一般資料保護規則 是什麼?

GDPR:一般資料保護規則 的完整解釋

歐盟於 2018 年施行的個人資料保護法規,規範個人資料的收集、處理與跨境傳輸,對 AI 系統的設計與部署有直接影響。

GDPR(General Data Protection Regulation)是當前全球影響最廣泛的個人資料保護法規之一,即便台灣企業在歐盟以外運營,只要其服務涉及歐盟居民的個人資料(如透過網站收集歐洲訪客的瀏覽行為、提供面向歐洲用戶的 AI 服務等),即需遵守 GDPR 的規範。對 AI 開發者與應用規劃師而言,理解 GDPR 的核心要求是設計合法 AI 系統的必要背景知識。

GDPR 對 AI 系統最相關的核心條款包含以下幾個面向:

合法處理基礎(Lawful Basis for Processing)是最根本的要求。在使用個人資料訓練 AI 模型之前,必須確認至少一種合法基礎:取得資料主體的明確同意(Consent,且必須是自由給予、具體、知情、明確的,不能預設勾選)、履行契約義務、遵守法定義務、保護重大利益、執行公共任務、或追求控制者或第三方的正當利益(Legitimate Interests,但需進行利益平衡測試,且不能凌駕資料主體的基本權利)。利用爬蟲大規模收集公開網頁資料用於 AI 訓練是否符合 GDPR,目前各國監管機構尚在研議,但若資料涉及可識別個人,需特別謹慎。

資料主體的權利(Data Subject Rights)對 AI 系統設計有直接的工程影響:存取權(Right of Access)要求資料控制者能夠提供個人資料的副本;更正權(Right of Rectification)要求能修正不正確的個人資料;刪除權(Right to Erasure,又稱「被遺忘權」)要求在特定情況下刪除個人資料,這對 AI 模型訓練的影響尤為複雜,因為一旦資料被納入模型訓練,「刪除」某個人的資料技術上非常困難(需要機器學習去除記憶,machine unlearning);反對自動化決策的權利(Right to Object to Automated Decision-Making)在第 22 條有明確規定。

GDPR 第 22 條(自動化個人決策,包含剖析)是 AI 系統最直接的合規挑戰。若 AI 系統對個人做出「具有法律效果或類似重大影響」的自動化決策(如信貸審核、求職篩選、醫療診斷),資料主體有權要求人工審核、表達意見,以及對決策提出異議。這意味著純粹黑盒的自動化決策可能不合規,需要設計人機協作機制與解釋性介面。

隱私權設計(Privacy by Design and by Default,第 25 條)要求在系統設計階段就納入資料保護考量,而不是事後補丁。具體工程實踐包含:資料最小化(只收集必要的資料)、假名化(Pseudonymisation,以識別符替換個人識別資訊)、加密(Encryption)、以及預設隱私保護設定(不應讓使用者自己去關閉隱私選項,應預設為最高保護)。

資料保護衝擊評估(Data Protection Impact Assessment,DPIA,第 35 條)要求在處理高風險個人資料(如大規模系統性監控、特殊類別資料、自動化決策)前,必須事先進行 DPIA,評估處理活動對個人隱私的風險與緩解措施。AI 臉部辨識系統、情緒分析系統等在許多情況下需要進行 DPIA。

特殊類別資料(Special Categories of Personal Data,第 9 條)對健康資料、種族、宗教、政治觀點、生物特徵識別資料(如人臉特徵向量)等有更嚴格的處理限制,原則上禁止處理,只在有限的例外情況下(如明確同意、醫療目的等)可以處理。這對 AI 人臉辨識、情緒識別等技術的應用有直接限制。

跨境資料傳輸限制(第 44-49 條)規定,向歐盟以外的國家傳輸個人資料,只有在接受方國家具有歐盟認可的「充分保護程度」(如英國、日本、加拿大部分情境),或採用歐盟標準合約條款(Standard Contractual Clauses,SCC)等機制下才合法。這對雲端 AI 服務(如使用美國雲端 API 處理歐盟用戶資料)有重要的合規影響。

違規罰款分為兩級:一般違規(如未能通知安全事故、未指定資料保護長)最高罰款為 1000 萬歐元或全球年營業額的 2%;嚴重違規(如違反合法處理基礎、侵害資料主體權利)最高罰款為 2000 萬歐元或全球年營業額的 4%。2023 年 Meta 因違反 GDPR 被愛爾蘭數據保護委員會罰款 12 億歐元,成為史上最大罰款案例。

對台灣 AI 開發者的實務建議:若您的 AI 應用有可能接觸歐盟居民的個人資料,應及早進行 GDPR 合規評估;在設計資料收集流程時,以同意管理平台(Consent Management Platform,CMP)記錄用戶同意;在選擇 AI 訓練資料時,確認資料的合法來源;對於自動化決策功能,設計人工審核介面;並指定一位資料保護長(Data Protection Officer,DPO)作為單一聯絡窗口。

常見問題