<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>資料保護法 on Arpokrat</title>
    <link>https://arpokrat.com/zh-tw/blog/tags/data-protection/</link>
    <description>Recent content in 資料保護法 on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>zh-tw</language><lastBuildDate>Tue, 01 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/zh-tw/blog/tags/data-protection/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>SignalTrace：歐洲輸出自己不允許的監控</title>
      <link>https://arpokrat.com/zh-tw/blog/signaltrace-leonardo-bluetooth-surveillance/</link>
      <pubDate>Tue, 01 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-tw/blog/signaltrace-leonardo-bluetooth-surveillance/</guid>
      <description>&lt;p&gt;一輛灰色房車以時速 110 公里駛過高速公路的門架。固定在立柱上的攝影機讀取車牌、打上時間戳記、存入紀錄。這並不新鮮：這類裝置已存在二十年，在北美與歐洲都部署了數以萬計。&lt;/p&gt;
&lt;p&gt;但如果這座門架裝上了義大利李奧納多集團自 2026 年 6 月起販售的那個模組，它剛剛記錄下的就不只是車牌。還有駕駛的 iPhone。副駕乘客的無線耳機。儀表板上的智慧手錶。車用音響。手套箱裡的連網鑰匙圈。四條輪胎的胎壓感測器。落在外套裡的門禁卡。如果後座睡著一隻狗，還有牠的辨識晶片。&lt;/p&gt;
&lt;p&gt;十來個識別碼、一塊車牌、一個座標、一個時刻。在路網的每一座門架上重複一次，你追蹤的就不再是一輛車：你追蹤的是人，而且知道他們與誰同行。&lt;/p&gt;
&lt;h2 id=&#34;這套裝置究竟做了什麼&#34;&gt;這套裝置究竟做了什麼&lt;/h2&gt;
&lt;p&gt;產品名為 &lt;strong&gt;SignalTrace&lt;/strong&gt;。由 Leonardo US Cyber and Security Solutions 販售，補足 &lt;strong&gt;ELSAG&lt;/strong&gt; 產品線，而 ELSAG 是美國市場上最普及的自動車牌辨識設備系列之一。2026 年 6 月 8 日，Joseph Cox 依據廠商的一份產品說明書在 &lt;a href=&#34;https://www.404media.co/this-company-will-add-phone-airpod-and-smartwatch-trackers-to-license-plate-readers/&#34;&gt;404 Media&lt;/a&gt; 上揭露了它的存在。&lt;/p&gt;
&lt;p&gt;關鍵之處一句話就能說清：&lt;strong&gt;這並不是新增攝影機&lt;/strong&gt;。SignalTrace 是加裝在既有車牌辨識設備上的一個射頻感測器。立柱不變，位置不變，路邊設備的外形也不變。改變的是這套設備在聽什麼。&lt;/p&gt;
&lt;p&gt;感測器記錄的是車內設備透過藍牙、Wi-Fi 與 RFID 協定以明文廣播的識別碼。一個常被誤解的技術要點：沒有任何設備遭到入侵，也沒有任何漏洞被利用。藍牙或 Wi-Fi 設備會持續發出探索封包，因為這些協定本來就是這樣設計的。你的耳機宣告自己的存在，好讓手機找到它；手機自己也在向周遭空氣詢問它認得的網路。這些發射在設計上就是公開的，任何在涵蓋範圍內的接收器都聽得到。&lt;/p&gt;
&lt;p&gt;李奧納多本身也說明，該系統&lt;a href=&#34;https://www.leonardocompany-us.com/lpr/elsag-signaltrace&#34;&gt;有無車牌辨識設備皆可運作&lt;/a&gt;，包括在室內，並且能辨識出車牌遭遮蔽或拆除的車輛。&lt;/p&gt;
&lt;p&gt;真正的政治問題在於加裝改造。鋪設一張新的攝影機網路會觸發表決、審議，有時還有訴訟。而在一個已核可的機箱裡加一塊電路板，什麼都不會觸發。監控能力在沒有公共辯論的情況下發生性質變化，因為在物理上根本沒有新東西可看。&lt;/p&gt;
&lt;h2 id=&#34;從車輛到個人再從個人到群體&#34;&gt;從車輛到個人，再從個人到群體&lt;/h2&gt;
&lt;p&gt;車牌辨識設備回答一個問題：這輛車曾在哪裡。SignalTrace 又加上兩個：車裡坐著誰，以及和誰在一起。&lt;/p&gt;
&lt;p&gt;李奧納多並不諱言，這正是賣點。系統建構出文件中所謂的&lt;strong&gt;電子指紋&lt;/strong&gt;，即一組「經常一同發射」的識別碼。廠商的例子很直白：在整座城市裡，只有一輛車會同時關聯一支 iPhone 13rev2、一台奧迪車用音響、一副 Bose 耳機、一只 Garmin 手錶、一個鑰匙追蹤器與車牌 ABC-1234。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;這項產品不止於追蹤車輛。它自動產生一張人與人之間的關係圖譜，而無需任何人提出哪怕最輕微的懷疑。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;質變正發生在這裡。透過關聯那些經常一同出行的設備，系統機械地建構出一張社會關係圖。每天早上出現在同一輛車裡的兩支手機，可能是共乘，也可能是一段雙方都不願公開的關係。同一時間在同一地點擷取到的五十台設備，則是一次聚集：一場示威、一次宗教儀式、一場工會會議，或是診所門口的一列隊伍。&lt;/p&gt;
&lt;p&gt;這些結論沒有一個需要接觸通訊內容。它們預設從一張鄰近關係表推導出來，涵蓋的是全部流動人口，而非指定目標。這是工業化生產的連坐，發生在任何調查之前。&lt;a href=&#34;https://cdt.org/staff/tom-bowman/&#34;&gt;民主與科技中心&lt;/a&gt;法務人員 Tom Bowman 在 &lt;a href=&#34;https://www.technewsworld.com/story/license-plate-reader-adds-device-snooping-feature-180421.html&#34;&gt;TechNewsWorld&lt;/a&gt; 上總結了這個問題：讓這項工具適合追蹤真正嫌疑人的特性，同樣讓它有能力追蹤其他所有駕駛人，而這些人無一同意自己的設備被記錄。&lt;/p&gt;
&lt;p&gt;李奧納多提出兩點抗辯：系統既不解密也不讀取通訊內容，而且它本身並不辨識個人身分。兩句話都屬實，也都答非所問。所尋求的情報從來不是內容，而在於位置中繼資料，它比一則訊息更能說明問題。至於身分辨識，廠商自己也承認，調查人員可以把一個電子簽章與一塊車牌連結起來，再透過車輛登記檔案追溯到車主。&lt;/p&gt;
&lt;h2 id=&#34;一套為別的事情所寫的美國法律&#34;&gt;一套為別的事情所寫的美國法律&lt;/h2&gt;
&lt;p&gt;在美國，規範車牌辨識設備的州法確實存在，其中一些對保存期限與存取目的要求嚴格。但它們全都圍繞一個明確對象起草：&lt;strong&gt;車牌的影像&lt;/strong&gt;。沒有一部法律預見到同一套設備會去擷取個人設備的識別碼。&lt;/p&gt;
&lt;p&gt;這種落差並未造成違法，而是造就了一片灰色地帶，對賣方更為便利。一個警察部門可以毫不說謊地主張，其車牌辨識計畫已獲授權且合規，同時在同一制度下蒐集性質完全不同的資料。李奧納多此外還握有聯邦合約，來自特種作戰司令部與總務管理局，這條採購管道在很大程度上繞開了地方審核。&lt;/p&gt;
&lt;p&gt;至於憲法層面的辯論，它剛剛出現變化，這裡必須說準確，因為法律狀態在今年夏天改變了。2026 年 1 月，維吉尼亞州一家聯邦法院在 &lt;em&gt;Schmidt v. City of Norfolk&lt;/em&gt; 案中裁定，該市的 Flock 攝影機網路&lt;a href=&#34;https://www.courthousenews.com/judge-holds-norfolks-license-plate-reader-use-constitutional/&#34;&gt;不構成第四修正案意義上的搜索&lt;/a&gt;，理由是它並未涵蓋居民的全部行蹤。該判決正在第四巡迴法院上訴，&lt;a href=&#34;https://www.aclu.org/campaigns-initiatives/get-the-flock-out&#34;&gt;美國公民自由聯盟&lt;/a&gt;已參與其中。&lt;/p&gt;
&lt;p&gt;隨後，2026 年 6 月 29 日，最高法院作出 &lt;a href=&#34;https://www.supremecourt.gov/opinions/25pdf/25-112_0am4.pdf&#34;&gt;&lt;em&gt;Chatrie v. United States&lt;/em&gt;&lt;/a&gt; 判決。以五比四，由卡根大法官執筆，認定警方取得手機位置資料構成搜索，個人對這些資料保有合理的隱私期待，即使資料由第三方持有、即使時間跨度很短。該判決延續 2018 年的 &lt;em&gt;Carpenter v. United States&lt;/em&gt;，並削弱第三方原則，&lt;a href=&#34;https://cdt.org/insights/op-ed-scotuss-signals-in-chatrie-and-on-the-potential-limits-of-location-tracking/&#34;&gt;CDT&lt;/a&gt; 對此有所指出。&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Chatrie&lt;/em&gt; 對 SignalTrace 的確切效力尚未定論，聲稱相反則失之輕率：該判決針對的是向 Google 調取的資料，而非警用感測器在公共空間的直接擷取。但它確立了真正重要的推理，也就是位置資料的敏感性並不取決於由誰持有。&lt;/p&gt;
&lt;h2 id=&#34;歐洲問題才是真正的問題&#34;&gt;歐洲問題，才是真正的問題&lt;/h2&gt;
&lt;p&gt;正是在這裡，整件事讓歐洲難堪。李奧納多不是美國供應商，而是一家在米蘭上市的義大利集團，第一大股東是義大利經濟與財政部，持股約 30 %，並有權任命董事會多數成員。在這項產品上，義大利國家並不是一個被動股東。&lt;/p&gt;
&lt;h3 id=&#34;先談技術層面&#34;&gt;先談技術層面&lt;/h3&gt;
&lt;p&gt;在歐洲法上，設備識別碼屬於個人資料。這不是學理見解，而是主管機關一貫的立場。法國國家資訊與自由委員會在其關於&lt;a href=&#34;https://www.cnil.fr/fr/dispositifs-de-mesure-daudience-et-de-frequentation-dans-des-espaces-accessibles-au-public-la-cnil&#34;&gt;人流量測量裝置&lt;/a&gt;的原則中明確將 MAC 位址視為個人資料，且只在嚴格條件下允許在公共空間蒐集：數分鐘內完成匿名化且個體之間碰撞率足夠高，或者可靠地假名化後二十四小時內銷毀，否則同意即成為強制要求。同一原則還指出，要人們關掉 Wi-Fi 並不是一種可接受的反對方式。&lt;/p&gt;
&lt;p&gt;歐盟法院於 2025 年 9 月 4 日在 &lt;em&gt;EDPS 訴 SRB&lt;/em&gt; 案（C-413/23 P）中闡明，假名化資料是否具有個人屬性，應以合理可動用的重新識別手段來判斷。而這裡的持有者是警察機關，掌握著車輛登記檔案。重新識別的手段並非假設，就在隔壁辦公室。&lt;/p&gt;
&lt;h3 id=&#34;改變一切的細微差別&#34;&gt;改變一切的細微差別&lt;/h3&gt;
&lt;p&gt;寫 SignalTrace「在歐洲將是非法的」是錯的，具法律背景的讀者會立刻發現。主管機關為預防及追訴犯罪目的所進行的處理不適用 GDPR。它適用&lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/PDF/?uri=CELEX%3A32016L0680&#34;&gt;（歐盟）2016/680 號指令&lt;/a&gt;，即所謂警務司法指令，由各會員國分別轉換，在法國體現為《資訊與自由法》第三編。&lt;a href=&#34;https://www.cnil.fr/fr/directive-police-justice-de-quoi-parle-t&#34;&gt;CNIL&lt;/a&gt; 提醒，該制度自成體系，有自己的合法性依據與自己的權利。&lt;/p&gt;
&lt;p&gt;因此，正確的問題不是抽象的合法性，而是條件。在該制度下，這樣一套裝置需要有明確的國內法律依據、確定的目的、經證明的必要性、有界限的保存期限、影響評估以及獨立監督。在法國，車牌辨識設備正是這樣規範的：《國內安全法典》第 L233-1 條與第 L233-1-1 條列出一份可動用這類設備的罪名列舉清單，而保存期限仍屬歐盟最短之列，原則上十五天，儘管參議院的一項法律提案試圖延長它。&lt;/p&gt;
&lt;p&gt;這就是與美國情況的根本差別。在美國，法律規範的是一個對象即車牌，對設備識別碼的沉默等於許可。在歐洲，法律規範的是目的與資料類別，這種沉默在欠缺明確法律依據的情況下更接近禁止。大西洋彼岸出現的真空，在這裡並不以同樣的形式存在。這並非因為歐洲更有德行：它的立法技術是相反的。&lt;/p&gt;
&lt;h3 id=&#34;那麼這種保護價值幾何&#34;&gt;那麼這種保護價值幾何&lt;/h3&gt;
&lt;p&gt;於是就剩下本文真正要問的問題。當一家由會員國控制的歐洲企業，把一項在自己國內沒有新法就無法部署的能力賣到歐洲之外時，歐洲的法規保護還值多少？&lt;/p&gt;
&lt;p&gt;這些反駁值得認真對待。製造商不對客戶所處的法律架構負責：在自己境內允許什麼，由美國當局決定。產品不是賣給獨裁政權，而是賣給一個擁有活躍最高法院的法治國家，&lt;em&gt;Chatrie&lt;/em&gt; 剛剛就提醒了這一點。產業主權的論據同樣正當：如果歐洲集團自我禁絕這些市場，市場就會被以色列、美國或中國供應商佔據，監控不會後退一公尺，而歐洲還會因此失去自己的技術基礎。&lt;/p&gt;
&lt;p&gt;這些論據可以成立。但它們沒有回答問題。&lt;/p&gt;
&lt;p&gt;首先，因為歐盟早已承認，輸出監控手段並非普通貿易。關於兩用物項的&lt;a href=&#34;https://www.entreprises.gouv.fr/espace-entreprises/s-informer-sur-la-reglementation/le-reglement-europeen-sur-les-biens-double&#34;&gt;（歐盟）2021/821 號規則&lt;/a&gt;在第 5 條引入了針對網路監控物項的概括條款，因為立法者承認，一件製造起來合法的工具，在目的地可能並不正當。它的界限頗具啟發：觸發條件是存在內部鎮壓或嚴重侵害人權的風險，而這些類別是為威權政權所設想的。賣給美國一支市鎮警察並不落入其中。歐洲的審查框架檢視的是客戶的品行，從不檢視所售能力的性質。&lt;/p&gt;
&lt;p&gt;其次，因為這樣一件產品不是待清的庫存，而是一項需要維持的能力：它資助研究、培養工程師、累積技術訣竅並形成裝機基礎。當有一天一場重大攻擊促使某個會員國要求取得這項能力時，辯論將不再關乎是否應當把它造出來。它已經存在，是歐洲的，是成熟的，而它的供應商還帶有部分公有屬性。「我們只是跟隨市場」的說法屆時就成了循環論證，因為國內市場正是被出口預先培育出來的。&lt;/p&gt;
&lt;p&gt;在這一情境下，法規保護的價值就在於此：它保護歐洲人免於某些用途，卻不保護他們免於這些手段的存在。它解決了誰有權按下按鈕的問題，而把建造、販售、改良然後等待，留給了產業界。&lt;/p&gt;
&lt;h2 id=&#34;我們能做什麼同時不自欺欺人&#34;&gt;我們能做什麼，同時不自欺欺人&lt;/h2&gt;
&lt;p&gt;第一個被提到的答案永遠是 MAC 位址隨機化。它值得一次誠實的檢視，既不吹捧也不貶低。它是真實的，而且有效。&lt;/p&gt;
&lt;p&gt;Android 自版本 10、iOS 自版本 14 起，預設對 Wi-Fi 使用的 MAC 位址進行隨機化，每個網路使用不同位址。在低功耗藍牙中，現代設備廣播的是可解析私有位址，它會週期性變化，只有持有解析金鑰的對端才能把它與真實設備對應起來。&lt;/p&gt;
&lt;p&gt;它的侷限同樣真實。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;配對會重新打開這扇門。&lt;/strong&gt; 解析金鑰在配對時被傳遞。已配對或被明確核可的設備，能在輪換位址背後重新找到穩定身分。這套機制本來就是為此設計的。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;許多物件根本不做隨機化。&lt;/strong&gt; 胎壓感測器、RFID 卡、動物辨識晶片、車用音響與廉價周邊發射的都是固定識別碼。李奧納多的產品說明書恰好提到了這些類別，這絕非偶然。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;隨機化可以被關閉。&lt;/strong&gt; 它是逐個網路關閉的，而且常常出於方便被關掉，例如為了家用路由器上的 MAC 過濾，或者出於企業政策。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;群體能挺過識別碼的輪換。&lt;/strong&gt; 這是最不直觀也最重要的一點。SignalTrace 找的不是一個識別碼，而是一組一同出行的設備。只要群體中有一個成員發射固定識別碼，整組就仍然可被歸屬，無論其他成員多麼自律。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;最有效的措施依舊是最無聊的那一個：不發射。這意味著要在設定裡、在系統層級關閉藍牙與 Wi-Fi，而不是從快捷面板關閉。這個區別不是表面文章，我們在關於&lt;a href=&#34;https://arpokrat.com/zh-tw/blog/how-your-phone-tracks-your-location/&#34;&gt;手機持續定位&lt;/a&gt;的文章裡詳細說明過：在大多數消費級系統上，快捷面板的按鈕切斷的是可見配對，卻讓軟體堆疊繼續存活，鄰近分析照常進行。那篇文章把藍牙掃描描述為一種理論上的途徑。SignalTrace 就是它的商業化產品，已列入型錄、可供交付。&lt;/p&gt;
&lt;p&gt;對結果必須保持誠實：這些措施縮小暴露面，但不會將其歸零。車輛終究還有車牌，而車牌終究可讀。什麼都不發射的唯一辦法是什麼都不攜帶，而這不能作為一項公共政策。&lt;/p&gt;
&lt;h2 id=&#34;這說明了我們的設計選擇&#34;&gt;這說明了我們的設計選擇&lt;/h2&gt;
&lt;p&gt;在 Arpokrat，正是這一推理讓我們選擇在 ArpokratOS 的 Core 層級處理藍牙，而不是在設定層級。介面上的開關是一項使用者偏好：一次更新、一個系統應用或一項定位服務都可能繞過它或重新啟用它，而使用者毫不知情。不存在的協定堆疊無法被重新啟用。&lt;/p&gt;
&lt;p&gt;面對 SignalTrace 這類擷取，這顯然不會讓設備變得無法偵測，我們也不作此宣稱：手機仍在行動網路上，車內其他物件也在各自發射。它所保證的是，某個特定的發射途徑是因構造而不存在，而不是靠信任被關掉。這正是我們在討論 &lt;a href=&#34;https://arpokrat.com/zh-tw/blog/5g-location-data-privacy-law/&#34;&gt;5G 與法律瞄錯對象&lt;/a&gt;時所主張的：法律保護聚焦於對資料的存取，而它本應針對產生這些資料的基礎設施本身是否存在。SignalTrace 就是明證，只不過這一次，這套基礎設施是在歐洲建造的。&lt;/p&gt;
&lt;h2 id=&#34;結論&#34;&gt;結論&lt;/h2&gt;
&lt;p&gt;這份卷宗中最引人注目的，並不是研究者多年來一直在描述的技術能力。而是部署的方式。&lt;/p&gt;
&lt;p&gt;不會有新的攝影機網路需要揭幕，沒有市政決議可供質疑，也沒有哪份公共契約能被辨認為一次性質上的轉變。有的只是加裝在既有立柱上的模組，依據既有契約，納入早已核可的計畫。等到公共辯論開啟的那一天，基礎設施將已經裝好、折舊完畢，並融入偵查程序。屆時辯論的將是存取一個既存資料庫的條件，而絕不會是當初是否應該建立它。&lt;/p&gt;
&lt;p&gt;在監控這件事上，這就是慣常的順序，而且並非偶然。剩下的問題是，當歐洲自己的產業界、背靠歐洲自己的國家，為別人建造這套基礎設施時，歐洲是否認為自己有話要說。歐洲法律精心安排了「在我們這裡誰可以查閱這些資料」的答案。它從未提出過「誰有權造出這台機器」的問題。&lt;/p&gt;
</description>
    </item>
    <item>
      <title>5G、位置資料，還有法律瞄錯的那一環</title>
      <link>https://arpokrat.com/zh-tw/blog/5g-location-data-privacy-law/</link>
      <pubDate>Tue, 18 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-tw/blog/5g-location-data-privacy-law/</guid>
      <description>&lt;p&gt;2011 年，底特律警方向一家行動通訊業者調閱提摩西·卡本特手機連上基地台的紀錄。他們拿到了橫跨 127 天的 12,898 個位置點，平均一天約一百個。七年後，美國最高法院認定，這樣的調閱構成搜索，必須要有搜索票。&lt;/p&gt;
&lt;p&gt;那 12,898 個點來自第四代基地台，每一座涵蓋數公里的半徑。同樣的請求若在今天送到都會區的 5G 網路，回來的不會是一天一百個、誤差幾公里的點，而是遠遠更大的數量，誤差只有幾十公尺。&lt;/p&gt;
&lt;p&gt;技術換了一個量級。法律推理卻還留在鏈條的同一個位置。&lt;/p&gt;
&lt;h2 id=&#34;大西洋兩岸的法官都承認的一項法益&#34;&gt;大西洋兩岸的法官都承認的一項法益&lt;/h2&gt;
&lt;p&gt;有一種利益幾乎人人都認同，卻幾乎沒有任何法條有效保護：待在某個地方，而這件事不被記錄下來的權利。&lt;/p&gt;
&lt;p&gt;歐洲的判決已經把這一點講得很清楚。在 &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt;（C-293/12 與 C-594/12 合併案，2014 年 4 月 8 日），以及後來的 &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige 與 Watson&lt;/a&gt;（C-203/15 與 C-698/15 合併案，大法庭，2016 年 12 月 21 日）中，歐洲聯盟法院認定，這些資料整體來看，足以對個人私生活得出非常精確的推論：日常作息、停留的地點、移動路徑、從事的活動，以及社會關係。&lt;/p&gt;
&lt;p&gt;美國最高法院在 &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;，585 U.S. 296（2018）得到相近的結論。判決強調了一個美國學界討論甚多的重點：這種蒐集帶有&lt;strong&gt;無可迴避而且自動&lt;/strong&gt;的性質。沒有人同意自己被接上某座基地台；你之所以被接上，只是因為你有一支開著機的手機。&lt;/p&gt;
&lt;p&gt;所以法益是存在的，而且被這個領域最有份量的兩個法院承認。問題出在別的地方。&lt;/p&gt;
&lt;h2 id=&#34;5g-真正改變了什麼&#34;&gt;5G 真正改變了什麼&lt;/h2&gt;
&lt;p&gt;一種常見的誤解，是把位置當成手機送出去的資料，和一則訊息或一張照片同一類。事情並非如此。位置是&lt;strong&gt;網路運作的物理結果&lt;/strong&gt;。業者知道裝置接在哪座基地台，是因為它必須知道才接得通一通電話。沒有任何金鑰能拿來加密這項資訊，因為它不是內容，而是連線本身的性質。&lt;/p&gt;
&lt;p&gt;正是這一點，讓 5G 在法律層面而非技術層面顯得重要。&lt;/p&gt;
&lt;p&gt;先前的架構建立在大範圍的細胞之上。一座 4G 基地台通常服務數公里的半徑，光憑接取推得的位置，在都市裡以數百公尺計，在鄉間有時以數十公里計。5G 則建立在大規模的密集化上：都會細胞通常只涵蓋數百公尺，工程文獻設想的密度是每平方公里四十到五十座基地台，而 3G 時代是四、五座。&lt;/p&gt;
&lt;p&gt;後果是機械性的。根據&lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;愛立信關於 5G 定位的白皮書&lt;/a&gt;，單純為了連線而佈建的基礎設施，在戶外可達二十到五十公尺的精度，在室內是一到三公尺，都市條件良好時甚至落到一公尺以內。這不是某處被打開的定位功能，而是網路依其構造本來就知道的事，不需要安裝任何應用程式，也不需要授予任何權限。這些機制，以及真正有效的因應之道，我們在&lt;a href=&#34;https://arpokrat.com/zh-tw/blog/how-your-phone-tracks-your-location/&#34;&gt;手機如何持續掌握你的位置&lt;/a&gt;一文裡已完整說明。&lt;/p&gt;
&lt;p&gt;於是侵入的程度提高了好幾個數量級。適用的法律架構卻仍是為 2G 與 3G 設想的那一套。這次量級的轉變，沒有伴隨任何規範上的調整。&lt;/p&gt;
&lt;h2 id=&#34;法律保護的是取用不是產生&#34;&gt;法律保護的是取用，不是產生&lt;/h2&gt;
&lt;p&gt;歐洲法律仔細規範了誰可以取用位置資料、在什麼條件下、受什麼樣的監督。2002/58/EC 指令確立了通訊保密原則，歐盟法院則在 &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net&lt;/a&gt;（C-511/18、C-512/18 與 C-520/18 合併案，大法庭，2020 年 10 月 6 日）中認定，該指令第 15 條第 1 項，在《基本權利憲章》第 7、8、11 條及第 52 條第 1 項的脈絡下解讀，排除以預防為目的、對通聯與位置資料進行&lt;strong&gt;全面且無差別的留存&lt;/strong&gt;。不過，當成員國面臨經證明為真實且現存或可預見的重大國安威脅時，法院也允許在有效監督下設有框架的例外。&lt;/p&gt;
&lt;p&gt;這些都是真實的保障，貶低它們並不合理。但它們全都在事後才介入。它們預設資料已經存在、已被保存，接著才安排使用它的條件。&lt;/p&gt;
&lt;p&gt;然而，如果位置是網路運作無可避免的副產品，那麼恰當的介入點就不是保密性，而是&lt;strong&gt;留存的持續性&lt;/strong&gt;。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;為了接通一次通訊而需要、隨即被抹除的瞬時位置，不是監控工具。保存數月的位置歷程則是，無論外圍的取用保障多麼嚴密。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;兩者的差別不在法律，而在架構。而歐洲的時程讓這個問題變得急迫，而不只是理論。由於共同立法者未能達成共識，執委會已在 2025 年&lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;撤回 ePrivacy 規則草案&lt;/a&gt;。此後它一直在研擬一份針對刑事目的資料留存的獨立法案，&lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;預告於 2026 年提出&lt;/a&gt;，用意是整合自 2006 年指令被撤銷以來日趨分歧的各國制度。換句話說，將在未來十年決定位置中繼資料規範的文本，此刻正在被寫下，而其依據的推理成形於細胞還以公里計的年代。&lt;/p&gt;
&lt;h2 id=&#34;5g-自己創下的先例&#34;&gt;5G 自己創下的先例&lt;/h2&gt;
&lt;p&gt;這件事最有意思的地方在於，正確答案早就寫在技術標準裡，只是被用在另一個對象上。&lt;/p&gt;
&lt;p&gt;一直到 4G，用戶的永久識別碼 &lt;strong&gt;IMSI&lt;/strong&gt; 在附著時都以明文經空中介面傳送。正是這一點讓 &lt;strong&gt;IMSI 捕捉器&lt;/strong&gt;得以出現：依照&lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;電子前哨基金會的權威說明&lt;/a&gt;，這些偽基地台以比合法基地台更強的功率發射，用來吸引裝置並攔下它們的識別碼。&lt;/p&gt;
&lt;p&gt;自 2019 年發布的 3GPP 規格 Release 15 起，5G 給了一個漂亮的答案。永久識別碼如今稱為 &lt;strong&gt;SUPI&lt;/strong&gt;，在空中介面上可以由 &lt;strong&gt;SUCI&lt;/strong&gt; 取代。SUCI 是一個被遮蔽的識別碼，做法是用歸屬業者的公開金鑰，以橢圓曲線密碼學加密其中屬於用戶的部分。只有持有相對應私密金鑰的歸屬網路才解得開。每次計算的結果都不一樣，因此無法在不同連線階段之間相互關聯。&lt;/p&gt;
&lt;p&gt;這套邏輯值得特別點出來，因為它正是立法者應該遵循的邏輯：不去加密位置，那在技術上不可能，而是加密身分。一個無法歸屬到身分的位置，對針對個人的監控來說價值非常有限。&lt;/p&gt;
&lt;h3 id=&#34;破口一項可選的保護&#34;&gt;破口：一項可選的保護&lt;/h3&gt;
&lt;p&gt;不過有一個相當大的但書，在我們看來，這是整件事裡最具體的介入點。&lt;/p&gt;
&lt;p&gt;美國國家標準暨技術研究院於 2026 年 3 月發布的&lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;白皮書 NIST CSWP 36A&lt;/a&gt; 說得毫不含糊。符合 Release 15 或更新版本的裝置與網路功能必須&lt;strong&gt;支援&lt;/strong&gt; SUCI，但要不要啟用仍然&lt;strong&gt;由業者自行決定&lt;/strong&gt;。三個條件必須同時成立：設備商必須支援，業者必須在自家網路上啟用，SIM 卡也必須帶有計算所需的要素。&lt;/p&gt;
&lt;p&gt;除此之外還有一個設定上的陷阱。標準訂有一種&lt;strong&gt;空保護方案&lt;/strong&gt;，形式上採用 SUCI 的格式，卻沒有實際加密，於是識別碼照樣以明文傳送。NIST 寫道，業者必須以非空的保護方案設定其網路，並提醒美國聯邦通訊委員會的諮詢機構 CSRIC 早在 2021 年的報告中就建議，空方案只應保留給網路尚不認識的裝置所撥出的緊急電話。&lt;/p&gt;
&lt;p&gt;這段陳述值得原封不動地留著。對抗行動裝置追蹤的最佳現成保護，自 2019 年起就存在於技術標準之中。它取決於一個交由業者裁量的設定選項。一個美國聯邦機構認為有必要在 2026 年發布文件，提醒大家應該把它打開。而沒有任何一項歐洲法律工具要求這麼做。&lt;/p&gt;
&lt;p&gt;還要補充的是，SUCI 並沒有讓這個題目就此結案。以 &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; 為題發表的研究記錄了可連結性攻擊，能在加密之下重新關聯不同的連線階段；而只要攻擊者迫使裝置退回較舊的世代，這層保護就完全瓦解。所以法律上的義務並不能解決所有問題。但它至少能消除一個毫無正當理由的落差：標準所允許的，與商用網路實際所做的之間的落差。&lt;/p&gt;
&lt;h2 id=&#34;三項彼此連貫的介入&#34;&gt;三項彼此連貫的介入&lt;/h2&gt;
&lt;p&gt;如果認真看待「位置應該從設計上就最小化，而不是事後才保護」這個想法，邏輯上有三項措施是必然的。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;把識別碼的有效遮蔽變成義務。&lt;/strong&gt; 規定必須啟用 SUCI，並禁止商用網路使用空保護方案，緊急電話這種殘餘情形除外。這不是要規定一項新技術，也不是要出錢佈建，而是要求啟用一項標準化已經七年、設備裡本來就有的功能。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;把留存當成例外，而不是預設。&lt;/strong&gt; 為了接通一次通訊所需的位置，在這項功能完成後就應該抹除。要建立歷程，應該需要特別的正當理由。這就是「知道你在哪裡的網路」和「記得你去過哪裡的網路」之間的差別。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;讓金鑰的保管成為真正相關的連結因素。&lt;/strong&gt; 如果讓資料變得可讀的金鑰在別的地方，伺服器設在歐盟境內並沒有太大意義。在法律上有意義的標準，應該是對解密手段的實際掌控，這個問題我們在談&lt;a href=&#34;https://arpokrat.com/zh-tw/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;《資料法》與 CLOUD 法案的衝突&lt;/a&gt;時已詳細檢視。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;arpokrat-採取的角度&#34;&gt;Arpokrat 採取的角度&lt;/h2&gt;
&lt;p&gt;這套推理並不只屬於電信法。它也是我們用在自家架構決定上的思路，一句話就講得完：沒有被產生出來的東西，不需要被保護。&lt;/p&gt;
&lt;p&gt;正因如此，&lt;a href=&#34;https://arpokrat.com/zh-tw/os/&#34;&gt;ArpokratOS&lt;/a&gt; 在核心層級移除 GPS、藍牙與 NFC，而不是在選單裡把它們關掉。一個開關是一項政策：特權元件可以繞過它，一次更新可以把它重新打開，被入侵的系統可以直接無視它。移除程式碼路徑，則讓這個問題不再存在。這正是我們在法律層面所主張的那個位移，落到單一裝置尺度上的對應做法：從產生端介入，而不是從取用端。&lt;/p&gt;
&lt;p&gt;也必須立刻說清楚它做不到什麼。沒有任何作業系統能讓裝置脫離網路的幾何結構。只要 SIM 卡還在使用，業者就知道它接在哪個細胞，把全部流量都導進 Tor 也改變不了，因為 Tor 保護的是內容與目的地，不是無線層。正因如此，這個題目才是法律題目。有一類風險是任何個人設定都無法降低的，而唯一可動的變數，是適用於業者的規則。&lt;/p&gt;
&lt;p&gt;同樣的考量貫穿我們其餘的工作。不存在的資料，無法被調取、無法被轉賣、無法被外洩，也無法在十年後被今天還沒有人擁有的機器解開，這個問題我們曾從&lt;a href=&#34;https://arpokrat.com/zh-tw/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;現在收割、日後破解的加密&lt;/a&gt;的角度談過。&lt;/p&gt;
&lt;h2 id=&#34;結語&#34;&gt;結語&lt;/h2&gt;
&lt;p&gt;關於行動監控的公共討論，幾乎只圍繞著取用打轉：誰可以查閱資料、依據什麼、經過誰授權。這樣的討論是正當的，歐盟法院自 2014 年以來的判決也產生了實際效果。但它介入鏈條的時點太晚了。&lt;/p&gt;
&lt;p&gt;在此之前、也更具決定性的問題是：這份歷程究竟該不該存在。今天因正當理由建立的資料庫，明天依然可以拿去用在另一個目的上，而圍繞它的保障，取決於日後那些在蒐集當下無人能掌控的政治決定。這是一場對制度穩定性的賭注，而期限沒有人設定。&lt;/p&gt;
&lt;p&gt;5G 把這類資訊的解析度提高了好幾倍，規範卻沒有任何調整。與此同時，它又透過 SUCI 這個機制證明了：可行的路是把位置與身分拆開，而不是試圖去加密網路的一項物理性質。技術標準在法律提出問題的七年前，就已經給出答案。&lt;/p&gt;
&lt;p&gt;歐洲關於資料留存的法案正在寫。它會處理中繼資料，也就是位置，也就是 5G 如今以其起草者未曾見識過的精細度所產生的東西。它究竟會滿足於安排對一份被視為理所當然的歷程的取用，還是敢於追問這份歷程是否有存在的必要，很可能是歐洲未來幾年最重要的隱私問題。而這個問題，技術領域這一次已經先做出了正確的選擇。&lt;/p&gt;
&lt;h2 id=&#34;資料來源&#34;&gt;資料來源&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;歐洲聯盟法院，&lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt;，C-293/12 與 C-594/12 合併案，2014 年 4 月 8 日&lt;/li&gt;
&lt;li&gt;歐洲聯盟法院，&lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige 與 Watson&lt;/a&gt;，C-203/15 與 C-698/15 合併案，大法庭，2016 年 12 月 21 日&lt;/li&gt;
&lt;li&gt;歐洲聯盟法院，&lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net 等&lt;/a&gt;，C-511/18、C-512/18 與 C-520/18 合併案，大法庭，2020 年 10 月 6 日&lt;/li&gt;
&lt;li&gt;美國最高法院，&lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;，585 U.S. 296，2018&lt;/li&gt;
&lt;li&gt;美國國家標準暨技術研究院，&lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;Protecting Subscriber Identifiers with Subscription Concealed Identifier (SUCI)&lt;/a&gt;，NIST CSWP 36A，2026 年 3 月&lt;/li&gt;
&lt;li&gt;愛立信，&lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;5G positioning: Locating devices anywhere&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Merlin Chlosta 等，&lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;，ACM WiSec，2021&lt;/li&gt;
&lt;li&gt;電子前哨基金會，&lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;Gotta Catch &amp;lsquo;Em All: Understanding How IMSI-Catchers Exploit Cell Networks&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;European Digital Rights，&lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;The ePrivacy Regulation proposal has been withdrawn, but the fight for your privacy is far from over&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;heise online，&lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;Data Retention: Commission to present proposal by mid-2026&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Data Act vs CLOUD Act：誰真正控制您在雲端的數據？</title>
      <link>https://arpokrat.com/zh-tw/blog/data-act-vs-cloud-act-digital-sovereignty/</link>
      <pubDate>Fri, 19 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-tw/blog/data-act-vs-cloud-act-digital-sovereignty/</guid>
      <description>&lt;p&gt;多年來，世界一直建立在一個簡單的假設之上：數據擁有實體存放地點。若數據存放於都柏林的伺服器上，則適用愛爾蘭及歐洲法律。這一假設於2018年崩潰——美國通過了CLOUD Act，該法律賦予美國當局存取由美國企業所控制之數據的權力，無論這些數據實際儲存在世界何處。數年後，布魯塞爾以其自身的保護機制作出回應：Data Act現已全面適用，試圖限制第三國當局對歐盟境內數據的域外存取。&lt;/p&gt;
&lt;p&gt;以下是這兩項法規的實際內容、它們產生衝突之處，以及為何在這場衝突中，唯有技術上的不可存取性才是真正可靠的保護。&lt;/p&gt;
&lt;h2 id=&#34;美國cloud-act以控制權而非所在地為基礎的存取&#34;&gt;美國CLOUD Act：以控制權而非所在地為基礎的存取&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;CLOUD Act&lt;/strong&gt;（&lt;em&gt;Clarifying Lawful Overseas Use of Data Act&lt;/em&gt;，釐清數據境外合法使用法案），於2018年3月通過，修訂了美國法律，新增&lt;strong&gt;18 U.S. Code § 2713&lt;/strong&gt;條款。該條款要求任何電子通訊服務或遠端運算服務提供商，對其持有、保管或控制的通訊內容或相關紀錄，均須予以保存、備份或揭露，&lt;strong&gt;無論這些數據是否位於美國境內或境外&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;正是最後這一條款改變了一切。所採用的判準不再是伺服器的實體位置，而是母公司對其子公司所行使的控制權。因此，在歐洲營運數據中心的美國企業，即便數據完全儲存於歐洲境內，仍須遵從美國的調取要求。&lt;/p&gt;
&lt;h2 id=&#34;歐洲data-act針對域外存取的法律屏障&#34;&gt;歐洲Data Act：針對域外存取的法律屏障&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;規例（EU）2023/2854&lt;/strong&gt;，即Data Act，於2024年1月11日生效，自2025年9月12日起全面適用，部分條款分階段延伸至2026年及2027年。其&lt;strong&gt;第32條&lt;/strong&gt;直接規範了國際政府存取數據的問題。&lt;/p&gt;
&lt;p&gt;該條文確立了一項明確規則：第三國司法機關或行政機構要求數據處理服務提供商轉移或提供在歐盟境內持有之非個人數據的任何裁決或判決，&lt;strong&gt;只有在以下情況下方可獲得承認與執行：該要求須依據現行國際協議&lt;/strong&gt;，例如在請求國與歐盟之間、或請求國與相關成員國之間生效的司法協助條約（MLA）。&lt;/p&gt;
&lt;p&gt;在缺乏此類協議的情況下，第32條規定了第二條途徑，但受到嚴格限制：只有在第三國的法律體系要求申請須具備充分理由、符合比例原則且具體明確——例如與特定人員或具體罪行之間存在清晰關聯——並且接收方的有據異議可提交該第三國主管法院審查時，外國裁決方可執行。&lt;/p&gt;
&lt;h2 id=&#34;直接的法律衝突&#34;&gt;直接的法律衝突&lt;/h2&gt;
&lt;p&gt;問題是即時顯現的：CLOUD Act以企業母公司的控制權為基礎要求揭露，並無歐洲法律所要求的類似比例原則條件。相反，Data Act將此類申請的承認置於國際協議的存在或特定程序保障之上。一家在歐洲營運的美國企業，若收到美國當局傳送在歐盟境內託管數據的命令，便會陷入兩項相互矛盾的法律義務之間：要麼遵從美國命令而違反歐盟法律，要麼遵守Data Act而面臨在美國拒絕服從的後果。&lt;/p&gt;
&lt;p&gt;這一張力並非理論層面的。它已被歐盟法院（CJEU）在兩項重大裁決中記錄在案，分別是&lt;strong&gt;Schrems I&lt;/strong&gt;（2015年）和&lt;strong&gt;Schrems II&lt;/strong&gt;（2020年）。在Schrems II判決中，CJEU裁定，依據&lt;strong&gt;FISA第702條&lt;/strong&gt;（&lt;em&gt;Foreign Intelligence Surveillance Act&lt;/em&gt;，外國情報監視法）及&lt;strong&gt;第12333號行政命令&lt;/strong&gt;開展的美國監控活動，不符合歐盟法律在比例原則方面所要求的最低保障，因此不能被視為僅限於嚴格必要的範圍。法院還指出，歐盟相關當事人缺乏有效的司法救濟途徑，違反了《基本權利憲章》第47條。此項裁決使此前規範歐盟與美國之間數據傳輸的Privacy Shield框架無效。&lt;/p&gt;
&lt;h2 id=&#34;結構性風險harvest-now-decrypt-later&#34;&gt;結構性風險：Harvest Now, Decrypt Later&lt;/h2&gt;
&lt;p&gt;除司法管轄權衝突之外，儲存於受美國法律管轄基礎設施中的數據還面臨一種更為隱蔽的威脅：所謂的&lt;a href=&#34;https://arpokrat.com/zh-tw/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;strong&gt;Harvest Now, Decrypt Later&lt;/strong&gt;&lt;/a&gt;（HNDL，即先收割、後解密）策略。其原理是，情報機構或敵對國家行為者即時攔截並儲存加密數據，靜待未來量子計算能力成熟後再行解密。&lt;/p&gt;
&lt;p&gt;這一策略將對美國雲端基礎設施的長期依賴轉化為延遲的安全債務：今日視為機密的內容，在十年或十五年後可能變得可讀，而攻擊者無需採取任何額外行動，只需時間與耐心。&lt;/p&gt;
&lt;h2 id=&#34;為何唯有技術上的不可存取性才是真正保障&#34;&gt;為何唯有技術上的不可存取性才是真正保障&lt;/h2&gt;
&lt;p&gt;法律分析與眾多合規專家的共識匯聚於同一結論：無論Data Act的法律框架多麼穩固，它終究是一份可能被地緣政治力量對比和外交壓力繞過、拖延或重新詮釋的文本。唯一不依賴任何未來談判的保護，是&lt;strong&gt;技術上的執行不可能性&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;採用&lt;strong&gt;Zero Knowledge&lt;/strong&gt;架構，即服務提供商從不持有、也從不保管解密金鑰，可使調取令在事實上失去效力。沒有人能被迫交出其從未持有的東西。&lt;/p&gt;
&lt;p&gt;這正是&lt;strong&gt;Arpokrat&lt;/strong&gt;等生態系統所依循的邏輯：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;司法管轄中和&lt;/strong&gt;：基礎設施託管於瑞士，受聯邦數據保護法（LPD/FADP）管轄，不在CLOUD Act域外效力的直接適用範圍之內&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;無保管責任&lt;/strong&gt;：Zero Knowledge架構使服務提供商完全無能力交出其從未持有的金鑰或內容&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;降低身份識別暴露面&lt;/strong&gt;：透過取消以電話號碼或電子郵件地址註冊的要求——這些識別符極易被FISA第702條所依賴的監控追蹤——用戶不再是可識別的訂閱者，而成為匿名的密碼學金鑰&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;監管鏈不止於訊息加密&#34;&gt;監管鏈不止於訊息加密&lt;/h2&gt;
&lt;p&gt;合規分析中一個常被低估的要點：若底層作業系統——無論是Android還是iOS——持續在核心層面擷取元數據或遙測資訊，並傳送至受美國司法管轄的伺服器，則僅對通訊內容進行加密是不夠的。保護秘密需要對整個監管鏈實現完整閉合，從內容到底層硬體基礎設施本身。&lt;/p&gt;
&lt;p&gt;正是出於這一原因，數位主權亦涉及對所用作業系統的審慎考量，而不僅限於訊息應用程式。在去谷歌化系統中，藍牙或GNSS地理定位等模組可直接在核心層面停用，從而消除任何應用層加密都無法彌補的實體攻擊向量。&lt;/p&gt;
&lt;h2 id=&#34;後量子密碼學一個已然啟動的進程&#34;&gt;後量子密碼學：一個已然啟動的進程&lt;/h2&gt;
&lt;p&gt;面對HNDL策略所帶來的威脅，採用後量子密碼學（PQC）標準已成為任何希望長期保障敏感數據機密性之人的必要之舉——無論是商業機密、職業通訊還是健康數據。依照當今傳統標準被認為穩健的加密方式，並不保證能抵禦未來十五年內預期出現的量子計算能力。&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;Data Act與CLOUD Act之間的衝突揭示了一個更宏觀的現實：數位主權不再能僅憑法律文本構建，無論這些文本多麼健全。它要求在每個層面閉合監管鏈，從加密協議到託管司法管轄地，再到作業系統本身。正是這種分層方法——而非對單一監管框架的信任——定義了今日真正意義上的設計原生數位主權。&lt;/p&gt;
</description>
    </item>
    <item>
      <title>隱私的終結？後門、《線上安全法》以及主權生態系統的回應</title>
      <link>https://arpokrat.com/zh-tw/blog/ipa-osa-backdoors/</link>
      <pubDate>Wed, 10 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-tw/blog/ipa-osa-backdoors/</guid>
      <description>&lt;p&gt;倫敦已成為全球數位隱私未來之戰的中心。隨著 2023 年《線上安全法》（Online Safety Act, OSA）的通過，以及最近對被批評者稱為「窺探者憲章」的《調查權法》（Investigatory Powers Act, IPA）的修訂提議，英國政府聲稱有權在私人通訊的核心強加監控義務。突破點在於授予監管機構 OFCOM 的權力，要求平台部署「經認可的技術」以檢測兒童性剝削和虐待（CSEA）材料或恐怖主義內容，即使是在&lt;a href=&#34;https://arpokrat.com/zh-tw/messenger&#34;&gt;端到端加密通訊&lt;/a&gt;中也不例外。&lt;/p&gt;
&lt;p&gt;對於大型數位平台而言，西敏寺傳達的訊息明確無誤：要麼為國家訪問其基礎設施提供便利，要麼面臨高達其全球收入 10% 的罰款。反擊是立竿見影的：Signal 和 WhatsApp 等服務公開威脅要退出英國市場，拒絕為了滿足單一司法管轄區而損害其用戶的安全。技術上的論點很難反駁：不存在僅保留給合法行為者的萬能鑰匙（master key）。為執法部門打開的大門，在設計上也是為網路犯罪分子和外國情報機構打開的大門。&lt;/p&gt;
&lt;h2 id=&#34;大型平台的商業模式零知識zero-knowledge的結構性障礙&#34;&gt;大型平台的商業模式：零知識（Zero-Knowledge）的結構性障礙&lt;/h2&gt;
&lt;p&gt;大型平台抵制採用零知識類型加密的原因並非技術上的無能，而是根本的經濟不相容性。像 Alphabet 和 Meta 這樣的公司依賴於基於系統收集行為數據的貨幣化模型。順便說一句，這種模式得到了歐盟《數位市場法》（DMA）的隱性承認，該法將這些「看門人」（gatekeepers）歸類為其實力正是由無與倫比的規模的數據累積所滋養的實體。對於這些參與者來說，採用零知識架構將意味著剝奪其廣告系統作為燃料的持續用戶識別能力。因此，這不是一個技術選擇，而是在用戶隱私和其商業模式的生存能力之間的權衡。&lt;/p&gt;
&lt;h2 id=&#34;戰略風險harvest-now-decrypt-later先收集後破解的威脅&#34;&gt;戰略風險：「Harvest Now, Decrypt Later」（先收集，後破解）的威脅&lt;/h2&gt;
&lt;p&gt;除了關於隱私的爭論之外，加密的削弱還引發了完全不同範圍的國家安全問題。被稱為 &lt;a href=&#34;https://arpokrat.com/zh-tw/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;em&gt;Harvest Now, Decrypt Later&lt;/em&gt; (HNDL)&lt;/a&gt; 的戰略涉及國家對手今天攔截和存儲海量加密通訊，以期在未來獲得量子解密能力。透過削弱當前的加密標準，英國的立法框架在客觀上促進了針對政府、外交或工業通訊的此類操作。&lt;/p&gt;
&lt;p&gt;正是在這種信任缺失的背景下，像 Arpokrat 這樣的生態系統獲得了操作上的相關性。透過在《瑞士聯邦數據保護法》（FADP）的制度下運營，並採用不收集任何民事標識符的架構，Arpokrat 提供了與受英國司法管轄的基礎設施的技術決裂——保證系統對 OSA 預見的禁令保持充耳不聞（免疫）。&lt;/p&gt;
&lt;h2 id=&#34;規範的衝突osa-和-ipa-對抗歐洲法律&#34;&gt;規範的衝突：OSA 和 IPA 對抗歐洲法律&lt;/h2&gt;
&lt;p&gt;對英國新的國家特權的法律分析揭示了其與歐洲關於數據保護和通訊機密性法律基礎的直接衝突。&lt;/p&gt;
&lt;h3 id=&#34;osa-對抗全面監控的禁令&#34;&gt;OSA 對抗全面監控的禁令&lt;/h3&gt;
&lt;p&gt;OSA 第 121 條引入了 OFCOM 發佈命令迫使平台實施客戶端掃描（&lt;em&gt;client-side scanning&lt;/em&gt;）的可能性。這項措施直接違反了源自歐洲法律並包含在歐洲法院（CJEU）判例法中的禁止一般監控義務的原則。透過強加「設計上的漏洞」（vulnerability by design），它也使公司陷入了進退兩難的境地：為了遵守國家指令而削弱其安全性，它們未能履行 GDPR 第 32 條中規定的確保適合處理的最高安全級別的義務。&lt;/p&gt;
&lt;h3 id=&#34;電子隱私指令eprivacy和通訊機密性&#34;&gt;電子隱私指令（ePrivacy）和通訊機密性&lt;/h3&gt;
&lt;p&gt;對私人訊息的掃描與指令 2002/58/EC（&lt;em&gt;ePrivacy&lt;/em&gt;）第 5 條第 1 款直接矛盾，該條款要求成員國保證電子通訊的機密性，並禁止在未經相關用戶明確同意的情況下進行任何形式的攔截或監控。&lt;/p&gt;
&lt;h3 id=&#34;技術能力通知technical-capability-notices和阻止安全更新&#34;&gt;技術能力通知（Technical Capability Notices）和阻止安全更新&lt;/h3&gt;
&lt;p&gt;在 IPA 2016 制度下，英國政府現在打算使用技術能力通知（TCN）在安全更新部署之前對其進行阻止。這種機制與 GDPR 第 32 條規定的確保持續的系統處理安全的義務產生了無法解決的衝突——這項義務恰恰要求能夠毫不延遲或不受外部干擾地應用修補程式（patches）。&lt;/p&gt;
&lt;h2 id=&#34;在歐洲運營的公司的合規風險&#34;&gt;在歐洲運營的公司的合規風險&lt;/h2&gt;
&lt;p&gt;IPA 的修訂旨在迫使公司在實施任何影響安全的技術修改之前通知英國政府，從而賦予其對產品開發的否決權。這種干預為在歐洲市場運營的供應商帶來了巨大的法律不安全感：如果英國不再保證提供與 GDPR 具有同等效力的保護，那麼英國對歐洲法律的充分性（adequacy）——這已經很脆弱了——可能會受到質疑。因此，在這個新框架下向英國傳輸數據可能會使公司面臨 GDPR 下的制裁風險。&lt;/p&gt;
&lt;h2 id=&#34;透過技術上的不可能性進行防禦零知識原則作為法律盾牌&#34;&gt;透過技術上的不可能性進行防禦：零知識原則作為法律盾牌&lt;/h2&gt;
&lt;p&gt;由 CJEU 的 &lt;em&gt;Schrems I&lt;/em&gt; 和 &lt;em&gt;Schrems II&lt;/em&gt; 裁決鞏固的國際判例法確立了一個決定性的原則：防止不成比例的監控的唯一強大保障就是技術上無法訪問它。零知識（Zero-Knowledge）架構將這一原則應用於三層保護：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;缺乏保管權：&lt;/strong&gt; 由於平台不持有解密密鑰，任何掃描訊息的命令在技術上都是無法執行的；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;作業系統的控制權：&lt;/strong&gt; 對 &lt;a href=&#34;https://arpokrat.com/zh-tw/os&#34;&gt;ArpokratOS&lt;/a&gt; 的控制消除了在設備層面為情報收集提供數據的遙測；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;瑞士的司法管轄區錨定：&lt;/strong&gt; 透過將其基礎設施託管在瑞士，Arpokrat 在一個需要個性化且理由充分的司法互助請求的法律制度下運營，從而消除了 OSA 預見的大規模掃描的自動執行。&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&#34;結論&#34;&gt;結論&lt;/h2&gt;
&lt;p&gt;OSA 的規定和 IPA 的修訂不僅對個人隱私構成威脅：它們還代表了對透過受英國司法管轄的基礎設施的所有歐洲數據的法律確定性的破壞。透過以公共安全的名義使加密弱化合法化，倫敦矛盾地將其盟友和貿易夥伴暴露在零知識架構正是為了防止的工業和國家間諜風險之中。&lt;/p&gt;
&lt;p&gt;專業和機構通訊的完整性現在需要一種結構性的回應：向去中心化生態系統遷移，從程式碼層面到司法管轄區錨定，全面保證數位主權。&lt;/p&gt;
</description>
    </item>
    <item>
      <title>定時炸彈：現在收集，以後解密與零知識（Zero-Knowledge）的必要性</title>
      <link>https://arpokrat.com/zh-tw/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</link>
      <pubDate>Tue, 26 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-tw/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</guid>
      <description>&lt;p&gt;歐洲政府對美國雲端基礎設施的依賴，帶來的已經不只是即時攔截問題。未來幾十年最具破壞性的威脅，是情報專家所稱的 &lt;strong&gt;&lt;a href=&#34;https://en.wikipedia.org/wiki/Harvest_now,_decrypt_later&#34;&gt;HNDL：「現在收集，以後解密」&lt;/a&gt;&lt;/strong&gt; 策略。&lt;/p&gt;
&lt;p&gt;這不是正面入侵，而是無聲的盜竊。情報機構如今截獲並存儲海量加密數據，僅僅是因為存儲成本已變得微不足道。&lt;/p&gt;
&lt;p&gt;他們耐心等待技術飛躍使當前密碼密鑰過時的那一刻。2026年受保護的國家機密，在十五年後可能成為公開的秘密。&lt;/p&gt;
&lt;h2 id=&#34;追溯責任與時間風險&#34;&gt;追溯責任與時間風險&lt;/h2&gt;
&lt;p&gt;HNDL模型引入了一個新概念：延遲的法律損害。隨著為了未來解密而大規模收集數據，保密性成為了一個隨時間變化的變數。&lt;/p&gt;
&lt;p&gt;HNDL科學模型界定，當機密所需的壽命超過對手的解密視界時，保密性不可避免地會失效。&lt;/p&gt;
&lt;p&gt;如果一個國家不能保證其硬體基礎設施的絕對主權，實際上就是在簽署放棄其公民長期保密權利的協議。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;今天的攔截就是明天的妥協。將雲端依賴轉化為國家安全債務，是一場無法償還的賭博。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;arpokrat的反題透過程式碼實現法律上的不可能性&#34;&gt;Arpokrat的反題：透過程式碼實現法律上的不可能性&lt;/h2&gt;
&lt;p&gt;面對這一漏洞，行業的應對之策是創建&lt;a href=&#34;https://arpokrat.com/zh-tw/&#34;&gt;激進的數位主權生態系統&lt;/a&gt;。Arpokrat模型運行在去中心化網絡上，受極其嚴格的&lt;a href=&#34;https://www.edoeb.admin.ch/en/basic-knowledge&#34;&gt;瑞士聯邦數據保護法（FADP）&lt;/a&gt;保護。&lt;/p&gt;
&lt;p&gt;核心邏輯是絕對的「設計隱私」（Privacy by Design）。透過消除提供電話號碼的需要，用戶變成了一個簡單的加密密鑰。&lt;/p&gt;
&lt;p&gt;在法律層面上，如果&lt;a href=&#34;https://arpokrat.com/zh-tw/infrastructure&#34;&gt;架構本質上是零知識（Zero-Knowledge）的&lt;/a&gt;，公司將面臨無法執行外國搜查令的技術不可能性。&lt;/p&gt;
&lt;p&gt;這並非公民不服從，而是無法阻擋的數學和法律保障：&lt;strong&gt;你所沒有的，就不可能被洩露。&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;超越加密使目標數據貶值&#34;&gt;超越加密：使目標數據貶值&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/zh-tw/messenger&#34;&gt;Arpokrat通訊軟體&lt;/a&gt;中的真正應對之策，不是押注於永恆的數學，而是&lt;strong&gt;使數據本身貶值&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;沒有集中式元數據將訊息與實體個人聯繫起來，加密內容就會因為無法歸因，而失去其戰略價值。&lt;/p&gt;
&lt;p&gt;然而，如果硬體在源頭背叛，僅靠軟體也無能為力。&lt;/p&gt;
&lt;p&gt;21世紀的安全性要求機器本身具有獨立性。部署一個&lt;a href=&#34;https://arpokrat.com/zh-tw/os&#34;&gt;去谷歌化的主權作業系統&lt;/a&gt;，已成為處理國家機密人員的絕對生存要求。&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>