數發部去年推出「數位憑證皮夾」服務,主打高度自主與隱私保護。英國學者Michael Veale在民團舉辦的主題演講中直言,去中心化雖能降低單一機關濫權的風險,但國家終究得與蘋果、Google打交道,這讓科技巨擘握有關鍵影響力。民團同時呼籲台灣政府應先完善資料治理與隱私保護的相關法律規範,才能避免數位政策侵害人民權益。
智慧政府:技術先走 法規真空?
近年台灣積極推動智慧政府,從「數位晶片身分證」到去(2025)年底推出「數位憑證皮夾」都是政策一環,致力善用數位科技整合各式文件資料。然而當中牽涉個人隱私的資料安全議題也備受外界關注,像是目前只要透過「自然人憑證」即可調閱分散在各部會的敏感資料,例如內政部的戶政資料、衛福部的健保資料等等,甚至政府在特殊情境下還將授權第三方單位使用。
學者專家們紛紛指出,台灣政府在推動數位政策的過程當中過於專注技術層次,卻忽略背後理應搭配完善的「資料治理」相關法律制度規範。面對數位身分強迫同意、數位足跡保存等問題,台灣不僅在制度上留白,公民社會依據《政府資訊公開法》嘗試向政府釐清政策發展細節時,更屢屢碰壁。
民間團體台灣人權促進會擔憂新興科技方案將在缺乏保障基本權的制度與透明問責下茁壯,於是在7月1日舉辦「政府資訊公開大進擊:數位身分與資料交換的治理與隱私權挑戰」座談會,邀請倫敦大學法學院教授Michael Veale進行主題演講,並邀集多位台灣的學者專家共同與談。
以為「去中心化」更安全 結果魔鬼仍在
面對資料安全與隱私保護的議題,Michael指出「去中心化常常被認為是解決方案」,因為中心化的資料庫可能會受單一行為者控制,像是政府或能藉由分析不同資料庫計算出某個人的犯罪機率,甚至進一步進行排除或控制;或者出現「功能蔓延」現象,例如平時用來確保銀行帳戶安全的臉部辨識資訊,在示威抗議時卻淪為國家的監控工具。
Michael解釋,「去中心化」的資料保存與使用模式具有解決前述困境的潛力,例如當臉部或指紋等生物特徵儲存於自身裝置時,便能避免被挪作它用;同時當自己握有資料自主權,亦能自由決定要授權對象、揭露程度、收回授權等權力,進而達成「只向驗證者提供最少必要資訊」的目標,最大化個人資料保護。
打開數發部「數位憑證皮夾」網頁,當中說明「分散式儲存安全」、「離線生物辨識技術」、「選擇性揭露」等特色,並強調使用者「掌握最終決定權,與誰分享和分享什麼」,宣稱在便利的同時也兼顧使用者的隱私安全。
但是Michael坦言「國家無法獨立打造這些技術,最終政府必須跟魔鬼打交道。」以台灣的悠遊卡系統為例,他解釋,若希望以手機感應支付、將悠遊卡放進手機的話,最終還是得與Apple或Google等手機巨頭合作,這即是所謂「魔鬼」。
沒有巨擘點頭 國際法庭連Word都不能用
以iPhone為例,Michael表示蘋果掌控了NFC(近場通訊)的使用權,蘋果能決定誰可以使用這項硬體功能。例如英國政府曾在脫離歐盟之際開發了一套App,讓歐盟公民藉由手機感應證件以完成申報程序,結果因為蘋果不開放使用NFC,導致該步驟只有Android手機才能完成。
另一個例子則是「生物辨識」功能。在疫情期間蘋果推出「戴著口罩的FaceID」功能,這卻增加誤判率、讓身分更容易被冒用,Michael說:「想像一下,你的數位身分證在手機裡、使用FaceID驗證。你以為政府應該要有能力監控和評估整個流程的安全性,結果這個權力其實是掌握在蘋果公司手上。」
更嚴重的是這些科技巨頭還掌握了「應用程式商店」,它們得以封鎖或限制特定應用程式,甚至「配合外國制裁」。Michael提到,在伊朗就有普通電商App被迫偽裝成類似TikTok的應用程式來躲避制裁審查,微軟也曾配合川普政府停用國際刑事法院首席檢察官的電子郵件帳號,使其工作幾乎停擺;他強調,國家即便建立了數位身分系統,卻可能因為被制裁而全面停擺,這是必須審慎思考的風險。
就連政府也要向巨擘低頭
Michael表示,正是因為科技巨頭掌握極大的權力,所以政府的數位化政策若要實際落地在民眾手機上使用,最終仍須遵循它們所制定的標準規範、乃至經過它們的同意。
他進一步舉例說明,比如手機內都設有「安全晶片」用來儲存個資,而政府在核發憑證給民眾之前必須確認該晶片的真實性,以免遭盜用,此時政府便會向蘋果確認、要求其背書,「結果蘋果公司變成認證的一環,沒有蘋果點頭,政府不能做到這件事」。

Michael Veale解釋科技巨擘如何成為國家數位政策下的關鍵要角。(饒辰書 攝)
又如近年各國在推動數位治理的過程中,越來越多國家希望限制青少年使用社群媒體,因此必須進行「年齡驗證」。然而這件事情並不容易,Michael指出,政府可能會轉向要求瀏覽器或應用程式「代為執行」驗證程序,此時科技巨頭再度成為一個國家數位政策下的關鍵環節。
簡單來說,台灣在走向數位政府的過程中,背後的法規政策仍處真空雖是當前關於資料治理與隱私保護的一大困境;但與此同時,當這些政策幾乎離不開手機、跨國公司掌握不容忽視的權力,也是另一個必須正視的課題。
面對「魔鬼」 台灣還能做什麼?
面對跨國科技巨擘,Michael主張政府必須展現公權力角色,並制定出明確的理念原則及法律架構,他認為要把平台視為類似「荷蘭東印度公司」的類國家實體。台灣作為小國,他建議可試著與理念相近的鄰國合作,不論是團結起來協商或建立像是ICANN(全球非營利組織「網際網路名稱與數字位址分配機構」)的聯盟,甚至是「發展替代方案」,直到科技巨擘願意回應或合作。
東海大學法律學系退休教授范姜真媺則指出,日本的公平交易委員會曾提出一項行政指導,明確訂定科技平台的使用條款中「不得記載或記載無效」的項目,即是希望能保障較為弱勢的使用者權益,這也是國家層級可以努力的方向。
總的來說,當代要保護個人資料的隱私安全與自主已不只是國內法律制度的問題,更牽涉跨國科技公司乃至其所屬國家的政策態度。針對後者困境,Michael主張長遠而言應該要致力促使手機系統變得更加開放,而且除了軟體層面之外,他特別強調應該打破高度整合的硬體層次,「比如感測器要變得更開放」,才能真正落實去中心化的理想目標。
延伸閱讀