Black Hat USA 2003 - Introduction to Corporate Information Security Law
三句話摘要
IT產業合約與資料隱私的法律框架——如何透過合約、商業秘密法與隱私法規保護知識產權與個人資料 透過精心設計的合約、全面的安全措施與對多層隱私法規的理解,企業既能有效保護知識產權與使用者資訊,也能在不可避免的侵權時透過完善的法律架構獲得保護。 合約是首要保護工具。服務協議應明確10大要素:當事人關係、產品服務內容(含加密標準與指定人員)、機密資訊定義、智慧財產權所有權(必須包含「發明轉讓」與「代工製造」條款)、費用結構、違約救濟與條款存續(特別重要:機密義務應超越協議終止)、責任限制、資料控制與使用、衍生作品權利、任務轉讓限制。美國藥企案例(Pharmatrack案,首巡法院)證明只有合約中同時施加資料保護義務,企業才能在訴訟中獲得豁免。
重點整理
重點- 1
合約是首要保護工具。服務協議應明確10大要素:當事人關係、產品服務內容(含加密標準與指定人員)、機密資訊定義、智慧財產權所有權(必須包含「發明轉讓」與「代工製造」條款)、費用結構、違約救濟與條款存續(特別重要:機密義務應超越協議終止)、責任限制、資料控制與使用、衍生作品權利、任務轉讓限制。美國藥企案例(Pharmatrack案,首巡法院)證明只有合約中同時施加資料保護義務,企業才能在訴訟中獲得豁免。
- 2
商業秘密保護因州而異但可改變。威斯康辛州不保護客戶名單但伊利諾州保護;企業可透過「選擇法律管轄」(choice of law)條款改變適用法律。所有員工與承包商的保密協議必須涵蓋全企業,因為法院會針對任何薄弱環節否定整體保護。需實施從文件櫃上鎖、資料庫密碼保護到需知原則存取控制的全面計畫。
- 3
隱私義務來自三個來源:法定義務、自我承諾(隱私政策)與行業標準(合理謹慎義務)。美國敏感資料分四類:兒童資料需經驗證的父母同意(COPPA,FTC積極執法,Hershey's罰$85,000、Mrs. Fields罰$100,000);金融資料需按Gramm-Leach-Bliley法指定位置、字體顯示隱私政策(11個機構可執法);健康資料(HIPAA);外國資料(歐盟標準更嚴格)。
- 4
隱私政策是實質合約。違反承諾(如Eli Lilly案:承諾匿名但員工誤在CC曝露Prozac用戶信箱)招致FTC處罰。未來發展趨勢是透過「合理謹慎」標準強制執行行業規範——同業已建立加密標準,你也將被要求遵守,即使無明確承諾。
實用技巧與重點
乾貨- 服務協議10項關鍵內容:
- 當事人關係(聯合創業/純承包/迭代關係)
- 產品與服務說明(含加密標準、指定人員)
- 機密資訊定義與限制
- IP表示與所有權保證(需含「發明轉讓」「代工製造」條款)
- 對價(費用結構、成本承擔)
- 違約救濟與條款存續(機密義務應超越協議終止)
- 責任限制
- 資料控制與使用(最關鍵)
- 衍生作品與相關權利
- 任務轉讓限制
- 實際案例與後果:
- 網站上線期限條款使廣告公司在服務商失敗時可解約
- 域名未在客戶名下註冊導致服務商扣持域名敲詐
- 律師事務所郵件室員工利用內幕資訊進行非法交易
- Pharmatrack案:因Pharmatrack違約被消費者起訴,上訴後判Pharmatrack承擔責任
- Eli Lilly案:因員工誤將BCC改CC導致Prozac用戶郵箱洩露,被罰並持續監管
- 破產案例:玩具廠試圖出售消費者資料,破產法院以隱私承諾為由拒絕
- 法律術語與法規:
- COPPA(兒童線上隱私保護法):13歲以下需經驗證的父母同意
- Gramm-Leach-Bliley Act:金融機構隱私義務
- HIPAA:健康資訊隱私保護
- DMCA:數位千禧年版權法,二次違反最高罰$100萬+10年監禁
- Safe Harbor Agreement:歐盟國際資料保護框架
- Trade Secret Statute:各州法律不同
- Choice of Law:合約中選擇法律管轄權
- Blue Penciling:某些州法院修改過寬泛條款而非全部驳回
- 員工手冊應包含:
- 隱私政策概觀
- 資訊分類與保留政策
- 電子通訊政策(通知無隱私權)
- 需知原則存取控制
- 資料銷毀程序
- 安全措施示例:
- 文件櫃上鎖
- 資料庫密碼保護
- 垃圾郵件過濾(某律師事務所60%郵件未被過濾)
- 定期密碼更換
- 無線電通訊(古老案例:拖船未裝無線電被法院認定違反行業規範)
- 服務商選擇因素:
- 已知參與者vs初創企業
- 業界聲譽
- 特定人員的專業能力
結論
結論“透過精心設計的合約、全面的安全措施與對多層隱私法規的理解,企業既能有效保護知識產權與使用者資訊,也能在不可避免的侵權時透過完善的法律架構獲得保護。”
完整解析
詳細這場講座深入探討IT產業中保護知識產權與個人資料的完整法律架構。講者強調律師應被視為保護工具,既作為「劍」積極保護IP資產,也作為「盾」防禦第三方資料所有權主張與過失責任。
合約法的核心作用
服務協議是IT產業資訊保護的基石。講者提出十個必要要素:首先定義當事人關係,因為對聯合創業與純承包的處理差異很大。其次明確產品與服務,包括所需的加密標準與指定人員,確保關鍵工作由特定專家完成。第三定義機密資訊與使用限制。第四是智慧財產權—— 必須包含「發明轉讓」與「代工製造」的條款,規定創建者將所有權利從現在到永遠轉讓給你。講者強調,缺少這種「魔法語言」會導致後期權利爭奪訴訟。
違約救濟與條款存續至關重要:即使協議終止,機密義務也應繼續有效。講者分享案例,某廣告公司與重要客戶的協議中加入網站上線期限條款,當服務商因伺服器故障無法按期上線時,此條款讓客戶能重新評估是否繼續合作。費用條款應明確誰承擔哪些成本,最後是責任限制、資料控制、衍生作品與任務轉讓限制。
講者指出常見陷阱:技術人員與律師專注於服務水準協議(SLA)如上線時間,卻忽視這些條款與合約其他部分的互動。合約前段的「魔法條款」可能推翻整個SLA價值。
資料控制的關鍵案例
Pharmatrack案(美國第一巡迴上訴法院,2010年5月9日)是標誌性判例。藥企要求資料聚合商Pharmatrack承諾不違反網站隱私政策收集使用者資料,但Pharmatrack實際上收集額外資訊並分享。消費者起訴藥企和Pharmatrack。初審法院駁回,但上訴法院裁定:雖然Pharmatrack違反合約有過錯,但由於藥企在合約中施加明確的資料保護義務,藥企因採取合理措施而獲得保護,Pharmatrack則承擔責任。此案明確證明合約中的資料控制條款能在訴訟中成為盾牌。法院甚至幾乎強制Pharmatrack向藥企說明如何最好地保護使用者資料,如討論GET vs POST方法。
商業秘密法與選擇法律管轄
商業秘密保護因州而異,定義至關重要。講者舉例:威斯康辛州不保護客戶名單即使價值巨大,但伊利諾州則保護。解決方案是在合約中選擇法律管轄權。某客戶在威斯康辛州遭員工泄露客戶名單後,之後所有就業協議都改用伊利諾州法律。這說明精心選擇法律管轄的重要性。
保護第二要素是「充分安全措施」。法院評估:資訊是否保持充分保密?是否文件櫃上鎖?是否有非披露協議?是否僅按需知原則存取?這引入「合理人標準」:普通人在此情況下是否會採取這些措施?金融資料庫密碼保護是合理的。關鍵是「最薄弱環節原則」:即使大部分部門有強力保護,但如果一個部門薄弱,法院會針對薄弱環節評判整體。非披露協議必須覆蓋每個員工與承包商。企業手冊應展示全公司保護計畫,包括隱私政策概觀、資訊分類、保留銷毀政策、電子通訊政策(通知員工無隱私權,尤其涉及兒童色情時企業可能有舉報義務)。
講者分享實際案例:某律師事務所郵件室員工利用非法獲取的內幕資訊進行證券交易;另一律師事務所60%郵件是未過濾的垃圾郵件,2.5年無人改密碼——這是訴訟中的控訴證據。不同機構對技術態度差異很大:隨機擁抱者接納任何新技術不思考影響;保守進步者謹慎推進新技術;完全拒絕者原地踏步。最優的是中間派,關注加密與安全的同時也推進創新。
在非披露協議的豁免條款方面,講者解釋:如果你有相同的發明係獨立開發,應在協議中明確寫入「如果資訊來自獨立開發、事先擁有或公開披露,則不構成違反」。這保護你既能自由創新又不惧訴訟。
隱私法規的多層架構
隱私義務的三個來源是:法定義務、自我承諾與行業標準。美國敏感資料分為四類。
兒童資料:COPPA要求13歲以下需經驗證的父母同意。最初要求傳真,現已擴展至信件但逐步被淘汰。FTC積極執法——Hershey's被罰$85,000,Mrs. Fields被罰$100,000,兩者都納入同意令接受持續監管。
金融資料:Gramm-Leach-Bliley Act要求金融機構(定義很廣,包括銀行、向銀行提供服務的實體、任何存取財務資訊的個人)在網站上顯著位置用特定字體顯示隱私政策。11個不同機構有權執法。此法也要求服務商協議包含「魔法語言」,使所有供應商承擔與你相同的隱私義務。講者分享的案例:某經紀公司與客戶進行CBOE期貨交易資訊即時中繼,但協議未指定加密標準。雖然技術人員口頭同意使用Image格式,但協議未寫入,存在提供商選擇不遵守的風險。
健康資料:HIPAA對醫療保健實體施加更高的謹慎標準。
外國資料:加拿大、歐盟等對公民資料標準更嚴格。歐盟資料保護指令(1996年頒布,1998-1999年實施)是完全不同的架構。協議制定者商定Safe Harbor Agreement,允許約350個實體進行認證。但講者指出,由於FTC消除了線上vs離線隱私政策的區分,Safe Harbor的部分承諾變得不適用,導致其有效性存疑。微軟等大型公司反而與歐盟獨立談判。
美國個人可識別資料(PII):關鍵是遵守隱私政策承諾。隱私政策實質上是合約——違反等同於違約。Eli Lilly案是典範:該公司網站承諾匿名發送Prozac用藥提醒,但因員工在郵件BCC欄位手滑改為CC,導致所有使用者郵箱洩露。考慮Prozac使用者可能面臨的污名化傷害,FTC介入並達成同意令進行持續監管。這說明即使是無意違反也導致嚴重後果。
講者提及破產案例:玩具廠試圖出售消費者資料庫作為資產,破產法院拒絕——因為公司向使用者承諾會保持資料保密,此承諾即使在破產中也成立。
未來發展趨勢
透過「合理謹慎」標準強制執行行業規範。古老的拖船案例說明:當行業建立了裝備無線電的商業規範後,即使某拖船主沒有明確承諾,法院也會基於行業標準判其違反合理謹慎義務。類似地,如果ASP(應用服務提供商)行業演進出加密、資料處理、資料共享、資料消毀的某些標準,你將被期待遵守,因為這是「社會合理性」。
講者也坦誠金融機構現實:離職員工常竊取大量個人識別財務資訊,但因缺乏強制披露義務,受害者無法知曉。保守律師的建議是權衡披露vs非披露成本——如果潛在損失不大且企業願意吸收訴訟風險,可能短期不披露。講者不認可此做法,但坦承這是「冷酷現實」。
風險緩解的四項建議
首先,將合約視為交易歷史記錄,而非只為完成交易,而是詳細解釋當事人義務並在訴訟中作為保護機制。其次,讓合約非常具體——指定加密標準、資料謹慎程度。講者強調的例子:經紀公司與主要經紀商傳輸CBOE交易資料時未指定加密,雖然技術人員口頭同意Image格式,但沒寫入協議。如果提供商選擇不遵守,客戶將因未在合約中堅持此點而面臨責任。這種資訊不應讓15歲的地下室黑客輕易存取。
第三,盡可能前瞻性思考,規劃最壞情況。不是悲觀主義,而是預防性思維使關係實際上更順利運行。在前期討論潛在問題並寫入合約比後期訴訟便宜得多——多花15分鐘與交易律師討論,能省下訴訟律師的數百美元與數小時費用。
第四,建立企業全範圍的資料控制與安全實踐——這是確保商業秘密保護、限制洩露、建立內外信心的第一機制。實施有制衡與程序的政策、資料洩露報告程序、員工手冊簽署、非披露協議涵蓋、背景調查、紅旗風險識別,必要時任命首席隱私官專注於防止隱私洩露並採取預防步驟。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

