---
title: "一般資料保護規則（GDPR）"
slug: gdpr
language: zh-TW
source: https://aiterms.tw/terms/gdpr
updated_at: 2026-06-22
tags: [資料保護, AI 合規, 隱私法規, 歐盟, 自動化決策]
ipas_term: false
---

# 一般資料保護規則（GDPR）

歐盟於 2018 年施行的個人資料保護法規，規範個人資料的收集、處理與跨境傳輸，對 AI 系統的設計與部署有直接影響。

## 完整說明

GDPR（General Data Protection Regulation，一般資料保護規則）是歐盟於 2018 年 5 月 25 日正式施行的資料保護法規，取代了 1995 年的資料保護指令。GDPR 確立了個人資料處理的六大原則（合法性、目的限制、資料最小化、正確性、儲存限制、完整性與保密性），賦予資料主體多項權利（包含存取權、更正權、刪除權、反對權等），並對違規者設有最高達全球年營業額 4% 或 2000 萬歐元（取較高者）的罰款。對 AI 系統而言，GDPR 對訓練資料的使用、自動化決策的透明度、以及模型偏見問題都有直接的合規要求。

## 常見問題

### GDPR 的「被遺忘權」對 AI 模型訓練有什麼實際影響？

這是 AI 合規的一大難題。GDPR 第 17 條要求資料控制者在特定條件下（如撤回同意、資料不再必要等）刪除個人資料。對傳統資料庫來說，刪除一筆記錄相對簡單；但對於已用於訓練 AI 模型的資料，「刪除」在技術上非常困難。訓練資料在反向傳播過程中已被轉化為模型權重，無法直接抽離某個人的貢獻。目前的解決方向包含：機器學習去除記憶（Machine Unlearning）技術，試圖讓模型「忘記」特定訓練樣本；定期重新訓練模型（不包含被請求刪除的資料）；以及從一開始就設計資料使用期限，定期清理並重訓。在 GDPR 監管機構的實際執法中，對此問題的明確指引仍在演進，建議追蹤歐洲資料保護委員會（EDPB）的最新指南。

### 台灣的個人資料保護法（個資法）和 GDPR 有什麼主要差異？

台灣個資法（2023 年修正版）和 GDPR 在架構上有相似之處，但也有重要差異。罰款力度方面，GDPR 最高罰款高達 2000 萬歐元或全球年營業額 4%，對跨國企業威懾力更強；台灣個資法最高罰款相對較低。適用範圍方面，GDPR 有明確的「域外適用」條款，台灣個資法的域外適用範圍較有爭議。資料主體權利方面，GDPR 有明確的自動化決策反對權、可攜性權（第 20 條）等；台灣個資法的資料主體權利雖有類似規範但細節不同。定義方面，GDPR 對「特殊類別資料」（生物特徵、健康資料等）有更嚴格的保護；台灣個資法的敏感性個資類別定義有所不同。對於同時服務台灣與歐盟用戶的 AI 應用，建議以 GDPR 為較高標準設計合規架構，通常也能符合台灣個資法的要求。

### 使用公開資料集訓練 AI 模型，是否就不需要擔心 GDPR？

不一定。資料「公開」並不等於可以自由用於任何目的。GDPR 的關鍵問題是：原始資料的收集目的（Purpose），若原始目的是社交媒體互動，而你將其用於 AI 訓練，可能不符合「目的限制」原則。資料是否仍可識別個人：公開資料中若含有可識別個人（如有名有姓的評論、人臉照片），仍是個人資料，適用 GDPR。資料的合法處理基礎：爬取公開網站資料的合法性需要個案評估，歐洲多個監管機構已對某些使用公開資料訓練 AI 的案例表示關切。安全做法是：優先使用已有明確授權的資料集（如 CC 授權的文字、Creative Commons 圖片），或對訓練資料進行匿名化處理，並諮詢法律顧問確認具體使用場景的合規性。

---

來源：https://aiterms.tw/terms/gdpr
快查頁：https://aiterms.tw/terms/gdpr
最後更新：2026/06/22
深度解說：https://aiterms.tw/learning/what-is-gdpr