本文作者:
林煜騰律師。為美國哥倫比亞法學院及台大法碩士,目前就讀台大博士班。致力於於資訊科技、隱私權、言論自由、著作權等領域。擅長協助新創業者章程、股權規劃、商業模式設計以及智慧財產規劃服務。
楊劭楷律師。為台大法律學士/碩士、中文系學士學位。特別關注網路等新興科技所帶來的言論自由和隱私權議題。
兩位律師聯絡方式請見圓矩法律事務所網站。
近日憲法法庭公布了111年憲判字第13號。此號憲法裁判(下稱本次判決)之所以重要,不僅是因涉及健保資料庫的建立,蒐集、處理並利用個人資料,是否合乎個人資料保護的精神。更因大法官在本次判決建立的論理與標準,未來將作為數位時代下,政府推行任何數位政策的指引——特別是針對政府近年來積極打造的數位身分證制度(eID)、跨機關資料傳輸專屬通道(T-Road)等數位基礎建設。
因此,本文將以本次判決為始,釐清我國憲法法庭至今累積的看法,藉此檢視政府一連串數位政策措施——eID、T-Road。希望讀者能從中認識這些政策,將如何影響人民的資訊自主權,或會帶來哪些隱私風險?憲法法庭又對人民的隱私指引了哪些保護?
這次與過往,大法官說了什麼?
這次案件的起因,是因為民間團體認為:目前健保資料庫強制留存民眾就醫個資,卻欠缺監督機制或讓當事人要求停止利用等途徑,因而聲請釋憲。本次判決涉及許多規定,雖然部分最後被認定合憲(註一),但仍作出了許多違憲認定,並對個人資料與隱私保護,提出了三點指標性準則:
1. 《個人資料保護法》(下稱個資法)與其他相關法律,欠缺個人資料保護之獨立監督機制,有違憲之虞;
2. 就健保資料儲存、處理、傳輸、及相關防護機制,大法官認定現有《全民健康保險法(下稱健保法)》及相關法律皆無足夠明確規定,違反法律保留原則(特定事物應保留給立法者制定法律規範的意思)。
3. 最終大法官認定,提供公務機關或學術研究機構在原始蒐集目的外利用健保資料,卻沒有賦予當事人退出的權利,違反憲法保障的資訊隱私權。
換言之,大法官從《個資法》與其他相關法律整體觀察,發現裡面欠缺保護個人資料的獨立監督機制,對資訊隱私保障有不足之處,要求相關機關應自本判決宣示之日起三年內,制定或修正相關法律。
就健保署使用個人健保資料的行為,大法官認為《健保法》及相關法律並沒有提供足夠的規範,保障人民的權利。如欠缺儲存、處理、對外傳輸資料庫,或利用主體、目的、要件、範圍及方式等事項。甚至組織與程序上該如何建立監督防護機制等內容,也付之闕如。因此違反重要事物應交由立法者制定對應規範的憲法精神,而違反法律保留原則。
此外,健保資料既然提報公務機關,並轉供學術研究、從事原始蒐集目的外之利用,大法官則認定:目前法律欠缺當事人得請求停止利用的對應規定,相關機關同樣應於三年內制定或修正相關法律,明定當事人可以請求停止或例外不許停止之相關要件。
本次判決之所以認定違憲,是因從歷年大法官解釋、憲法裁判可知,大法官很早就肯認隱私權的保障內涵:個人應就個資享有是否揭露的自主決定權;且相關隱私內涵,也應配合科技與時俱進。
例如,在111年憲判字第1號中,針對肇事駕駛人該不該強制被抽血檢測酒精濃度,大法官便認為憲法「保障人民就是否揭露其個人資料及揭露之對象、範圍、時間及方式等,享有自主決定權,並保障人民對其個人資料之使用,有知悉、控制權及資料記載錯誤之更正權」。而就涉及個人資訊之取得與利用目的、範圍與程序等要求,「均應有法律或法律明確授權之規定」。
在司法院釋字第603號解釋,大法官面對按捺指紋、才能領取身分證的爭議,也提及:「主管機關尤應配合當代科技發展,運用足以確保資訊正確及安全之方式為之,並對所蒐集之指紋檔案採取組織上與程序上必要之防護措施,以符憲法保障人民資訊隱私權之本旨。」
