CBDC 與數位身分會造成監控嗎?隱私與治理重點
CBDC(中央銀行數位貨幣)與數位身分常被放在同一個討論裡,但兩者不是同一件事,也不會自動組成「全球監控系統」。CBDC 是數位形式的中央銀行貨幣;數位身分則用來證明某些身分或資格。是否連結、誰能看到哪些資料、資料保存多久,以及民眾能否選擇替代方式,都取決於各地的法律、系統架構與治理規則。
真正值得關心的是:如果支付資料、身分資料與其他服務資料被不當集中、交叉比對或擴張用途,確實可能提高追蹤、剖析與排除使用者的風險。反過來說,資料最小化、選擇性揭露、權限分離、獨立監督與可申訴機制,也能讓數位服務更便利而不必交出不必要的個資。
先分清楚:CBDC、數位身分與數位公共基礎設施
| 概念 | 主要用途 | 與隱私有關的問題 |
|---|---|---|
| CBDC | 中央銀行發行的數位貨幣或支付工具 | 交易資料由誰處理、保存、分析與在何種法律條件下提供 |
| 數位身分 | 證明「你是誰」或「你具備某項資格」 | 是否能只揭露必要屬性、是否會產生跨服務可連結的識別碼 |
| 數位公共基礎設施 | 讓身分、支付與資料交換可互通的共同基礎 | 治理、資安、包容性、審計與救濟是否跟技術一起設計 |
三者可以互相配合,但不代表一定要用同一個資料庫、同一個帳號或同一個服務商。BIS 對 CBDC 的研究也強調,各司法管轄區的設計與風險會不同;CBDC 若要推進,需有清楚的法律框架,並與既有貨幣及支付方式共存。
哪些設計會讓隱私風險升高?
IMF 指出,CBDC 可能產生可被收集、處理與保存的數位資料軌跡。這不是證明所有系統都在監控,而是提醒設計者:交易、身分與行為資料一旦被過度集中或用途不受限制,會帶來資料外洩、濫用、重新識別與跨境流動等風險。
- 不必要的資料收集:完成付款或資格驗證只需少量資訊,卻要求完整身分、位置、消費紀錄或聯絡人資料。
- 跨服務可連結:同一個固定識別碼被支付、醫療、社福、電商或其他服務重複使用,讓不同資料集容易拼回個人輪廓。
- 用途擴張:原本為防詐、反洗錢或服務資格而蒐集的資料,後來被用於不相稱的行銷、評分或其他目的。
- 權限與監督不足:存取條件模糊、缺乏獨立審計,或使用者無法知道誰查過資料、也無法申訴更正。
- 排除與單點失效:系統只依賴智慧型手機、單一帳戶或單一供應商,可能排除部分使用者,也放大故障或資安事件的影響。
降低風險的關鍵,不只是一句「資料加密」
加密是必要條件,但不是完整答案。資料保護還涉及制度能否限制蒐集與使用,以及使用者是否保有可理解的選擇權。歐盟數位身分錢包的設計資料提供一個具體例子:它提出選擇性揭露、資料最小化與隱私儀表板等機制,讓使用者只分享完成服務所需的屬性;這些是特定制度下的設計與規範,不應直接當成所有國家的既成事實。
| 保護措施 | 要解決的問題 | 讀者可追問的證據 |
|---|---|---|
| 資料最小化與選擇性揭露 | 避免為了證明年齡或資格而交出完整身分資料 | 系統是否明確列出每個服務需要的欄位與拒絕過度索取的機制? |
| 角色與權限分離 | 避免單一機構同時持有身分、交易、監管與商業分析的完整視圖 | 誰處理個資?誰只能看到假名資料?誰能依法調閱? |
| 用途限制與保存期限 | 防止資料被無限保存或挪作其他用途 | 是否有法定目的、刪除規則、例外條件與公開的存取紀錄? |
| 獨立監督與救濟 | 避免規則只由系統營運者自行解釋 | 是否有資料保護機關、外部稽核、申訴與更正管道? |
| 多元支付與包容性 | 降低無手機、網路中斷或帳戶受限時的排除風險 | 是否保留現金或其他替代方案?離線與無障礙方案如何運作? |
數位身分不一定要揭露完整身分
一個成熟的身分驗證流程,應盡量回答「是否符合條件」,而不是把整份身分資料複製給每個服務。舉例來說,驗證成年資格只需要知道「已達法定年齡」,未必需要交出完整出生日期、住址與證件號碼。這類做法通常稱為選擇性揭露;其效果仍取決於發行者、服務提供者、資料保護規則與實際技術實作。
CBDC 的隱私取捨要看實際架構
「CBDC 是否匿名」不是只有是或否。IMF 的研究指出,隱私與匿名不同:可保護交易相關資料不被不必要揭露,並不代表系統完全不做身分驗證。不同設計可能讓中央銀行、支付中介機構或其他依法授權的單位看到不同程度的資料,並在隱私、反洗錢、資安與支付韌性之間做取捨。
歐洲央行正在設計中的數位歐元可作為比較案例,而不是全球標準:其公開資料主張線上交易由中介機構取得遵法所需的最少資料,離線交易則朝向接近現金的隱私保護設計。這些內容描述的是一項正在推進的制度與技術方案,最終權利與義務仍須看正式法規和實施細節。
判讀「可程式化貨幣」或「全面追蹤」說法時,先問 5 件事
- 這是已生效的法律、公開測試、設計提案,還是媒體/社群的推測?
- 系統是否把身分與交易資料放在同一處?若否,各角色之間如何隔離?
- 誰能設定支付條件、凍結、調閱或分享資料?需要什麼法定程序與外部監督?
- 使用者是否可選擇現金、其他支付工具或不同驗證方式?
- 技術規格、隱私影響評估、資安測試與申訴機制是否公開可查?
把這些問題逐一對照官方文件,比用單一標籤判定「必然監控」或「絕對安全」更可靠。
常見問題
CBDC 一定會造成監控嗎?
不一定。CBDC 的資料處理、身分驗證與治理安排都可有不同設計;但只要支付資料可被大量蒐集與連結,隱私風險就必須被正面處理,而不是被假設不存在。
數位身分是不是代表所有服務都能看到我的完整資料?
不必然。選擇性揭露與資料最小化可以限制分享範圍,但要看實際系統是否落實、服務商是否受約束,以及使用者是否有透明的紀錄與救濟權利。
一般使用者該怎麼看待相關新聞?
優先找中央銀行、主管機關、法規文本與技術規格;分辨「已上線」與「研究/提案」,也要確認該報導是否說明資料流向、權限、保留期限、獨立監督與替代方案。
結論
CBDC、數位身分與資料交換可以改善支付、服務可近性與驗證效率,也可能在治理不足時放大隱私與排除風險。重點不在於把技術貼上「解放」或「監控」的標籤,而在於要求可檢驗的法律邊界、資料最小化、權限分離、透明監督與使用者選擇。這些條件是否存在,才是評估一個制度可信度的核心。















