印度喀拉拉高等法院於二〇二六年十月十一日做出指標性裁定,責令聯邦政府必須在八週內讓《二〇二三年數位個人資料保護法》下設立的「資料保護委員會」(Data Protection Board, DPB)正式運作。 該案由院長大法官索門·森(Soumen Sen)與法官席雅姆·庫瑪(V.M. Syam Kumar)所組成的合議庭,在審理一宗公益訴訟時作成此一命令。
訴訟核心直指全國機場對旅客敏感個資的蒐集、儲存、處理與傳輸流程,控方主張相關作為未嚴格遵循《二〇二三年數位個人資料保護法》及其施行細則(2025 Rules)。 法院明確指出,「公民隱私正遭到侵害」的事證已無法被忽視。
值得關注的是,本案並非孤立的個資爭議,而是與印度推動多年的「Digi Yatra」數位身分驗證門禁系統深度連動。Digi Yatra 基金會在庭上被迫鬆口承認,除原有 Aadhaar 之外,駕照亦已納為可接受的替代身分證件;法院並暗示選舉人證(Voter ID)未來亦可望被採認。 此外,原告亦請求禁止機場內所有商業特許商、服務提供者及中介機構將旅客個資轉售、移轉或揭露予第三方,相關裁定將連帶重塑印度機場經濟生態的資料治理邊界。
本案的深層結構並非傳統的政商利益角力,而是一場「數位治理典範轉移」下,公民隱私權、公共數位基礎建設與商業利益三方拔河的典型縮影。理解此事件,須先回溯印度個資治理的歷史脈絡與制度演進。
### 一、立法時程的延宕與制度空窗
印度國會於二〇二三年通過《數位個人資料保護法》,被視為該國繼二〇一七年最高法院「隱私權即基本權」判例(Justice K.S. Puttaswamy v. Union of India)後最重要的隱私立法里程碑。然而立法通過三年後,作為獨立執法機關的「資料保護委員會」至今仍處於「已設立但無法運作」的懸置狀態,凸顯印度官僚體系在數位治理轉型上的執行遲滯。
### 二、Digi Yatra 計畫的雙面刃效應
Digi Yatra 原意為打造「無紙化、無接觸」的便捷通關體驗,其底層運作是將旅客的臉部生物特徵與身分證件綁定。然而計畫上路後遭踢爆強制索取 Aadhaar 統一生物辨識碼,引發「超級數位身分證」被商業濫用的疑慮。本案正是這項爭議的司法化展現,凸顯公部門在推動便民科技的過程中,極易跨越「必要性」與「比例原則」的紅線。
### 三、機場商業生態的灰色資料鏈
原告特別點名機場內的商業特許商、免稅店、餐飲與貴賓室業者——這些單位在旅客不知情或未明確同意下,極可能透過共用 Wi-Fi、登機證掃描或合作 App 蒐集人流資料,形成一條「旅客資料變現」的隱形供應鏈。
### 四、司法積極主義的戰略訊號
喀拉拉高院並非首次介入數位人權爭議。該院近年的判決風格展現高度司法積極主義,此次以「八週死線」直接對聯邦政府下達指令,已被法界視為對中央在個資治理上的怠惰發出強烈警訊,並可能引發其他高等法院的連鎖效應。
回顧歐盟 GDPR 二〇一八年上路後,歐洲資料保護委員會(EDPB)耗時約一年才全面運作的歷史經驗,印度 DPB 在八週內「如期上線」的機率其實偏低,後續發展值得高度追蹤。我們提出三種前瞻情境:
面對印度個資治理結構性重塑的轉折時刻,各方利害關係人應採取以下分層行動:
01 起因觸發:喀拉拉高院受理公益訴訟,認定公民隱私遭實質侵害
02 一階傳導:聯邦政府被要求八週內啟動「資料保護委員會」
03 二階擴散:Digi Yatra 計畫被迫放寬證件選擇,機場特許商面臨資料揭露禁令
04 三階擴散:印度科技業掀起合規重構潮,個資顧問與 PETs 新創估值看漲
05 宏觀終局:印度「India Stack」數位基礎建設的擴張節奏將被司法重新校準,亞洲新興市場的資料治理典範可能被迫提前轉型
領域延伸情報推薦 相關延伸研讀
依主題領域自動關聯之高參考價值外電情報
ACLED 地緣衝突與安全熱區監測
MODERATE (區域摩擦)監測熱區:南亞與印太邊界 (South Asia & Border Security)(克什米爾 · 開柏爾-普赫圖赫瓦 · 印中邊界)
📡 區域安全態勢評估: 開柏爾走廊武裝襲擊活躍度攀升,巴基斯坦與阿富汗塔利班邊界摩擦牽動中巴經濟走廊 (CPEC) 安全。