交通違規證據鏈要保存的,從來不只是那張違規照片。一件案子從設備偵測到裁決確定,中間會經過六個交接點,任何一個交接點沒有留下可查驗的紀錄,這件案子到了陳述意見或行政救濟階段,承辦人就只能憑印象說明。這篇把六類必須留存的證據要素、時間戳要準到什麼程度、稽核軌跡該記哪七個欄位、保存期限與刪除時點怎麼訂,以及這些要求怎麼寫進規格書才驗得到,一次列清楚。
先講清楚適用範圍:這篇談的是系統怎麼設計、規格書怎麼寫,對象是承辦資訊系統的機關人員與廠商,不是教民眾怎麼申訴。申訴時看得到哪些欄位、罰單上怎麼分辨舉發來源,另有一篇逕行舉發是科技執法嗎從民眾視角整理過。
證據鏈是什麼?六個交接點,每一個都要留下紀錄
證據鏈(chain of custody)原本是刑事鑑識的用語,指一份證據從產生到出庭的每一次轉手都有紀錄,足以證明它沒有被替換、遺失或竄改。同樣的概念放到交通違規案件上,重點不在「有沒有存檔」,而在能不能對每一次轉手回答三個問題:什麼時候、經過誰的手、內容有沒有變。
一件案子實際會經過的六個交接點如下。表格右欄是我們在系統盤點時最常看到的缺口:
| 交接點 | 這一段要留下什麼 | 最常見的缺口 |
|---|---|---|
| 1. 偵測與擷取 | 原始影像、觸發條件、設備編號與當下狀態 | 只存判定後的截圖,母檔被覆蓋 |
| 2. 本地暫存 | 暫存期間的存取紀錄、寫入時的完整性驗證值 | 暫存區可由現場維護人員直接讀寫且無紀錄 |
| 3. 傳輸回中心 | 傳輸時間、傳輸結果、失敗重送紀錄 | 只記成功,重送與失敗沒有紀錄 |
| 4. 入案登錄 | 入案時間、案件識別碼、來源設備對應 | 入案時間與拍攝時間共用同一欄位 |
| 5. 人工審核 | 審核者、審核時間、判定結果、退件理由 | 只留最後結果,改判過程被覆寫 |
| 6. 裁決與歸檔 | 移轉紀錄、保存起算日、後續調閱紀錄 | 歸檔後就沒有存取紀錄了 |
第 4 到第 6 段屬於入案之後的處理鏈,整條鏈的位置關係與各關卡在做什麼,可以對照入案是什麼與科技執法一條龍全流程兩篇;這篇只談每一段要留下什麼紀錄,不重述流程本身。
一件違規要留哪六類證據要素
把「留下紀錄」拆成可以寫進資料表的欄位,實際是六類。缺任何一類,都會在某一種質疑下站不住:
一、原始影像或影片母檔
指設備直接產出、未經二次壓縮或重新編碼的檔案。系統上常見的做法是只保留加了浮水印與判讀框的輸出圖,母檔在本地滾動覆蓋,通常七到三十天就沒了。一旦有人主張畫面被裁切或修改,沒有母檔就無從比對。正確做法是母檔與輸出圖分開保存,並各自記錄完整性驗證值。
二、判定佐證欄位
車牌辨識結果與信心值、量測值(速度、通過時間、號誌時相)、地點與車道、違規項目代碼。這些欄位要與影像綁在同一筆紀錄,而不是事後由人工填入的自由欄位。辨識結果的信心值特別重要:它是後續分流複核的依據,門檻怎麼訂另見AI 影像辨識誤判率與準確率門檻。
三、三種時間戳,分開記
設備拍攝時間、伺服器接收時間、入案登錄時間必須是三個獨立欄位。很多系統只有一個「時間」欄位,中途被後面的流程覆寫,等到要證明「這件案子在期限內完成舉發」的時候,反而拿不出可信的起算點。時間戳的準確度要求在下一節單獨談。
四、設備身分與檢定狀態
設備編號、安裝位置、韌體或軟體版本、當次的自我檢測結果,以及檢定相關資訊。屬法定度量衡器的設備(例如雷達或雷射測速儀)依規定須經檢定,合格標章有有效期限,實際適用範圍與期限以主管機關公告為準。系統要能反查「這件案子拍攝當下,該設備的檢定是否在有效期內」——這是實務上最常被要求提供、卻最常查不到的一項。
五、完整性驗證值
影像寫入的當下計算雜湊值(例如 SHA-256),與檔案分開存放於稽核紀錄。之後每一次調閱、匯出、移轉都重算一次比對。這一項的成本很低,卻能用技術手段直接回答「檔案有沒有被改過」,不必靠人員回憶或書面說明。
六、處理歷程
案件狀態的每一次變更、每一次人工改動的前後值。重點在「前後值」:只記「某人於某時修改」而不記改了什麼,等於沒有紀錄。退件與改判尤其要完整保留,因為這兩種動作最容易被質疑一致性。六種常見退件原因與系統能不能在送出前先擋,整理在入案是什麼那篇。
時間戳要準到什麼程度才站得住?
「時間有記」和「時間可採信」是兩件事。時鐘誤差對案件的影響程度,取決於這個時間被拿來算什麼。以區間測速為例,量測值直接由兩端的通過時間差算出,路段越短,同樣的時鐘誤差被放大得越厲害:
| 路段長度 | 以時速 60 公里通過 | 兩端時鐘合計差 2 秒時算出的平均速率 | 誤差 |
|---|---|---|---|
| 2 公里 | 120 秒 | 約 61.0 公里/小時 | 約 1.7% |
| 1 公里 | 60 秒 | 約 62.1 公里/小時 | 約 3.4% |
| 500 公尺 | 30 秒 | 約 64.3 公里/小時 | 約 7.1% |
同樣 2 秒的誤差,在 2 公里路段只造成 1.7% 偏差,在 500 公尺路段就變成 7.1%。這也是為什麼區間測速的路段長度與校時規範必須一起看,不能只寫一句「系統應校時」。區間測速本身的計算方式與常見誤解,另見區間測速是什麼。
要讓時間戳站得住,實務上有三個條件,缺一不可:
- 全系統對同一組時間來源校時。設備端、傳輸中繼、入案伺服器都指向同一組 NTP 來源,不要各校各的。公開可用的來源例如國家時間與頻率標準實驗室提供的
time.stdtime.gov.tw;用哪一組不是重點,重點是全系統一致且寫進規格。 - 校時要留紀錄,不是設定完就算。每次校時的時間、校正前的偏移量都要寫進系統紀錄,並訂出偏移告警門檻(例如超過設定值就告警並標記該時段案件待複核)。沒有校時紀錄,就沒辦法回答「案發當天那台設備的時鐘準不準」。
- 時間格式要含時區,秒以下精度要一致。統一用含時區的格式記錄,不要只寫本地時間。跨系統介接時,一邊到秒、一邊到毫秒又各自四捨五入,比對就會出現一秒的無謂爭議。
最常踩到的三個時間問題
一是設備斷網後靠內建時鐘走,恢復連線前已經漂移了好幾秒,卻沒有任何紀錄顯示這段期間不可信;二是資料庫欄位用不含時區的型別,換機或搬遷後整批時間平移;三是前端顯示的時間經過格式轉換,與資料庫實際存的值對不上,稽核時兩邊各說各話。這三項都建議在驗收當天實際測一遍,做法可對照科技執法系統驗收怎麼驗的現場實測動作。
稽核軌跡要記哪七個欄位?誰動過這筆案件
稽核軌跡回答的是證據鏈的第二個問題:經過誰的手。一筆合格的稽核紀錄至少要有七個欄位:
| 欄位 | 寫法要求 |
|---|---|
| 時間 | 到秒、含時區,取伺服器時間而非用戶端送來的時間 |
| 操作者 | 個人帳號,不可用共用帳號或「系統管理員」這種角色名 |
| 來源 | 來源 IP 與登入方式,遠端調閱要能與現場操作區分 |
| 對象 | 案件識別碼;批次操作要逐案展開,不能只記一筆「批次處理 300 件」 |
| 動作 | 查詢、調閱、下載、修改、刪除、匯出分開記,不要全部歸為「存取」 |
| 變更內容 | 修改類動作要記變更前後值 |
| 結果 | 成功或失敗;失敗紀錄同樣要留,連續失敗是異常存取最早的訊號 |
欄位齊全之後,還有兩個設計原則決定這份紀錄有沒有用:
- 只能新增,不能修改或刪除。稽核軌跡要以 append-only 的方式寫入,並定期匯出到與正式庫不同的儲存位置。可以被業務系統改掉的稽核紀錄,在爭議發生時不具參考價值。
- 職責分離。有權限修改案件資料的角色,不應該同時有權限管理稽核紀錄;同理,能改影像檔的角色不應該能改雜湊紀錄。權限矩陣要在規格書裡列成表,而不是留給廠商自行設計。
存取控管本身是另一個題目:最小權限、逐案調閱要填理由、人員異動當日撤銷帳號、每季複核一次帳號清單,這四項是稽核時最常被問到的。上雲情境下的權限、加密與稽核要求,以及 ISO 27001 實際在管什麼,整理在警政系統上雲安全嗎。
保存期限、刪除時點與規格書怎麼寫
保存期限訂錯,通常不是存太久,而是照著最短的那個期限設定自動刪除,結果案件一進入救濟程序就調不到證據。實務上要分開評估三種期限,取涵蓋範圍最大的那一個當系統設定:
- 舉發作業期限:違規發生後多久之內要完成舉發,依現行條文為準。這決定的是「案件多久之內必須處理完」,不是「證據可以刪了」。
- 救濟期限:受處分人陳述意見或提起行政救濟的期間,同樣以現行條文為準,並要把程序往返與可能的展延算進去。
- 機關檔案保存年限:依各機關的檔案保存年限區分表辦理,通常是三者中最長的。
另一頭同樣要訂清楚的是什麼時候該刪。辨識後判定未違規的影像、檢舉未通過審核的附件、測試期間匯入的樣本資料,這些沒有成案的個人資料留在系統裡沒有目的,卻仍是個資外洩的風險。個人資料保護法的原則是特定目的消失後應主動刪除,所以規格書要寫出:未成案資料的保留天數、由誰核准刪除、刪除動作本身要寫進稽核軌跡。刪除紀錄不留,就沒辦法證明是照規定刪的,還是被人刪掉的。
把證據鏈寫成驗得到的規格:五個寫法
- 不要只寫「應妥善保存證據」。要寫出保存哪些欄位、保存多久、存放位置與副本數、以及用什麼方式證明未被改動。抽象的動詞在驗收當天沒有對應的動作可做。
- 完整性驗證要寫成可現場執行的動作。例如「驗收時隨機抽 30 件重算雜湊值並與稽核紀錄比對,全數相符為通過」——寫成這樣才驗得到。
- 稽核軌跡要寫「不可由業務角色刪改」與匯出格式。並要求提供一份權限矩陣,列出每個角色對案件資料與稽核紀錄各自的讀寫刪權限。
- 校時要寫來源、頻率與告警門檻。三項都要有數字,並要求提供近三十天的校時紀錄當佐證。
- 退場與交接時的移交格式要先講好。換廠商時證據母檔、雜湊紀錄與稽核軌跡要以什麼格式移交、由誰驗收。規格書罰則與退場條款的寫法見科技執法標案規格書怎麼寫。
維運期間的量測與扣款是另一層:證據鏈的紀錄有沒有正常產出、稽核匯出有沒有按時交,都可以寫進服務水準條款按月對帳,訂法見警政系統維運委外怎麼談 SLA。
瑪尼國際成立於 2004 年,以協力廠商身分參與全台多個縣市警察局交通隊的入案系統建置與維運,同時提供網站代管與機房維運。談科技執法系統時我們的立場一向是:證據鏈的設計成本花在建置期只是幾個資料表與一段排程,等到爭議發生再回頭補,就補不回來了。從規格書、建置到維運都由同一組人負責的一條龍服務,好處也在這裡——不會出現「設備廠商說資料交出去了、系統廠商說沒收到」這種在證據鏈上找不到紀錄的空窗。
常見問題
Q:交通違規證據鏈只保存違規照片可以嗎?
不夠。照片只能呈現「畫面上有什麼」,沒辦法回答「這張畫面是哪一台設備、什麼時候、在什麼狀態下拍的,以及從那時到現在有沒有被換過」。這四個問題要靠設備身分與檢定狀態、三種時間戳、完整性驗證值與處理歷程四項紀錄才答得出來。只留照片,遇到申訴時只能請承辦人憑印象說明,沒有可查驗的依據。
Q:交通違規的證據要保存多久才夠?
三種期限要分開訂,取最長的那一個當系統的保存設定:一是舉發作業期限,也就是違規發生後多久之內要完成舉發,依現行條文為準;二是救濟期限,受處分人提出陳述意見或行政救濟的期間,同樣以現行條文為準,而且要把可能的展延與程序往返算進去;三是機關檔案保存年限,依各機關的檔案保存年限區分表辦理。只照第一種期限設定自動刪除,案件一進入救濟程序就會調不到證據。
Q:證據鏈的完整性要怎麼證明沒有被竄改?
在證據寫入的當下計算雜湊值(例如 SHA-256)並另存於稽核紀錄,之後任何一次調閱或匯出都重算一次比對。驗收與稽核時可以隨機抽件重算,值相同就代表檔案自寫入後未被改動。要注意雜湊本身也要防護:雜湊值必須存在與影像檔不同的位置,而且不能讓有權限改影像的角色同時有權限改雜湊紀錄,否則兩邊一起改就驗不出來。