方格精選

GDPR是什麼?可以吃嗎?

更新於 發佈於 閱讀時間約 7 分鐘
本篇文章是寫在GDPR高峰會之後,與在MOPCON的GDPR x ML的一點整理,主要資料來自於GDPR高峰會的演講內容。
GDPR台北高峰會開場Keynote

GDPR到底是幹啥子的?

GDPR(General Data Protection Regulation),中文為一般資料保護規範,起源於2000年以後的.com風潮,使得網路公司開始出現成為世界上的重要名詞,這個階段最具代表性的公司就是Google跟Yahoo;而在2007年之後,因為行動網路與行動裝置的興起,使得網路公司的資料量開始爆發性的成長,人類也開始進入”Always online”的時代,GDPR事實上是因應這個時代趨勢而發展出來的產物,是制度隨科技演化的一個結果,其前身為1995的EU Data Protection Directive(歐盟個人資料數據保護指令),GDPR最主要的目的在於區別”Data Controller”與”Data Processer”,進而能夠釐清資料擁有權、使用權以及相關責任歸屬的關係,其條文大多屬於指導性的原則,並未實際規範企業或是組織應該如何進行因應以符合其規範,但對於違反規範的組織能夠處以非常高額的罰款,且其涵蓋範圍是以使用者為中心的概念,而非以組織的所屬地區為規範對象,實務上在管轄法院或是實際訴訟與法尊的處理上會有許多細節上的爭議,但其立法精神是更貼近當前網路服務的使用情境,進而能夠實現更完整的資料人權概念。

GDPR對於企業的影響有什麼?

粗略的來說,GDPR的規範使得”Privacy by design”,以隱私權為出發點的設計成為企業必須十分重視的原則,這項原則實踐在GDPR所規範的幾項個人權力當中,包含:
  • Access(存取權)
  • Rectification(糾正權)
  • Forgotten(被遺忘權)
  • Withdraw consent of processing(同意資料處理的否認權)
  • Portability(資料轉移權)
  • Not to be subject of decisions solely based on automated processing(不成為機器自動處理的決策建議個體權)
其他還有幾項規範是個人隱私的實踐,但因篇幅非常多而繁複,因此無法在本篇全部探討,但前述幾項原則是在個人的操作頁面裡面必須具備的基本功能項目,這會促使企業在設計產品的時候在一開始規劃的時刻就必須要加入這些控制項,這不僅影響到軟體平台服務(SaaS),硬體裝置,例如智慧音箱或是智能家電的個人化選項裡面也會有類似的資料在內,在未來的產品使用情境裡面,這些資料都會需要被列入GDPR規範的考慮範圍內,目前亞洲的日本、南韓與台灣也有在研議跟進相關的規範,然而影響更大的是GDPR規範已經成為貿易條款的一部分原則,在歐盟與日本的EU-Japan Economic Partner Agreement 2018裡面,符合GDPR規範的要求便已成為貿易協定符合產品的規範原則。
另一個重要的影響是資料正式成為資產的變革,這項變革目前還未成為財務報表的一部分,但很可能會帶來損失,巨額的損失。舉例來說,如果企業發生的資料外洩,而未在72小時之內完成通報,則歐盟即可針對此項缺失進行裁罰,此項影響的重要性在於,企業必須要意識到資料作為資產,必須要如同生產設備一樣,設置廠長(Data Protection Officer,資料保護長)的角色,並且進行無間斷的監控與資料健康度的監測,其中最為困難的還是災害發生的偵測、救援與危機處理。
Cisco GDPR overview, by Senior Director, Harvey Jang
Cisco的八大原則
  • Having policies and standards(生出規範與標準):企業必須清楚的設定資料保護的策略目標與方向
  • Identification and classification(辨識與分類資料):根據資料的風險設定合適的分類方式,思考清楚為什麼要收集這些資料,以及如何收集。
  • Data risk and organizational maturity(資料風險與組織的意識):誰可以存取這些資料,這些資料的風險危害有多大?
  • Incident response(危機處理):當發生資料外洩之類的事件時,有沒有處理的SOP?
  • Oversight and enforcement(監督與執行):誰是政策的規劃者?誰負責監督、顧問、合規?
  • Privacy by design(隱私即設計):一開始設計產品的時候就把隱私權控制放在優先的位置
  • Security by design(資安即設計):一開始設計產品的時候就考慮每個環節的資安控制
  • Awareness and education(意識程度與教育):對內部人員作充分的資安教育與資料涵養(Data literacy)的訓練

GDPR與機器學習

這是我明天要在MOPCON探討的題目,主要有兩個大方向:演算法公平性與演算法可解釋性的相關規範。
GDPR規範對個人有法律或重大影響的決定,不得基於個人種族、政治立場、宗教與哲學信仰、商業關係這些個人資料(Article 9),然而僅限制不得直接使用這些敏感資訊,無法杜絕演算法歧視的問題,實務上來說則會包含以下兩大問題:
  • 不容易從演算法中移除敏感資訊的影響。
  • Uncertainty bais,即因為訓練資料量多少,而對不同群體有不同的預測誤差。
而GDPR 對於被取用資料的個人「要求解釋的權力」(right to explanation)到底規範了什麼,目前仍有爭議,可解釋的機器學習演算法也還是一個尚在快速發展中的研究領域,根據Burrell(2016)對於機器學習演算法透明性的研究,區分了對於演算法三個程度的理解障礙:
  1. 有意不讓人取得資訊。
  2. 技術理解門檻,讓人即使取得演算法也無法看懂。
  3. 機器學習演算法是同時考慮大量因素進行數學最佳化的結果,與人類仰賴少數關鍵因素進行詮釋理解,這之間存在著落差。所以即使知道演算法的邏輯,也不一定能理解其結果為什麼是最佳的。
這部份由於在技術上跟規範上都還是非常新的領域,因此還有許多細節需要更多的討論,尤其是在技術跟規範用語上面還有許多需要釐清的地方,例如很多機器學習演算法會用到複雜的參數最佳化或是去識別化的個人行為性資料,導致要回推這些推薦結果到一個個體身上是非常困難的,因為其建模過程是一個非常複雜糾纏的數學過程,一旦開始使用一些推薦的算法之後,要徹底移除一個使用者的影響是幾乎不可的事情。我的好友,前Amazon首席科學家Andreas用一個很貼切的方式來形容這件事情:「在機器學習的領域,個人資料的涉入如同在海洋裡面滴上一滴墨水,它可能微乎其微,但在這個池子裡面引起的漣漪複雜到難以被移除,就如同你很難把這一滴墨水從海水裡面完整抽取回來一樣。」
距離2016年GDPR的完成已經過了兩年,目前在台灣感受到的變化還非常少,但這項規範對於人類歷史的重要性可能不亞於獨立宣言,因為透過這樣的規範,我們得以開始嘗試釐清我們自身與資料巨人,如Google、Facebook、LinkedIn、Amazon等巨大公司之間的權力與義務,在GDPR以前,我們很少有一個共通的語彙去表達這樣權力關係之間的不對等,或許對我們而言,GDPR是一個讓我們能夠對數位世界保持個人獨立性完整的獨立起草宣言吧!
為什麼會看到廣告
avatar-img
263會員
38內容數
本專題著重於探討資料分析實務,從實務經驗出發,探索學校所教導的建模以外的各項技術,包含資料前處理、營運整合與成效評估、團隊文化建構等等內容。
留言0
查看全部
avatar-img
發表第一個留言支持創作者!
Ofa Hsueh的沙龍 的其他內容
這部電影以詼諧的穿越劇形式,透過活生生的希特勒來到2014年映照當代因為難民問題又再次死灰復燃的種族問題,希特勒的存在,反應的是人們內心的恐懼、渴望、歧視、私慾種種的意念,在電影裡面也數次出現希特勒其實是代表著民意的存在這樣的論述,若說要究責,那麼是否應該把當時投票給納粹的德國人全數納入?
這部電影以詼諧的穿越劇形式,透過活生生的希特勒來到2014年映照當代因為難民問題又再次死灰復燃的種族問題,希特勒的存在,反應的是人們內心的恐懼、渴望、歧視、私慾種種的意念,在電影裡面也數次出現希特勒其實是代表著民意的存在這樣的論述,若說要究責,那麼是否應該把當時投票給納粹的德國人全數納入?
你可能也想看
Google News 追蹤
Thumbnail
嘿,大家新年快樂~ 新年大家都在做什麼呢? 跨年夜的我趕工製作某個外包設計案,在工作告一段落時趕上倒數。 然後和兩個小孩過了一個忙亂的元旦。在深夜時刻,看到朋友傳來的解籤網站,興致勃勃熬夜體驗了一下,覺得非常好玩,或許有人玩過了,但還是想寫上來分享紀錄一下~
Thumbnail
在數位時代,隱私問題變得更複雜和重要。本文討論了隱私問題的現狀、保護隱私的建議以及自我定位的考量。以數位足跡管理和隱私設定為重點,提供了技術措施、心理調適和平衡曝光與保護的建議。
Thumbnail
歐盟即將正式公告首部針對AI系統的全面監管架構。本法案將對全球產生重大影響,類似於個資法領域的GDPR。 文章詳細介紹了歐盟AI法案的內容,包括對AI定義的廣泛規範、具域外效力、風險分層管制、通用型AI規範、罰則、生效日期及緩衝期。
在現代商業環境中,競業條款已成為企業保護自身利益的重要工具。這項條款通常在雇傭合同或合約中出現,旨在防止員工或合作夥伴在離職或終止合作後,短期內加入競爭對手公司或創立競爭性企業。這不僅保護了企業的機密信息和核心技術,也減少了人才流失的風險。然而,競業條款的使用也引發了一些法律和道德上的爭議。
資訊保護基本法 https://dsgvo-gesetz.de/ Recht auf Auskunft 知情權 Auskunftsrecht der betroffenen Person Recht auf Berichtigung 整改權 richtig 正確
Thumbnail
《個人資料保護法》專家孔德澔律師,從「定位功能」帶我們瞭解個資及隱私授權的存在意義以及對生活產生的影響,並分享如何降低風險或是可以善用的地方。
在專業審計中,會計師需要謹守數據隱私保護與合規性,以確保公司登記、公司設立等程序的合法合規。以下將探討會計師在專業審計中如何保護數據隱私,並確保合規性的相關策略。 1. 數據隱私保護 保密義務: 會計師應遵守保密義務,嚴格保護客戶的數據隱私,不得將敏感信息外泄。 加密技術: 使用適當的加密技術
Thumbnail
這篇文章分析了PANW法說會提到的資安產業過去10年最大的結構性變化,並探討了雲端和機器學習對資安產業的影響,特別針對雲端、機器學習、network security等議題進行了詳細的分析。
1.5 Date Techonlogy DT時代的特徵是體驗,體驗就是感受。顧客要的不是服務,顧客要的是體驗。 2.4 在大數據時代,企業必須運用DT技術從資料收集至中探索巨大的價值,因為它能夠讓企業比顧客更懂顧客。DT技術運用方式 一、自動預測趨勢和行為 二、關聯性分析 三、分群
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
隨着網絡攻擊和資料外洩的種類越來越多,防御方案的部署也要與時並進。近年,很多企業開始留意和測試部署使用者和實體行為分析(UEBA)的可行性。 在資訊保安工作上,內部人員被駭或者內部人員出現錯誤的行為導致企業暴露於風險之中......
Thumbnail
嘿,大家新年快樂~ 新年大家都在做什麼呢? 跨年夜的我趕工製作某個外包設計案,在工作告一段落時趕上倒數。 然後和兩個小孩過了一個忙亂的元旦。在深夜時刻,看到朋友傳來的解籤網站,興致勃勃熬夜體驗了一下,覺得非常好玩,或許有人玩過了,但還是想寫上來分享紀錄一下~
Thumbnail
在數位時代,隱私問題變得更複雜和重要。本文討論了隱私問題的現狀、保護隱私的建議以及自我定位的考量。以數位足跡管理和隱私設定為重點,提供了技術措施、心理調適和平衡曝光與保護的建議。
Thumbnail
歐盟即將正式公告首部針對AI系統的全面監管架構。本法案將對全球產生重大影響,類似於個資法領域的GDPR。 文章詳細介紹了歐盟AI法案的內容,包括對AI定義的廣泛規範、具域外效力、風險分層管制、通用型AI規範、罰則、生效日期及緩衝期。
在現代商業環境中,競業條款已成為企業保護自身利益的重要工具。這項條款通常在雇傭合同或合約中出現,旨在防止員工或合作夥伴在離職或終止合作後,短期內加入競爭對手公司或創立競爭性企業。這不僅保護了企業的機密信息和核心技術,也減少了人才流失的風險。然而,競業條款的使用也引發了一些法律和道德上的爭議。
資訊保護基本法 https://dsgvo-gesetz.de/ Recht auf Auskunft 知情權 Auskunftsrecht der betroffenen Person Recht auf Berichtigung 整改權 richtig 正確
Thumbnail
《個人資料保護法》專家孔德澔律師,從「定位功能」帶我們瞭解個資及隱私授權的存在意義以及對生活產生的影響,並分享如何降低風險或是可以善用的地方。
在專業審計中,會計師需要謹守數據隱私保護與合規性,以確保公司登記、公司設立等程序的合法合規。以下將探討會計師在專業審計中如何保護數據隱私,並確保合規性的相關策略。 1. 數據隱私保護 保密義務: 會計師應遵守保密義務,嚴格保護客戶的數據隱私,不得將敏感信息外泄。 加密技術: 使用適當的加密技術
Thumbnail
這篇文章分析了PANW法說會提到的資安產業過去10年最大的結構性變化,並探討了雲端和機器學習對資安產業的影響,特別針對雲端、機器學習、network security等議題進行了詳細的分析。
1.5 Date Techonlogy DT時代的特徵是體驗,體驗就是感受。顧客要的不是服務,顧客要的是體驗。 2.4 在大數據時代,企業必須運用DT技術從資料收集至中探索巨大的價值,因為它能夠讓企業比顧客更懂顧客。DT技術運用方式 一、自動預測趨勢和行為 二、關聯性分析 三、分群
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
隨着網絡攻擊和資料外洩的種類越來越多,防御方案的部署也要與時並進。近年,很多企業開始留意和測試部署使用者和實體行為分析(UEBA)的可行性。 在資訊保安工作上,內部人員被駭或者內部人員出現錯誤的行為導致企業暴露於風險之中......