一般資料保護規則(GDPR)是什麼?

歐盟於 2018 年施行的個人資料保護法規,規範個人資料的收集、處理與跨境傳輸,對 AI 系統的設計與部署有直接影響。|本頁含完整原理、應用場景、iPAS 考試重點與 3 個常見問答。

英文
GDPR
主題標籤
資料保護、AI 合規、隱私法規
考點定位
非 iPAS 核心術語
最後更新
2026/06/22
一般資料保護規則(GDPR)是什麼? 資料保護AI 合規
術語快查

搜尋意圖: 如果你在找「一般資料保護規則 是什麼」或「一般資料保護規則 和相近概念差在哪」,先看這頁的短定義、完整說明與延伸比較。

TL;DR: 歐盟於 2018 年施行的個人資料保護法規,規範個人資料的收集、處理與跨境傳輸,對 AI 系統的設計與部署有直接影響。

實用情境: 適合用在閱讀 AI 文章、產品文件或和同事討論時,先用一頁快速對齊概念。

下一步: 先讀完定義,再往下看延伸比較與對應工具,把概念轉成實際應用。

歐盟於 2018 年施行的個人資料保護法規,規範個人資料的收集、處理與跨境傳輸,對 AI 系統的設計與部署有直接影響。

GDPR(General Data Protection Regulation)是當前全球影響最廣泛的個人資料保護法規之一,即便台灣企業在歐盟以外運營,只要其服務涉及歐盟居民的個人資料(如透過網站收集歐洲訪客的瀏覽行為、提供面向歐洲用戶的 AI 服務等),即需遵守 GDPR 的規範。對 AI 開發者與應用規劃師而言,理解 GDPR 的核心要求是設計合法 AI 系統的必要背景知識。

GDPR 對 AI 系統最相關的核心條款包含以下幾個面向:

合法處理基礎(Lawful Basis for Processing)是最根本的要求。在使用個人資料訓練 AI 模型之前,必須確認至少一種合法基礎:取得資料主體的明確同意(Consent,且必須是自由給予、具體、知情、明確的,不能預設勾選)、履行契約義務、遵守法定義務、保護重大利益、執行公共任務、或追求控制者或第三方的正當利益(Legitimate Interests,但需進行利益平衡測試,且不能凌駕資料主體的基本權利)。利用爬蟲大規模收集公開網頁資料用於 AI 訓練是否符合 GDPR,目前各國監管機構尚在研議,但若資料涉及可識別個人,需特別謹慎。

資料主體的權利(Data Subject Rights)對 AI 系統設計有直接的工程影響:存取權(Right of Access)要求資料控制者能夠提供個人資料的副本;更正權(Right of Rectification)要求能修正不正確的個人資料;刪除權(Right to Erasure,又稱「被遺忘權」)要求在特定情況下刪除個人資料,這對 AI 模型訓練的影響尤為複雜,因為一旦資料被納入模型訓練,「刪除」某個人的資料技術上非常困難(需要機器學習去除記憶,machine unlearning);反對自動化決策的權利(Right to Object to Automated Decision-Making)在第 22 條有明確規定。

GDPR 第 22 條(自動化個人決策,包含剖析)是 AI 系統最直接的合規挑戰。若 AI 系統對個人做出「具有法律效果或類似重大影響」的自動化決策(如信貸審核、求職篩選、醫療診斷),資料主體有權要求人工審核、表達意見,以及對決策提出異議。這意味著純粹黑盒的自動化決策可能不合規,需要設計人機協作機制與解釋性介面。

隱私權設計(Privacy by Design and by Default,第 25 條)要求在系統設計階段就納入資料保護考量,而不是事後補丁。具體工程實踐包含:資料最小化(只收集必要的資料)、假名化(Pseudonymisation,以識別符替換個人識別資訊)、加密(Encryption)、以及預設隱私保護設定(不應讓使用者自己去關閉隱私選項,應預設為最高保護)。

資料保護衝擊評估(Data Protection Impact Assessment,DPIA,第 35 條)要求在處理高風險個人資料(如大規模系統性監控、特殊類別資料、自動化決策)前,必須事先進行 DPIA,評估處理活動對個人隱私的風險與緩解措施。AI 臉部辨識系統、情緒分析系統等在許多情況下需要進行 DPIA。

特殊類別資料(Special Categories of Personal Data,第 9 條)對健康資料、種族、宗教、政治觀點、生物特徵識別資料(如人臉特徵向量)等有更嚴格的處理限制,原則上禁止處理,只在有限的例外情況下(如明確同意、醫療目的等)可以處理。這對 AI 人臉辨識、情緒識別等技術的應用有直接限制。

跨境資料傳輸限制(第 44-49 條)規定,向歐盟以外的國家傳輸個人資料,只有在接受方國家具有歐盟認可的「充分保護程度」(如英國、日本、加拿大部分情境),或採用歐盟標準合約條款(Standard Contractual Clauses,SCC)等機制下才合法。這對雲端 AI 服務(如使用美國雲端 API 處理歐盟用戶資料)有重要的合規影響。

違規罰款分為兩級:一般違規(如未能通知安全事故、未指定資料保護長)最高罰款為 1000 萬歐元或全球年營業額的 2%;嚴重違規(如違反合法處理基礎、侵害資料主體權利)最高罰款為 2000 萬歐元或全球年營業額的 4%。2023 年 Meta 因違反 GDPR 被愛爾蘭數據保護委員會罰款 12 億歐元,成為史上最大罰款案例。

對台灣 AI 開發者的實務建議:若您的 AI 應用有可能接觸歐盟居民的個人資料,應及早進行 GDPR 合規評估;在設計資料收集流程時,以同意管理平台(Consent Management Platform,CMP)記錄用戶同意;在選擇 AI 訓練資料時,確認資料的合法來源;對於自動化決策功能,設計人工審核介面;並指定一位資料保護長(Data Protection Officer,DPO)作為單一聯絡窗口。

常見問題

GDPR 的「被遺忘權」對 AI 模型訓練有什麼實際影響?

這是 AI 合規的一大難題。GDPR 第 17 條要求資料控制者在特定條件下(如撤回同意、資料不再必要等)刪除個人資料。對傳統資料庫來說,刪除一筆記錄相對簡單;但對於已用於訓練 AI 模型的資料,「刪除」在技術上非常困難。訓練資料在反向傳播過程中已被轉化為模型權重,無法直接抽離某個人的貢獻。目前的解決方向包含:機器學習去除記憶(Machine Unlearning)技術,試圖讓模型「忘記」特定訓練樣本;定期重新訓練模型(不包含被請求刪除的資料);以及從一開始就設計資料使用期限,定期清理並重訓。在 GDPR 監管機構的實際執法中,對此問題的明確指引仍在演進,建議追蹤歐洲資料保護委員會(EDPB)的最新指南。

台灣的個人資料保護法(個資法)和 GDPR 有什麼主要差異?

台灣個資法(2023 年修正版)和 GDPR 在架構上有相似之處,但也有重要差異。罰款力度方面,GDPR 最高罰款高達 2000 萬歐元或全球年營業額 4%,對跨國企業威懾力更強;台灣個資法最高罰款相對較低。適用範圍方面,GDPR 有明確的「域外適用」條款,台灣個資法的域外適用範圍較有爭議。資料主體權利方面,GDPR 有明確的自動化決策反對權、可攜性權(第 20 條)等;台灣個資法的資料主體權利雖有類似規範但細節不同。定義方面,GDPR 對「特殊類別資料」(生物特徵、健康資料等)有更嚴格的保護;台灣個資法的敏感性個資類別定義有所不同。對於同時服務台灣與歐盟用戶的 AI 應用,建議以 GDPR 為較高標準設計合規架構,通常也能符合台灣個資法的要求。

使用公開資料集訓練 AI 模型,是否就不需要擔心 GDPR?

不一定。資料「公開」並不等於可以自由用於任何目的。GDPR 的關鍵問題是:原始資料的收集目的(Purpose),若原始目的是社交媒體互動,而你將其用於 AI 訓練,可能不符合「目的限制」原則。資料是否仍可識別個人:公開資料中若含有可識別個人(如有名有姓的評論、人臉照片),仍是個人資料,適用 GDPR。資料的合法處理基礎:爬取公開網站資料的合法性需要個案評估,歐洲多個監管機構已對某些使用公開資料訓練 AI 的案例表示關切。安全做法是:優先使用已有明確授權的資料集(如 CC 授權的文字、Creative Commons 圖片),或對訓練資料進行匿名化處理,並諮詢法律顧問確認具體使用場景的合規性。