歐盟通用資料保護規範是保障歐盟公民個人資料控制權的法規,對違規企業處以高額罰款,影響全球企業。
容易混淆
GDPR vs 資料隱私 資料隱私是大方向。 GDPR 是其中一套很具體、很嚴格的法規。
GDPR vs 差分隱私 GDPR 是法律規範。 差分隱私是技術方法,常拿來幫助系統更好地守住隱私。
記住這句就好
不是只看你有沒有資料,而是你怎麼收、怎麼用、怎麼保護。
實際案例
網站註冊 使用者想刪除帳號時,系統要有合理流程處理資料刪除與存取請求。
AI 產品上線 如果模型使用了歐盟用戶資料,團隊通常要檢查同意、用途限制和資料保存策略。
深入了解
GDPR 重視合法性、透明度、最小必要原則和資料主體權利。 對做 AI 的團隊來說,不只是法律問題,也會直接影響資料收集、模型訓練與供應鏈管理。
GDPR 對 AI 專案實際會踩到的四件事
GDPR 是歐盟的《一般資料保護規範》(General Data Protection Regulation),2018 年 5 月生效。它的適用範圍不看公司在哪裡,而看你處理的是不是歐盟境內個人的資料,所以台灣公司只要有歐盟使用者就適用。
對 AI 專案而言,最常踩到的是下面四件事。
第一,處理個資要有合法性基礎。 六種基礎裡最常用的是同意(consent)與正當利益(legitimate interest)。拿使用者資料去訓練模型,屬於原本蒐集目的之外的用途,多半需要重新取得合法性基礎,不能靠當初那份註冊條款帶過。
第二,資料最小化與目的限制。 只能蒐集達成目的所必要的資料,也只能用在當初說明的目的上。「先全部存起來以後再想怎麼用」在 GDPR 下是明確違規的做法。
第三,自動化決策的權利(第 22 條)。 對個人產生法律效果或類似重大影響的決定,當事人有權不受純自動化決策拘束,並有權要求人為介入與說明。信用評分、履歷篩選、保費核定這類 AI 應用直接落在這一條裡。
第四,被遺忘權(第 17 條)。 當事人可以要求刪除其個資。問題是資料已經被拿去訓練模型了,刪掉資料庫那筆不代表模型忘了它。這是目前技術上仍未完全解決的問題,機器遺忘(machine unlearning)就是為此而生的研究方向。實務上的處理方式通常是重新訓練,或在蒐集階段就做好去識別化,避免落入這條的適用範圍。
幾個常見誤解
「資料匿名化就不受 GDPR 管」不完全對。 真正的匿名化(無法還原)確實不受管,但多數所謂的匿名其實只是假名化(pseudonymisation),只要能透過其他資料還原身分,仍屬個資。
「我們沒有歐盟客戶所以不用管」要小心。 只要網站以歐盟使用者為對象(提供歐元計價、歐盟語言版本),就可能落入適用範圍。
罰則不是象徵性的。 上限是全球年營業額 4% 或 2,000 萬歐元,兩者取高者。
另外要注意歐盟《人工智慧法案》(EU AI Act)是另一部法律,用風險分級管理 AI 系統本身,跟 GDPR 管的個資是兩套規範,會同時適用。
情境判斷
Q1:如果公司在美國,但有歐盟用戶資料,還需要管 GDPR 嗎? → 需要,重點是資料主體在哪裡,不只看公司所在地。
Q2:只要把資料匿名化,就完全不用管 GDPR 嗎? → 不一定,是否真的去識別化要看方法和風險,不能只靠名義上的匿名。
閱讀這頁時的常見誤區
只背中英文對照,無法判斷術語的適用情境。先確認定義,再對照完整說明與相關概念,頁面中的考試比重或出題方向,必須和下方標示的資料來源一起閱讀。
相關術語
常見問題
GDPR 最常影響什麼?
個資蒐集、使用同意、資料刪除、跨境傳輸和違規罰則。
AI 模型訓練也算在內嗎?
常算,因為訓練資料本身就是個資治理的一部分。
和同態加密有什麼關係?
同態加密是技術工具,可能幫助在合規前提下處理敏感資料。
GDPR 只是一張隱私聲明嗎?
不是,它是有實際義務和罰則的法規。
資料來源
- AITerms.tw 術語資料庫,最後更新:2026-07-29。