<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>歐盟法院 on Arpokrat</title>
    <link>https://arpokrat.com/zh-tw/blog/tags/%E6%AD%90%E7%9B%9F%E6%B3%95%E9%99%A2/</link>
    <description>Recent content in 歐盟法院 on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>zh-tw</language><lastBuildDate>Tue, 18 Aug 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/zh-tw/blog/tags/%E6%AD%90%E7%9B%9F%E6%B3%95%E9%99%A2/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>5G、位置資料，還有法律瞄錯的那一環</title>
      <link>https://arpokrat.com/zh-tw/blog/5g-location-data-privacy-law/</link>
      <pubDate>Tue, 18 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-tw/blog/5g-location-data-privacy-law/</guid>
      <description>&lt;p&gt;2011 年，底特律警方向一家行動通訊業者調閱提摩西·卡本特手機連上基地台的紀錄。他們拿到了橫跨 127 天的 12,898 個位置點，平均一天約一百個。七年後，美國最高法院認定，這樣的調閱構成搜索，必須要有搜索票。&lt;/p&gt;
&lt;p&gt;那 12,898 個點來自第四代基地台，每一座涵蓋數公里的半徑。同樣的請求若在今天送到都會區的 5G 網路，回來的不會是一天一百個、誤差幾公里的點，而是遠遠更大的數量，誤差只有幾十公尺。&lt;/p&gt;
&lt;p&gt;技術換了一個量級。法律推理卻還留在鏈條的同一個位置。&lt;/p&gt;
&lt;h2 id=&#34;大西洋兩岸的法官都承認的一項法益&#34;&gt;大西洋兩岸的法官都承認的一項法益&lt;/h2&gt;
&lt;p&gt;有一種利益幾乎人人都認同，卻幾乎沒有任何法條有效保護：待在某個地方，而這件事不被記錄下來的權利。&lt;/p&gt;
&lt;p&gt;歐洲的判決已經把這一點講得很清楚。在 &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt;
（C-293/12 與 C-594/12 合併案，2014 年 4 月 8 日），以及後來的 &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige 與 Watson&lt;/a&gt;
（C-203/15 與 C-698/15 合併案，大法庭，2016 年 12 月 21 日）中，歐洲聯盟法院認定，這些資料整體來看，足以對個人私生活得出非常精確的推論：日常作息、停留的地點、移動路徑、從事的活動，以及社會關係。&lt;/p&gt;
&lt;p&gt;美國最高法院在 &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;
，585 U.S. 296（2018）得到相近的結論。判決強調了一個美國學界討論甚多的重點：這種蒐集帶有&lt;strong&gt;無可迴避而且自動&lt;/strong&gt;的性質。沒有人同意自己被接上某座基地台；你之所以被接上，只是因為你有一支開著機的手機。&lt;/p&gt;
&lt;p&gt;所以法益是存在的，而且被這個領域最有份量的兩個法院承認。問題出在別的地方。&lt;/p&gt;
&lt;h2 id=&#34;5g-真正改變了什麼&#34;&gt;5G 真正改變了什麼&lt;/h2&gt;
&lt;p&gt;一種常見的誤解，是把位置當成手機送出去的資料，和一則訊息或一張照片同一類。事情並非如此。位置是&lt;strong&gt;網路運作的物理結果&lt;/strong&gt;。業者知道裝置接在哪座基地台，是因為它必須知道才接得通一通電話。沒有任何金鑰能拿來加密這項資訊，因為它不是內容，而是連線本身的性質。&lt;/p&gt;
&lt;p&gt;正是這一點，讓 5G 在法律層面而非技術層面顯得重要。&lt;/p&gt;
&lt;p&gt;先前的架構建立在大範圍的細胞之上。一座 4G 基地台通常服務數公里的半徑，光憑接取推得的位置，在都市裡以數百公尺計，在鄉間有時以數十公里計。5G 則建立在大規模的密集化上：都會細胞通常只涵蓋數百公尺，工程文獻設想的密度是每平方公里四十到五十座基地台，而 3G 時代是四、五座。&lt;/p&gt;
&lt;p&gt;後果是機械性的。根據&lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;愛立信關於 5G 定位的白皮書&lt;/a&gt;
，單純為了連線而佈建的基礎設施，在戶外可達二十到五十公尺的精度，在室內是一到三公尺，都市條件良好時甚至落到一公尺以內。這不是某處被打開的定位功能，而是網路依其構造本來就知道的事，不需要安裝任何應用程式，也不需要授予任何權限。這些機制，以及真正有效的因應之道，我們在&lt;a href=&#34;https://arpokrat.com/zh-tw/blog/how-your-phone-tracks-your-location/&#34;&gt;手機如何持續掌握你的位置&lt;/a&gt;
一文裡已完整說明。&lt;/p&gt;
&lt;p&gt;於是侵入的程度提高了好幾個數量級。適用的法律架構卻仍是為 2G 與 3G 設想的那一套。這次量級的轉變，沒有伴隨任何規範上的調整。&lt;/p&gt;
&lt;h2 id=&#34;法律保護的是取用不是產生&#34;&gt;法律保護的是取用，不是產生&lt;/h2&gt;
&lt;p&gt;歐洲法律仔細規範了誰可以取用位置資料、在什麼條件下、受什麼樣的監督。2002/58/EC 指令確立了通訊保密原則，歐盟法院則在 &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net&lt;/a&gt;
（C-511/18、C-512/18 與 C-520/18 合併案，大法庭，2020 年 10 月 6 日）中認定，該指令第 15 條第 1 項，在《基本權利憲章》第 7、8、11 條及第 52 條第 1 項的脈絡下解讀，排除以預防為目的、對通聯與位置資料進行&lt;strong&gt;全面且無差別的留存&lt;/strong&gt;。不過，當成員國面臨經證明為真實且現存或可預見的重大國安威脅時，法院也允許在有效監督下設有框架的例外。&lt;/p&gt;
&lt;p&gt;這些都是真實的保障，貶低它們並不合理。但它們全都在事後才介入。它們預設資料已經存在、已被保存，接著才安排使用它的條件。&lt;/p&gt;
&lt;p&gt;然而，如果位置是網路運作無可避免的副產品，那麼恰當的介入點就不是保密性，而是&lt;strong&gt;留存的持續性&lt;/strong&gt;。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;為了接通一次通訊而需要、隨即被抹除的瞬時位置，不是監控工具。保存數月的位置歷程則是，無論外圍的取用保障多麼嚴密。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;兩者的差別不在法律，而在架構。而歐洲的時程讓這個問題變得急迫，而不只是理論。由於共同立法者未能達成共識，執委會已在 2025 年&lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;撤回 ePrivacy 規則草案&lt;/a&gt;
。此後它一直在研擬一份針對刑事目的資料留存的獨立法案，&lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;預告於 2026 年提出&lt;/a&gt;
，用意是整合自 2006 年指令被撤銷以來日趨分歧的各國制度。換句話說，將在未來十年決定位置中繼資料規範的文本，此刻正在被寫下，而其依據的推理成形於細胞還以公里計的年代。&lt;/p&gt;
&lt;h2 id=&#34;5g-自己創下的先例&#34;&gt;5G 自己創下的先例&lt;/h2&gt;
&lt;p&gt;這件事最有意思的地方在於，正確答案早就寫在技術標準裡，只是被用在另一個對象上。&lt;/p&gt;
&lt;p&gt;一直到 4G，用戶的永久識別碼 &lt;strong&gt;IMSI&lt;/strong&gt; 在附著時都以明文經空中介面傳送。正是這一點讓 &lt;strong&gt;IMSI 捕捉器&lt;/strong&gt;得以出現：依照&lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;電子前哨基金會的權威說明&lt;/a&gt;
，這些偽基地台以比合法基地台更強的功率發射，用來吸引裝置並攔下它們的識別碼。&lt;/p&gt;
&lt;p&gt;自 2019 年發布的 3GPP 規格 Release 15 起，5G 給了一個漂亮的答案。永久識別碼如今稱為 &lt;strong&gt;SUPI&lt;/strong&gt;，在空中介面上可以由 &lt;strong&gt;SUCI&lt;/strong&gt; 取代。SUCI 是一個被遮蔽的識別碼，做法是用歸屬業者的公開金鑰，以橢圓曲線密碼學加密其中屬於用戶的部分。只有持有相對應私密金鑰的歸屬網路才解得開。每次計算的結果都不一樣，因此無法在不同連線階段之間相互關聯。&lt;/p&gt;
&lt;p&gt;這套邏輯值得特別點出來，因為它正是立法者應該遵循的邏輯：不去加密位置，那在技術上不可能，而是加密身分。一個無法歸屬到身分的位置，對針對個人的監控來說價值非常有限。&lt;/p&gt;
&lt;h3 id=&#34;破口一項可選的保護&#34;&gt;破口：一項可選的保護&lt;/h3&gt;
&lt;p&gt;不過有一個相當大的但書，在我們看來，這是整件事裡最具體的介入點。&lt;/p&gt;
&lt;p&gt;美國國家標準暨技術研究院於 2026 年 3 月發布的&lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;白皮書 NIST CSWP 36A&lt;/a&gt;
 說得毫不含糊。符合 Release 15 或更新版本的裝置與網路功能必須&lt;strong&gt;支援&lt;/strong&gt; SUCI，但要不要啟用仍然&lt;strong&gt;由業者自行決定&lt;/strong&gt;。三個條件必須同時成立：設備商必須支援，業者必須在自家網路上啟用，SIM 卡也必須帶有計算所需的要素。&lt;/p&gt;
&lt;p&gt;除此之外還有一個設定上的陷阱。標準訂有一種&lt;strong&gt;空保護方案&lt;/strong&gt;，形式上採用 SUCI 的格式，卻沒有實際加密，於是識別碼照樣以明文傳送。NIST 寫道，業者必須以非空的保護方案設定其網路，並提醒美國聯邦通訊委員會的諮詢機構 CSRIC 早在 2021 年的報告中就建議，空方案只應保留給網路尚不認識的裝置所撥出的緊急電話。&lt;/p&gt;
&lt;p&gt;這段陳述值得原封不動地留著。對抗行動裝置追蹤的最佳現成保護，自 2019 年起就存在於技術標準之中。它取決於一個交由業者裁量的設定選項。一個美國聯邦機構認為有必要在 2026 年發布文件，提醒大家應該把它打開。而沒有任何一項歐洲法律工具要求這麼做。&lt;/p&gt;
&lt;p&gt;還要補充的是，SUCI 並沒有讓這個題目就此結案。以 &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;
 為題發表的研究記錄了可連結性攻擊，能在加密之下重新關聯不同的連線階段；而只要攻擊者迫使裝置退回較舊的世代，這層保護就完全瓦解。所以法律上的義務並不能解決所有問題。但它至少能消除一個毫無正當理由的落差：標準所允許的，與商用網路實際所做的之間的落差。&lt;/p&gt;
&lt;h2 id=&#34;三項彼此連貫的介入&#34;&gt;三項彼此連貫的介入&lt;/h2&gt;
&lt;p&gt;如果認真看待「位置應該從設計上就最小化，而不是事後才保護」這個想法，邏輯上有三項措施是必然的。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;把識別碼的有效遮蔽變成義務。&lt;/strong&gt; 規定必須啟用 SUCI，並禁止商用網路使用空保護方案，緊急電話這種殘餘情形除外。這不是要規定一項新技術，也不是要出錢佈建，而是要求啟用一項標準化已經七年、設備裡本來就有的功能。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;把留存當成例外，而不是預設。&lt;/strong&gt; 為了接通一次通訊所需的位置，在這項功能完成後就應該抹除。要建立歷程，應該需要特別的正當理由。這就是「知道你在哪裡的網路」和「記得你去過哪裡的網路」之間的差別。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;讓金鑰的保管成為真正相關的連結因素。&lt;/strong&gt; 如果讓資料變得可讀的金鑰在別的地方，伺服器設在歐盟境內並沒有太大意義。在法律上有意義的標準，應該是對解密手段的實際掌控，這個問題我們在談&lt;a href=&#34;https://arpokrat.com/zh-tw/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;《資料法》與 CLOUD 法案的衝突&lt;/a&gt;
時已詳細檢視。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;arpokrat-採取的角度&#34;&gt;Arpokrat 採取的角度&lt;/h2&gt;
&lt;p&gt;這套推理並不只屬於電信法。它也是我們用在自家架構決定上的思路，一句話就講得完：沒有被產生出來的東西，不需要被保護。&lt;/p&gt;
&lt;p&gt;正因如此，&lt;a href=&#34;https://arpokrat.com/zh-tw/os/&#34;&gt;ArpokratOS&lt;/a&gt;
 在核心層級移除 GPS、藍牙與 NFC，而不是在選單裡把它們關掉。一個開關是一項政策：特權元件可以繞過它，一次更新可以把它重新打開，被入侵的系統可以直接無視它。移除程式碼路徑，則讓這個問題不再存在。這正是我們在法律層面所主張的那個位移，落到單一裝置尺度上的對應做法：從產生端介入，而不是從取用端。&lt;/p&gt;
&lt;p&gt;也必須立刻說清楚它做不到什麼。沒有任何作業系統能讓裝置脫離網路的幾何結構。只要 SIM 卡還在使用，業者就知道它接在哪個細胞，把全部流量都導進 Tor 也改變不了，因為 Tor 保護的是內容與目的地，不是無線層。正因如此，這個題目才是法律題目。有一類風險是任何個人設定都無法降低的，而唯一可動的變數，是適用於業者的規則。&lt;/p&gt;
&lt;p&gt;同樣的考量貫穿我們其餘的工作。不存在的資料，無法被調取、無法被轉賣、無法被外洩，也無法在十年後被今天還沒有人擁有的機器解開，這個問題我們曾從&lt;a href=&#34;https://arpokrat.com/zh-tw/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;現在收割、日後破解的加密&lt;/a&gt;
的角度談過。&lt;/p&gt;
&lt;h2 id=&#34;結語&#34;&gt;結語&lt;/h2&gt;
&lt;p&gt;關於行動監控的公共討論，幾乎只圍繞著取用打轉：誰可以查閱資料、依據什麼、經過誰授權。這樣的討論是正當的，歐盟法院自 2014 年以來的判決也產生了實際效果。但它介入鏈條的時點太晚了。&lt;/p&gt;
&lt;p&gt;在此之前、也更具決定性的問題是：這份歷程究竟該不該存在。今天因正當理由建立的資料庫，明天依然可以拿去用在另一個目的上，而圍繞它的保障，取決於日後那些在蒐集當下無人能掌控的政治決定。這是一場對制度穩定性的賭注，而期限沒有人設定。&lt;/p&gt;
&lt;p&gt;5G 把這類資訊的解析度提高了好幾倍，規範卻沒有任何調整。與此同時，它又透過 SUCI 這個機制證明了：可行的路是把位置與身分拆開，而不是試圖去加密網路的一項物理性質。技術標準在法律提出問題的七年前，就已經給出答案。&lt;/p&gt;
&lt;p&gt;歐洲關於資料留存的法案正在寫。它會處理中繼資料，也就是位置，也就是 5G 如今以其起草者未曾見識過的精細度所產生的東西。它究竟會滿足於安排對一份被視為理所當然的歷程的取用，還是敢於追問這份歷程是否有存在的必要，很可能是歐洲未來幾年最重要的隱私問題。而這個問題，技術領域這一次已經先做出了正確的選擇。&lt;/p&gt;
&lt;h2 id=&#34;資料來源&#34;&gt;資料來源&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;歐洲聯盟法院，&lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt;
，C-293/12 與 C-594/12 合併案，2014 年 4 月 8 日&lt;/li&gt;
&lt;li&gt;歐洲聯盟法院，&lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige 與 Watson&lt;/a&gt;
，C-203/15 與 C-698/15 合併案，大法庭，2016 年 12 月 21 日&lt;/li&gt;
&lt;li&gt;歐洲聯盟法院，&lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net 等&lt;/a&gt;
，C-511/18、C-512/18 與 C-520/18 合併案，大法庭，2020 年 10 月 6 日&lt;/li&gt;
&lt;li&gt;美國最高法院，&lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;
，585 U.S. 296，2018&lt;/li&gt;
&lt;li&gt;美國國家標準暨技術研究院，&lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;Protecting Subscriber Identifiers with Subscription Concealed Identifier (SUCI)&lt;/a&gt;
，NIST CSWP 36A，2026 年 3 月&lt;/li&gt;
&lt;li&gt;愛立信，&lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;5G positioning: Locating devices anywhere&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt;Merlin Chlosta 等，&lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;
，ACM WiSec，2021&lt;/li&gt;
&lt;li&gt;電子前哨基金會，&lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;Gotta Catch &amp;lsquo;Em All: Understanding How IMSI-Catchers Exploit Cell Networks&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt;European Digital Rights，&lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;The ePrivacy Regulation proposal has been withdrawn, but the fight for your privacy is far from over&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt;heise online，&lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;Data Retention: Commission to present proposal by mid-2026&lt;/a&gt;
&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
  </channel>
</rss>