一、「數位物件」是指以電子或數位格式儲存和傳輸的數據或資訊。關於數位物件之營業祕密保護可能涵蓋二部分:(1)數據本身:例如文字、音訊或圖像格式,演算法或程式碼;(2)數位化的資訊:以數位格式儲存的任何技術領域的營業秘密資訊(例如儲存在數位檔案中有關物質X製造方法的資訊)。本篇因應數位物件的多樣性以及在現今商業環境中的重要性,介紹管理數位營業祕密應強化之部分。
二、數位物件的子類別
(一) 演算法(Algorithms)
演算法是一組規則或指令,可定義解決特定問題或完成特定任務的一系列步驟,在數據分析、機器學習和AI應用中十分重要。
(二) 程式碼/電腦程式碼(Code)
程式碼是編寫軟體程式的語言,可指導電腦執行特定任務。程式碼是將演算法轉換為可執行程序的橋樑。
(三) 原始數據(Raw data)和處理後數據(processed data)
1. 「原始數據」是最基本的數據形式,是直接從資料來源獲得的最早、未經處理的資訊,例如隨時間經過從感測器紀錄的數據、文字或訊息。原始數據通常缺乏邏輯結構或組織,可經過「數據處理」,例如清理和格式化,以作為進一步分析或決策等後續資料處理的基礎。
2. 「原始數據」通常不被視為營業祕密,例外情形下,若原始數據具備獨特、難以取得之特性,或者與特定物件、位置或個人存有連結關係須以專有的方式才能蒐集取得,則可能具備商業價值而成為營業祕密。
3. 「處理後的數據」是針對特定目標或分析要求,經演算法或分析處理的數據,通常比原始數據具有更高的商業價值。
(四) 中介資料 (Metadata,又常被翻譯為元數據、後設資料、詮釋資料、中繼資料)
中介資料是一描述性資訊,提供關於其他數據資料(無論是原始數據還是處理後數據)的上下文、結構和附加見解訊息,例如創建日期、作者、文件格式、大小、位置及與其他資料元素的關係,有助於定位、檢索和分析特定資訊,以進行資料管理和整合。
三、保持數位物件「秘密性」是管理的最大挑戰
(一) 法律保護營業祕密的基本先決條件是「秘密性」,數位物件在日常生活中所具有之可輕易共享、處理的特性使保持其「秘密性」成為數位物件營業祕密管理最大的挑戰,因為各組織每天都在共享和處理各種數位物件,舉例如後。
(二) 原始數據、處理後的數據和中介資料的蒐集、交換和共享:
1. 數位資訊可能因委任等契約關係而被蒐集:此時雙方的權利義務關係,包括數據集的持有者及所蒐集的數據如何運用都可透過契約規範。
2. 此類數位資訊也可能非因契約關係而被蒐集:例如信用卡消費資訊,契約關係僅存在於消費者和銀行間,但刷卡相關消費資料或個資可能被消費鏈相關第三方商家或者在數據資訊傳送業者間運作或儲存,第三方有無權限儲存或利用所取得的數據集及可利用範圍也是一議題。
3. 交換和共享數據:社交媒體、電子商務平台、產業數據分析及數位經濟之興起,使應用程式介面(application programming interfaces; APIs)及消費數據之轉售和共享對商務交易日益重要,並改變了傳統合作研發交換資訊的形式。
(三) 程式碼和演算法與著作權的保護常呈現互斥關係
在某些司法區域,若向公眾揭露部分原始碼,即不能再主張相關演算法具有祕密性而為營業秘密。例如美國紐約東區聯邦地院即曾判決向美國著作權局登錄的未經編輯程式碼,即使對外限制公開閱覽或重製、且登錄在著作權局的程式碼無法單獨使電腦運算,仍屬已對公眾公開的非秘密性資訊,不受美國營業秘密法之保護1。
四、數位營業祕密的管理
以下將介紹數位營業祕密的持有者應如何管理相關資訊,以便在行政或司法程序中證明已符合法定營業祕密保護的資格。
(一) 辨識潛在數位營業祕密並選擇管理方式
1. 審查相關數位物件並明確識別潛在的營業祕密:從各種數位資訊中確定符合營業祕密標準的物件。
2. 將相關營業祕密轉移到專門的管理系統,以根據數位數件的價值和風險,確定所需的保護層級和接觸控制的嚴格性。例如:
(1) 員工上傳的電子文件,由管理者評閱確認是否為需保護的營業祕密。
(2) 由電腦演算法運算編譯的資料,可透過電腦分類設備對該等數位物件加密,之後定期傳輸到單獨的本地伺服器或雲端儲存。
(二) 時間戳記(Timestamping)技術
1. 「時間戳記」可確立數位文件在特定時間點的存在性及完整性。通常由第三方商業機構2或政府機構3,提出唯一的時間戳記及數位簽名,以作為特定資訊在特定時點存在之驗證證明(例如:驗證數位檔案中所述化合物X製造過程在特定時點存在)。
2. 區塊鏈(Blockchain)技術:
區塊鏈提供一去中心化且防止竄改的時間戳記替代方案,可透過紀錄文件的加密雜湊值(cryptographic hash)和時間戳記到區塊鏈上,以實現數據的透明和不可變性。
(三) 防止洩漏和未經授權存取的措施
1. 防止洩漏措施
現代的管理系統具有始終與網路連接的特性,無論是雲端儲存、個人通訊或物聯網設備。如果數位營業祕密的保存系統涉及雲端儲存(特別是外部系統)、通訊網路整合,通常企業會實施各種安全措施並取得如ISO/IEC 27001等系統和安全控制標準認證。本指南強調雜湊質和加密此二種數據保護技術的不同角色:
(1) 雜湊(Hashing,亦有直譯為「哈希」)是一種單向過程,將任意大小的數據資料轉換為固定長度的字串,稱為雜湊值或「校驗和(checksum)」,以確保數據完整性並驗證文件的真實性。雜湊值或「校驗和」不能再被反向重新建立原雜湊文件,然而,雜湊值或「校驗和」可做為證據,以證明具有對應雜湊值的文件在時間戳發生時屬於時間戳雜湊值享有者或區塊鏈帳本持有者:
- 例如使用SHA(安全雜湊演算法)對文件進行雜湊處理:此時文件中的任何細微變更都會導致「校驗和」完全不同,使得篡改文件變得幾乎不可能。透過比較計算出的文件SHA「校驗和」與原始「校驗和」,可快速檢查文件是否已被修改或損壞。
- 如前述使用區塊鏈技術對營業秘密進行時間戳記的例子,文件本身不會被揭露或儲存在數位系統中,而是將文件的雜湊值和相關時間戳記永久記錄在公共區塊鏈上,可避免機密資訊直接被公開揭露,並同時利用公共區塊鏈透明和不可變性證明在時間戳記時該雜湊文件的擁有者是誰。
(2) 加密(Encryption)則是一種雙向過程,透過加密演算法和金鑰將數據轉換為加密形式,只有授權用戶能讀取該文件,主要目的是確保資訊的機密性。加密技術使原始資訊轉換為加密形式,也可以使用相應的解密演算法和正確的金鑰將其解密回原始資訊形式。現代無線通訊設備發送和接收資料即採取此種形式。
(3) 在實際應用中,時間戳記、雜湊和加密技術可根據營業祕密持有者的具體要求組合,以滿足不同保密需求。
2. 存取控制措施
(1) 基本標準是2FA(雙重身分認證),要求用戶在驗證過程中提供至少兩種身分證明,通常包括兩個驗證身分的因素:用戶知道的(如密碼或PIN)和用戶擁有的東西(如手機或安全代碼)。用戶登錄時首先輸入密碼,然後提供第二因素,通常是由身分驗證應用生成的臨時代碼或透過短訊接受的代碼。
(2) 根據所需的保護級別,可加入更多因素而擴展成MFA(多重身份驗證),如生物識別數據(指紋或面部識別)或實體智能卡,以減少未授權接觸的風險。
(3) 設立安全區域
建立增強安全控制的隔離資料庫或記憶體。例如,許多大公司使用Microsoft Office 365 Mobile secure enclave隔離公司資料,並可在發生安全問題時對行動裝置上的數據進行遠端存取或刪除操作。
(四) 可互通性(Interoperability)
是指設計數據管理系統時確保不同系統及技術間能夠無縫協作和交換資訊的能力,以支持未來可能的交易和需求變化,例如企業併購、公司內部資訊轉換。
(五) 檢索並重新取得數位營業祕密的控制權
在數位營業祕密被盜用或未經授權利用時,企業可採取的解決問題及減輕損害方式:
1. 傳統的法律追索模式(參見本系列第(二)篇之介紹)。
2. 利用技術和數位取證(digital forensics)來追蹤和檢索數位營業祕密:根據盜用行為的複雜程度、盜用者的活動範圍或數位證據的可用性,可能需與專門的網路安全公司或數據專家合作,以追蹤未經授權被利用的營業祕密,識別相關位置或系統,並嘗試重新控制資訊。這一過程可能涉及使用先進的數據分析技術、監控網路或利用取證工具來追蹤營業祕密數據的移動和儲存。
(六) 法律和技術措施也無法完全保障數位營業祕密之安全性及被侵害後的可恢復性。因此,本系列第(一)篇介紹的「一般性管理措施」以及第(三)篇「對人管理措施」所強調的安全和合約措施及員工培訓等,對於防止數位營業祕密的洩漏和未經授權的利用仍然至關重要。
五、企業使用GPT-4等大型語言模型時的營業祕密保護策略
(一) 著重降低機密資訊被「輸入」大型語言模型的風險:這可能涉及前述對機密資訊實施的存取控制措施、加密等機制,以降低機密資訊被揭露而被存入大型語言模型的風險。
(二) 採用資料屏蔽或資料混淆等技術防止機密資訊直接提供給模型:在將資料輸入模型之前修改或匿名化處理,以適度維護營業祕密。
(三) 與使用大型語言模型的員工和供應商建立明確的共識:透過保密協議、員工教育訓練等方式進行。
(四) 考慮導入企業內部專用的模型。
六、數位物件之保護-營業祕密與其他智慧財產權之比較
(一) 營業祕密與專利
1. 數位物件的可專利性:許多國家的專利法規範數據、軟體程式碼及資訊本身不具備可申請專利資格,抽象的概念、數學方法及商業方法亦同,此外,各國專利法及其實踐中對於數位物件可專利性的標準也有範圍不等的解釋。由於前述獲得專利之多種不確定性使得數位技術和服務領域的創新者經常難以決定應以專利或者營業祕密的形式保護其創作。
2. 軟體專利訴訟的挑戰:
(1) 難以取得使用證據:許多專利權人在起訴時缺乏直接的侵權證據-被告的原始碼,因為獲取這些證據並不容易。某些國家可能透過證據開示或保全證據之方式,由第三方專家到現場存取或複製程式碼的副本進行審查,此種證據調查方式通常會搭配祕密保持令限制專利權人(特別是競爭對手)在確認侵權之前接觸現場取得之證據。
(2) 專利屬地主義的特性:倘若發明的部分要件散布多國,則可能產生多國訴訟或者法律是否規範間接侵權等問題,例如:資料分散並儲存在多個位置(雲端或本地端)、侵權行為發生在跨越多國的多台伺服器、受專利保護的數據處理方法在未授予專利之國外處理後再進口商業利用等。倘若採取營業秘密之保護方或者採用與專利的混合策略,強大的安全措施(如前述,2FA、加密、違規偵測)並搭配侵害發生時立即採取行動,是當前最小化風險的最佳解決方案。
3. 對專利侵權訴訟的救濟:不同司法區域對權利被侵害提供的救濟制度有所不同,即使核發禁制令,被告仍可能透過稍作修改程式碼來迴避禁制令,這導致專利訴訟中的反覆博弈。
(二) 營業祕密與著作權
1. 應根據數位物件的類型考慮是否以著作權加以保護。例如,音訊或視聽數位作品以著作權保護可能是最佳選擇,特別是打算廣為散布的數位複製品。
2. 至於內部使用的原始數據和處理後數據,或透過契約選擇性分享的數據則更適合營業祕密保護。此外,在某些司法管轄區域不被視為具有著作最低創作性的數據,亦可採取營業祕密保護。
3. 如前所述,原始程式碼和演算法在某些司法管轄區不允許同時主張營業祕密和著作權保護,持有者有需先衡量主張哪一種權利措施對其最有利。
(三) 營業祕密與契約權利應同時考量
1. 若是委外由第三方產出營業祕密數據,則必須透過契約建立「合理的保密措施」,此時,契約條款約定的「不使用或不揭露」保密義務,經常在營業秘密訴訟被援引作為祕密持有者已盡合理保密義務的佐證。
2. 另一方面,即使未能達到法律所保護之營業祕密標準,在違反契約保密義務時,亦可另據契約主張違約。
3. 雖然機密資訊持有者經常在訴訟主張侵權者同時違反營業祕密保護法及契約,某些司法區域之法院仍認為營業祕密法保護的機密資訊範圍小於契約約定義務,因此,營業祕密數據與一般保密義務之數據仍應分開管理,以避免法律上的混淆。
(四) 數位物件的混合保護策略
綜合前述因素,結合專利、營業祕密和契約的混合策略可能是對數位物件創新的最佳保護方案:
1. 專利保護可能最適合用於收集和傳輸數位資料的物聯網設備、通訊協定或資料儲存。
2. 營業祕密保護則最適合演算法及數據本身(原始數據和處理後數據)。
3. 如果第三方參與數據的收集、處理或共享,則契約權利必不可少。
◎ 參考資訊
WIPO營業秘密與創新指南系列-
(一) 營業秘密之管理
(二) 以訴訟等方式救濟營業秘密
(三) 合作研發涉及的營業祕密
1 Capricorn Mgm’t Sys., Inc. v. Gov’t Emps. Ins. Co. et al., 15-CV-2926 (DRH) (SIL) (E.D.N.Y.)
2 例如,Amazon提供的雲端儲存服務 AWS S3也包含時間戳的項目 。
3 部分國家或地區的官方亦對檔案提供含有日期和時間戳記的「數位指紋服務」,例如:韓國智慧局提供名為「KIPRIS」的服務。法國工業智財國家中心(INPI)提供名為「l'enveloppe Soleau」之服務。比荷盧智慧局提供名為「iDEPOT」的服務 。