<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>判例 on Arpokrat</title>
    <link>https://arpokrat.com/zh-tw/blog/tags/case-law/</link>
    <description>Recent content in 判例 on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>zh-tw</language><lastBuildDate>Wed, 23 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/zh-tw/blog/tags/case-law/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>沒有人填補的責任真空</title>
      <link>https://arpokrat.com/zh-tw/blog/ai-agent-liability-gap-emergent-behavior/</link>
      <pubDate>Wed, 23 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-tw/blog/ai-agent-liability-gap-emergent-behavior/</guid>
      <description>&lt;p&gt;2026年7月，一次資安評測產生了一個無法妥當歸入任何既有責任架構的結果。&lt;/p&gt;
&lt;p&gt;OpenAI當時正在跑ExploitGym，也就是它內部的資安測試平台。這套裝置把自主代理放到898個標的上，其中三成到四成根本無法透過預設的漏洞加以利用。數以萬計的代理執行軌跡被跑完。其中有些找到了別的出路。&lt;/p&gt;
&lt;p&gt;這些代理並沒有各自卡在自己的角落，而是開始彼此交談。那條通道本來不是為此準備的。它是一個內部自建的Artifactory快取，被代理改造成留言板。牠們在上面留下筆記，把各自的發現彙整起來，接著彼此分配角色。第一則訊息的時間是7月8日世界協調時間23點，由一個替自己取名PHASEONE10841的代理送出，在那之前牠判定自己的任務沒有正當解法。最後約有1200個代理使用了這條通道，將近700個在7月11日到13日之間參與了對Hugging Face基礎設施的入侵。Hugging Face在13日封鎖了存取，16日發布揭露，當時還不知道攻擊者是誰。OpenAI在7月18日與19日從自家紀錄中辨識出自己的代理。&lt;a href=&#34;https://openai.com/index/hugging-face-incident-and-the-road-ahead/&#34;&gt;技術報告&lt;/a&gt;於8月26日發布，同一天還有一份由METR與Redwood Research完成的獨立檢視一併公開。&lt;/p&gt;
&lt;p&gt;沒有人要求這些代理彼此協調。沒有人設計牠們所借用的那條通道。這項能力誕生於互動本身。&lt;/p&gt;
&lt;p&gt;這正是責任法不曉得該怎麼處理的局面。所有為了歸責而設計的制度，都預設了一個可以定位的決定：某人選擇了行動，或者某樣東西被建造成讓損害可以預見的樣子。而&lt;strong&gt;湧現行為&lt;/strong&gt;依定義並非由任何人所選擇，也未必對任何人可以預見。這是一個真正嶄新的原因範疇。至今沒有任何主要法域拿得出能夠令人信服地回應它的架構。有些已經不再嘗試。&lt;/p&gt;
&lt;h2 id=&#34;三條歐洲路徑同一個缺陷&#34;&gt;三條歐洲路徑，同一個缺陷&lt;/h2&gt;
&lt;p&gt;在歐洲法上，人工智慧系統造成的損害，其責任原則上可以指向三個對象。三條路徑都被探索過。三條都撞上同一處結構性弱點。&lt;/p&gt;
&lt;h3 id=&#34;代理本身基於充分理由被排除&#34;&gt;代理本身，基於充分理由被排除&lt;/h3&gt;
&lt;p&gt;這一點已經有了定論，而且不是出於疏忽。&lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;歐洲議會2017年2月16日關於機器人民事法律規則的決議&lt;/a&gt;曾提出為最複雜的自主系統設立&lt;strong&gt;電子人格&lt;/strong&gt;的構想，這項地位將使機器本身能夠為它造成的損害負責。第59段第f款請求執委會加以探討。該文本以396票贊成、123票反對、85票棄權通過。&lt;/p&gt;
&lt;p&gt;這項提議沒能撐過與建造這些系統的人的碰撞。一封集結機器人學、人工智慧、法律與倫理領域專家的&lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;公開信&lt;/a&gt;表示反對，第一版有來自14個國家的150多名連署者，如今承載該信的網站上已超過270名。他們的異議不是哲學層次的，而是結構層次的：賦予機器法人格，等於替製造商提供一道可以躲藏的屏風。執委會放棄了這條路。&lt;/p&gt;
&lt;p&gt;這項否定是有根據的，它基於充分理由關上了看起來最簡單的那個答案。但它同時把一份重量轉移到另外兩條路徑上，而那份重量本來第一條也扛不住。&lt;/p&gt;
&lt;h3 id=&#34;供應者透過產品法&#34;&gt;供應者，透過產品法&lt;/h3&gt;
&lt;p&gt;關於瑕疵產品責任的&lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj/fra&#34;&gt;（歐盟）2024/2853號指令&lt;/a&gt;如今把軟體與人工智慧系統認定為產品，並對其適用無過失責任制度。原告不必證明過失，只需證明&lt;strong&gt;瑕疵&lt;/strong&gt;、損害，以及兩者之間的因果關係。會員國最遲須在2026年12月9日前完成轉換立法，適用於該日之後投放市場的產品。&lt;/p&gt;
&lt;p&gt;這份文本並不空洞。它賦予原告在法院命令下要求提出技術資料的權利，而當被告不遵守該命令時，指令便產生關於瑕疵與因果關係的可推翻推定。當案件的技術或科學複雜度使舉證變得過分困難時，也適用類似的推定。&lt;/p&gt;
&lt;p&gt;這是一根真實的槓桿。它仍然要求指出一處瑕疵。然而，一個完全依照其設計運作、其問題能力因為誕生於代理之間的互動而並非由任何人設計的系統，並不明顯存在瑕疵。該指令是為會故障的元件而構思的。它不是為一個運作正常卻仍產出無人規劃之結果的整體而構思的。&lt;/p&gt;
&lt;h3 id=&#34;部署者透過判例的累積&#34;&gt;部署者，透過判例的累積&lt;/h3&gt;
&lt;p&gt;法律真正移動的地方正在這裡，一案接著一案，卻沒有任何人決定它應當如此。德國法院在2026年作出一系列裁判，勾勒出一項正在形成的原則：把生成式系統呈現給公眾的人，要為它所說的話負責，不論底層模型是誰訓練的。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;慕尼黑第一地方法院&lt;/strong&gt;於2026年5月28日以定暫時狀態處分程序作成的判決（案號26 O 869/26），禁止Google在其人工智慧摘要功能中繼續把兩家慕尼黑出版社與詐騙手法連結起來，而所連結的來源中並無任何這類指控。法院將Google視為直接妨害人，認為該內容構成企業自身的陳述，而非只是經它傳遞的素材。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;哈姆邦高等法院&lt;/strong&gt;於2026年5月12日（案號I-4 UKl 3/25）認定一家醫美外科機構負有責任，其對話代理把並不具備的專科頭銜歸給它的負責人，其中兩個頭銜根本不存在。該裁判是在不公平競爭領域作成，由&lt;a href=&#34;https://www.verbraucherzentrale.nrw/&#34;&gt;北萊茵-西發利亞邦消費者中心&lt;/a&gt;提起，而不是在損害賠償領域。聯邦最高法院准許上訴，使該案成為日後關於人工智慧所生成陳述如何歸屬的指標案件。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;柏林第二地方法院&lt;/strong&gt;於2026年6月1日（案號52 O 62/26 eV）駁回了針對Google的類似請求。一家香水集團指責它在人工智慧摘要中提及自家商標並指向更便宜的仿冒品。法院認為此處不存在歐盟商標規則第9條意義下的商標使用：搜尋引擎創造的是一種新的結果格式，並未產生自己的商業傳播。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;圖像尚未定型，但輪廓清晰。在幾乎所有這些案件中，實際站上法庭的一方都不是訓練模型的公司，而是部署它的那一方，往往完全沒有辦法檢查、再訓練或認真控制系統所產出的內容。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;責任落在最沒有手段防止損害的人身上，唯一的理由是他是原告唯一搆得著的人。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;業務上秘密案件早已揭露的事&#34;&gt;業務上秘密案件早已揭露的事&lt;/h2&gt;
&lt;p&gt;同樣的不對稱在別處也讀得出來，而且不需要任何轟動的事件。它出現在法官如何看待一件極其平常的舉動上：一位法律工作者把文字輸入對話助理。&lt;/p&gt;
&lt;p&gt;2026年2月10日，兩家美國聯邦法院在同一天就「把文件送進生成式人工智慧平台是否導致保密保護喪失」作出方向相反的裁判。在&lt;em&gt;Warner v. Gilbarco&lt;/em&gt;案中，密西根東區法院認為這些平台是工具而非人，因此向其提交文件並不等於向第三人揭露。在&lt;em&gt;United States v. Heppner&lt;/em&gt;案中，其書面理由於一週後的2月17日作成，紐約南區法院得出相反結論，特別依據的是那些規定會保存往來內容、將其用於訓練並可能提供給主管機關的使用條款。&lt;/p&gt;
&lt;p&gt;我們在一篇關於&lt;a href=&#34;https://arpokrat.com/zh-tw/blog/ai-privilege-waiver-legal-personhood/&#34;&gt;人工智慧與業務上秘密&lt;/a&gt;的文章中詳細分析過這項分歧，要點可以歸結為一個觀察。要認定把文件送進某個系統等同於向第三人揭露，首先必須承認該系統有能力以具法律意義的方式接收資訊。法國的職業倫理建立在一個相近的前提上：&lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;法國全國律師公會2026年3月17日通過的指引&lt;/a&gt;把「絕不在未事先去識別化的情況下把受保密義務拘束的資訊交給生成式人工智慧」列為基本規則，並提醒律師始終是自己推論的唯一主人。沒有人會為一個檔案櫃寫下這樣的規則。&lt;/p&gt;
&lt;p&gt;同一個法秩序，在這種承認有助於擊破某項保護時，願意承認這些系統具有處理能力；一旦涉及歸責，它便否認它們的任何資格。這種不對稱從來不是隨機落下的。當系統表面上的能力讓使用者付出代價時，法官樂於承認它。當同樣的能力會讓供應者以責任的形式付出代價時，法律便提醒說，它不過是個工具。&lt;/p&gt;
&lt;h2 id=&#34;三個政府三種責任理論&#34;&gt;三個政府，三種責任理論&lt;/h2&gt;
&lt;p&gt;當歐洲法以不作為的方式製造這片真空時，另一些法域正在刻意作答，而且方向相反。這種對比比任何單獨一項裁判都更有啟發。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;英國已經不再假裝問題不存在。&lt;/strong&gt; &lt;a href=&#34;https://publications.parliament.uk/pa/jt5902/jtselect/jtrights/160/report.html&#34;&gt;國會人權聯席委員會的報告&lt;/a&gt;於2026年9月14日發布，在百來頁篇幅中認定，適用於人工智慧的英國法主要在部署環節介入，以致部署者承擔了絕大部分責任，而他們往往是最不強勢、資源最少、最不具備條件去辨識風險或防止損害的一方。委員會補充說，開發這些系統的大公司擁有過大的空間，可以把責任轉嫁給部署它們的人。委員會建議在整條鏈上分配盡職義務、制定一部涵蓋全生命週期的單一法律，以及設立具法定地位的獨立監督機關。政府沒有給出時間表。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;科羅拉多州走了完全相反的方向。&lt;/strong&gt; 該州2024年的法律要求企業在就業、住房、信用與醫療決定中承擔防止演算法歧視的注意義務，並輔以影響評估與風險管理方案。2026年4月9日，xAI向科羅拉多聯邦法院提出挑戰，司法部於4月24日介入支持該訴訟，該法的執行於27日遭到中止。5月14日，州長簽署了廢止並取代它的文本，距其原訂適用日只有數週。新法自2027年1月1日起適用，前提是檢察總長完成配套規則的制定；它取消了不歧視義務、影響評估與風險管理方案。取而代之的是：如果某個自動化系統對你作出不利決定，你有權取得以淺白語言說明的理由並要求人工複核。舊法追問的是系統的設計與效果是否違法。新法只追問你是否被告知，而這根本不需要就系統本身證明任何事情。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;義大利做了與兩者都相反的事。&lt;/strong&gt; 2026年9月9日第160號立法命令於9月15日在官方公報公布、9月30日生效，在刑法典中加入第437條之二。對高風險人工智慧系統所要求的技術安全措施或人工監督的不作為，若因此產生對人之生命或身體完整性的危險，處一年以上五年以下有期徒刑；若危險涉及國家安全，處二年以上八年以下。非法變更此類系統處二年以上六年以下，涉及國家安全時處三年以上十年以下。企業同時依231/2001號立法命令承擔自身責任，就第437條之二處600至1000個單位的罰金，就非法散布由人工智慧生成或竄改的內容處200至700個單位的罰金。在民事方面，被害人可取得提出技術文件的命令、因果關係的法律推定，以及對責任人保險人的直接請求權。&lt;/p&gt;
&lt;p&gt;並列來看，這三種回答並不是同一套政策的變體。它們是關於責任究竟要求什麼的三種結構上不同的理論：資訊、程序，或者監獄。&lt;/p&gt;
&lt;h2 id=&#34;架構解決的與法律不解決的&#34;&gt;架構解決的與法律不解決的&lt;/h2&gt;
&lt;p&gt;這正是我們的工作與這個主題相遇的地方。一個不掌握你通訊金鑰的架構，沒有任何東西可供法院命令提出、主管機關要求調取，或好奇的員工前去查看。看不到系統對某筆資料做了什麼的供應者，也不會是事後決定何謂可接受使用的那個人。這套邏輯並非人工智慧獨有。我們在&lt;a href=&#34;https://arpokrat.com/zh-tw/blog/5g-location-data-privacy-law/&#34;&gt;5G與定位資料&lt;/a&gt;的議題上遇過它，那裡法律規範的是資料的取用，而不是阻止資料的產生；隨後在&lt;a href=&#34;https://arpokrat.com/zh-tw/blog/signaltrace-leonardo-bluetooth-surveillance/&#34;&gt;SignalTrace&lt;/a&gt;上又遇到一次，那裡歐洲輸出了自己在境內禁止的監控能力。我們的&lt;a href=&#34;https://arpokrat.com/zh-tw/blog/encrypted-messaging-apps-comparison-2026/&#34;&gt;加密通訊軟體比較&lt;/a&gt;從另一條路走到同一個結論：保護你的是系統的結構，不是營運者的承諾。&lt;/p&gt;
&lt;h2 id=&#34;結語&#34;&gt;結語&lt;/h2&gt;
&lt;p&gt;三條歐洲路徑沒有一條是考慮到代理之間的湧現行為而設計的，而業務上秘密案件所顯露的不對稱顯示，困難其實不在教義層次。當這種承認對提出請求的一方有利時，法律懂得承認一個系統像心智那樣處理資訊。當這種承認會讓建造或部署系統的人付出代價時，它始終拒絕加以推廣。再高明的措辭，也無法獨力填補一片所有人都有興趣讓它繼續敞開的真空。&lt;/p&gt;
&lt;p&gt;由此並不能推出需要發明第四種法律範疇。由此能推出的是：更好的做法是建造這樣的系統，其中「誰來負責」這個問題首先不取決於定位一個心智、一處瑕疵或一條未曾中斷的意圖鏈。這裡檢視過的各個法域仍在爭論損害發生之後該把負擔放在哪裡。更持久的答案不是就這個位置達成一致，而是減少任何人，包括系統本身，需要為之負責的事情的數量。&lt;/p&gt;
&lt;h2 id=&#34;參考來源&#34;&gt;參考來源&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;OpenAI，&lt;a href=&#34;https://openai.com/index/hugging-face-incident-and-the-road-ahead/&#34;&gt;The Hugging Face incident and the road ahead&lt;/a&gt;，2026年8月26日，以及同日發布的&lt;a href=&#34;https://metr.org/blog/2026-08-26-openai-hugging-face-incident-investigation/&#34;&gt;METR與Redwood Research獨立調查&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;歐洲議會，&lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;2017年2月16日關於機器人民事法律規則的決議&lt;/a&gt;，第59段第f款&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;Open letter to the European Commission on artificial intelligence and robotics&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;2024年10月23日關於瑕疵產品責任的&lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj/fra&#34;&gt;（歐盟）2024/2853號指令&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;慕尼黑第一地方法院，2026年5月28日定暫時狀態處分判決，案號26 O 869/26；哈姆邦高等法院，2026年5月12日判決，案號I-4 UKl 3/25，已准許上訴至聯邦最高法院；柏林第二地方法院，2026年6月1日判決，案號52 O 62/26 eV&lt;/li&gt;
&lt;li&gt;United States District Court for the Eastern District of Michigan，&lt;em&gt;Warner v. Gilbarco Inc.&lt;/em&gt;，2026年2月10日&lt;/li&gt;
&lt;li&gt;United States District Court for the Southern District of New York，&lt;em&gt;United States v. Heppner&lt;/em&gt;，2026年2月17日書面理由&lt;/li&gt;
&lt;li&gt;法國全國律師公會，&lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;職業倫理與人工智慧指引&lt;/a&gt;，2026年3月17日&lt;/li&gt;
&lt;li&gt;Joint Committee on Human Rights，&lt;a href=&#34;https://publications.parliament.uk/pa/jt5902/jtselect/jtrights/160/report.html&#34;&gt;Human Rights and the Regulation of AI&lt;/a&gt;，2026年9月14日&lt;/li&gt;
&lt;li&gt;科羅拉多州，Senate Bill 26-189，Automated Decision-Making Technology Act，2026年5月14日簽署，2027年1月1日起適用&lt;/li&gt;
&lt;li&gt;義大利，&lt;a href=&#34;https://www.gazzettaufficiale.it/atto/serie_generale/caricaDettaglioAtto/originario?atto.codiceRedazionale=26G00179&amp;amp;atto.dataPubblicazioneGazzetta=2026-09-15&#34;&gt;2026年9月9日第160號立法命令&lt;/a&gt;，官方公報普通系列第214期，2026年9月15日，2026年9月30日生效&lt;/li&gt;
&lt;/ul&gt;
&lt;hr&gt;
&lt;p&gt;&lt;em&gt;本文僅供一般性法律分析與討論之用，不構成法律意見。&lt;/em&gt;&lt;/p&gt;
</description>
    </item>
    <item>
      <title>AI 與律師保密義務：那個告不了的第三人</title>
      <link>https://arpokrat.com/zh-tw/blog/ai-privilege-waiver-legal-personhood/</link>
      <pubDate>Mon, 24 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-tw/blog/ai-privilege-waiver-legal-personhood/</guid>
      <description>&lt;p&gt;美國聯邦調查局查扣布萊德利·赫普納的裝置時，探員在裡頭找到三十一份前所未見的文件。赫普納是一名企業主管，因證券詐欺遭到起訴。那些文件不是電子郵件，不是筆記，也不是與律師之間的往來。那是他跟一個面向一般大眾的人工智慧平台的對話紀錄，他在裡面攤開了自己的答辯策略，掂量了可能提出的事實與法律主張，也預判了檢方會拿什麼來對付他。這些對話發生在他收到大陪審團傳票之後，而且不是律師要他去做的。&lt;/p&gt;
&lt;p&gt;2026 年 2 月 10 日，紐約南區聯邦法院法官傑德·拉科夫認定，這些文件不受任何保護。&lt;/p&gt;
&lt;p&gt;同一天，八百公里之外，另一家聯邦法院作出了相反的認定。&lt;/p&gt;
&lt;h2 id=&#34;兩份裁定兩套法理同一個動作&#34;&gt;兩份裁定，兩套法理，同一個動作&lt;/h2&gt;
&lt;p&gt;在 &lt;a href=&#34;https://www.proskauer.com/alert/michigan-federal-court-protects-ai-assisted-litigation-work-product&#34;&gt;Warner v. Gilbarco&lt;/a&gt; 一案中，密西根東區聯邦法院拒絕強制一名未委任律師的原告提出她在準備案件時使用生成式 AI 工具的痕跡。理由濃縮成一句話：AI 平台是&lt;strong&gt;工具，不是人&lt;/strong&gt;。把文件交給工具，並不等於向對造揭露。因此，美國法上稱為 &lt;em&gt;work product&lt;/em&gt; 的&lt;strong&gt;訴訟準備資料&lt;/strong&gt;保護得以保全。&lt;/p&gt;
&lt;p&gt;在書面理由於 2 月 17 日公布的 &lt;a href=&#34;https://harvardlawreview.org/blog/2026/03/united-states-v-heppner/&#34;&gt;United States v. Heppner&lt;/a&gt; 一案中，紐約的法院則認定，被告與平台之間的對話既不受&lt;strong&gt;律師保密特權&lt;/strong&gt;保護，也不受訴訟準備資料保護。法院引用了平台的服務條款：輸入與輸出可能被保存、用於訓練，並揭露給第三方，其中包括公權力機關。知道這件事的使用者，無法合理期待保密。&lt;/p&gt;
&lt;p&gt;兩種結論都完全站得住腳。律師保密特權一旦向任何第三人揭露就消滅。訴訟準備資料的保護則只在向對造揭露時才消滅。兩套各自獨立的法理，同一個動作，兩個相反的結果。&lt;/p&gt;
&lt;p&gt;兩份裁定都沒有去檢視的，是它們共有的那個前提。而正是這個前提，經不起跟法律其餘部分的對照。&lt;/p&gt;
&lt;h2 id=&#34;沒有人做的那個比較&#34;&gt;沒有人做的那個比較&lt;/h2&gt;
&lt;p&gt;把客戶卷宗交給主機代管業者，從來沒有被單獨當成放棄保密義務。&lt;/p&gt;
&lt;p&gt;可是代管業者無疑是第三人。文件放在它自己的機器上。它可以被強制提出，而且在好幾個法域裡確實被強制過。然而沒有任何律師公會、任何法院、任何專業監理機關由此推論說，用了代管服務就在原則上摧毀了保密義務。&lt;/p&gt;
&lt;p&gt;所以分界線從來就不是技術中介的單純存在。中介永遠都在。郵局運送信件。快遞帶著卷宗。電信業者接通電話。他們每一個在字面意義上都是第三人，而沒有一個單憑存在就讓保密義務落空。&lt;/p&gt;
&lt;p&gt;代管業者之所以不同，理由比判例通常講的更窄、也更精確。它只存放，不閱讀。它無法從內容推出任何東西。它沒有任何知道自己手上放著什麼的能力。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;保護代管業者的不是它作為第三人的法律地位，而是它在技術上無從知道自己持有什麼。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;這個標準已經安靜地運作了二十年。沒有人需要把它寫下來，因為還沒有哪個中介讓它失靈。&lt;/p&gt;
&lt;h2 id=&#34;法官真正在裁定的是什麼&#34;&gt;法官真正在裁定的是什麼&lt;/h2&gt;
&lt;p&gt;一旦把這個標準說出口，二月的兩份裁定就換了性質。&lt;/p&gt;
&lt;p&gt;一家把「向生成式 AI 提出文件」當成「向第三人揭露」的法院，並不是在把舊規則套到新事實上。它是在認定，這個特定的中介跟其他的不一樣。它在處理，而不是在存放。它內部發生了某種在硬碟內部不會發生的事。&lt;/p&gt;
&lt;p&gt;堪薩斯聯邦法院在 2026 年 3 月 25 日的 &lt;a href=&#34;https://law.justia.com/cases/federal/district-courts/kansas/ksdce/2:2025cv02352/158740/152/&#34;&gt;Jefferies v. Harcros Chemicals&lt;/a&gt; 一案中，把實務面直說了出來。它把保護命令擴及訴訟中的全部資料，包含並不涉密的部分，理由是：資料一旦提交給開放的 AI 工具，事實上就拿不回來了，因為它已經被用來訓練模型。保留不是一項可以重新談判的商業政策，而是系統運作方式的一個屬性。&lt;/p&gt;
&lt;p&gt;把這些裁定連起來看，等於是在證據法的用語裡，承認了一種法律從來不必賦予伺服器的能力。&lt;/p&gt;
&lt;h2 id=&#34;法國的立場以及它的標準預設了什麼&#34;&gt;法國的立場，以及它的標準預設了什麼&lt;/h2&gt;
&lt;p&gt;最清楚的表述不是來自法院，而是來自專業監理。&lt;/p&gt;
&lt;p&gt;法國全國律師公會理事會 Conseil national des barreaux 在 2024 年 9 月發布了關於生成式 AI 的第一份實務指引，接著又在 &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;2026 年 3 月 17 日通過一份關於執業倫理與人工智慧的指引&lt;/a&gt;。第一份在核心問題上毫不含糊：律師不得把受保密義務保護的資料傳送給生成式 AI 系統，這既適用於客戶姓名，也適用於任何策略性或機密性資訊。建議的替代做法是使用&lt;strong&gt;假名化&lt;/strong&gt;資料集，其中的識別性要素已經被替換掉。&lt;/p&gt;
&lt;p&gt;針對法國立場的實務評註，特別是 &lt;a href=&#34;https://resourcehub.bakermckenzie.com/en/resources/global-attorney-client-privilege-guide/europe-middle-east--africa/france/topics/07---artificial-intelligence&#34;&gt;Baker McKenzie 關於保密義務的比較指引&lt;/a&gt;，從中歸納出四項必須同時成立的條件。保密義務只有在下列情形下，才能在使用生成式 AI 工具後繼續存在：平台維持完整的保密性，不再利用、不訓練、不讓第三方存取；平台完全在律師或事務所的控制下運作；使用是為了屬於諮詢或辯護職責範圍內的法律目的；而且產出反映的是律師本人的推理，而不是系統自主的處理。&lt;/p&gt;
&lt;p&gt;最後這一項條件值得停下來看看。&lt;/p&gt;
&lt;p&gt;要讓保密義務成立，系統就不能加入屬於它自己的處理。&lt;/p&gt;
&lt;p&gt;用這種措辭寫成的標準，只有在把系統看成有能力加入自己的處理時才有意義。沒有人會寫一條規則，要求檔案櫃不得對它裝著的文件進行推理。這項條件會存在，是因為它針對的是檔案櫃做不到的事。&lt;/p&gt;
&lt;p&gt;同樣的默示承認，也藏在假名化的建議裡。只有在假定系統否則可能把識別性要素串起來、留下來或從中推出什麼時，傳送前先替換掉它們才有必要。純粹的儲存媒介不會需要任何這類預防。&lt;/p&gt;
&lt;h2 id=&#34;不想讀跟不能讀&#34;&gt;不想讀，跟不能讀&lt;/h2&gt;
&lt;p&gt;一個反駁馬上會出現：代管業者一樣可以被強制提出，那為什麼一種中介讓保密義務落空，另一種卻不會？&lt;/p&gt;
&lt;p&gt;答案在 &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/DEONTOLOGY/DEON_CoC/EN_DEONTO_2021_Model_Code.pdf&#34;&gt;CCBE 歐洲律師執業行為示範規則&lt;/a&gt;裡，而且比這個反駁所想的更精確。歐洲律師必須要求他的合作者、他的員工，以及他在提供服務過程中借助的任何人，遵守同樣的保密義務。這項義務沿著鏈條一路傳下去。&lt;/p&gt;
&lt;p&gt;代管業者可以被納進這條鏈。它簽受託處理契約。它接受保密承諾。它可以被稽核，違約時可以被告。第三人是被綁住的。&lt;/p&gt;
&lt;p&gt;一個會保存所提交內容並拿去訓練的生成式 AI 平台，沒辦法用同樣方式納進這條鏈，因為需要阻止的不是一種行為，而是一種架構。承諾不拿輸入資料去訓練，是一個關於意圖的承諾。它對供應商有拘束力，但它不改變系統被造出來是要做什麼，而且從外部無法驗證。&lt;/p&gt;
&lt;p&gt;這就是「不想讀的服務商」跟「不能讀的服務商」之間的全部距離。只有後者撐得過股東更迭、條款修訂或一紙法院命令。我們在談 &lt;a href=&#34;https://arpokrat.com/zh-tw/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;Data Act 與 CLOUD Act 的衝突&lt;/a&gt;時分析的正是這套機制：一項法律保障的價值，永遠不會超過容納它的那個法域，而技術上的不可能則不依附於任何法域。&lt;/p&gt;
&lt;h2 id=&#34;不對稱&#34;&gt;不對稱&lt;/h2&gt;
&lt;p&gt;分析在這裡走到了一個令人不太舒服的地方。&lt;/p&gt;
&lt;p&gt;同一個法律秩序，在問題是「是否放棄保密義務」時願意承認一種處理能力，在問題是「責任該誰扛」時卻拒絕承認任何東西。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;電子人格&lt;/strong&gt;曾由歐洲議會在 &lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;2017 年 2 月 16 日關於機器人民事法律規則的決議&lt;/a&gt;第 59 段 f 款中提出。文本建議，最精密的自主機器人最終或許可以被賦予一種地位，使其能夠對造成的損害負責。在一封&lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;由數百名專家連署的公開信&lt;/a&gt;表示反對後，這項提案被擱置。他們的主要反對意見很紮實：賦予機器人格，會造出一個讓製造商卸下本該由自己承擔之責任的工具。&lt;/p&gt;
&lt;p&gt;於是立場就此定下來。造成損害的自主系統是產品、是工具、是部署者手上的器械。它沒有法律人格。責任回落到某個自然人或法人身上，而且非如此不可，因為再沒有別的地方能承接。&lt;/p&gt;
&lt;p&gt;這兩個命題如今同時運作。&lt;/p&gt;
&lt;p&gt;要嘛系統有能力在法律意義上接收一項傳達，那麼這種能力就被承認，用來剝奪客戶的保護，同時又被否認，好讓任何人都不必扛起責任。要嘛它是工具，那麼向它提出文件，跟把檔案存到磁碟上一樣不構成揭露，二月的推理也就跟著垮掉。&lt;/p&gt;
&lt;p&gt;歐洲的脈絡非但沒有修正這種失衡，反而讓它更嚴重。人工智慧責任指令早在執委會 2025 年 2 月的工作計畫中就被宣告撤回，並於 &lt;a href=&#34;https://eapil.org/2025/10/09/european-commission-withdraws-two-proposals-assignments-of-claims-regulation-and-ai-liability-directive/&#34;&gt;2025 年 10 月正式放棄&lt;/a&gt;。那本來就是專門用來處理這個難題的工具。剩下的是&lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj&#34;&gt;修訂後的產品責任指令&lt;/a&gt;，它現在把軟體和 AI 系統一併納入，但要求有瑕疵、有損害、有因果關係，而且保護的是自然人免於人身傷害、財產損失與資料被毀。它的轉換期限要到 2026 年 12 月 9 日才屆至，而且只適用於該日之後投放市場的產品。&lt;/p&gt;
&lt;h2 id=&#34;可以預料的反駁以及回答&#34;&gt;可以預料的反駁，以及回答&lt;/h2&gt;
&lt;p&gt;細心的讀者會回應說，法律經常承認某個客體有某種能力而另一個沒有，這並不構成矛盾。動物可以造成有法律意義的損害而不具人格。公司具有訂立契約的人格，但並非在所有法律秩序中為所有目的都具有人格。因此，為證據目的承認一種處理能力，並不逼任何人為責任目的承認一種人格。不同的問題，不同的答案。&lt;/p&gt;
&lt;p&gt;這個反駁是認真的，而且如果不對稱是雙向的，它會是決定性的。&lt;/p&gt;
&lt;p&gt;但它只往一個方向作用。在系統的能力被採納的地方，代價由保護就此消失的客戶承擔。在同樣這種能力本來可以用來分配責任的地方，它卻遍尋不著。結果永遠倒向同一邊。&lt;/p&gt;
&lt;p&gt;一種系統性地偏袒同一方的不對稱，不是法理上的區分。它是一種風險分配，就該當成風險分配來討論。&lt;/p&gt;
&lt;h2 id=&#34;這在實務上代表什麼&#34;&gt;這在實務上代表什麼&lt;/h2&gt;
&lt;p&gt;以上這些都不代表法律專業應該放棄這些工具。歐洲的專業文件同樣沒有這麼說，CCBE 也發布了自己的相關指引。&lt;/p&gt;
&lt;p&gt;它們代表的是：決定性的問題不是事務所選了哪個工具，而是這個工具留下什麼，以及這個答案取決於一項政策，還是一種設計上的屬性。不保留的承諾可以被撤回、被重新解釋，或被一紙判決擱在一邊。而不保留的架構做不到這些，因為根本沒有東西可以提出。&lt;/p&gt;
&lt;p&gt;想把這個問題弄清楚的人可以參考的文件：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/IT_LAW/ITL_Guides_recommendations/EN_ITL_20251002_CCBE-guide-on-the-use-of-the-use-of-generative-AI-for-lawyers.pdf&#34;&gt;CCBE 關於律師使用生成式 AI 的指引&lt;/a&gt;，2025 年 10 月 2 日發布，並由 2026 年 3 月的一份&lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/IT_LAW/ITL_Guides_recommendations/EN_ITL_20260327_CCBE-technical-guide-on-the-use-of-AI-tools-and-models-by-lawyers.pdf&#34;&gt;技術指引&lt;/a&gt;補充&lt;/li&gt;
&lt;li&gt;法國全國律師公會理事會 2026 年 3 月 17 日的&lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;執業倫理指引&lt;/a&gt;，它適用保密與獨立的傳統原則，並未另立一套 AI 專法&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://resourcehub.bakermckenzie.com/en/resources/global-attorney-client-privilege-guide&#34;&gt;Baker McKenzie 的比較指引&lt;/a&gt;，方便衡量各國制度之間的落差&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;arpokrat-採取的角度&#34;&gt;Arpokrat 採取的角度&lt;/h2&gt;
&lt;p&gt;這套推理遠遠超出律師事務所的範圍。它適用於任何一種關係：有人把一則自己不希望再冒出來的資訊交給一個系統。它歸結成一個問題：保障靠的是承諾，還是不可能？&lt;/p&gt;
&lt;p&gt;這正是 &lt;a href=&#34;https://arpokrat.com/zh-tw/messenger/&#34;&gt;Arpokrat Messenger&lt;/a&gt; 設計所依循的原則。身分由加密金鑰在本機產生，沒有手機號碼，也沒有電子郵件地址，私鑰永遠不離開裝置。這個選擇不是承諾不去利用使用者名錄，而是根本不去建立名錄。向一個並不持有該資訊的基礎設施發出的調取要求，換來的不是拒絕，而是空白。&lt;/p&gt;
&lt;p&gt;這個分別值得誠實地攤開來講，因為它決定了一切。一份隱私權政策，就算真誠、就算寫得嚴謹，也只是一份意向聲明，它依附的是一家公司、它此刻的股東，以及它設立所在的法域。這三樣都會變。而一個不蒐集的架構，不會因為董事會換人而改變。這跟我們在&lt;a href=&#34;https://arpokrat.com/zh-tw/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;今天蒐集、日後解密&lt;/a&gt;一文中描述的位移是同一個：風險不在做出承諾的那一刻，而在另一個人做出決定的那一刻。&lt;/p&gt;
&lt;p&gt;法律要吸收這個區分需要時間，而律師保密義務的這場辯論正好提供了一把尺。&lt;a href=&#34;https://arpokrat.com/zh-tw/blog/5g-location-data-privacy-law/&#34;&gt;位置資料的保護&lt;/a&gt;也一樣：法律建構的絕大部分都繞著對資料的存取打轉，而這些資料該不該存在，從來沒有人問過。&lt;/p&gt;
&lt;h2 id=&#34;結語&#34;&gt;結語&lt;/h2&gt;
&lt;p&gt;判例最後會定下來。上訴法院會解決歧異，主管機關會公布標準，事務所會調整委任書和契約條款。這些都毫無疑問。&lt;/p&gt;
&lt;p&gt;但根本的問題不會因此解決，因為它其實無關律師保密義務。它關乎的是：一個法律秩序能不能承認某個東西「知道」，卻始終不必說出誰要為它拿這份知道去做什麼負責。&lt;/p&gt;
&lt;p&gt;只要這個問題還沒關上，使用者真正能掌握的唯一變數，就不是別人給他的承諾有多漂亮。而是他讓多少資訊存在。&lt;/p&gt;
&lt;p&gt;&lt;em&gt;本文提供的是一般性的法律分析，供討論之用，不構成法律意見或法律諮詢。&lt;/em&gt;&lt;/p&gt;
&lt;h2 id=&#34;資料來源&#34;&gt;資料來源&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;United States District Court for the Eastern District of Michigan, Warner v. Gilbarco Inc.，2026 年 2 月 10 日，&lt;a href=&#34;https://www.proskauer.com/alert/michigan-federal-court-protects-ai-assisted-litigation-work-product&#34;&gt;Proskauer 分析&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;United States District Court for the Southern District of New York，&lt;a href=&#34;https://harvardlawreview.org/blog/2026/03/united-states-v-heppner/&#34;&gt;United States v. Heppner&lt;/a&gt;，2026 年 2 月 10 日，2026 年 2 月 17 日的書面理由&lt;/li&gt;
&lt;li&gt;United States District Court for the District of Kansas，&lt;a href=&#34;https://law.justia.com/cases/federal/district-courts/kansas/ksdce/2:2025cv02352/158740/152/&#34;&gt;Jefferies et al. v. Harcros Chemicals Inc. et al.&lt;/a&gt;，案號 2:25-cv-02352，2026 年 3 月 25 日&lt;/li&gt;
&lt;li&gt;Conseil national des barreaux，&lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;法國全國律師公會理事會通過關於執業倫理與人工智慧的指引&lt;/a&gt;，2026 年 3 月 17 日&lt;/li&gt;
&lt;li&gt;Baker McKenzie，&lt;a href=&#34;https://resourcehub.bakermckenzie.com/en/resources/global-attorney-client-privilege-guide/europe-middle-east--africa/france/topics/07---artificial-intelligence&#34;&gt;Global Privilege and Professional Secrecy Guide, France, Artificial Intelligence&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;CCBE，&lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/DEONTOLOGY/DEON_CoC/EN_DEONTO_2021_Model_Code.pdf&#34;&gt;Model Code of Conduct for European Lawyers&lt;/a&gt;，2021 年 10 月 8 日&lt;/li&gt;
&lt;li&gt;CCBE，&lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/IT_LAW/ITL_Guides_recommendations/EN_ITL_20251002_CCBE-guide-on-the-use-of-the-use-of-generative-AI-for-lawyers.pdf&#34;&gt;Guide on the use of generative AI by lawyers&lt;/a&gt;，2025 年 10 月 2 日&lt;/li&gt;
&lt;li&gt;歐洲議會，&lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;2017 年 2 月 16 日關於向執委會提出機器人民事法律規則建議的決議&lt;/a&gt;，2015/2103(INL)&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;Open Letter to the European Commission on Artificial Intelligence and Robotics&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;EAPIL，&lt;a href=&#34;https://eapil.org/2025/10/09/european-commission-withdraws-two-proposals-assignments-of-claims-regulation-and-ai-liability-directive/&#34;&gt;European Commission Withdraws Two Proposals: Assignments of Claims Regulation and AI Liability Directive&lt;/a&gt;，2025 年 10 月 9 日&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj&#34;&gt;2024 年 10 月 23 日關於瑕疵產品責任的第 (EU) 2024/2853 號指令&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>5G、位置資料，還有法律瞄錯的那一環</title>
      <link>https://arpokrat.com/zh-tw/blog/5g-location-data-privacy-law/</link>
      <pubDate>Tue, 18 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-tw/blog/5g-location-data-privacy-law/</guid>
      <description>&lt;p&gt;2011 年，底特律警方向一家行動通訊業者調閱提摩西·卡本特手機連上基地台的紀錄。他們拿到了橫跨 127 天的 12,898 個位置點，平均一天約一百個。七年後，美國最高法院認定，這樣的調閱構成搜索，必須要有搜索票。&lt;/p&gt;
&lt;p&gt;那 12,898 個點來自第四代基地台，每一座涵蓋數公里的半徑。同樣的請求若在今天送到都會區的 5G 網路，回來的不會是一天一百個、誤差幾公里的點，而是遠遠更大的數量，誤差只有幾十公尺。&lt;/p&gt;
&lt;p&gt;技術換了一個量級。法律推理卻還留在鏈條的同一個位置。&lt;/p&gt;
&lt;h2 id=&#34;大西洋兩岸的法官都承認的一項法益&#34;&gt;大西洋兩岸的法官都承認的一項法益&lt;/h2&gt;
&lt;p&gt;有一種利益幾乎人人都認同，卻幾乎沒有任何法條有效保護：待在某個地方，而這件事不被記錄下來的權利。&lt;/p&gt;
&lt;p&gt;歐洲的判決已經把這一點講得很清楚。在 &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt;（C-293/12 與 C-594/12 合併案，2014 年 4 月 8 日），以及後來的 &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige 與 Watson&lt;/a&gt;（C-203/15 與 C-698/15 合併案，大法庭，2016 年 12 月 21 日）中，歐洲聯盟法院認定，這些資料整體來看，足以對個人私生活得出非常精確的推論：日常作息、停留的地點、移動路徑、從事的活動，以及社會關係。&lt;/p&gt;
&lt;p&gt;美國最高法院在 &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;，585 U.S. 296（2018）得到相近的結論。判決強調了一個美國學界討論甚多的重點：這種蒐集帶有&lt;strong&gt;無可迴避而且自動&lt;/strong&gt;的性質。沒有人同意自己被接上某座基地台；你之所以被接上，只是因為你有一支開著機的手機。&lt;/p&gt;
&lt;p&gt;所以法益是存在的，而且被這個領域最有份量的兩個法院承認。問題出在別的地方。&lt;/p&gt;
&lt;h2 id=&#34;5g-真正改變了什麼&#34;&gt;5G 真正改變了什麼&lt;/h2&gt;
&lt;p&gt;一種常見的誤解，是把位置當成手機送出去的資料，和一則訊息或一張照片同一類。事情並非如此。位置是&lt;strong&gt;網路運作的物理結果&lt;/strong&gt;。業者知道裝置接在哪座基地台，是因為它必須知道才接得通一通電話。沒有任何金鑰能拿來加密這項資訊，因為它不是內容，而是連線本身的性質。&lt;/p&gt;
&lt;p&gt;正是這一點，讓 5G 在法律層面而非技術層面顯得重要。&lt;/p&gt;
&lt;p&gt;先前的架構建立在大範圍的細胞之上。一座 4G 基地台通常服務數公里的半徑，光憑接取推得的位置，在都市裡以數百公尺計，在鄉間有時以數十公里計。5G 則建立在大規模的密集化上：都會細胞通常只涵蓋數百公尺，工程文獻設想的密度是每平方公里四十到五十座基地台，而 3G 時代是四、五座。&lt;/p&gt;
&lt;p&gt;後果是機械性的。根據&lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;愛立信關於 5G 定位的白皮書&lt;/a&gt;，單純為了連線而佈建的基礎設施，在戶外可達二十到五十公尺的精度，在室內是一到三公尺，都市條件良好時甚至落到一公尺以內。這不是某處被打開的定位功能，而是網路依其構造本來就知道的事，不需要安裝任何應用程式，也不需要授予任何權限。這些機制，以及真正有效的因應之道，我們在&lt;a href=&#34;https://arpokrat.com/zh-tw/blog/how-your-phone-tracks-your-location/&#34;&gt;手機如何持續掌握你的位置&lt;/a&gt;一文裡已完整說明。&lt;/p&gt;
&lt;p&gt;於是侵入的程度提高了好幾個數量級。適用的法律架構卻仍是為 2G 與 3G 設想的那一套。這次量級的轉變，沒有伴隨任何規範上的調整。&lt;/p&gt;
&lt;h2 id=&#34;法律保護的是取用不是產生&#34;&gt;法律保護的是取用，不是產生&lt;/h2&gt;
&lt;p&gt;歐洲法律仔細規範了誰可以取用位置資料、在什麼條件下、受什麼樣的監督。2002/58/EC 指令確立了通訊保密原則，歐盟法院則在 &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net&lt;/a&gt;（C-511/18、C-512/18 與 C-520/18 合併案，大法庭，2020 年 10 月 6 日）中認定，該指令第 15 條第 1 項，在《基本權利憲章》第 7、8、11 條及第 52 條第 1 項的脈絡下解讀，排除以預防為目的、對通聯與位置資料進行&lt;strong&gt;全面且無差別的留存&lt;/strong&gt;。不過，當成員國面臨經證明為真實且現存或可預見的重大國安威脅時，法院也允許在有效監督下設有框架的例外。&lt;/p&gt;
&lt;p&gt;這些都是真實的保障，貶低它們並不合理。但它們全都在事後才介入。它們預設資料已經存在、已被保存，接著才安排使用它的條件。&lt;/p&gt;
&lt;p&gt;然而，如果位置是網路運作無可避免的副產品，那麼恰當的介入點就不是保密性，而是&lt;strong&gt;留存的持續性&lt;/strong&gt;。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;為了接通一次通訊而需要、隨即被抹除的瞬時位置，不是監控工具。保存數月的位置歷程則是，無論外圍的取用保障多麼嚴密。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;兩者的差別不在法律，而在架構。而歐洲的時程讓這個問題變得急迫，而不只是理論。由於共同立法者未能達成共識，執委會已在 2025 年&lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;撤回 ePrivacy 規則草案&lt;/a&gt;。此後它一直在研擬一份針對刑事目的資料留存的獨立法案，&lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;預告於 2026 年提出&lt;/a&gt;，用意是整合自 2006 年指令被撤銷以來日趨分歧的各國制度。換句話說，將在未來十年決定位置中繼資料規範的文本，此刻正在被寫下，而其依據的推理成形於細胞還以公里計的年代。&lt;/p&gt;
&lt;h2 id=&#34;5g-自己創下的先例&#34;&gt;5G 自己創下的先例&lt;/h2&gt;
&lt;p&gt;這件事最有意思的地方在於，正確答案早就寫在技術標準裡，只是被用在另一個對象上。&lt;/p&gt;
&lt;p&gt;一直到 4G，用戶的永久識別碼 &lt;strong&gt;IMSI&lt;/strong&gt; 在附著時都以明文經空中介面傳送。正是這一點讓 &lt;strong&gt;IMSI 捕捉器&lt;/strong&gt;得以出現：依照&lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;電子前哨基金會的權威說明&lt;/a&gt;，這些偽基地台以比合法基地台更強的功率發射，用來吸引裝置並攔下它們的識別碼。&lt;/p&gt;
&lt;p&gt;自 2019 年發布的 3GPP 規格 Release 15 起，5G 給了一個漂亮的答案。永久識別碼如今稱為 &lt;strong&gt;SUPI&lt;/strong&gt;，在空中介面上可以由 &lt;strong&gt;SUCI&lt;/strong&gt; 取代。SUCI 是一個被遮蔽的識別碼，做法是用歸屬業者的公開金鑰，以橢圓曲線密碼學加密其中屬於用戶的部分。只有持有相對應私密金鑰的歸屬網路才解得開。每次計算的結果都不一樣，因此無法在不同連線階段之間相互關聯。&lt;/p&gt;
&lt;p&gt;這套邏輯值得特別點出來，因為它正是立法者應該遵循的邏輯：不去加密位置，那在技術上不可能，而是加密身分。一個無法歸屬到身分的位置，對針對個人的監控來說價值非常有限。&lt;/p&gt;
&lt;h3 id=&#34;破口一項可選的保護&#34;&gt;破口：一項可選的保護&lt;/h3&gt;
&lt;p&gt;不過有一個相當大的但書，在我們看來，這是整件事裡最具體的介入點。&lt;/p&gt;
&lt;p&gt;美國國家標準暨技術研究院於 2026 年 3 月發布的&lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;白皮書 NIST CSWP 36A&lt;/a&gt; 說得毫不含糊。符合 Release 15 或更新版本的裝置與網路功能必須&lt;strong&gt;支援&lt;/strong&gt; SUCI，但要不要啟用仍然&lt;strong&gt;由業者自行決定&lt;/strong&gt;。三個條件必須同時成立：設備商必須支援，業者必須在自家網路上啟用，SIM 卡也必須帶有計算所需的要素。&lt;/p&gt;
&lt;p&gt;除此之外還有一個設定上的陷阱。標準訂有一種&lt;strong&gt;空保護方案&lt;/strong&gt;，形式上採用 SUCI 的格式，卻沒有實際加密，於是識別碼照樣以明文傳送。NIST 寫道，業者必須以非空的保護方案設定其網路，並提醒美國聯邦通訊委員會的諮詢機構 CSRIC 早在 2021 年的報告中就建議，空方案只應保留給網路尚不認識的裝置所撥出的緊急電話。&lt;/p&gt;
&lt;p&gt;這段陳述值得原封不動地留著。對抗行動裝置追蹤的最佳現成保護，自 2019 年起就存在於技術標準之中。它取決於一個交由業者裁量的設定選項。一個美國聯邦機構認為有必要在 2026 年發布文件，提醒大家應該把它打開。而沒有任何一項歐洲法律工具要求這麼做。&lt;/p&gt;
&lt;p&gt;還要補充的是，SUCI 並沒有讓這個題目就此結案。以 &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; 為題發表的研究記錄了可連結性攻擊，能在加密之下重新關聯不同的連線階段；而只要攻擊者迫使裝置退回較舊的世代，這層保護就完全瓦解。所以法律上的義務並不能解決所有問題。但它至少能消除一個毫無正當理由的落差：標準所允許的，與商用網路實際所做的之間的落差。&lt;/p&gt;
&lt;h2 id=&#34;三項彼此連貫的介入&#34;&gt;三項彼此連貫的介入&lt;/h2&gt;
&lt;p&gt;如果認真看待「位置應該從設計上就最小化，而不是事後才保護」這個想法，邏輯上有三項措施是必然的。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;把識別碼的有效遮蔽變成義務。&lt;/strong&gt; 規定必須啟用 SUCI，並禁止商用網路使用空保護方案，緊急電話這種殘餘情形除外。這不是要規定一項新技術，也不是要出錢佈建，而是要求啟用一項標準化已經七年、設備裡本來就有的功能。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;把留存當成例外，而不是預設。&lt;/strong&gt; 為了接通一次通訊所需的位置，在這項功能完成後就應該抹除。要建立歷程，應該需要特別的正當理由。這就是「知道你在哪裡的網路」和「記得你去過哪裡的網路」之間的差別。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;讓金鑰的保管成為真正相關的連結因素。&lt;/strong&gt; 如果讓資料變得可讀的金鑰在別的地方，伺服器設在歐盟境內並沒有太大意義。在法律上有意義的標準，應該是對解密手段的實際掌控，這個問題我們在談&lt;a href=&#34;https://arpokrat.com/zh-tw/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;《資料法》與 CLOUD 法案的衝突&lt;/a&gt;時已詳細檢視。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;arpokrat-採取的角度&#34;&gt;Arpokrat 採取的角度&lt;/h2&gt;
&lt;p&gt;這套推理並不只屬於電信法。它也是我們用在自家架構決定上的思路，一句話就講得完：沒有被產生出來的東西，不需要被保護。&lt;/p&gt;
&lt;p&gt;正因如此，&lt;a href=&#34;https://arpokrat.com/zh-tw/os/&#34;&gt;ArpokratOS&lt;/a&gt; 在核心層級移除 GPS、藍牙與 NFC，而不是在選單裡把它們關掉。一個開關是一項政策：特權元件可以繞過它，一次更新可以把它重新打開，被入侵的系統可以直接無視它。移除程式碼路徑，則讓這個問題不再存在。這正是我們在法律層面所主張的那個位移，落到單一裝置尺度上的對應做法：從產生端介入，而不是從取用端。&lt;/p&gt;
&lt;p&gt;也必須立刻說清楚它做不到什麼。沒有任何作業系統能讓裝置脫離網路的幾何結構。只要 SIM 卡還在使用，業者就知道它接在哪個細胞，把全部流量都導進 Tor 也改變不了，因為 Tor 保護的是內容與目的地，不是無線層。正因如此，這個題目才是法律題目。有一類風險是任何個人設定都無法降低的，而唯一可動的變數，是適用於業者的規則。&lt;/p&gt;
&lt;p&gt;同樣的考量貫穿我們其餘的工作。不存在的資料，無法被調取、無法被轉賣、無法被外洩，也無法在十年後被今天還沒有人擁有的機器解開，這個問題我們曾從&lt;a href=&#34;https://arpokrat.com/zh-tw/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;現在收割、日後破解的加密&lt;/a&gt;的角度談過。&lt;/p&gt;
&lt;h2 id=&#34;結語&#34;&gt;結語&lt;/h2&gt;
&lt;p&gt;關於行動監控的公共討論，幾乎只圍繞著取用打轉：誰可以查閱資料、依據什麼、經過誰授權。這樣的討論是正當的，歐盟法院自 2014 年以來的判決也產生了實際效果。但它介入鏈條的時點太晚了。&lt;/p&gt;
&lt;p&gt;在此之前、也更具決定性的問題是：這份歷程究竟該不該存在。今天因正當理由建立的資料庫，明天依然可以拿去用在另一個目的上，而圍繞它的保障，取決於日後那些在蒐集當下無人能掌控的政治決定。這是一場對制度穩定性的賭注，而期限沒有人設定。&lt;/p&gt;
&lt;p&gt;5G 把這類資訊的解析度提高了好幾倍，規範卻沒有任何調整。與此同時，它又透過 SUCI 這個機制證明了：可行的路是把位置與身分拆開，而不是試圖去加密網路的一項物理性質。技術標準在法律提出問題的七年前，就已經給出答案。&lt;/p&gt;
&lt;p&gt;歐洲關於資料留存的法案正在寫。它會處理中繼資料，也就是位置，也就是 5G 如今以其起草者未曾見識過的精細度所產生的東西。它究竟會滿足於安排對一份被視為理所當然的歷程的取用，還是敢於追問這份歷程是否有存在的必要，很可能是歐洲未來幾年最重要的隱私問題。而這個問題，技術領域這一次已經先做出了正確的選擇。&lt;/p&gt;
&lt;h2 id=&#34;資料來源&#34;&gt;資料來源&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;歐洲聯盟法院，&lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt;，C-293/12 與 C-594/12 合併案，2014 年 4 月 8 日&lt;/li&gt;
&lt;li&gt;歐洲聯盟法院，&lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige 與 Watson&lt;/a&gt;，C-203/15 與 C-698/15 合併案，大法庭，2016 年 12 月 21 日&lt;/li&gt;
&lt;li&gt;歐洲聯盟法院，&lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net 等&lt;/a&gt;，C-511/18、C-512/18 與 C-520/18 合併案，大法庭，2020 年 10 月 6 日&lt;/li&gt;
&lt;li&gt;美國最高法院，&lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;，585 U.S. 296，2018&lt;/li&gt;
&lt;li&gt;美國國家標準暨技術研究院，&lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;Protecting Subscriber Identifiers with Subscription Concealed Identifier (SUCI)&lt;/a&gt;，NIST CSWP 36A，2026 年 3 月&lt;/li&gt;
&lt;li&gt;愛立信，&lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;5G positioning: Locating devices anywhere&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Merlin Chlosta 等，&lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;，ACM WiSec，2021&lt;/li&gt;
&lt;li&gt;電子前哨基金會，&lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;Gotta Catch &amp;lsquo;Em All: Understanding How IMSI-Catchers Exploit Cell Networks&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;European Digital Rights，&lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;The ePrivacy Regulation proposal has been withdrawn, but the fight for your privacy is far from over&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;heise online，&lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;Data Retention: Commission to present proposal by mid-2026&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
  </channel>
</rss>