Wilson Kao's blog

近期立法雜感

·Notes · 平台治理 國安 T&S 國安法 社維法

以下是對近期法案或相關討論的廢物短短個人感想,沒力氣寫太長反正我也沒啥專業給出有價值的想法。還是聲明純屬個人意見不代表歷來跟現在所屬單位。

  1. 國安法修正草案11https://www.ey.gov.tw/Page/24727DA92A709DBF/7f3be1da-8e9c-4304-96c2-a6a0f734cd51 4-1 條關於網路言論部分,雖然檯面上大家交鋒的都是第一項第一款所指涉的言論(第 4 條第二項的武統言論)並主張禁止相關言論符合公政公約要求,不過其實操作上更有疑義的大概是第一項第二款:

    「錯誤、虛假訊息或公開為中共從事具有任何政治目的之宣傳,而有危害國家安全或社會、財政、經濟安定之虞。」

    1. 我對於這規定跟立法說明本身有些意見:
      1. 立法說明裡面引用美國 2016 年的法律其實有點 intellectually dishonest 因為根本跟言論移除無關,至於 NetzDG 所指涉者也是相對明確之刑法表列事項。
      2. 先不論如何定位這個規範的性格,形式上發動本項規定是內政部,背後的警政署(大概是很有機會以內政部名義發動本條)的品味我個人歷來工作經驗累積起來是不太信賴的,即使我個人可能比法院或很多人就這個題目,對政府的需求更同情一些。
    2. 不過其實我也沒有很好的處理方案。可能的想像是需要細化成具體樣態,難免有掛一漏萬跟告訴敵對方「只要避開這些樣態政府就沒能合法發動本條」的問題。
  2. 社會秩序維護法草案22https://www.ey.gov.tw/Page/24727DA92A709DBF/30108810-037c-4d31-a893-b4b79968fd09 64-1 條關於違法網路言論部分,定性是:

    「仇恨性言論、恐怖主義或境外敵對勢力激化社會對立或消滅我國主權之主張,足以影響公共秩序者」

    1. 雖然與國安法 4-1 條第一項的兩款不完全一致,但就境外敵對勢力的部分似乎概念上有一定重疊,難免有競合問題。就移除的義務沒差,但違反的罰鍰額度差蠻多的。
    2. 我同樣也對立法理由跟內政部警政署的品味很有疑義,具體同 1.。
  3. 這兩個條文我自己共通的觀察就是心情好就「參考」各種現有的網路管制條文但沒有好好論證為何所保護的法益值得用上相同嚴厲的舉措而通過比例原則的檢驗。雖說我最近越來越趨向一種頗虛無主義的看法(先說只是 gut feeling 沒有嚴格釋義學或實證支持)是:比例原則在機關本位主義或政治需求所表彰的政策目標與公共利益前面,目的正當、適當跟必要性大概都是草草帶過,衡平性(或者在討論剪裁或嚴密剪裁的時候)雖然可能有點限制效果但不大。
  4. 另外就是毫無道理就抄一些條文,例如兒少性剝削防制條例資料保存跟配合調取義務,似乎變成近來標準化的法制作業套路。但是若是作為裁罰所需,兒少性剝削條例會有通報機關(地方社會局或衛福部性影像中心)與資料後續使用機關(執法機關)不一致而有時間差跟資料滅失的問題;而在其他法律(例如這兩條法案規範,還有詐防條例第 38 條第二項),通知業者作為跟裁罰違法用戶是同一個機關,而機關在通知網路業者辦事之前至少會鎖定哪些「網頁內容」有問題才能通知業者辦事,所以沒有時間差跟資料滅失問題——在這種狀況還要業者保留網頁內容資料,我都不知道是不是因為機關對自己的數位證據保存沒有自信才這樣寫,或者純粹只是無腦抄法制作業。
  5. 對於停止解析限制接取,我自己一方面對於這兩個草案跟歷來的趨勢不安,也贊成多一點程序管制。但老實說,我看到司改會最近就小紅書限制接取的投書33https://www.jrf.org.tw/articles/3111,雖然大方向贊成但很多內容無法苟同。(先聲明一下雖然我以前有加入數位法小組,但因為一些緣故已經好久一陣子沒有實質參與討論了,我尊重他們的決定。)
    1. 其中一個我覺得蠻有問題的論點是司改會黃寬心律師主張因為 DNS RPZ 很好繞過(不管是換個 DNS resolver 或者是 VPN or 他們沒寫的 DoH),所以不符合適當原則。
      1. 當然我理解他們的本意或許是「不要做 RPZ」 主張這點。不過我看到的壞心眼想法是:所以如果國家用更積極甚至更有侵略性的手法去防堵繞過 DNS RPZ 的手段,那就會「符合」適當原則了嗎?但我猜這一樣不是司改會的本意吧。
      2. (具體的手段喔?例如向馬來西亞一樣用 transparent proxy 把所有沒加密的 DNS request 轉給 domestic telecom resolvers, 或像韓國一樣用 SNI 去封鎖,或更極端一點給中國一樣直接封鎖使用 ESNI 的請求;至於 DoH 或 VPN 就還是猜各種流量特徵去做跟封鎖已知提供者,雖然這個就更貴了。)
      3. 另外 RPZ 不一定好用其中之一是因為炮口太大不太能處理 subdomain,還有就是要生網域太容易了。
    2. 另一個我自己覺得疑難是其實透過 DNS RPZ 封鎖的網域非常大量,沒上新聞的更多。有透過法院、政府機關通知或業者自己根據各種 protocol(法律或業界慣例,例如因為資安問題等)通報的。現狀當然也不算是理想,但一律法院處理大概是沒量能、變成徒具形式也速度跟不上的,因為確實有些威脅(資安的特別是)會隨著時間擴散跟加速的;要速度跟上要不就是讓機關,或者是讓私部門自主——那就會變成一個實務上行之有年(大概是從 DNS 系統一誕生出現各種濫用時就會遇到)也持續進展但還是很難也很謎的古典網路治理問題,就不重複相關的討論了。
    3. 但總之司改會這篇投書的立場好像沒在 care 前面兩點。不過我總覺得:如果一方面倡議者期待不管是政府或網路業者有維護用戶安全跟權益的必要,但另一方面對於維護的手段執行可行性與速度等庸俗問題毫不在乎,那就是變成反正就政策規劃、執行者跟萬惡逐利私部門自己去 nerd harder,倡議者只負責 review 跟批評就好。這種清爽舒服的位置好過歸好過,但終究不會讓人知道怎麼讓事情做好。我倒也不是說倡議者不能批判,而是不要只站在一個讓其他人 nerd harder 而不去想「如果要成真的規範結構會長怎樣、運作得起來需要什麼條件或事實基礎」這種問題。