資通安全維護計畫實施有缺失或待改善者,應向主管機關提出改善報告,並送中央目的事業主管機關。

第 8 條
主管機關應建立資通安全情資分享機制。
前項資通安全情資之分析、整合與分享之內容、程序、方法及其他相關事項之辦法,由主管機關定之。

第 9 條
公務機關或特定非公務機關,於本法適用範圍內,委外辦理資通系統之建置、維運或資通服務之提供,應考量受託者之專業能力與經驗、委外項目之性質及資通安全需求,選任適當之受託者,並監督其資通安全維護情形。

第 二 章 公務機關資通安全管理

第 10 條
公務機關應符合其所屬資通安全責任等級之要求,並考量其所保有或處理之資訊種類、數量、性質、資通系統之規模與性質等條件,訂定、修正及實施資通安全維護計畫。

第 11 條
公務機關應置資通安全長,由機關首長指派副首長或適當人員兼任,負責推動及監督機關內資通安全相關事務。

第 12 條
公務機關應每年向上級或監督機關提出資通安全維護計畫實施情形;無上級機關者,其資通安全維護計畫實施情形應送交主管機關。

第 13 條
公務機關應稽核其所屬或監督機關之資通安全維護計畫實施情形。
受稽核機關之資通安全維護計畫實施有缺失或待改善者,應提出改善報告,送交稽核機關及上級或監督機關。

第 14 條
公務機關為因應資通安全事件,應訂定通報及應變機制。
公務機關知悉資通安全事件時,除應通報上級或監督機關外,並應通報主管機關;無上級機關者,應通報主管機關。
公務機關應向上級或監督機關提出資通安全事件調查、處理及改善報告,並送交主管機關;無上級機關者,應送交主管機關。
前三項通報及應變機制之必要事項、通報內容、報告之提出及其他相關事項之辦法,由主管機關定之。

第 15 條
公務機關所屬人員對於機關之資通安全維護績效優良者,應予獎勵。
前項獎勵事項之辦法,由主管機關定之。

第 三 章 特定非公務機關資通安全管理

第 16 條
中央目的事業主管機關應於徵詢相關公務機關、民間團體、專家學者之意見後,指定關鍵基礎設施提供者,報請主管機關核定,並以書面通知受核定者。
關鍵基礎設施提供者應符合其所屬資通安全責任等級之要求,並考量其所保有或處理之資訊種類、數量、性質、資通系統之規模與性質等條件,訂定、修正及實施資通安全維護計畫。
關鍵基礎設施提供者應向中央目的事業主管機關提出資通安全維護計畫實施情形。
中央目的事業主管機關應稽核所管關鍵基礎設施提供者之資通安全維護計畫實施情形。
關鍵基礎設施提供者之資通安全維護計畫實施有缺失或待改善者,應提出改善報告,送交中央目的事業主管機關。
第二項至第五項之資通安全維護計畫必要事項、實施情形之提出、稽核之頻率、內容與方法、改善報告之提出及其他應遵行事項之辦法,由中央目的事業主管機關擬訂,報請主管機關核定之。

第 17 條
關鍵基礎設施提供者以外之特定非公務機關,應符合其所屬資通安全責任等級之要求,並考量其所保有或處理之資訊種類、數量、性質、資通系統之規模與性質等條件,訂定、修正及實施資通安全維護計畫。
中央目的事業主管機關得要求所管前項特定非公務機關,提出資通安全維護計畫實施情形。
中央目的事業主管機關得稽核所管第一項特定非公務機關之資通安全維護計畫實施情形,發現有缺失或待改善者,應限期要求受稽核之特定非公務機關提出改善報告。
前三項之資通安全維護計畫必要事項、實施情形之提出、稽核之頻率、內容與方法、改善報告之提出及其他應遵行事項之辦法,由中央目的事業主管機關擬訂,報請主管機關核定之。

第 18 條
特定非公務機關為因應資通安全事件,應訂定通報及應變機制。
特定非公務機關於知悉資通安全事件時,應向中央目的事業主管機關通報。
特定非公務機關應向中央目的事業主管機關提出資通安全事件調查、處理及改善報告;如為重大資通安全事件者,並應送交主管機關。
前三項通報及應變機制之必要事項、通報內容、報告之提出及其他應遵行事項之辦法,由主管機關定之。
知悉重大資通安全事件時,主管機關或中央目的事業主管機關於適當時機得公告與事件相關之必要內容及因應措施,並得提供相關協助。

第 四 章 罰則
第 19 條
公務機關所屬人員未遵守本法規定者,應按其情節輕重,依相關規定予以懲戒或懲處。
前項懲處事項之辦法,由主管機關定之。

第 20 條
特定非公務機關有下列情形之一者,由中央目的事業主管機關令限期改正;屆期未改正者,按次處新臺幣十萬元以上一百萬元以下罰鍰:
一、未依第十六條第二項或第十七條第一項規定,訂定、修正或實施資通安全維護計畫,或違反第十六條第六項或第十七條第四項所定辦法中有關資通安全維護計畫必要事項之規定。
二、未依第十六條第三項或第十七條第二項規定,向中央目的事業主管機關提出資通安全維護計畫之實施情形,或違反第十六條第六項或第十七條第四項所定辦法中有關資通安全維護計畫實施情形提出之規定。
三、未依第七條第三項、第十六條第五項或第十七條第三項規定,提出改善報告送交主管機關、中央目的事業主管機關,或違反第十六條第六項或第十七條第四項所定辦法中有關改善報告提出之規定。
四、未依第十八條第一項規定,訂定資通安全事件之通報及應變機制,或違反第十八條第四項所定辦法中有關通報及應變機制必要事項之規定。
五、未依第十八條第三項規定,向中央目的事業主管機關或主管機關提出資通安全事件之調查、處理及改善報告,或違反第十八條第四項所定辦法中有關報告提出之規定。
六、違反第十八條第四項所定辦法中有關通報內容之規定。

第 21 條
特定非公務機關未依第十八條第二項規定,通報資通安全事件,由中央目的事業主管機關處新臺幣三十萬元以上五百萬元以下罰鍰,並令限期改正;屆期未改正者,按次處罰之。

第 五 章 附則

第 22 條
本法施行細則,由主管機關定之。

第 23 條
本法施行日期,由主管機關定之。

2024年11月4日 星期一

個人資料保護法Q&A_generated by ChatGPT

為什麼會有個人資料保護法?(個人資料保護法的立法目的?)

台灣《個人資料保護法》的立法目的是為了保護個人隱私權,並在保障個人資料安全的基礎上促進個人資料的合理運用。具體來說,立法目的包括:

  1. 保護隱私權:確保個人資料在未經個人同意的情況下不會被不當收集、處理或利用,保障個人的隱私權。
  2. 確保資訊自主權:賦予個人對其資料的控制權,使個人能查詢、更正、刪除自己的資料,增強對個人資訊的主導權。
  3. 促進資料合理運用:在保護隱私的同時,允許在合法且合理的範圍內利用個人資料,以促進社會和經濟發展。
  4. 規範資料處理行為:對公私部門在收集、處理及利用個人資料的行為進行規範,確保其行為符合合法性與合理性。
  5. 強化資料安全:要求採取技術與管理措施,以保護個人資料免於外洩、濫用等風險,提升資訊處理的安全性。

此立法目的在於平衡個人資料保護與資料流通的需求,構建一個既保障隱私又促進資訊合理應用的法律體系。

哪些資料是個資?

依據台灣《個人資料保護法》,「個人資料」是指可以直接或間接識別特定個人的資料。這些資料可能包括個人的身分資訊、特徵、財務、健康、家庭背景等。具體而言,「個人資料」包含以下類型:

  1. 基本身分資料:例如姓名、性別、出生年月日、身分證字號、護照號碼等,可直接識別個人的資訊。

  2. 聯絡資訊:例如地址、電話號碼、電子郵件地址等,能夠直接或間接辨識出個人的資訊。

  3. 財務資料:如銀行帳戶、信用卡號、收入、資產等,屬於與個人財務狀況相關的資訊。

  4. 健康與醫療資訊:如健康紀錄、病史、身心障礙資訊等,涉及個人身體和心理狀況的資料。

  5. 生物識別資料:例如指紋、臉部識別、聲紋、虹膜掃描等,這些資料具有高度的唯一性。

  6. 網路使用資訊:如 IP 地址、Cookie 記錄、行為追蹤數據等,能間接識別出特定個人或與特定個人相關的資訊。

  7. 家庭與背景資訊:如家庭成員資料、婚姻狀況、學歷、職業等,可以辨識個人社會背景的資訊。

  8. 社會關係與偏好:例如社交媒體帳號、交友關係、購買行為等,可以間接反映個人的生活方式或偏好的資訊。

根據《個人資料保護法》,以上這些資料都屬於「個人資料」,只要能識別出特定個人,即受法律保護。

民眾對個人資料享有什麼權利?

依據台灣《個人資料保護法》,當事人對其個人資料享有多項權利,以保障其資料自主與隱私。這些權利包括:

  1. 查詢或請求閱覽權:當事人有權要求資料控管者提供其個人資料的查詢或閱覽,以了解其資料的狀況及使用情形。

  2. 請求製給複製本權:當事人可以請求資料控管者提供其個人資料的複製本,以便保留或備份。

  3. 請求補充或更正權:若發現其個人資料有錯誤或不足,當事人有權要求資料控管者進行補充或更正,以確保資料的正確性。

  4. 請求停止收集、處理或利用權:當事人有權要求資料控管者停止收集、處理或利用其個人資料,特別是在資料已無收集或使用的必要時。

  5. 請求刪除權:當事人有權要求刪除其個人資料,尤其是在資料已無保存的必要或是當事人撤回同意的情況下。

這些權利賦予當事人對其個人資料的控制權,確保其資料在合法且適當的範圍內被使用。資料控管者應根據《個人資料保護法》尊重並配合當事人的上述權利請求。

企業如何合法蒐集處理利用他人的個人資料?

依據台灣《個人資料保護法》,合法蒐集、處理及利用他人個人資料必須符合以下幾個原則及條件:

  1. 取得當事人同意

    • 通常,蒐集或利用個人資料需事先取得當事人同意,且同意必須是自願且明確的。
    • 當事人需清楚了解資料被收集的目的、範圍及使用方式,才能作出知情同意。
  2. 合法且特定目的

    • 個人資料的蒐集、處理或利用必須有合法目的,且這一目的應具體且明確,不可隨意擴大使用。
    • 資料控管者應清楚告知當事人資料的用途,並確保在蒐集目的完成後,不再繼續保留資料。
  3. 依蒐集目的使用

    • 蒐集的個人資料應在原定目的範圍內使用,不得超出範圍或用於其他目的,除非取得當事人額外同意。
  4. 符合法定例外

    • 在某些情況下,法律允許不經當事人同意而蒐集、處理或利用資料,例如:
      • 為了執行法律規定或法定義務。
      • 為避免當事人生命、身體、自由、財產等重大利益受損。
      • 公部門在執行法定職務時有必要。
      • 為了公共利益,或學術研究、統計等,不影響當事人權益的情況。
  5. 保障資料安全

    • 蒐集者應採取適當的安全措施,防止資料外洩、濫用或毀損,以保障個人資料的完整性與安全性。
    • 資料使用後應依規定刪除或做適當處理,以防不當使用。
  6. 提供當事人權利行使管道

    • 資料控管者應設立機制讓當事人查詢、更正、刪除、停止使用其個人資料,並依據法律義務及當事人需求,合理處理相關請求。

滿足以上條件後,資料控管者才能合法蒐集、處理及利用他人個人資料,否則可能會構成違法,並面臨相應的法律責任。

什麼是敏感性個資?

在台灣《個人資料保護法》中,「敏感性個資」指的是涉及個人隱私或人格的重要資訊,其不當處理可能對當事人造成重大影響或傷害。這些敏感性個資包括以下幾種:

  1. 醫療與健康資料:如病歷、健康檢查報告、心理健康記錄等,涉及個人身體或心理狀況的資訊。

  2. 基因資料:例如基因檢測結果、遺傳資訊等,這些資料可能包含個人或家族的健康風險和遺傳特徵。

  3. 性生活與性傾向:個人的性取向、性生活或相關資料屬於高度敏感的隱私資訊。

  4. 生物識別資料:例如指紋、臉部識別數據、虹膜掃描、聲紋等,這些資料具有高度唯一性並可用於個人身份辨識。

  5. 健康檢查:包含個人醫療史、藥物使用情況等,涉及身體健康和疾病情況的詳細記錄。

  6. 犯罪前科:犯罪記錄涉及個人過去的法律違規行為,這些資料若不當公開或濫用,可能對當事人造成嚴重的社會、經濟及心理影響,因此受到特別保護。

敏感性個資的處理通常需要更加嚴格的保護措施,並需依法律或在取得當事人明確同意後才能蒐集、處理或利用,以減少對個人隱私的影響。

蒐集特種資料,依法需要當事人「書面同意」,是否只限於紙本簽名?可以用電子郵件嗎?

根據台灣《個人資料保護法》,蒐集特種資料(如敏感性個資)需取得當事人「書面同意」。在實務上,書面同意並不限於紙本簽名,電子文件、電子郵件或電子簽章等方式在符合特定條件下亦可被視為有效的書面同意。

電子同意的有效性取決於以下要點:

  1. 可驗證性:電子同意的方式必須能夠有效證明該同意來自當事人本人,並且不可被輕易偽造。例如,電子簽章、雙重身份驗證或經過加密的電子郵件等方式可以增加同意的可信度。

  2. 紀錄保存:應保存電子同意的記錄,以便將來核對當事人確實已授權同意。這些紀錄可以是電子郵件紀錄、電子簽章記錄等,並應能證明同意的時間、內容及提供者。

  3. 法律或機關規範:某些情況下(如高度敏感資料或涉及重大權益),監管機構或相關法令可能會對書面同意的形式作出具體要求,因此應確認是否有進一步的規範。

在台灣,一般情況下,符合上述條件的電子郵件或電子簽章被視為有效的書面同意方式。但在具爭議或高風險情境下,紙本簽名仍然是最穩妥的選擇。

目前,台灣法院對於電子形式的「書面同意」是否符合《個人資料保護法》規定,尚無明確的判決案例。然而,根據《電子簽章法》及相關法規,電子簽章在法律上具有與手寫簽名相同的效力,前提是該電子簽章符合認證機構的規範並可驗證簽署者的身份。

因此,雖然缺乏直接的法院判決支持,但在符合相關法律規定的情況下,電子形式的同意書應可被視為有效的書面同意。為確保合法性,建議在使用電子同意時,採用符合《電子簽章法》規定的電子簽章,並妥善保存相關記錄,以備未來查驗。

企業蒐集個資的時候,要告知什麼事情?

根據台灣《個人資料保護法》,企業在蒐集個人資料時,需向當事人充分告知以下事項,以確保蒐集行為的透明性和合法性:

  1. 蒐集目的

    • 明確告知蒐集個人資料的具體目的,例如提供服務、行銷活動、客戶管理、法規要求等。
  2. 資料的類別

    • 說明將蒐集哪些類型的個人資料,例如聯絡資訊、身份識別資訊、財務資料等。
  3. 資料利用的期間、地區、對象及方式

    • 期間:告知資料的使用期限,例如「依業務需求保存至不再需要」或「依法律規定保存X年」。
    • 地區:說明資料將在哪些地區使用,如「僅限於台灣境內」或「可能用於跨境傳輸」。
    • 對象:說明哪些對象可能會使用這些資料,例如公司內部、合作夥伴、第三方服務提供者等。
    • 方式:說明資料的處理方式,如「電子檔案存儲」、「線上行銷活動」等。
  4. 當事人權利及行使方式

    • 告知當事人對其個人資料的權利,包括查詢、閱覽、請求複製、補充、更正、停止蒐集、處理、利用以及刪除的權利。
    • 說明當事人可如何行使這些權利,例如聯絡資訊、客服專線或專門的隱私保護窗口。
  5. 資料提供是否屬於當事人義務及未提供的影響

    • 若資料的提供屬於法定或契約義務,應說明不提供資料可能會產生的影響,例如無法享受服務或產品、影響契約履行等。

企業在進行個人資料蒐集時,應以清晰易懂的語言將以上資訊告知當事人,以確保資料的蒐集、處理及利用符合《個人資料保護法》的規範。

在哪些情形下,企業蒐集個資,不用取得當事人同意?

根據台灣《個人資料保護法》,在特定情形下,企業蒐集個人資料可以不經當事人同意。這些例外情形包括:

  1. 法律明文規定

    • 若法律明確規定必須蒐集個人資料,例如稅務申報、身份核對或其他法定義務,則企業可依法律規定蒐集資料而不需取得當事人同意。
  2. 公部門執行法定職務

    • 當資料蒐集涉及公部門為了執行法定職責所需,且具正當性,例如稅務機關進行稅務調查,企業配合蒐集或提供相關資料無需取得當事人同意。
  3. 契約履行之必要

    • 若資料蒐集為了履行契約所必需,例如訂單處理、交貨等,當事人已經默示同意企業蒐集其資料用於履行契約之目的,則企業無需另外取得同意。
  4. 當事人自行公開

    • 若當事人已經自行公開其個人資料(例如在公開網站、社交平台),企業在特定範圍內使用這些公開資料時,可以不再取得當事人同意。
  5. 為了避免當事人或他人之生命、身體、自由或財產的危險

    • 若蒐集個人資料是為了避免當事人或他人遭受重大危險,例如緊急醫療需求或緊急救助情況,企業可以在合理範圍內進行資料蒐集而不需同意。
  6. 學術研究或公共利益,且不影響當事人權益

    • 在學術研究、統計分析、公共利益等目的下,若資料已經去識別化,且對當事人權益不會產生不利影響的情況下,企業可以在適當範圍內使用資料而不需取得當事人同意。

企業在這些例外情形下蒐集個人資料時,仍需遵守「目的限定原則」,即在原定合法目的範圍內合理使用資料,並保障資料的安全,避免超出範圍的濫用或外洩。

個資外洩時,企業應如何通知當事人?

根據台灣《個人資料保護法》,當企業發生個人資料外洩、竄改、或其他危害資料安全的事件時,應立即採取措施並通知當事人,以減少對當事人可能造成的損害。具體的通知方式與內容要求如下:

  1. 迅速通知當事人

    • 當企業確認資料外洩的事實後,應立
    • 即以適當的方式通知當事人,讓當事人有機會採取應對措施,如更改密碼、監控帳戶等。
  2. 通知方式

    • 通知方式應符合當事人方便且易於接收的原則,通常包括:
      • 書面通知:郵寄信件以通知當事人。
      • 電子郵件:通過電子郵件即時通知,適合數量多且無法快速郵寄的情況。
      • 電話聯繫:對於緊急情況或高度敏感資料的外洩,直接聯絡當事人。
      • 網站公告:若無法個別聯繫每位當事人,則可選擇在企業網站上公告,並提供專線服務供當事人進一步查詢。
  3. 通知內容

    • 通知應清楚說明外洩事件的詳細情況,包括:
      • 外洩的原因和範圍:簡明扼要地說明外洩事件的原因(若已知)和影響範圍,如涉及的個資類別(例如姓名、聯絡資訊、財務資料等)。
      • 可能的影響:說明外洩事件可能對當事人產生的影響,例如帳戶安全、身份盜用風險等。
      • 當事人可採取的應對措施:建議當事人可採取的行動,例如更改密碼、監控帳戶活動或聯絡銀行等。
      • 企業採取的措施:說明企業已採取的補救措施,例如加強資訊安全、通知相關主管機關等。
      • 聯絡資訊:提供當事人可聯絡的專線或客服窗口,供其查詢事件詳情或進一步協助。
      • 向主管機關報告

        • 除了通知當事人外,企業還應依照主管機關的規範,通報資料外洩事件的情況,包括外洩規模、風險評估、應對措施等。
  4. 企業在發生個資外洩時迅速通知當事人,是依照《個人資料保護法》履行的法律責任,同時也有助於減少當事人可能受到的損害,維護企業的信譽和法遵形象。

個資外洩,企業如果沒有通知當事人的話,會受到什麼處罰?

根據台灣《個人資料保護法》,若企業在發生個人資料外洩時未依規定通知當事人,可能會面臨以下處罰:

  1. 罰款

    • 主管機關可對未履行通知義務的企業處以罰款。依據《個人資料保護法》第48條規定,違反通知義務的企業可處新台幣2萬元以上、20萬元以下的罰鍰。
    • 若企業屢次違反規定或情節嚴重,主管機關可要求限期改正,若在限期內未改善,可再處以每次新台幣2萬元以上、20萬元以下的罰鍰,直到改正為止。
  2. 行政命令

    • 主管機關可以對違反者發布行政命令,要求其限期改善資訊安全措施,或改正相關違規行為。
    • 若企業未按要求改正,主管機關可以對其採取進一步的處罰措施,甚至可勒令停止特定業務,以保護當事人的權益。
  3. 民事賠償

    • 當事人若因企業未通知而遭受損害,有權依據《個人資料保護法》第29條請求民事賠償,企業需就當事人的損害負賠償責任。
    • 當事人可主張因個人資料外洩而造成的損害賠償,包括直接損害(如財務損失)及間接損害(如精神損害賠償)。
  4. 聲譽損害及信譽受損

    • 除法律上的罰款外,企業若未妥善通知當事人並管理外洩事件,可能會影響其在市場中的聲譽,導致客戶流失、商譽受損等負面影響。

因此,企業應嚴格遵守《個人資料保護法》的通知義務,在個人資料外洩時迅速採取行動,以免受到法律責任和信譽損害的影響。

什麼是個人資料檔案安全維護計畫?

個人資料檔案安全維護計畫是指企業或機構為了保護所管理的個人資料安全,依據台灣《個人資料保護法》而制定的系統性方案。這個計畫旨在預防個人資料被未經授權的存取、竄改、洩漏、毀損或丟失,確保個人資料的機密性、完整性及可用性。計畫的內容通常包括以下要素:

  1. 安全政策與目標

    • 制定針對個人資料安全的政策與明確的安全目標,確保資料處理符合保護法規,並說明為何和如何保護個人資料。
  2. 風險評估

    • 對個人資料處理過程中的潛在風險進行評估,找出可能的安全威脅,並根據風險等級採取相應的保護措施。
  3. 存取控制

    • 設定資料的存取權限,確保只有授權人員才能夠接觸和處理個人資料,以減少內部和外部威脅。
  4. 資料加密與傳輸保護

    • 針對電子資料使用加密技術,以確保在儲存和傳輸過程中不會被攔截、竄改或未經授權存取。
  5. 資訊系統安全管理

    • 定期檢查和更新資訊系統,防止資料受到網絡攻擊、病毒、惡意程式等威脅,並確保系統軟硬體的安全性和穩定性。
  6. 員工教育與訓練

    • 對相關員工進行個人資料保護的教育訓練,提高安全意識和技能,避免因人員疏忽導致資料洩漏或安全事件。
  7. 事件應變處理

    • 建立事件應變計畫,包含資料洩露、系統故障等突發情況的處理流程,確保能夠迅速反應、處置和通知當事人及主管機關。
  8. 紀錄保存與稽核

    • 保留資料存取、修改的記錄,定期稽核個人資料保護措施的落實情況,以確保安全計畫的執行效果。
  9. 持續改進

    • 定期檢討與更新安全維護計畫,隨著技術發展和法規變化,不斷提升個人資料保護的水準。

透過制定和執行個人資料檔案安全維護計畫,企業或機構可以更系統化、有效地管理個人資料風險,確保符合《個人資料保護法》的要求,進一步保護當事人權益並降低資料外洩風險。

企業可以把台灣民眾的個資傳到其他國家嗎?

根據台灣《個人資料保護法》,台灣民眾的個人資料在特定情況下可以傳送到其他國家,但需符合一定的條件及規範,以確保跨境傳輸過程中資料的安全性與當事人權益。具體條件包括:

  1. 接收國的法律保護水準

    • 接收資料的國家或地區需具備足夠的個人資料保護水準,能夠保障資料在該國仍受到合理的安全與隱私保護。
  2. 主管機關的規定

    • 台灣的個資主管機關(例如國家通訊傳播委員會或個資保護專責單位)有權規定某些國家或情境下,限制或禁止將個人資料傳送至特定國家。例如,若某國缺乏基本的資料保護機制,主管機關可針對該國發布禁止跨境傳輸的命令。
  3. 當事人同意

    • 若要跨境傳輸當事人的個人資料,通常需事先取得當事人同意,並清楚告知資料將被傳輸到哪些國家,以及傳輸的目的、範圍及可能的風險。
  4. 特定例外情況

    • 在某些特定情況下,無需取得當事人同意即可進行跨境傳輸,例如:
      • 為了履行契約必要:若跨境資料傳輸為履行契約的一部分(例如國際服務或運輸),且當事人已默示同意,則可進行傳輸。
      • 避免重大危害:為避免當事人或他人的生命、身體、自由或財產等重大危害時,跨境資料傳輸可能成為必要措施。
      • 依法執行職務:公部門或經授權的機構在依法執行職務的情況下,可能需要進行跨境傳輸。
  5. 合約保障措施

    • 若資料接收方承諾會依據台灣的資料保護標準處理個人資料,且簽訂了具有約束力的合約以保證資料的安全性,則企業或機構在符合法規的情況下也可進行跨境傳輸。

因此,台灣民眾的個人資料在符合這些條件下可以合法地傳送至其他國家,但企業需格外謹慎,確保傳輸過程中符合當地法律和國際標準,以保護個人資料的安全與當事人權益。

企業違反個資法,會有什麼法律責任?

企業若違反台灣《個人資料保護法》,可能會承擔以下法律責任:

1. 行政責任

  • 罰鍰:依據《個人資料保護法》,企業若未遵守個資法規定(例如未取得當事人同意即蒐集個人資料、未妥善保護資料、或資料外洩未通知當事人),可被處以新台幣2萬元以上、20萬元以下的罰鍰。
  • 限期改正及重複罰鍰:主管機關可要求企業在限期內改正違規行為,若企業未在期限內改正,則可再處以每次2萬元以上、20萬元以下的罰鍰,直至完成改正。
  • 業務停止或限制:若違規情節嚴重,主管機關有權命令企業停止業務、限制其處理個人資料的權限或其他相關業務行為。

2. 民事責任

  • 損害賠償:根據《個人資料保護法》第29條,若當事人因企業違反個資法而受到損害,當事人可以向企業請求賠償。賠償範圍包括:
    • 實際財務損失:如資料外洩導致的金融損失。
    • 精神損害:若當事人因資料外洩而受到心理或名譽損害,可請求精神損害賠償。
    • 懲罰性賠償:在情節嚴重的情況下,法院可裁定更高的懲罰性賠償,以警示和懲戒違規行為。

3. 刑事責任(在特定情形下)

  • 非法處理特種個資:若企業未經當事人同意非法蒐集、處理或利用敏感性個資(如醫療、基因、性生活、犯罪記錄等),可處五年以下有期徒刑,或併科新台幣50萬元以下的罰金。
  • 洩露職務所知的個資:若企業內部人員因業務職務而知悉的個資被洩露,且造成當事人損害,可處三年以下有期徒刑,或併科新台幣30萬元以下的罰金。

4. 商譽損害及商業影響

  • 聲譽與信任損害:個資外洩或違規使用個資可能嚴重損害企業聲譽,削弱客戶信任,進而影響市場形象。
  • 客戶流失與商業損失:違反個資法可能導致客戶流失、合作夥伴關係受損,甚至引發集體訴訟,造成長期商業損失。

5. 主管機關的調查和督導

  • 違規企業可能會被列入重點監控對象,主管機關可加強對該企業的稽核或調查,並要求持續改進個資保護措施。

為避免上述責任,企業應積極遵守《個人資料保護法》要求,制定和執行嚴格的個資保護政策和措施。

公司可否蒐集員工的個人資料?

公司可以蒐集員工的個人資料,但須符合台灣《個人資料保護法》的相關規定,並在合理範圍內進行蒐集、處理和利用。具體而言,公司在蒐集員工個人資料時需符合以下原則:

  1. 合法目的與必要性

    • 公司必須基於合法且正當的目的來蒐集員工個資,例如招聘、勞資管理、薪資發放、福利提供等。
    • 蒐集的資料應限於達成目的所需的最低範圍,避免不必要的資料蒐集。
  2. 告知義務

    • 公司在蒐集員工個資時,應告知員工蒐集的目的、資料類別、利用的範圍、使用對象及員工的權利,讓員工充分了解公司為何以及如何使用其資料。
  3. 取得同意

    • 若蒐集的資料非法律明定的必須項目,公司通常需取得員工的同意,尤其是敏感性個資,如健康紀錄或犯罪記錄等。
    • 公司的「同意」需是自願且明確的,避免以強制或變相方式取得。
  4. 資料安全措施

    • 公司應採取適當的安全措施來保護員工的個資,防止資料洩漏、濫用或未經授權的存取。
    • 資料的存取權限應限於必需的員工或部門,並定期檢視和強化安全管理措施。
  5. 員工的權利

    • 員工有權查詢、更正、刪除或停止公司對其個資的蒐集和使用,特別是當資料的使用已無必要時。
    • 公司應建立機制,方便員工行使其資料權利,並依法律規定妥善處理相關請求。
  6. 法律或契約上的義務

    • 若蒐集員工個資屬於法律或契約上必要的行為(例如履行稅務申報、保險申請等),公司可依相關規定蒐集而不需特別同意。

因此,公司在蒐集員工個人資料時應謹慎遵守《個人資料保護法》規定,確保蒐集目的合理、範圍適當,並保障員工對其資料的知情權和控制權。

2024年11月2日 星期六

個人資料保護法施行細則

第 1 條
本細則依個人資料保護法(以下簡稱本法)第五十五條規定訂定之。

第 2 條
本法所稱個人,指現生存之自然人

第 3 條 (個人資料)
本法第二條第一款所稱得以間接方式識別,指保有該資料之公務或非公務機關僅以該資料不能直接識別,須與其他資料對照、組合、連結等,始能識別該特定之個人。

第 4 條
本法第二條第一款所稱病歷之個人資料,指醫療法第六十七條第二項所列之各款資料。
本法第二條第一款所稱醫療之個人資料,指病歷及其他由醫師或其他之醫事人員,以治療、矯正、預防人體疾病、傷害、殘缺為目的,或其他醫學上之正當理由,所為之診察及治療;或基於以上之診察結果,所為處方、用藥、施術或處置所產生之個人資料。
本法第二條第一款所稱基因之個人資料,指由人體一段去氧核醣核酸構成,為人體控制特定功能之遺傳單位訊息。
本法第二條第一款所稱性生活之個人資料,指性取向或性慣行之個人資料。
本法第二條第一款所稱健康檢查之個人資料,指非針對特定疾病進行診斷或治療之目的,而以醫療行為施以檢查所產生之資料。
本法第二條第一款所稱犯罪前科之個人資料,指經緩起訴、職權不起訴或法院判決有罪確定、執行之紀錄。

第 5 條
本法第二條第二款所定個人資料檔案,包括備份檔案。

第 6 條
本法第二條第四款所稱刪除,指使已儲存之個人資料自個人資料檔案中消失。
本法第二條第四款所稱內部傳送,指公務機關或非公務機關本身內部之資料傳送。

第 7 條
受委託蒐集、處理或利用個人資料之法人、團體或自然人,依委託機關應適用之規定為之。

第 8 條
委託他人蒐集、處理或利用個人資料時,委託機關應對受託者為適當之監督。
前項監督至少應包含下列事項:
一、預定蒐集、處理或利用個人資料之範圍、類別、特定目的及其期間。
二、受託者就第十二條第二項採取之措施。
三、有複委託者,其約定之受託者。
四、受託者或其受僱人違反本法、其他個人資料保護法律或其法規命令時,應向委託機關通知之事項及採行之補救措施。
五、委託機關如對受託者有保留指示者,其保留指示之事項。
六、委託關係終止或解除時,個人資料載體之返還,及受託者履行委託契約以儲存方式而持有之個人資料之刪除。
第一項之監督,委託機關應定期確認受託者執行之狀況,並將確認結果記錄之。
受託者僅得於委託機關指示之範圍內,蒐集、處理或利用個人資料。受託者認委託機關之指示有違反本法、其他個人資料保護法律或其法規命令者,應立即通知委託機關。

第 9 條
本法第六條第一項但書第一款、第八條第二項第一款、第十六條但書第一款、第十九條第一項第一款、第二十條第一項但書第一款所稱法律,指法律或法律具體明確授權之法規命令。

第 10 條
本法第六條第一項但書第二款及第五款、第八條第二項第二款及第三款、第十條但書第二款、第十五條第一款、第十六條所稱法定職務,指於下列法規中所定公務機關之職務:
一、法律、法律授權之命令。
二、自治條例。
三、法律或自治條例授權之自治規則。
四、法律或中央法規授權之委辦規則。

第 11 條
本法第六條第一項但書第二款及第五款、第八條第二項第二款所稱法定義務,指非公務機關依法律或法律具體明確授權之法規命令所定之義務。

第 12 條 (適當安全維護措施)
本法第六條第一項但書第二款及第五款所稱適當安全維護措施、第十八條所稱安全維護事項、第十九條第一項第二款及第二十七條第一項所稱適當之安全措施,指公務機關或非公務機關為防止個人資料被竊取、竄改、毀損、滅失或洩漏,採取技術上及組織上之措施。
前項措施,得包括下列事項,並以與所欲達成之個人資料保護目的間,具有適當比例為原則:
一、配置管理之人員及相當資源。
二、界定個人資料之範圍。
三、個人資料之風險評估及管理機制。
四、事故之預防、通報及應變機制。
五、個人資料蒐集、處理及利用之內部管理程序。
六、資料安全管理及人員管理。
七、認知宣導及教育訓練。
八、設備安全管理。
九、資料安全稽核機制。
十、使用紀錄、軌跡資料及證據保存。
十一、個人資料安全維護之整體持續改善。

第 13 條
本法第六條第一項但書第三款、第九條第二項第二款、第十九條第一項第三款所稱當事人自行公開之個人資料,指當事人自行對不特定人或特定多數人揭露其個人資料。
本法第六條第一項但書第三款、第九條第二項第二款、第十九條第一項第三款所稱已合法公開之個人資料,指依法律或法律具體明確授權之法規命令所公示、公告或以其他合法方式公開之個人資料。

第 14 條
本法第六條第一項但書第六款、第十一條第二項及第三項但書所定當事人書面同意之方式,依電子簽章法之規定,得以電子文件為之。

第 15 條
本法第七條第二項所定單獨所為之意思表示,如係與其他意思表示於同一書面為之者,蒐集者應於適當位置使當事人得以知悉其內容並確認同意

第 16 條
依本法第八條、第九條及第五十四條所定告知之方式,得以言詞、書面、電話、簡訊、電子郵件、傳真、電子文件或其他足以使當事人知悉或可得知悉之方式為之。

第 17 條
本法第六條第一項但書第四款、第九條第二項第四款、第十六條但書第五款、第十九條第一項第四款及第二十條第一項但書第五款所稱無從識別特定當事人,指個人資料以代碼、匿名、隱藏部分資料或其他方式,無從辨識該特定個人者。

第 18 條
本法第十條但書第三款所稱妨害第三人之重大利益,指有害於第三人個人之生命、身體、自由、財產或其他重大利益。

第 19 條
當事人依本法第十一條第一項規定向公務機關或非公務機關請求更正或補充其個人資料時,應為適當之釋明。

第 20 條
本法第十一條第三項所稱特定目的消失,指下列各款情形之一:
一、公務機關經裁撤或改組而無承受業務機關。
二、非公務機關歇業、解散而無承受機關,或所營事業營業項目變更而與原蒐集目的不符。
三、特定目的已達成而無繼續處理或利用之必要。
四、其他事由足認該特定目的已無法達成或不存在。

第 21 條
有下列各款情形之一者,屬於本法第十一條第三項但書所定因執行職務或業務所必須:
一、有法令規定或契約約定之保存期限。
二、有理由足認刪除將侵害當事人值得保護之利益。
三、其他不能刪除之正當事由。

第 22 條
本法第十二條所稱適當方式通知,指即時以言詞、書面、電話、簡訊、電子郵件、傳真、電子文件或其他足以使當事人知悉或可得知悉之方式為之。但需費過鉅者,得斟酌技術之可行性及當事人隱私之保護,以網際網路、新聞媒體或其他適當公開方式為之。
依本法第十二條規定通知當事人,其內容應包括個人資料被侵害之事實已採取之因應措施

第 23 條
公務機關依本法第十七條規定為公開,應於建立個人資料檔案後一個月內為之;變更時,亦同。公開方式應予以特定,並避免任意變更。
本法第十七條所稱其他適當方式,指利用政府公報、新聞紙、雜誌、電子報或其他可供公眾查閱之方式為公開。

第 24 條
公務機關保有個人資料檔案者,應訂定個人資料安全維護規定。

第 25 條
本法第十八條所稱專人,指具有管理及維護個人資料檔案之能力,且足以擔任機關之個人資料檔案安全維護經常性工作之人員。
公務機關為使專人具有辦理安全維護事項之能力,應辦理或使專人接受相關專業之教育訓練。

第 26 條
本法第十九條第一項第二款所定契約或類似契約之關係,不以本法修正施行後成立者為限。

第 27 條
本法第十九條第一項第二款所定契約關係,包括本約,及非公務機關與當事人間為履行該契約,所涉及必要第三人之接觸、磋商或聯繫行為及給付或向其為給付之行為。
本法第十九條第一項第二款所稱類似契約之關係,指下列情形之一者:
一、非公務機關與當事人間於契約成立前,為準備或商議訂立契約或為交易之目的,所進行之接觸或磋商行為。
二、契約因無效、撤銷、解除、終止而消滅或履行完成時,非公務機關與當事人為行使權利、履行義務,或確保個人資料完整性之目的所為之連繫行為。

第 28 條
本法第十九條第一項第七款所稱一般可得之來源,指透過大眾傳播、網際網路、新聞、雜誌、政府公報及其他一般人可得知悉或接觸而取得個人資料之管道。

第 29 條
依本法第二十二條規定實施檢查時,應注意保守秘密及被檢查者之名譽。

第 30 條
依本法第二十二條第二項規定,扣留或複製得沒入或可為證據之個人資料或其檔案時,應掣給收據,載明其名稱、數量、所有人、地點及時間。
依本法第二十二條第一項及第二項規定實施檢查後,應作成紀錄。
前項紀錄當場作成者,應使被檢查者閱覽及簽名,並即將副本交付被檢查者;其拒絕簽名者,應記明其事由。
紀錄於事後作成者,應送達被檢查者,並告知得於一定期限內陳述意見。

第 31 條
本法第五十二條第一項所稱之公益團體,指依民法或其他法律設立並具備個人資料保護專業能力之公益社團法人、財團法人及行政法人。

第 32 條
本法修正施行前已蒐集或處理由當事人提供之個人資料,於修正施行後,得繼續為處理及特定目的內之利用;其為特定目的外之利用者,應依本法修正施行後之規定為之。

第 33 條
本細則施行日期,由法務部定之。

個人資料保護法

第 一 章 總則

第 1 條 (立法目的)
為規範個人資料之蒐集、處理及利用,以避免人格權受侵害,並促進個人資料之合理利用,特制定本法。

第 1-1 條 (主管機關)
本法之主管機關為個人資料保護委員會
自個人資料保護委員會成立之日起,本法所列屬中央目的事業主管機關、直轄市、縣(市)政府及第五十三條、第五十五條所列機關之權責事項,由該會管轄。

第 2 條 (定義)
本法用詞,定義如下:
一、個人資料:指自然人之姓名、出生年月日、國民身分證統一編號、護照號碼、特徵、指紋、婚姻、家庭、教育、職業、病歷、醫療、基因、性生活、健康檢查、犯罪前科、聯絡方式、財務情況、社會活動及其他得以直接或間接方式識別該個人之資料
二、個人資料檔案:指依系統建立而得以自動化機器或其他非自動化方式檢索、整理之個人資料之集合。
三、蒐集:指以任何方式取得個人資料。
四、處理:指為建立或利用個人資料檔案所為資料之記錄、輸入、儲存、編輯、更正、複製、檢索、刪除、輸出、連結或內部傳送。
五、利用:指將蒐集之個人資料為處理以外之使用。
六、國際傳輸:指將個人資料作跨國(境)之處理或利用。
七、公務機關:指依法行使公權力之中央或地方機關或行政法人。
八、非公務機關:指前款以外之自然人、法人或其他團體。
九、當事人:指個人資料之本人。

臺灣高等法院臺南分院105年上易字第393號刑事判決
「縱使於陌生人取得行動電話號碼當下,該號碼乍看之下僅為一連串之數字,惟該號碼之持有人於當時 僅有1 人,以其為憑據直接即可與該人連結而識別出特定個人,該特定人自得藉由行動電話號碼由群 體中予以區別,是該資料在群體中顯然對於某特定人具有專屬性、獨特性。本件告訴人為受個人資料 保護法保護之自然人,告訴人之聯絡電話,自為個人資料保護法第2 條第1 款所稱之「聯絡方式」之個人資料」

臺灣高等法院109年度上訴字第1020號刑事判決
「按自然人之臉部容貌、聲音,均為足以具體識別其身分之特徵,…,而為該法所規範之保護客體。 從而拍攝他人之照片,縱該照片並未註記任何有關被拍攝者之姓名、身分證字號、護照號碼、指紋等資料,然由照片所顯示之臉部容貌,已足以區別與其他人容貌外型之不同而可資識別其個人者,該照片即屬個人資料保護法所規範之個人資料,非必以據該照片即得以直接知悉該照片上之 人為何姓名、為何具體之特定人為必要。」

臺灣高等法院臺中分院109年度上訴字第2613號刑事判決
「「只需該等資訊得以直接或間接方式識別該個人之資料即為已足,並不以須達到「一般第三人可以直接識別」之程度為要。經核被告所張貼之告訴人國民身分證背面照片,其上雖無告訴人之姓名、性別、身分證號、電話號等個人資料,然其上載有告訴人父、母、役別、出生地、住址等個人資料,且從被告同時留言「各位被他騙錢的人這是她現在跟他先生住家她先生叫張OO(O之誤載)」等字句,仍可輕易得知被告所指之對象即係告訴人本人,則被告所張貼之內容,自屬個人資料保護法所規範之「個人資料」。」

第 3 條 (當事人權利)
當事人就其個人資料依本法規定行使之下列權利,不得預先拋棄或以特約限制之
一、查詢或請求閱覽。
二、請求製給複製本。
三、請求補充或更正。
四、請求停止蒐集、處理或利用。
五、請求刪除。

第 4 條
受公務機關或非公務機關委託蒐集、處理或利用個人資料者,於本法適用範圍內,視同委託機關。

第 5 條 (誠信原則、特定目的、比例原則)
個人資料之蒐集、處理或利用,應尊重當事人之權益,依誠實及信用方法為之,不得逾越特定目的必要範圍,並應與蒐集之目的具有正當合理之關聯

第 6 條 (敏感性資料)
有關病歷、醫療、基因、性生活、健康檢查及犯罪前科之個人資料,不得蒐集、處理或利用。但有下列情形之一者,不在此限:
一、法律明文規定。
二、公務機關執行法定職務或非公務機關履行法定義務必要範圍內,且事前或事後有適當安全維護措施。
三、當事人自行公開或其他已合法公開之個人資料。
四、公務機關或學術研究機構基於醫療、衛生或犯罪預防之目的,為統計或學術研究而有必要,且資料經過提供者處理後或經蒐集者依其揭露方式無從識別特定之當事人。
五、為協助公務機關執行法定職務或非公務機關履行法定義務必要範圍內,且事前或事後有適當安全維護措施。
六、經當事人書面同意。但逾越特定目的之必要範圍或其他法律另有限制不得僅依當事人書面同意蒐集、處理或利用,或其同意違反其意願者,不在此限。
依前項規定蒐集、處理或利用個人資料,準用第八條、第九條規定;其中前項第六款之書面同意,準用第七條第一項、第二項及第四項規定,並以書面為之。

第 7 條 (告知後同意、舉證責任)
第十五條第二款及第十九條第一項第五款所稱同意,指當事人經蒐集者告知本法所定應告知事項後,所為允許之意思表示。
第十六條第七款、第二十條第一項第六款所稱同意,指當事人經蒐集者明確告知特定目的外之其他利用目的、範圍及同意與否對其權益之影響後,單獨所為之意思表示
公務機關或非公務機關明確告知當事人第八條第一項各款應告知事項時,當事人如未表示拒絕,並已提供其個人資料者,推定當事人已依第十五條第二款、第十九條第一項第五款之規定表示同意。
蒐集者就本法所稱經當事人同意之事實,應負舉證責任。

第 8 條 (告知事項)
公務機關或非公務機關依第十五條或第十九條規定向當事人蒐集個人資料時,應明確告知當事人下列事項:
一、公務機關或非公務機關名稱。
二、蒐集之目的。
三、個人資料之類別。
四、個人資料利用之期間、地區、對象及方式。
五、當事人依第三條規定得行使之權利及方式。
六、當事人得自由選擇提供個人資料時,不提供將對其權益之影響。
有下列情形之一者,得免為前項之告知:
一、依法律規定得免告知。
二、個人資料之蒐集係公務機關執行法定職務或非公務機關履行法定義務所必要。
三、告知將妨害公務機關執行法定職務。
四、告知將妨害公共利益。
五、當事人明知應告知之內容。
六、個人資料之蒐集非基於營利之目的,且對當事人顯無不利之影響。

第 9 條
公務機關或非公務機關依第十五條或第十九條規定蒐集非由當事人提供之個人資料,應於處理或利用前,向當事人告知個人資料來源及前條第一項第一款至第五款所列事項。
有下列情形之一者,得免為前項之告知:
一、有前條第二項所列各款情形之一。
二、當事人自行公開或其他已合法公開之個人資料。
三、不能向當事人或其法定代理人為告知。
四、基於公共利益為統計或學術研究之目的而有必要,且該資料須經提供者處理後或蒐集者依其揭露方式,無從識別特定當事人者為限。
五、大眾傳播業者基於新聞報導之公益目的而蒐集個人資料。
第一項之告知,得於首次對當事人為利用時併同為之。

第 10 條
公務機關或非公務機關應依當事人之請求,就其蒐集之個人資料,答覆查詢、提供閱覽或製給複製本。但有下列情形之一者,不在此限:
一、妨害國家安全、外交及軍事機密、整體經濟利益或其他國家重大利益。
二、妨害公務機關執行法定職務。
三、妨害該蒐集機關或第三人之重大利益。

第 11 條
公務機關或非公務機關應維護個人資料之正確,並應主動或依當事人之請求更正或補充之。
個人資料正確性有爭議者,應主動或依當事人之請求停止處理或利用。但因執行職務或業務所必須,或經當事人書面同意,並經註明其爭議者,不在此限。
個人資料蒐集之特定目的消失或期限屆滿時,應主動或依當事人之請求,刪除、停止處理或利用該個人資料。但因執行職務或業務所必須或經當事人書面同意者,不在此限。
違反本法規定蒐集、處理或利用個人資料者,應主動或依當事人之請求,刪除、停止蒐集、處理或利用該個人資料。
因可歸責於公務機關或非公務機關之事由,未為更正或補充之個人資料,應於更正或補充後,通知曾提供利用之對象。

第 12 條
公務機關或非公務機關違反本法規定,致個人資料被竊取、洩漏、竄改或其他侵害者,應查明後以適當方式通知當事人

第 13 條
公務機關或非公務機關受理當事人依第十條規定之請求,應於十五日內,為准駁之決定;必要時,得予延長,延長之期間不得逾十五日,並應將其原因以書面通知請求人。
公務機關或非公務機關受理當事人依第十一條規定之請求,應於三十日內,為准駁之決定;必要時,得予延長,延長之期間不得逾三十日,並應將其原因以書面通知請求人。

第 14 條
查詢或請求閱覽個人資料或製給複製本者,公務機關或非公務機關得酌收必要成本費用。

第 二 章 公務機關對個人資料之蒐集、處理及利用

第 15 條
公務機關對個人資料之蒐集或處理,除第六條第一項所規定資料外,應有特定目的,並符合下列情形之一者:
一、執行法定職務必要範圍內。
二、經當事人同意。
三、對當事人權益無侵害。

第 16 條
公務機關對個人資料之利用,除第六條第一項所規定資料外,應於執行法定職務必要範圍內為之,並與蒐集之特定目的相符。但有下列情形之一者,得為特定目的外之利用:
一、法律明文規定。
二、為維護國家安全或增進公共利益所必要。
三、為免除當事人之生命、身體、自由或財產上之危險。
四、為防止他人權益之重大危害。
五、公務機關或學術研究機構基於公共利益為統計或學術研究而有必要,且資料經過提供者處理後或經蒐集者依其揭露方式無從識別特定之當事人。
六、有利於當事人權益。
七、經當事人同意。

第 17 條
公務機關應將下列事項公開於電腦網站,或以其他適當方式供公眾查閱;其有變更者,亦同:
一、個人資料檔案名稱。
二、保有機關名稱及聯絡方式。
三、個人資料檔案保有之依據及特定目的。
四、個人資料之類別。

第 18 條
公務機關保有個人資料檔案者,應指定專人辦理安全維護事項,防止個人資料被竊取、竄改、毀損、滅失或洩漏。

第 三 章 非公務機關對個人資料之蒐集、處理及利用

第 19 條
非公務機關對個人資料之蒐集或處理,除第六條第一項所規定資料外,應有特定目的,並符合下列情形之一者
一、法律明文規定。
二、與當事人有契約或類似契約之關係,且已採取適當之安全措施。
三、當事人自行公開或其他已合法公開之個人資料。
四、學術研究機構基於公共利益為統計或學術研究而有必要,且資料經過提供者處理後或經蒐集者依其揭露方式無從識別特定之當事人。
五、經當事人同意。
六、為增進公共利益所必要。
七、個人資料取自於一般可得之來源。但當事人對該資料之禁止處理或利用,顯有更值得保護之重大利益者,不在此限。
八、對當事人權益無侵害。
蒐集或處理者知悉或經當事人通知依前項第七款但書規定禁止對該資料之處理或利用時,應主動或依當事人之請求,刪除、停止處理或利用該個人資料。

第 20 條 (目的外利用)
非公務機關對個人資料之利用,除第六條第一項所規定資料外,應於蒐集之特定目的必要範圍內為之。但有下列情形之一者,得為特定目的外之利用:
一、法律明文規定。
二、為增進公共利益所必要。
三、為免除當事人之生命、身體、自由或財產上之危險。
四、為防止他人權益之重大危害。
五、公務機關或學術研究機構基於公共利益為統計或學術研究而有必要,且資料經過提供者處理後或經蒐集者依其揭露方式無從識別特定之當事人。
六、經當事人同意。
七、有利於當事人權益。
非公務機關依前項規定利用個人資料行銷者,當事人表示拒絕接受行銷時,應即停止利用其個人資料行銷。
非公務機關於首次行銷時,應提供當事人表示拒絕接受行銷之方式,並支付所需費用。

第 21 條 (國際傳輸)
非公務機關為國際傳輸個人資料,而有下列情形之一者,中央目的事業主管機關得限制之:
一、涉及國家重大利益。

二、國際條約或協定有特別規定。
三、接受國對於個人資料之保護未有完善之法規,致有損當事人權益之虞。
四、以迂迴方法向第三國(地區)傳輸個人資料規避本法。

第 22 條
中央目的事業主管機關或直轄市、縣(市)政府為執行資料檔案安全維護、業務終止資料處理方法、國際傳輸限制或其他例行性業務檢查而認有必要或有違反本法規定之虞時,得派員攜帶執行職務證明文件,進入檢查,並得命相關人員為必要之說明、配合措施或提供相關證明資料。
中央目的事業主管機關或直轄市、縣(市)政府為前項檢查時,對於得沒入或可為證據之個人資料或其檔案,得扣留或複製之。對於應扣留或複製之物,得要求其所有人、持有人或保管人提出或交付;無正當理由拒絕提出、交付或抗拒扣留或複製者,得採取對該非公務機關權益損害最少之方法強制為之。
中央目的事業主管機關或直轄市、縣(市)政府為第一項檢查時,得率同資訊、電信或法律等專業人員共同為之。
對於第一項及第二項之進入、檢查或處分,非公務機關及其相關人員不得規避、妨礙或拒絕。
參與檢查之人員,因檢查而知悉他人資料者,負保密義務。

第 23 條
對於前條第二項扣留物或複製物,應加封緘或其他標識,並為適當之處置;其不便搬運或保管者,得命人看守或交由所有人或其他適當之人保管。
扣留物或複製物已無留存之必要,或決定不予處罰或未為沒入之裁處者,應發還之。但應沒入或為調查他案應留存者,不在此限。

第 24 條
非公務機關、物之所有人、持有人、保管人或利害關係人對前二條之要求、強制、扣留或複製行為不服者,得向中央目的事業主管機關或直轄市、縣(市)政府聲明異議。
前項聲明異議,中央目的事業主管機關或直轄市、縣(市)政府認為有理由者,應立即停止或變更其行為;認為無理由者,得繼續執行。經該聲明異議之人請求時,應將聲明異議之理由製作紀錄交付之。
對於中央目的事業主管機關或直轄市、縣(市)政府前項決定不服者,僅得於對該案件之實體決定聲明不服時一併聲明之。但第一項之人依法不得對該案件之實體決定聲明不服時,得單獨對第一項之行為逕行提起行政訴訟。

第 25 條
非公務機關有違反本法規定之情事者,中央目的事業主管機關或直轄市、縣(市)政府除依本法規定裁處罰鍰外,並得為下列處分:
一、禁止蒐集、處理或利用個人資料。
二、命令刪除經處理之個人資料檔案。
三、沒入或命銷燬違法蒐集之個人資料。
四、公布非公務機關之違法情形,及其姓名或名稱與負責人。
中央目的事業主管機關或直轄市、縣(市)政府為前項處分時,應於防制違反本法規定情事之必要範圍內,採取對該非公務機關權益損害最少之方法為之。

第 26 條
中央目的事業主管機關或直轄市、縣(市)政府依第二十二條規定檢查後,未發現有違反本法規定之情事者,經該非公務機關同意後,得公布檢查結果。

第 27 條 (資訊安全)
非公務機關保有個人資料檔案者,應採行適當之安全措施,防止個人資料被竊取、竄改、毀損、滅失或洩漏。
中央目的事業主管機關得指定非公務機關訂定個人資料檔案安全維護計畫業務終止後個人資料處理方法
前項計畫及處理方法之標準等相關事項之辦法,由中央目的事業主管機關定之。

第 四 章 損害賠償及團體訴訟

第 28 條
公務機關違反本法規定,致個人資料遭不法蒐集、處理、利用或其他侵害當事人權利者,負損害賠償責任。但損害因天災、事變或其他不可抗力所致者,不在此限。
被害人雖非財產上之損害,亦得請求賠償相當之金額;其名譽被侵害者,並得請求為回復名譽之適當處分。
依前二項情形,如被害人不易或不能證明其實際損害額時,得請求法院依侵害情節,以每人每一事件新臺幣五百元以上二萬元以下計算。
對於同一原因事實造成多數當事人權利受侵害之事件,經當事人請求損害賠償者,其合計最高總額以新臺幣二億元為限。但因該原因事實所涉利益超過新臺幣二億元者,以該所涉利益為限。
同一原因事實造成之損害總額逾前項金額時,被害人所受賠償金額,不受第三項所定每人每一事件最低賠償金額新臺幣五百元之限制。
第二項請求權,不得讓與或繼承。但以金額賠償之請求權已依契約承諾或已起訴者,不在此限。

第 29 條
非公務機關違反本法規定,致個人資料遭不法蒐集、處理、利用或其他侵害當事人權利者,負損害賠償責任。但能證明其無故意或過失者,不在此限。
依前項規定請求賠償者,適用前條第二項至第六項規定。

第 30 條
損害賠償請求權,自請求權人知有損害及賠償義務人時起,因二年間不行使而消滅;自損害發生時起,逾五年者,亦同。

第 31 條
損害賠償,除依本法規定外,公務機關適用國家賠償法之規定,非公務機關適用民法之規定。

第 32 條
依本章規定提起訴訟之財團法人或公益社團法人,應符合下列要件:
一、財團法人之登記財產總額達新臺幣一千萬元或社團法人之社員人數達一百人。
二、保護個人資料事項於其章程所定目的範圍內。
三、許可設立三年以上。

第 33 條
依本法規定對於公務機關提起損害賠償訴訟者,專屬該機關所在地之地方法院管轄。對於非公務機關提起者,專屬其主事務所、主營業所或住所地之地方法院管轄。
前項非公務機關為自然人,而其在中華民國現無住所或住所不明者,以其在中華民國之居所,視為其住所;無居所或居所不明者,以其在中華民國最後之住所,視為其住所;無最後住所者,專屬中央政府所在地之地方法院管轄。
第一項非公務機關為自然人以外之法人或其他團體,而其在中華民國現無主事務所、主營業所或主事務所、主營業所不明者,專屬中央政府所在地之地方法院管轄。

第 34 條
對於同一原因事實造成多數當事人權利受侵害之事件,財團法人或公益社團法人經受有損害之當事人二十人以上以書面授與訴訟實施權者,得以自己之名義,提起損害賠償訴訟。當事人得於言詞辯論終結前以書面撤回訴訟實施權之授與,並通知法院。
前項訴訟,法院得依聲請或依職權公告曉示其他因同一原因事實受有損害之當事人,得於一定期間內向前項起訴之財團法人或公益社團法人授與訴訟實施權,由該財團法人或公益社團法人於第一審言詞辯論終結前,擴張應受判決事項之聲明。
其他因同一原因事實受有損害之當事人未依前項規定授與訴訟實施權者,亦得於法院公告曉示之一定期間內起訴,由法院併案審理。
其他因同一原因事實受有損害之當事人,亦得聲請法院為前項之公告。
前二項公告,應揭示於法院公告處、資訊網路及其他適當處所;法院認為必要時,並得命登載於公報或新聞紙,或用其他方法公告之,其費用由國庫墊付。
依第一項規定提起訴訟之財團法人或公益社團法人,其標的價額超過新臺幣六十萬元者,超過部分暫免徵裁判費。

第 35 條
當事人依前條第一項規定撤回訴訟實施權之授與者,該部分訴訟程序當然停止,該當事人應即聲明承受訴訟,法院亦得依職權命該當事人承受訴訟。
財團法人或公益社團法人依前條規定起訴後,因部分當事人撤回訴訟實施權之授與,致其餘部分不足二十人者,仍得就其餘部分繼續進行訴訟。

第 36 條
各當事人於第三十四條第一項及第二項之損害賠償請求權,其時效應分別計算。

第 37 條
財團法人或公益社團法人就當事人授與訴訟實施權之事件,有為一切訴訟行為之權。但當事人得限制其為捨棄、撤回或和解。
前項當事人中一人所為之限制,其效力不及於其他當事人。
第一項之限制,應於第三十四條第一項之文書內表明,或以書狀提出於法院。

第 38 條
當事人對於第三十四條訴訟之判決不服者,得於財團法人或公益社團法人上訴期間屆滿前,撤回訴訟實施權之授與,依法提起上訴。
財團法人或公益社團法人於收受判決書正本後,應即將其結果通知當事人,並應於七日內將是否提起上訴之意旨以書面通知當事人。

第 39 條
財團法人或公益社團法人應將第三十四條訴訟結果所得之賠償,扣除訴訟必要費用後,分別交付授與訴訟實施權之當事人。
提起第三十四條第一項訴訟之財團法人或公益社團法人,均不得請求報酬。

第 40 條
依本章規定提起訴訟之財團法人或公益社團法人,應委任律師代理訴訟。

第 五 章 罰則

第 41 條
意圖為自己或第三人不法之利益或損害他人之利益,而違反第六條第一項、第十五條、第十六條、第十九條、第二十條第一項規定,或中央目的事業主管機關依第二十一條限制國際傳輸之命令或處分,足生損害於他人者,處五年以下有期徒刑,得併科新臺幣一百萬元以下罰金。

第 42 條
意圖為自己或第三人不法之利益或損害他人之利益,而對於個人資料檔案為非法變更、刪除或以其他非法方法,致妨害個人資料檔案之正確而足生損害於他人者,處五年以下有期徒刑、拘役或科或併科新臺幣一百萬元以下罰金。

第 43 條
中華民國人民在中華民國領域外對中華民國人民犯前二條之罪者,亦適用之。

第 44 條
公務員假借職務上之權力、機會或方法,犯本章之罪者,加重其刑至二分之一。

第 45 條
本章之罪,須告訴乃論。但犯第四十一條之罪者,或對公務機關犯第四十二條之罪者,不在此限。

第 46 條
犯本章之罪,其他法律有較重處罰規定者,從其規定。

第 47 條
非公務機關有下列情事之一者,由中央目的事業主管機關或直轄市、縣(市)政府處新臺幣五萬元以上五十萬元以下罰鍰,並令限期改正,屆期未改正者,按次處罰之:
一、違反第六條第一項規定。
二、違反第十九條規定。
三、違反第二十條第一項規定。
四、違反中央目的事業主管機關依第二十一條規定限制國際傳輸之命令或處分。

第 48 條
非公務機關有下列情事之一者,由中央目的事業主管機關或直轄市、縣(市)政府限期改正,屆期未改正者,按次處新臺幣二萬元以上二十萬元以下罰鍰:
一、違反第八條或第九條規定。
二、違反第十條、第十一條、第十二條或第十三條規定。
三、違反第二十條第二項或第三項規定。
非公務機關違反第二十七條第一項或未依第二項訂定個人資料檔案安全維護計畫或業務終止後個人資料處理方法者,由中央目的事業主管機關或直轄市、縣(市)政府處新臺幣二萬元以上二百萬元以下罰鍰,並令其限期改正,屆期未改正者,按次處新臺幣十五萬元以上一千五百萬元以下罰鍰。
非公務機關違反第二十七條第一項或未依第二項訂定個人資料檔案安全維護計畫或業務終止後個人資料處理方法,其情節重大者,由中央目的事業主管機關或直轄市、縣(市)政府處新臺幣十五萬元以上一千五百萬元以下罰鍰,並令其限期改正,屆期未改正者,按次處罰。

第 49 條
非公務機關無正當理由違反第二十二條第四項規定者,由中央目的事業主管機關或直轄市、縣(市)政府處新臺幣二萬元以上二十萬元以下罰鍰。

第 50 條
非公務機關之代表人、管理人或其他有代表權人,因該非公務機關依前三條規定受罰鍰處罰時,除能證明已盡防止義務者外,應並受同一額度罰鍰之處罰。

第 六 章 附則

第 51 條
有下列情形之一者,不適用本法規定:
一、自然人為單純個人或家庭活動之目的,而蒐集、處理或利用個人資料。
二、於公開場所或公開活動中所蒐集、處理或利用之未與其他個人資料結合之影音資料。
公務機關及非公務機關,在中華民國領域外對中華民國人民(註:國籍因素)個人資料蒐集、處理或利用者,亦適用本法。

第 52 條
第二十二條至第二十六條規定由中央目的事業主管機關或直轄市、縣(市)政府執行之權限,得委任所屬機關、委託其他機關或公益團體辦理;其成員因執行委任或委託事務所知悉之資訊,負保密義務。
前項之公益團體,不得依第三十四條第一項規定接受當事人授與訴訟實施權,以自己之名義提起損害賠償訴訟。

第 53 條
法務部應會同中央目的事業主管機關訂定特定目的及個人資料類別,提供公務機關及非公務機關參考使用。

第 54 條
本法中華民國九十九年五月二十六日修正公布之條文施行前,非由當事人提供之個人資料,於本法一百零四年十二月十五日修正之條文施行後為處理或利用者,應於處理或利用前,依第九條規定向當事人告知。
前項之告知,得於本法中華民國一百零四年十二月十五日修正之條文施行後首次利用時併同為之。
未依前二項規定告知而利用者,以違反第九條規定論處。

第 55 條
本法施行細則,由法務部定之。

第 56 條
本法施行日期,由行政院定之。
本法中華民國九十九年五月二十六日修正公布之現行條文第十九條至第二十二條、第四十三條之刪除及一百十二年五月十六日修正之第四十八條,自公布日施行。

2024年7月15日 星期一

AI(著作權)美國著作權局關於AI生成作品註冊指南(Copyright Registration Guidance: Works Containing Material Generated by Artificial Intelligence) 2023.03.16




註:以下內容由Google翻譯並加以修改,不擔保法律上的正確性。

美國著作權局關於AI生成作品註冊指南
2023.03.16

機構:
美國著作權局,國會圖書館。

行動:
政策聲明。

小結:
著作權局發布此政策聲明是為了澄清其審查和註冊包含使用人工智慧技術生成的材料的作品的做法。
 
日期:
本政策聲明於 2023 年 3 月 16 日生效。

如需更多資訊,請聯繫:
總法律顧問助理 Rhea Efthimiadis,請發送電子郵件至 meft@copyright.gov 或致電 202-707-8350。
 
補充資料:

一、背景

著作權局(「辦公室」)是聯邦機構,負責管理著作權註冊系統,並就著作權及相關事宜向國會、其他機構和聯邦司法機構提供建議。[ 1 ] 由於該局自 1870 年成立以來一直負責監督著作權註冊,因此在「區分受著作權保護的作品和非受著作權保護的作品」方面積累了豐富的經驗和專業知識。  [ 2 ] 辦公室 《著作權法》授權建立申請人尋求註冊其受著作權保護的作品所使用的應用程式。[ 3 ] 雖然該法案確定了某些最低要求,但登記冊可以確定該局需要額外的資訊來評估「著作權的存在、所有權或期限」。  [ 4 ] 由於該局每年收到大約 50 萬份註冊申請,因此它看到了註冊活動的新趨勢,可能需要修改或擴展申請中需要揭露的資訊。

最近的一項發展是使用能夠產生表現材料的複雜人工智慧(“AI”)技術。[ 5 ] 這些技術對大量預先存在的人類創作的作品進行“訓練”,並利用訓練中的推論來產生新內容。一些系統響應使用者的文字指令(稱為“提示”)進行操作。  [ 6 ] 產生的輸出可能是文字、影像或音樂,由人工智慧根據其設計和接受訓練的材料決定。這些技術通常被稱為“生成式人工智慧”,引發了一些問題:它們產生的材料是否受著作權保護、由人類創作和人工智慧生成的材料組成的作品是否可以註冊,以及應向專利局提供哪些資訊尋求註冊的申請人。

這些不再是假設性問題,因為該辦公室已經在接收和審查對人工智慧生成材料主張著作權的註冊申請。例如,2018 年,該辦公室收到了一份視覺作品的申請,申請人將其描述為「由機器上運行的電腦演算法自主創建」。  [ 7 ] 申請被拒絕,因為根據申請人在申請中的陳述,審查員發現該作品不包含人類作者。經過一系列行政上訴後,該辦公室的審查委員會做出了最終決定,確認該作品不能註冊,因為它是「沒有人類的任何創造性貢獻」的。  [ 8 ]

最近,該辦公室審查了一項包含人工創作元素與人工智慧生成圖像相結合的作品的註冊。 2023 年 2 月,該局得出結論,由人類創作的文本與人工智慧服務 Midjourney 生成的圖像相結合組成的圖畫小說 [ 9 ] 構成受著作權保護的作品,但單一圖像本身不受著作權保護。[ 10 ]

該局還收到了其他將人工智慧技術列為該作品的作者或共同作者的申請,或者在申請的“作者創作”或“著作權局註釋”部分中包含聲明,表明該作品是由或製作的在人工智慧的幫助下。其他申請人並未透露人工智慧生成材料的包含情況,但在作品標題或押金的「致謝」部分提到了人工智慧技術的名稱。

基於這些進展,該辦公室得出的結論是,需要對包含人工智慧生成內容的作品的註冊提供公共指導。本政策聲明描述了該辦公室如何將著作權法的人類作者要求應用於註冊此類作品的申請,並為申請人提供指導。

該辦公室認識到人工智慧生成的作品涉及本聲明中未提及的其他著作權問題。它發起了一項全機構範圍的倡議,以深入研究這些問題。除此之外,該辦公室打算在今年稍後發布一份調查通知,徵求公眾對其他法律和政策主題的意見,包括法律應如何適用於人工智慧培訓中受著作權保護作品的使用以及由此產生的輸出處理。
 
二.人類作者(human authorship)要件

該局認為,眾所周知,著作權只能保護人類創造力產物的材料。最根本的是,憲法和著作權法中使用的“作者”一詞排除了非人類。該辦公室的註冊政策和規定反映了對此問題的法律和司法指導。

在有關作者身份的主要案件中,最高法院在解釋國會向「作者」提供對其「作品」的專有權的憲法權力時使用了排除非人類的語言。  [ 11 ] 在 Burrow-Giles Lithographic Co. v. Sarony 一案中, 一名被指控未經授權複製照片的被告辯稱,國會將著作權保護範圍擴大到照片是違憲的,因為「照片不是文字,也不是圖像的製作”。作者”,而是由相機創建的。[ 12 ] 法院不同意,認為「毫無疑問」憲法的著作權條款允許照片受版權保護,「只要它們代表了作者的原創智力概念」。  [ 13 ] 法院將「作者」定義為「任何事物的起源者;鼻祖;製作者;完成一部科學或文學作品的人。  [ 14 ] 它一再將此類「作者」稱為人類,將作者描述為一類「人」  [ 15 ] ,並將著作權描述為「一個人對其自己的天才或智力產生的專有權」。  [ 16 ]

聯邦上訴法院在解釋《著作權法》文本時也得出了類似的結論,該法僅為「作者作品」提供版權保護。  [ 17 ] 第九巡迴法院認為,一本包含「由非人類精神生物創作」字樣的書只有在"存在人為選擇和安排”才能受著作權保護。  [ 18 ] 在另一起案件中,法院認為猴子無法為其用相機拍攝的照片註冊著作權,因為《著作權法》提到了作者的「孩子」、「寡婦」、「孫子」和「鰥夫」等術語。 “一切都意味著人性(humanity),必然排除動物。”  [ 19 ]

根據這些案例等,該局現有的註冊指南長期以來一直要求作品必須是人類作者的產物。在 1973 年版的著作權權局 著作權局實踐綱要中, 該局警告說,它不會註冊「並非源自人類代理人」的資料。  [ 20 ] 1984年出版的 第二版 綱要 解釋說,“‘作者’一詞意味著,要使一部作品獲得著作權,它必須起源於人類。”  [ 21 ] 在當前版本的綱要中 , 該局指出“作品必須由人類創作才能被認定為‘作者’作品”,“由機器或單純製作,也就是過程中沒有人類作者的任何創造性輸入或干預”的作品不會給予註冊。  [ 22 ]
 
三.該辦公室對人類作者要求的應用

作為著作權註冊制度的監督機構,該局在評估提交註冊的作品方面擁有豐富的經驗,這些作品包含人類作者與不受著作權保護的材料,包括由技術或在技術輔助下生成的材料。它首先詢問「『作品』基本上是否是人類作者身份,而電腦[或其他設備]只是一種輔助工具,或作品中的傳統作者身份元素(文學、藝術或音樂表達或選擇、安排等元素)實際上不是由人而是由機器構思和執行的。  [ 23 ] 對於包含人工智慧生成材料的作品,勞工局將考慮人工智慧貢獻是否是「機械複製」的結果,還是作者「自己原始的心理概念,[作者]為其賦予了可見的形式」 」。  [ 24 ] 答案將取決於具體情況,特別是人工智慧工具如何運作以及如何使用它來創作最終作品。[ 25 ] 這必然是個案調查。

如果作品的傳統作者身份要素是由機器產生的,則該作品缺乏人類作者身份,並且主管局不會對其進行註冊。[ 26 ] 例如,當人工智慧技術只收到人類的提示 [ 27 ] 並產生複雜的書面、視覺或音樂作品作為回應時,「作者身份的傳統要素」是由技術確定和執行的,而不是由技術決定的。根據該辦公室對目前可用的生成人工智慧技術的理解,使用者不會對此類系統如何解釋提示和生成材料進行最終的創造性控制(creative control)。相反,這些提示的功能更像是對委託藝術家的指令——它們識別提示者希望描繪的內容,但機器決定如何在其輸出中實現這些指令。[ 28 ] 例如,如果使用者指示文本生成技術“以威廉·莎士比亞的風格寫一首關於版權法的詩”,她可以期望系統生成可識別為詩歌的文本,提及版權,並且類似於莎士比亞的風格。[ 29 ] 但技術將決定押韻模式、每行單字以及文本結構。[ 30 ] 當人工智慧技術決定其輸出的表達元素時,所產生的材料並不是人類作者的產物。[ 31 ] 因此,該資料不受著作權保護,必須在註冊申請中予以放棄。[ 32 ]

然而,在其他情況下,包含人工智慧生成材料的作品也將包含足夠的人類作者來支持版權主張。例如,人類可以以足夠創造性的方式選擇或排列人工智慧生成的材料,「最終的作品作為一個整體構成了原創作品」。  [ 33 ] 或藝術家可能會修改原始資料 由人工智慧技術產生的修改程度達到著作權保護標準。[ 34 ] 在這些情況下,著作權只會保護作品中由人類創作的部分,這些部分「獨立於」且「不影響」人工智慧生成材料本身的版權狀態。[ 35 ]

這項政策並不意味著科技工具不能成為創作過程的一部分。作者長期以來一直使用此類工具來創作作品或重新塑造、轉變或調整其表達性的作者身份。例如,使用 Adob​​e Photoshop 編輯圖像的視覺藝術家仍然是修改後圖像的作者,[ 36 ] ,而音樂藝術家在創建錄音時可能會使用吉他踏板等效果。在每種情況下,重要的是人類對作品表達的創造性控制(creative control)以及「實際形成」傳統作者要素的程度。[ 37 ]
 
四.著作權申請人指南


根據該辦公室的上述政策,申請人有義務揭露提交註冊的作品中包含人工智慧生成的內容,並簡要說明人類作者對該作品的貢獻。根據《著作權法》的規定,此類揭露是「著作權登記處認為與作品的準備或識別或版權的存在、所有權或期限有關的資訊」。  [ 38 ]
 
A. 如何提交包含人工智慧生成素材的作品申請

使用人工智慧技術創作作品的個人可以為自己對作品的貢獻主張著作權保護。他們必須使用標準應用程式[ 39 ] ,並在其中識別作者,並在「作者創建」欄位中提供簡短的聲明,描述由人類貢獻的作者身份。例如,將人工智慧生成的文本合併到更大的文本作品中的申請人應該聲明文本作品中由人類創作的部分。創造性地安排作品中人類和非人類內容的申請人應填寫“作者創作”字段,聲明:“對作者創作的[描述人類創作的內容]的選擇、協調和安排以及[描述AI內容]由人工智能生成。申請人不應僅僅因為在創作作品時使用了人工智慧技術或提供該技術的公司作為作者或合著者。

超過 最低限度的人工智慧生成內容 應明確從應用程式中排除。[ 40 ] 這可以在「其他」欄位的「索賠限制」部分的「排除材料」標題下完成。申請人應提供人工智慧生成內容的簡要描述,例如輸入「人工智慧生成的[內容描述]」。申請人也可以在標準申請的「CO 註釋」欄位中提供附加資訊。

不確定如何填寫申請表的申請人可以簡單地提供一份一般性聲明,表明作品包含人工智慧生成的資料。當索賠被審查時,辦公室將聯繫申請人並確定如何進行。在某些情況下,人工智慧工具的使用不會引起對人類作者身份的質疑,並且該辦公室將解釋說,申請中無需聲明任何內容。
 
B. 如何更正先前提交或待處理的申請

已經提交包含人工智慧生成材料的作品申請的申請人應檢查向主管局提供的資訊是否充分披露了該資料。如果不是,他們應採取措施更正其資訊,以使註冊保持有效。

對於目前正在等待該局的申請,申請人應聯繫著作權局的公共資訊辦公室,並報告其申請忽略了該作品包含人工智慧生成的材料。[ 41 ] 工作人員將在記錄中加入註釋,審查員在審查索賠時會看到該註釋。如有必要,審查員將與申請人聯繫,以獲取有關作品中人類作者身份的更多資訊。

對於已處理並獲得註冊的申請,申請人應透過提交補充註冊來更正公共記錄。補充註冊是一種特殊類型的註冊,可用於「修正版權註冊中的錯誤或擴大註冊中提供的資訊」。  [ 42 ] 補充註冊時,申請人應在“作者創作”字段中描述人類作者貢獻的原始材料,在“排除材料/其他”字段中聲明對人工智能生成的材料進行否認,並填寫“新材料”新增/其他”欄位。只要有足夠的人類作者,該辦公室就會頒發新的補充註冊證書,並附有針對人工智慧生成材料的免責聲明。[ 43 ]

如果申請人在獲得人工智慧產生的材料註冊後未能更新公共記錄,則可能會失去註冊帶來的好處。如果主管局發現對其可註冊性評估至關重要的資訊“已在申請中完全遺漏或有疑問”,則可能會採取措施取消註冊。[ 44 ] 另外,如果法院得出結論認為申請人故意向專利局提供了不准確的信息,並且準確的資訊,則法院可以根據《著作權法》第 411(b) 條駁回侵權訴訟中的註冊。 資訊將導致註冊被拒絕。[ 45 ]
 
五、結論

本政策聲明闡述了該局對包含人工智慧技術生成的材料的作品進行註冊的方法。該辦公室將繼續監測涉及人工智慧和著作權的新的事實和法律發展,並可能在未來發布與註冊或該技術涉及的其他版權問題相關的額外指導。

*****

日期:2023 年 3 月 10 日。

希拉·珀爾馬特,

版權登記冊和美國版權局局長。
註腳



1.   請參閱17 USC 408(版權註冊需要向版權局提交押金、申請和費用)、701(a)(第 17 章中規定的所有管理職能和職責均由版權登記處負責)、701(b ) (2)(登記冊的職責包括向聯邦機構和法院提供有關版權及相關事務的「資訊和協助」)。 返回引文


2.   諾里斯梧桐。 v. 國際電話。 & 電話。公司, 696 F.2d 918, 922(11th Cir. 1983)。因此,法院相信該局在解釋《版權法》方面的專業知識,特別是在註冊方面。 例如,參見 Esquire, Inc. v. Ringer, 591 F.2d 796, 801-02 (DC Cir. 1978)(對登記冊的拒絕決定給予「相當大的重視」); Varsity Brands, Inc. v. Star Athletica, LLC, 799 F.3d 468, 480 (6th Cir. 2015)(「版權局在識別和思考藝術與功能之間差異方面的專業知識超越了我們」), aff 'd 出於其他原因, 580 US 405 (2017)。 返回引文


3.   17 USC 409 返回引文


4.   同上。 位於 409(10)。 返回引文


5. 此處使用的術語「表達材料」是指人工智慧輸出,如果它是由人類創建的,則該輸出將屬於該法案第 102 條定義的版權主題。 參見 ID。 第102(a)條。 返回引文


6.   請參閱提示, 中途 (Midjourney), https://docs.midjourney.com/docs/prompts (請注意,對於人工智慧服務中途(Midjourney) 的用戶來說,提示是「中途[服務] 用於產生一個簡短的文字短語。需要明確的是,本政策聲明並不限於接受文字「提示」的人工智慧技術或允許特定長度或複雜性提示的技術。 返回引文


7. 美國版權局審查委員會, 2 日確認拒絕登記最近進入天堂的決定 (2022 年 2 月 14 日), https://www.copyright.gov/rulings-filings/review-board/ docs/ a-recent-entrance-to-paradise.pdf 返回引文


8.   同上。 2-3。目前,該辦公室的決定在Thaler 訴 Perlmutter 案( 案號 1:22-cv-01564 (DDC)) 中受到質疑 。 返回引文


9. 在申請中,申請人將作品描述為「漫畫書」。 請參閱 美國版權局, 關於《黎明查莉亞》的取消決定 (VAu001480196), 第 2 日(2023 年 2 月 21 日), https://www.copyright.gov/docs/zarya-of-the- dawn.pdf 返回引文


10.   同上。 返回引文


11. 美國憲法藝術。我,秒。 8,CL。 8(國會有權「透過在有限的時間內確保作者和發明者對其各自的著作和發現享有專有權,促進科學和實用藝術的進步。」)。 返回引文


12. 111 US 53, 56 (1884)(解釋被告辯稱照片僅是「在紙上再現某些自然物體或某人的確切特徵」)。 返回引文


13.   同上。 58歲。 返回引文


14.   同上。 57-58。 返回引文


15.   同上。 第 56 條(將憲法版權條款的受益人描述為“作者”,他們是“兩類”“人”之一)。 返回引文


16.   同上。 58歲; 另見同上。 60-61(同意英國的一項決定,將“作者”描述為“產生圖像的原因”的“人”以及創造或實現作品中的想法的“人”)。 返回引文


17.   17 USC 102(a) 返回引文


18.   發現烏蘭蒂亞。 v. Kristen Maaherra, 114 F.3d 955, 957-59 (9th Cir. 1997)(內部標點符號省略)(認為“人類創造力的某些元素必須出現才能使這本書獲得版權”,因為“它是不是版權法旨在保護的神靈的創造物」)。雖然這本書的彙編享有版權,但所謂的「神聖訊息」卻沒有。 ID。 返回引文


19.   Naruto 訴 Slater, 888 F.3d 418, 426(9th Cir. 2018), 依其他理由作出裁決。 返回引文


20. 美國版權局, 《美國版權局實踐綱要》 第二節。 2.8.3(I)(a)(1)(b)(1973 年第 1 版), https://copyright.gov/history/comp/compendium-one.pdf (提供液體形成的形狀範例)石油) ; 另請參閱 美國版權局, 截至 1965 年 6 月 30 日的財政年度版權登記冊第六十八年度報告, 第 5 頁 (1966), https://www.copyright.gov/reports/annual/ archive /ar-1965.pdf (指出電腦生成的作品提出了一個“關鍵問題”,即該作品是否“基本上是人類作者”)。 返回引文


21. 美國版權局, 《美國版權局實踐綱要》 第二節。 202.02(b)(1984 年第 2 版), https://www.copyright.gov/history/comp/compendium-two.pdf (解釋說,因此,「[m]材料完全由自然產生,植物或動物的作品不受版權保護」)。它還指出,由於“作品必須是人類作者的產物”,因此“通過機械過程或隨機選擇而沒有人類作者任何貢獻的作品不可註冊”。 ID。 參見 503.03(a)。 返回引文


22. 美國版權局, 《美國版權局實踐綱要》 第二節。 313.2(2021 年第三版)(「 綱要(第三版)」)。 返回引文


23.   同上。 (引用美國版權局, 截至 1965 年 6 月 30 日的財政年度版權登記冊第六十八年度報告, 第 5 頁(1966 年))。 返回引文


24.   薩羅尼 111 美國 60 歲。 返回引文


25. 許多技術被描述或推銷為“人工智慧”,但就版權法而言,並非所有技術都以相同的方式發揮作用。因此,本次分析將針對具體事實。 返回引文


26. 這包括開發人工智慧技術,使其無需人類參與即可自主生成材料的情況。 請參閱 美國版權局審查委員會, 2-3 日確認拒絕登記最近進入天堂的決定 (2022 年 2 月 14 日), https://www.copyright.gov/rulings-filings/review-board/ docs /a-recent-entrance-to-paradise.pdf (確定「由人工智慧自主創作、沒有人類演員任何創意貢獻」的作品「不符合註冊資格」)。 返回引文


27. 雖然某些提示可能具有足夠的創意而受到版權保護,但這並不意味著由受版權保護的提示生成的材料本身也受版權保護。 返回引文


28. 一種影像產生人工智慧產品將提示描述為「影響」輸出,但並不表示提示決定或控制輸出。 請參閱提示, 中途, https://docs.midjourney.com/docs/prompts (解釋短文本提示會導致“每個單字[具有]更強大的 影響 ”,並且提示中包含的圖像可能 “ 影響 返回引文


29. 人工智慧技術並不總是按照指示精確運作。例如,提示提供事實資訊的文字產生工具可能會提供不準確的資訊。一項人工智慧服務將其描述為人工智慧「編造事實或『幻覺』輸出」。 ChatGPT 一般常見問題解答, OpenAI, https://help.openai.com/en/articles/6783457-chatgpt-general-faq。另請參見 詹姆斯·羅莫瑟 (James Romoser), 不,露絲·巴德·金斯伯格(Ruth Bader Ginsburg) 在奧貝格費爾(Obergefell) 案中沒有提出異議,以及ChatGPT 關於最高法院的其他錯誤之處, SCOTUSblog(2023 年 1 月 26 日), https://www.scotusblog.com/2023/ 01/沒有露絲·巴德·金斯伯格在奧伯格費爾和其他事情聊天中沒有異​​議/關於最高法院的事情是錯誤的/ . 返回引文


30. 一些技術允許使用者透過向機器提供額外的提示來提供迭代「回饋」。例如,使用者可以指示人工智慧修改產生的文字以提及某個主題或強調特定點。雖然此類指令可能會為使用者帶來對輸出更大的影響,但人工智慧技術決定如何實現這些附加指令。 返回引文


31.   參見 ID。 61(引用科頓大法官的英國裁決,將作者描述為「實際形成圖畫的人」)。 返回引文


32.   參見綱要 ( 第三)秒。 503.5(版權註冊“不涵蓋作品可能包含的任何不可主張的材料”,申請人“應將該材料從權利要求中排除”)。 返回引文


33.   17 USC 101(「彙編」的定義)。如果編譯包含人工智慧產生的材料,則電腦產生的材料在編譯之外將不會受到保護。 返回引文


34.   參見綱要(第三) 秒。 507.1(指出新作者修改現有作品時,「新作者身分…可以註冊,前提是它包含足夠的原創作者身分」); 另請參見17 USC 101(定義「衍生作品」包括「基於一個或多個先前存在的作品」的作品,其中對作品的修改「作為一個整體代表了作者的原創作品」)。 返回引文


35.   17 USC 103(b) 返回引文


36. 然而,如果藝術家使用 Photoshop 中的人工智慧功能,則編輯將受到上述分析的影響。 返回引文


37.   薩羅尼, 111 美國,61 歲。 返回引文


38.   17 美國法典 409(10) 返回引文


39. 該辦公室的其他類型的申請表不包含申請人可以放棄不受保護的資料(例如人工智慧產生的內容)的欄位。例如,只有「作品中出現的所有內容」都是「由同一個人創建」時,才可以使用單一應用程式。37 CFR 202.3(b)(2)(i)(B) 返回引文


40. 勞工局不要求申請人放棄 現有作品的 「簡短引用、簡短短語和其他最低限度的使用」。概要(第三) 秒。 503.5。 返回引文


41. 可透過該辦公室網站 ( https://copyright.gov/help/ ) 或致電 (202) 707-3000 或 (877) 476-0778 聯繫公共資訊辦公室。 返回引文


42.   17 《美國法典》408(d); 另請參見綱要(第三) 秒。 1802(討論補充註冊流程);美國版權局, 第 8 號通知:補充註冊,https://copyright.gov/circs/circ08.pdf (最後修訂於 2021 年 3 月);37 CFR 201.3(c)(14)(補充註冊費用表)。 返回引文


43. 雖然補充登記證將有新的登記號和登記生效日期,但原始登記“不會被刪除”,並且兩個生效日期“將在登記記錄中共存”,以便法院可以如果受版權保護的作品稍後受到訴訟,請確定適用的日期。37 CFR 202.6(f)(1)-(2);美國版權局, 第 8 號通知:補充註冊,https://copyright.gov/circs/circ08.pdf (最後修訂於 2021 年 3 月)。 返回引文


44.   請參閱37 CFR 201.7(c)(4)。如果作品包含人類作者與人工智慧創建的材料混合在一起,那麼主管局可能會添加註釋以澄清權利要求的範圍。 返回引文



45.   17 USC 411(b)(1)(A); Unicolors, Inc. 訴 H&M Hennes & Mauritz, LP, 142 S. Ct. 941, 948 (2022)(要求申請人「實際上知道或故意忽視」不準確的資訊)。

返回引文


[ FR 文檔。 2023-05321提交日期 3-15-23;上午 8:45]

帳單代碼 1410-30-P