
資料來源:司法院裁判書系統
臺灣臺北地方法院民事判決
112年度訴字第92號
- 原告
- 財團法人弘道老人福利基金會
- 代表人
- 王乃弘
- 訴訟代理人
- 朱立偉律師
- 訴訟代理人
- 徐子騰律師
- 訴訟代理人
- 莊棣為律師
- 訴訟代理人
- 林嘉信律師
- 被告
- 網軟股份有限公司
- 被告
- 兼法定代理
- 被告
- 人 陳世安
- 上二人共同訴訟代理人
- 林振煌律師
陳永隆
上列當事人間請求債務不履行損害賠償等事件,本院於民國112年6月2日言詞辯論終結,判決如下:
主文
原告之訴及假執行之聲請均駁回。
訴訟費用由原告負擔。
事實及理由
一、原告主張略以:
1、原告財團法人弘道老人福利基金會(下稱弘道基金會),於民國99年間委請被告網軟股份有限公司(下稱被告公司)開發建置包括捐款系統及資料庫之「服務管理系統」(下稱系爭系統),兩造於99年8月24日訂有「服務管理系統建置暨代管合約」(下稱系爭契約,原證1)。系爭系統具有儲存捐款人之個人資料功能及其信用卡資料等。系爭系統建置後,其主機即委由被告公司代為管理,後續亦由原告以購買點數方式,委請被告公司續為代管系爭系統之主機。被告公司從事資訊系統之開發製造,並將所開發之資訊系統出賣予他人,並藉此營利,是被告公司當屬商品製造人。原告委請被告公司建置系爭系統之目的,即以系爭系統管理捐款人之個人資料。
2、被告公司代管系爭系統期間,即110年7月間,公益團體圈内開始有捐款人遭到詐騙,懷疑係捐款系統中資料外洩所致之風聲。嗣於110年8月26日起,原告接獲大量捐款人來電,反映接到有不明人士電話,以原告名義謊稱捐款設定有問題,要求渠等依指示將款項匯入指示帳戶,且來電人士均能說出捐款人之個人資料、捐款日期、金額等詳細資訊,足徵由被告所代為管理之系爭系統内所儲存之資料已為該等不明人士所知悉,是系爭系統顯有個人資料外洩情事。(以下就原告弘道基金會捐款人個資外洩部分,簡稱系爭事件)。
3、原告使用被告公司給付之系爭系統以管理、儲存捐款人個人資料、捐款金額。惟被告公司所開發之系爭系統,顯然安全性有所欠缺,因此遭到駭客入侵,導致原告受有損害。此由,volunteer Info SerVice maps,asp頁面(下稱系爭頁面)乃被告公司所給付之系爭系統中所包含之頁面,此即未限制具有使用者權限始能進入系爭系統之頁面之一,而透過在系爭頁面輸入特定之SQL語法,即可使系爭系統於顯示錯誤訊息揭露系爭系統使用者之登入憑證,又透過修改語法中之指令,即可逐一將所有使用者之帳號密碼依序列出(可參原證18報告)。攻擊者又可透過上開方式取得管理員身分進入系爭系統後,即得瀏覽系爭系統中所儲存之志工個人資料,並得透過上傳惡意程式,例如shell.asp之内容,而為搬移、刪除、修改檔案,轉儲資料庫等攻擊手法(下稱系爭模擬攻擊),即可致系爭系統内所儲存之各項個人資料即陷入外洩之風險中。
4、依常理一般人委請資訊公司建置資訊系統,當期待該系統具足夠之安全性,而得以防免駭客入侵。被告公司所給付之系爭系統不具可合理期待之安全性。而被告公司遲至110年7月30日始將系爭系統限制固定IP登入,故在該日以前,位於任意IP之攻擊者,皆可利用前述攻擊手法即可進入,再以SQL注入之方式,存取資料庫,進而取得使用者權限,植入惡意程式,致原告捐款人個資曝露於危險中。又傳輸之封包倘未經加密,其所傳輸之資料即可遭到任意人於傳輸過程中擷取,並可直接讀取内容,甚至惡意修改,被告公司所提供之防火牆之預設閘道上即有開啟80埠,其HTTPS協定傳輸之預設埠,未以SSL進行加密方式傳輸,任何人倘取得系爭系統内之資料,均可直接利用,且系爭事件發生後,被告公司亦主動以原證9電子郵件(下稱系爭電郵),稱將為系爭系統限制固定IP,及SSL加密,顯見被告深知上開手段均係資安維護必要環節,卻未為之。
5、又Payment Card Industry Data Security Standards(簡稱PCI DSS認證,下稱系爭認證)是主要國際信用卡組織針對處理持卡人資訊安全所訂定的共同產業標準,適用於儲存,處理或傳輸持卡人資訊的所有機構。接觸上開支付卡的商戶或服務提供商無論其規模大小或交易量多寡,都須依據符合系爭認證安全標準進行對持卡人資訊的安全保護。被告公司所開發建置並代為管理之系爭系統,其中有儲存原告捐款人之個人資料及信用卡相關資訊,理應通過系爭認證,然卻未通過系爭認證。是系爭系統未檢查存取網頁之IP位置、系爭頁面未檢查使用者登入憑證而防止攻擊者連線、執行SQL攻擊、並取得登入帳號碼登入系統,進而上傳惡意程式取得個資等,足證被告公司之資訊安全維護能力顯有不足,其給付之系爭系統亦不符依現行科技及專業水準所可合理期待之安全性,被告公司所給付之系爭系統及代管服務顯不符債之本旨,並因此遭到駭客入侵,導致原告受有下列損害(如下所述,合稱系爭損害)。爰依民法第191條之1、第227條、第227條之1、公司法第23條第2項,擇一請求被告連帶給付原告1,145,732元及法定遲延利息:
①原告在系爭個資外洩事件後,為防免捐款人受損害,多次寄送防詐騙簡訊(原證3)、電子報(原證4),並於社群軟體臉書投放防詐騙廣告(原證5),此額外支出之損失共計新臺幣(下同)131,610元。
②因被告顯無符合現行科技水準之資安維護能力,原告僅能將主機轉移,因此受有主機轉移之額外支出之損害49,350元(原證6)。
③原告自系爭個資外洩事件後,所收到之信用卡定期定額捐款筆數持續下滑,總金額亦有顯著減少,自屬原告所受之損害:計自109年9月至110年6月之信用卡定期定額捐款金額共計3,652,426元,自110年9月至111年6月之信用卡定期定額捐款共計2,987,654元,減少664,772元(原證7)。
④因被告管理原告之系爭系統,導致個人資料外洩,一般捐款人均因此誤以為係出於被告過失所致,多有以電子郵件、訊息、電話等方式指責原告之舉(原證8),足證本次個資外洩事件顯然嚴重減損原告之聲譽。另自信用卡定期定額捐款筆數持續下滑之情事,亦可推知捐款人係因失去對於原告之信任而停止損款,可證原告之商譽確受有損害,且與原告所受捐款額減少之損害同樣係由被告不完全給付所導致,爰就商譽損失部分請求30萬元之損害賠償。
6、系爭契約第10條雖有「雙方所得請求之損害賠償均以填補所受損害為限,且其與違約金合計之總額,以合約價款百分之二十為限」,惟系爭契約乃被告所預先擬定,且此約定顯已嚴重限制原告行使權利,依民法第247-1條應歸於無效。
7、被告陳世安身為被告公司之負責人,卻未盡指揮監督之責,致被告公司給付之捐款系統及代管服務存有上述瑕疵,因該等瑕疵導致系爭個資外洩事件(參原證2、21報導),致原告受有系爭損害,被告陳世安自應依公司法第23條第2項,與被告公司負連帶賠償責任等語。並聲明:被告應連帶給付原告1,145,732元及自起訴狀繕本送達翌日起至清償日止,按年息5%計算之利息;原告願供擔保請准宣告假執行。
二、被告辯解略以:
1、系爭系統或代管服務並非「商品」,無商品製作人責任或消費者保護法之適用。電腦軟體本身,性質上為電磁紀錄,並非商品,根本不具有危害消費者生命、身體、健康或財產之性質,亦難以想像有該等性質。而所謂主機代管服務,乃將伺服器之磁碟空間出租予原告,由原告自行輸入、管理存放於磁碟空間之相關資料,即被告公司基於系爭契約乃以一點1000元之計點方式為原告提供系統之新增修改程式或教育訓練服務,並以每年8000元價金,為被告提供主機代管服務,且兩造間並無另簽訂系統維護契約,性質上亦非商品製作人責任或消費者保護法所欲保護之範疇。且被告代管規格,為共享式防火牆與防毒機制,如原告需求更高等級之防火牆,須自行付費購買,如微軟作業系統亦僅提供簡易防火牆,購買者通常另付費自行安裝其他防毒軟體。況所謂「商品製造人因其商品之通常使用或消費所致他人之損害」,必須是使用商品製作人之商品而導致損害,然駭客行為乃第三人之行為,並非被告之行為,請原告舉證證明使用該系統如何導致原告受到損害。且縱使原告有受到損害,因果關係乃存在於駭客行為與原告之損害間,並非因為使用被告之系統而導致原告受到損害。
2、原告目前所使用之系統,係被告於2000年依據當時之合約所建置,然該系統已使用超過十餘載,屬老舊系統,基於系統安全考量,被告曾建議原告最好將系統升級,改用較新的技術與程式。然原告覆稱:目前的決議是想先以現行使用的系統為主。」(被證三)。被告嗣再以電子郵件通知原告應升級系統(被證四)。
3、系爭契約乃依照原告需求量身定作,根據原告業務所需而約定,並非預定用於同類契約之條款而訂定之契約。蓋定型化契約之特徵在於預定與不特定大量締約對象而預擬約定,不再考慮個別締約者之需求,故與本案性質迥然不同,自無適用民法第247-1條之餘地。
4、兩造間債之關係已經清償而消滅,不生債務不履行問題:①系爭系統被告完成後,由原告驗收並付款,保固期間為一年,保固期滿後兩造未簽訂維護契約,原告主張依侵權行為、債務不履行法律關係請求,已罹於時效、契約約定之期間。系爭契約之債權債務關係,已分別履行給付而清償,債之關係已經消滅,不生債務不履行問題。至原告所提之附件三,非系爭契約99年間簽訂時之頁面,而係112年間之頁面,且屬被告對於一般客戶「得」提供之服務內容,並非兩造簽訂系爭契約內容。
②至於代管服務,依系爭契約第五條、二約定,提供2G使用空間、共享式防火牆及防毒機制、垃圾郵件過濾、電力設施、空調環境、設定權限與DNS對應網址等,並無SSL加密傳輸、防止SQL Injection之機制。被告就此服務均依約提供原告存放系統,亦無債務不履行問題。
4、「保固期」之意義就是指「瑕疵擔保期間」,系爭契約第七條、二,保固期間為一年,已經比民法第365條規定期間為長,且縱使依該條後段五年期間,同樣已經超過。況且,民法並不限制雙方約定瑕疵擔保責任期間(參民法第366條),兩造約定保固期間為一年,亦符合一般交易慣例。至於原告指被告構成侵權行為,然駭客乃第三人之行為並非被告之行為。
5、系爭系統並無原告所指之瑕疵:
(1)原告自99年起迄今已經使用系爭系統十餘年,在本件訴訟之前,原告從未主張系爭捐款系統有何不堪使用或遭駭客入侵之處,系爭系統並無不符當時科技水準之處。且被告早在109年10月29日即告知原告舊版捐款系統之問題 (被證十),原告起訴狀主張110年7月間開始有捐款人遭到詐騙,然依被證三,被告早在110年3月19日即通知原告更新系統,原告稱被證四之日期為110年8月15日在個資洩漏之後,不足採信。且原告以現行資安工具(原證18、19)去檢測十餘年前開發完成之系爭系統程式,係混淆視聽。
(2)原告主張之所謂「瑕疵」:
①原告未協力:「志工頁面」屬於「前台」,原告志工、員工眾多,且有流動性,若要加以限制,必須每個志工都須準備一組帳號、密碼,故基於原告之需求,無法如此一一限制。原告稱要「限制使用權限」,請原告舉證「有為每個使用者準備一組帳號、密碼」。
②應由第三方提供者:原告主張可以限制多組固定IP,然「固定IP」需要付費(被證十二),原告未付費為每位志工、員工取得「固定IP」,如何「檢查IP位址」並加以限制?原告所謂「防火牆並非不能加上檢查IP之限制」,將自身應承擔之責任、費用推諉於他人。
③關於SSL加密傳輸、固定IP等事項,並非系爭主機代管服務內容,且均需由原告自行付費向第三方即提供SSL加密傳輸服務業者、及網路服務業者以取得上開服務,被告並非提供經營上開服務之業者,本無從提供:a.按被告提供「主機代管」,並非「系統、資料代管」,只是提供磁碟空間供原告存放系統,系統及資料仍由原告管理、使用。關於代管服務,依系爭契約第五條、二,提供2G使用空間、共享式防火牆及防毒機制、垃圾郵件過濾、電力設施、空調環境、設定權限與DNS對應網址等,並無SSL加密傳輸、防止SQL Injection之機制。b.況且,加密傳輸憑證(SSL)、固定IP等均須由原告付費向其他業者取得服務(即分別成立不同契約關係),原告既未向加密傳輸服務業者及網路服務業(NSP、ISP)者付費,被告並非從事該等服務之業者,豈可要求被告提供?被告既非提供加密傳輸、固定IP服務之業者,被告亦無從提供,與原告無該等契約關係存在,被告並無給付義務,何來「未依債務本旨給付」可言?c.原證九之系爭電郵已經明白記載:「這邊就是建議您 們...」、「另〜我們想再提供您們資安升級的部份」,可見固定IP、加密傳輸都是「系統升級」,不包含在系爭契約內容。況且,兩造保固期滿,對於系統本身已無契約義務,之所以致函原告,乃基於長期關懷公益圑體而善意提醒,並非法律上或契約上有任何義務。系爭電郵所述:「建議您們可以提供給我們一組固定IP」,即如前所述,因為原告機構分散各處,人員眾多(包含專職人員、志工等),需要讓不同辦公室、或地點的工作人員進行使用,故原告為自身需求才未限制固定IP。原告既然沒有提供固定IP並要求設定,亦非被告之咎。又系爭電郵所述:「目前您們的後台是沒有做SSL加密的動作,我内部也會去做申請,讓您們的後台直接昇級為加密後台」,同樣為「昇級」,且原告必須支付使用SSL加密所需之費用。
④至於SQL資料庫攻擊: 依2012出版之「SQL注入式攻擊及防範」,書評認為該書:「是唯——本專致於此一長期存在但近期漸增之威脅的書籍,也是暸解、發現、協助及防範此種逐漸流行、及特別具有破壞力的網路攻擊類型之可靠來源(被證八)。可見原告委託被告開發時,關於暸解及防範「SQL Injection Attacks」,即使在國外仍屬初步發展階段,原告以後來之發展指摘被告之系統不具當時科技水準可合理期待之安全性,顯屬無理。況且,原告之捐款系統是2010年依原告所提的需求開發並驗收完成,原告雖未與被告簽訂系統維護合約,但被告亦已通知原告須更新系統提升安全性,原告置之不理,豈能歸咎於他人?況以目前科技水準,請原告證明世界上有駭客無法入侵之網站系統之事實。
⑤依Visa網站之說明,應用程式供應商(如被告)無須符合PA-DSS的規定(被證五)。原告之捐款系統是2010年委託被告開發完成,當時合約内容亦沒有約定必領符合PCI DSS的規範,且所有程式的規格都是依原告所提的需求來開發並驗收完成,原告於系統開發完成10餘年後才以非原合約規定之標準要求被告,顯不合理。故縱該捐款系統若不符合PCI DSS的規範,乃「原告指示完成之系統不符合該規範」,並非「被告欠缺資訊安全標準」。
6、原告主張捐款人個資外洩,未舉證證明是由資料庫取得,亦未證明是因所謂SSL加密傳輸、SQL Injection之問題所致,無法合理排除系爭個資自其他環節遭竊取或洩漏之可能性,故原告主張遭不法蒐集、利用之系爭個資是否確實來自被告捐款管理系統,尚屬有疑等語。並聲明:原告之訴駁回;如受不利判決,願供擔保請准予宣告免為假執行。
三、得心證之理由:本件原告主張被告公司未依系爭契約約定,提出符合債之本旨之系爭系統及代管系爭系統主機之服務(下稱系爭代管服務)等給付,且被告公司給付之系爭系統及代管服務欠缺合理期待之安全性,以致發生被告公司代管系統內原告捐款人個資外洩之系爭事件,因而造成原告受有系爭損害,被告應依民法第191條之1商品製造人之責任、第227條、第227條之1不完全給付規定,負連帶損害賠償之責等節,為被告所否認,並以上詞置辯,茲就本件爭點及本院之心證,析述如下:
(一)原告主張依民法第191條之1第1項侵權行為法律關係請求被告連帶給付原告1,145,732元本息,為無理由:
1、按商品製造人因其「商品」之通常使用或消費所致他人之損害,負賠償責任。但其對於商品之生產、製造或加工、設計並無欠缺或其損害非因該項欠缺所致或於防止損害之發生,已盡相當之注意者,不在此限。前項所稱商品製造人,謂商品之生產、製造、加工業者,民法第191條之1第1項、第2項前段定有明文。該條之立法理由略以:「二、商品製造人之責任,宜採侵權行為說。凡商品之製造人,對其商品之通常使用或消費所生之損害,應負賠償責任,以保護『消費者』之利益。商品製造人欲免除其責任,則須證明對商品之生產、製造(包括設計)、加工,並無欠缺或其損害非因該項欠缺所致或防止損害之發生,已盡相當之注意。例如商品如有危險性,商品製造人有附加說明之義務,應說明而未為說明,即為防止損害之發生,未盡相當之注意。…商品製造人於此係負中間責任。三、本條所稱『商品』,係包括自然產物及工業產品在內,從而所謂「商品製造人」,亦兼指前述自然產物及工業產品等之生產、製造及加工業者而言。」。
2、本件原告主張被告公司所提出之系爭系統及代管服務,欠缺合理期待之安全性,致生系爭事件,造成原告受有系爭損害云云,然依兩造間系爭契約第一條(合作標的物)記載:「一、開發服務管理系統。詳細規格列於附件(財團法人台中市私立弘道老人福利基金會專案建置計畫書…。二、系統代管服務貳年。」觀之,被告公司所提出之給付,實包含系爭系統之開發及代管服務二部分。而系爭系統之開發部分,復依第二條記載:合約金額與付款方式(簽約30%、系統建置完成40%、驗收30%):「一、本合約總價為新台幣参拾萬元整(含營業稅)。二、付款方式:1.本合約簽訂後,甲方(即原告,下同)需於十日內給付乙方(即被告,下同)簽約款項,爲總價之百分之三十…,乙方應開立發票予甲方。2.系統管理介面製作完成,經乙方通知後,甲方需於十日內給付乙方管理界面完成款項,爲總價之百分之四十…,乙方應開立發票予甲方。3.系統經甲方驗收完畢時視爲完工日,甲方需於十日內給付乙方驗收款項,為總價之百分之三十…,乙方應開立發票予甲方。」;第四條(合約期限、交貨地點及方式):「一、開發期限:民國99年09月01日起至99年12月31日止。二、交貨地點:(財圑法人台中市私立弘道老人福利基金)。三、方式:1.所交之貨品應與甲方所規定之系統功能相符,並將貨品送達指定地點。…」;第六條:「一、乙方將完成系統規格書中所承諾開發發之事項及系統,應符合契約規定之功能與品質,具備一般可接受之專業水準,無減少或滅失價値或不適於通常或約定使用之瑕疵。…。」;第七條:驗收、保固及維護服務:「一、驗收計畫由甲方提出,經乙方同意後,做爲驗收通過與否的標準。…。二、自驗收完成次日起,為期一年,乙方提供系統程式正常運作之服務,系統運作之環境,應於甲方所指定之主機空間的環境爲服務範圍。三、保固服務時間…。四、甲方發現系統程式無法正常執行時應通知乙方進行檢修,乙方於接獲通知後於本條第一、二項規定之保固服務時間二十四小時內於線上進行複測,必要時得派人前往維護…。五、保固期間甲方發現已驗收之系統有瑕疵,甲方得要求乙方限期改善,乙方不得拒絕。『此改善僅限於系統原有功能,新增功能則由甲乙雙方另行議價』。六、甲方自行修改產品,或合併非乙方供應之產品,或其他可歸責於甲方之事由(如軟體、硬體、網路環境不足)而衍生之瑕疵,不在本合約保固範圍內。七、保固期滿後甲乙雙方得另行簽訂『維護合約』。」等節觀之,堪認兩造約定由被告公司於合約期間內,依約定之系統規格書開發系爭系統,並於約定之保固期間內維護系統程式原有功能之正常執行(不含新增功能),原告則因被告公司提供上開服務所生結果而給付報酬,符合一方為他方完成一定之工作,他方俟工作完成,給付報酬之承攬契約之要件,故被告公司依系爭契約開發系爭系統交付原告使用部分,依首揭意旨,被告公司自屬上開民法第191條之1規定所指之商品製造人。
3、然就被告公司系爭代管服務部分,依系爭契約第五條:「一、系統代管期限:自100年01月01日(預計開始測試日起)起爲期貳年。二、規格條款:乙方提供2G之硬碟使用空間(系統空間容量與資料庫容量合計)、6M光纖專線頻寬、備份機制、共享式防火牆及防毒機制、垃圾郵件過濾、電力設施、空調環境、機箱及網路,並設定權限與DNS對應甲方網址。甲方應體認『虛擬主機服務』為共享資源之網路服務以保障其它承租用戶穩定使用之權益…。」;第三條:代管續約條款:「…2.續約條款金額僅含2G硬碟使用空間、20,000封電子報免費寄發功能及營業稅,超過此限甲方同意硬碟空間每增加1G另行支付新台幣壹仟元,電子報寄發數量每單位新台幣壹仟元(可寄發20,000封電子報)另行向乙方購買。」;第四條:「1.系統代管服務期滿後,若甲方不再續約(移轉代管服務或自有伺服器),乙方須將甲方代管之物件(程式碼與資料庫)燒錄成光碟乙份,掛號郵寄至甲方指定之地點。…」等約定觀之,被告公司依約提供之系爭代管服務內容,僅係提供已開發完成之系爭系統(包含捐款、資料庫程式)虛擬主機之網路服務,是系爭代管服務,自非屬自然產物或工業產品,被告公司就此部分,即非屬民法第191條之1第1項所稱之商品製造人,自無民法第191條之1第1項之適用。4、再依民法第191條之1立法理由既言明:商品製造人之責任,採侵權行為說,對其商品所生之損害,應負賠償責任,以保護『消費者』之利益。欲免除其責任須證明對商品之生產、製造(包括設計)、加工,並無欠缺或其損害非因該項欠缺所致或防止損害之發生,已盡相當之注意。商品製造人於此係負中間責任等語。可知本條項規定在規範商品製造人對消費者因最終消費使用商品所生損害之侵權行為損害賠償責任。而所謂消費者,係指以消費為目的而交易,使用商品或接受服務者(消費者保護法第2條第1款參照)。其中所謂之「消費」,係指不再用於生產情形下之「最終消費」而言,如其目的主要供執行業務或投入生產使用,並非單純供最終消費使用者,自無民法第191條之1規定之適用。查本件被告公司就系爭系統之開發建置部分,固屬民法第191條之1之責任主體,然本件原告之設立目的,係以辦理社會福利慈事業為目的,並由捐款人共同捐助而設立,有原告所提法人登記資料在案可稽(本院卷一第25頁),其復自承委請被告公司建置系爭系統之目的,係為管理原告捐款人之個人資料等語(見本院卷一第158頁),是以,原告顯為供執行業務而交易、使用系爭系統,而非以消費為目的,非為最終消費之人,依上說明,亦無民法第191條之1規定之適用。
5、基上,被告公司依約提供系爭代管服務部分,非屬民法第191條之1第1項所稱之商品製造人;就開發系爭系統交付原告使用部分,固屬商品製造人,然原告並非以消費為目的而交易、使用系爭系統,非為最終消費之人,亦無民法第191條之1規定之適用,被告公司既無須依民法第191條之1負產品製造人責任,則原告依民法第191條之1第1項侵權行為法律關係請求被告連帶賠償其所受損害,洵無理由。
(二)原告主張依民法第227條、第227條之1不完全給付規定,請求被告連帶給付原告1,145,732元本息,亦無理由:1、按當事人主張有利於己之事實者,就其事實有舉證之責任,民事訴訟法第277條本文定有明文。次按損害賠償之債,以有損害之發生及有責任原因之事實,並二者之間,有相當因果關係為成立要件。故原告所主張損害賠償之債,如不合於此項成立要件者,即難謂有損害賠償請求權存在。(最高法院48年台上字第481號判決要旨可參)。再按所謂相當因果關係,係以行為人之行為所造成的客觀存在事實,為觀察的基礎,並就此客觀存在事實,依吾人智識經驗判斷,通常均有發生同樣損害結果之可能者,該行為人之行為與損害間,即有相當因果關係。本件原告主張因被告公司開發建置並代管之系爭系統未通過系爭認證、未限制固定IP、未以SSL加密方式進行傳輸,被告提供之資安系統等,不具足夠之安全性以防免駭客入侵,不符債之本旨,以致於110年7月間起被告公司代管系爭系統之期間,存放於系爭系統資料庫中原告捐款人個人資料遭駭客入侵發生系爭事件,造成原告財產、名譽因此受有系爭損害等節,為被告所否認,自應由原告就上開有利於己之事實負舉證責任,合先敘明。
2、經查,原告固提出如原證8所示原告捐款人通知其等捐款個資外洩之電子郵件(本院卷一第69-82)、原證2、21愛心捐款協會捐款人個資外洩事件報導(本院卷一第35-52、357-365頁)等,以證明捐款人個資係因駭客入侵系爭系統資料庫所致,然縱觀上開電子郵件及報導,固提及捐款人接獲以其捐款資料進行詐騙之電話,雖足認捐款人個資有外洩情事,且報導內容亦提及提供捐款系統之被告公司,然就是否係因駭客入侵系爭系統資料庫所致個資外洩乙節,尚無從僅憑電子媒體經採訪所得疑似、可能之駭客入侵途徑,逕認為真。況且,進入系爭系統資料庫取得捐款人個資之途徑,除駭客非法入侵外,尚不能排除可能係經有權輸入帳密,合法登入者之非法外洩,是以,原告捐款人個資外洩是否確因駭客入侵資料庫所致,自屬有疑。
3、至原告固又稱系爭系統未通過系爭認證、未限制固定IP、未以SSL加密方式進行傳輸,不具防止SQL Injection機制,被告提供之資安系統,不具足夠安全性,以致遭駭客入侵,不符債之本旨,可歸責於被告云云,並提出原證18系統安全分析報告、原證19之系統漏洞進入實作光碟等為證。然查,縱覽兩造於99年間簽訂之系爭契約,僅於第五條就代管服務中約定由被告公司提供「共享式防火牆與防毒機制」,而全然未見有何由被告公司提供關於系爭認證、固定IP、以SSL加密進行傳輸、SQL Injection防制機制等資安系統規格之具體約定。復參以,固定IP位置乃由網際網路服務供應商所提供,多由使用者付費向其取得該服務;另SSL加密、SQL Injection防制機制等資訊安全系統,甚至系爭認證之取得等,依吾人一般智識經驗,多為使用者需付費取得之系統及服務。況且被告公司所營事業並不包含提供網際網路服務,此有原告提出之被告公司基本資料在卷可證(本院卷第27頁)。則被告所辯被告代管規格,為共享式防火牆與防毒機制,如原告需求更高等級之防火牆,須自行付費購買,如微軟作業系統亦僅提供簡易防火牆,購買者通常另付費自行安裝其他防毒軟體等語,即非全然無憑。是以,系爭契約既未約定被告公司應提供上開資訊安全系統規格及認證服務,關此部分,亦未據原告提出任何證據以供本院審酌,則原告主張被告提供之資安系統不具足夠安全性,系爭系統、代管服務之給付不符債之本旨云云,應認屬無據。再者,原告固提出原證18系統安全分析報告、原證19之系統漏洞進入實作光碟,以證明被告公司提供之系爭資安系統,不具足夠安全性,以致遭駭客入侵,被告之給付不符債之本旨,可歸責於被告云云,觀諸被告提出之原證18系統安全分析報告,雖稱:該系統具有應注意而未注意的SQL漏洞,可以利用該漏洞竊取系爭個資,上傳惡意程式對系統進行攻擊;並稱:上述兩個漏洞是在2010年之前就普遍被認知的漏洞等語,及原證19之系統漏洞進入實作光碟,係以現今科技手段對系爭系統進行檢測並為模擬攻擊,然被告否認上情,辯解略以:原告自99年起迄今已經使用系爭系統十餘年,在本件訴訟之前,原告從未主張系爭捐款系統有何不堪使用或遭駭客入侵之處,且原告主張110年7月間開始有捐款人遭到詐騙,然被告早在109年10月間即告知原告舊版捐款系統,因微軟不支援更新,IE安全性降低,會有資安風險(被證十),復於110年3月19日附報價單通知原告將系統升級更新(見本院卷第207頁,被證三),然經原告於110年8月5日覆以:「我們開會做了一些討論。目前的決議是想先以現行使用的系統為主。…」等語(被證三),而未達成將系統升級更新之合意,而原告以現今資安工具(原證18、19)去檢測十餘年前開發完成之系爭系統,應屬無據等節,業據被告提出原告不爭執形式上真正之兩造往來電子郵件(見本院卷一第199-209、337-339)在卷可稽,足證被告所辯其確已將資安風險升高,系爭系統有升級更新必要等情通知原告,然經原告否決等情,應堪採信,又觀之被告提出之原證18系統安全分析報告製作日期為112年4月14日,則原告既於110年間已否決系爭系統之升級更新,復以系爭系統開發建置完成十餘年後,始以現今科技手段對系爭系統進行檢測並為模擬攻擊,惟本件並無事證足證原告捐款人個資外洩是因駭客入侵資料庫所致;且被告依約提供資安系統,系爭系統、代管服務之給付亦無不符債之本旨之情,均如上所述,自難僅憑原告以現今科技手段對系爭系統進行之檢測及模擬攻擊,逕認原告上開主張為真,故難認本件被告就系爭事件具有可歸責性。
4、本件既無事證足證原告捐款人個資外洩是因駭客入侵資料庫所致、被告公司提供之資安系統,系爭系統、代管服務之給付有何不符債之本旨之情,亦無事證足證被告具有可歸責性,則縱認原告主張系爭損害之發生屬實,依上說明,亦無從成立損害賠償之債。被告公司既無須負不完全給付損害賠任責任,原告依民法第227條、第227條之1不完全給付之法律關係請求被告連帶賠償其所受損害,應無理由。
四、綜上所述,原告依民法第191條之1第1項侵權行為、第227條、第227條之1不完全給付之法律關係,請求被告連帶給付原告1,145,732元及自起訴狀繕本送達翌日起至清償日止,按年息5%計算之利息,為無理由,應予駁回。原告之訴既經駁回,其假執行之聲請即失所附麗,應併予駁回。
五、本件事證已臻明確,兩造其餘之攻擊或防禦方法及所提之證據,經本院斟酌後,認為均不足以影響本判決之結果,爰不逐一論列,附此敘明。
六、訴訟費用負擔之依據:民事訴訟法第78條。