---
title: "歐盟通用資料保護規範（General Data Protection Regulation）"
slug: general-data-protection-regulation
language: zh-TW
source: https://aiterms.tw/terms/general-data-protection-regulation
updated_at: 2026-07-29
tags: [AI倫理與治理, 資料處理, AI應用]
ipas_term: false
---

# 歐盟通用資料保護規範（General Data Protection Regulation）

> **你有沒有訂閱過網站服務，卻一直擔心自己的個資被怎麼用？**
>
> 你可以把 GDPR 想成一套很嚴格的個資規則，要求企業清楚說明怎麼蒐集、使用、保存和刪除資料。
>
> 它重要，是因為只要處理到歐盟居民資料，很多公司不管總部在哪裡，都可能要面對它的要求。

### 容易混淆
> **GDPR vs 資料隱私**
> 資料隱私是大方向。
> GDPR 是其中一套很具體、很嚴格的法規。
>
> **GDPR vs 差分隱私**
> GDPR 是法律規範。
> 差分隱私是技術方法，常拿來幫助系統更好地守住隱私。

### 記住這句就好
> 不是只看你有沒有資料，而是你怎麼收、怎麼用、怎麼保護。

### 實際案例
> **網站註冊**
> 使用者想刪除帳號時，系統要有合理流程處理資料刪除與存取請求。
>
> **AI 產品上線**
> 如果模型使用了歐盟用戶資料，團隊通常要檢查同意、用途限制和資料保存策略。

### 深入了解
> GDPR 重視合法性、透明度、最小必要原則和資料主體權利。
> 對做 AI 的團隊來說，不只是法律問題，也會直接影響資料收集、模型訓練與供應鏈管理。

### GDPR 對 AI 專案實際會踩到的四件事

> GDPR 是歐盟的《一般資料保護規範》（General Data Protection Regulation），2018 年 5 月生效。它的適用範圍不看公司在哪裡，而看你處理的是不是歐盟境內個人的資料，所以台灣公司只要有歐盟使用者就適用。
>
> 對 AI 專案而言，最常踩到的是下面四件事。
>
> **第一，處理個資要有合法性基礎。** 六種基礎裡最常用的是同意（consent）與正當利益（legitimate interest）。拿使用者資料去訓練模型，屬於原本蒐集目的之外的用途，多半需要重新取得合法性基礎，不能靠當初那份註冊條款帶過。
>
> **第二，資料最小化與目的限制。** 只能蒐集達成目的所必要的資料，也只能用在當初說明的目的上。「先全部存起來以後再想怎麼用」在 GDPR 下是明確違規的做法。
>
> **第三，自動化決策的權利（第 22 條）。** 對個人產生法律效果或類似重大影響的決定，當事人有權不受純自動化決策拘束，並有權要求人為介入與說明。信用評分、履歷篩選、保費核定這類 AI 應用直接落在這一條裡。
>
> **第四，被遺忘權（第 17 條）。** 當事人可以要求刪除其個資。問題是資料已經被拿去訓練模型了，刪掉資料庫那筆不代表模型忘了它。這是目前技術上仍未完全解決的問題，機器遺忘（machine unlearning）就是為此而生的研究方向。實務上的處理方式通常是重新訓練，或在蒐集階段就做好去識別化，避免落入這條的適用範圍。

### 幾個常見誤解

> **「資料匿名化就不受 GDPR 管」不完全對。** 真正的匿名化（無法還原）確實不受管，但多數所謂的匿名其實只是假名化（pseudonymisation），只要能透過其他資料還原身分，仍屬個資。
>
> **「我們沒有歐盟客戶所以不用管」要小心。** 只要網站以歐盟使用者為對象（提供歐元計價、歐盟語言版本），就可能落入適用範圍。
>
> **罰則不是象徵性的。** 上限是全球年營業額 4% 或 2,000 萬歐元，兩者取高者。
>
> 另外要注意歐盟《人工智慧法案》（EU AI Act）是另一部法律，用風險分級管理 AI 系統本身，跟 GDPR 管的個資是兩套規範，會同時適用。

### 情境判斷
> **Q1：如果公司在美國，但有歐盟用戶資料，還需要管 GDPR 嗎？**
> → 需要，重點是資料主體在哪裡，不只看公司所在地。
>
> **Q2：只要把資料匿名化，就完全不用管 GDPR 嗎？**
> → 不一定，是否真的去識別化要看方法和風險，不能只靠名義上的匿名。

### 常見問題
> **Q：GDPR 最常影響什麼？**
> 個資蒐集、使用同意、資料刪除、跨境傳輸和違規罰則。
>
> **Q：AI 模型訓練也算在內嗎？**
> 常算，因為訓練資料本身就是個資治理的一部分。
>
> **Q：和同態加密有什麼關係？**
> 同態加密是技術工具，可能幫助在合規前提下處理敏感資料。
>
> **Q：GDPR 只是一張隱私聲明嗎？**
> 不是，它是有實際義務和罰則的法規。

### 相關術語
> - **資料隱私**：先懂它，才知道 GDPR 在保護什麼。
> - **差分隱私**：很常被拿來補強隱私保護。
> - **聯邦學習**：常用來降低集中資料的風險。
> - **同態加密**：在加密狀態下處理資料的相關技術。
> - **可解釋人工智慧**：模型做了什麼，常也是合規審查的一部分。

---

來源：https://aiterms.tw/terms/general-data-protection-regulation
快查頁：https://aiterms.tw/terms/general-data-protection-regulation
最後更新：2026/07/29
深度解說：https://aiterms.tw/learning/what-is-general-data-protection-regulation