「歐盟打算容許公司毋須取得同意,就用個人資料訓練 AI」——呢個講法太籠統,亦容易令人誤解。
爭議焦點係 GDPR(《通用數據保障條例》)擬議新增嘅第88c條。條文會明確承認:只要處理個人資料,係為合法設計、開發或使用 AI 系統/模型而在功能上屬必要,控制者或第三方有可能以 GDPR 第6(1)(f)條嘅「合法利益」作為法律依據。呢個唔代表 GDPR 失效、網上抓取資料自動合法,更唔代表在其他法律本身要求同意嘅情況下,同意變得唔重要。
1
3
最關鍵係:第88c條屬於仍在討論中嘅數據數碼綜合法案,唔係已獲通過嘅《AI 數碼綜合法案》。前者仲處於歐盟立法程序,最終文字同結果都未落實。
第88c條實際會改變乜?
按擬議文字,如某項個人資料處理對 AI 系統或模型整個生命周期嘅合法設計、開發或使用屬功能上必要,控制者或第三方可能援引「合法利益」。
3
換句話講,呢條文主要係將 GDPR 本已有可能存在嘅路徑,在 AI 情境下寫得更清楚。歐洲數據保護委員會(EDPB)過去亦表示,在某些個案中,「合法利益」可以成為開發及部署 AI 模型或系統嘅合適法律依據。
4
5
不過,關鍵正正係「某些個案」。公司唔可以一句「我想訓練 AI」就當自己利益一定行先。佢仍然要通過一般嘅合法利益測試:
- 有真正而具體嘅合法利益;
- 證明處理資料對達成該利益屬必要;以及
- 將有關利益,同被處理資料人士嘅權利及自由作平衡。
1
5
其他歐盟或成員國法律如有規定必須取得同意,依然照樣適用。所以,第88c條唔係讓企業可以隨意收集公開或私密個人資料,攞去做模型訓練嘅「總通行證」。
1
擬議保障措施:真正有冇牙力,先至係重點
第88c條嘅爭論,唔只在於「合法利益」能否適用,而在於需要配套幾有力嘅保護。
討論中嘅保障包括:在揀選資料來源同訓練過程中做到資料最少化、採取技術及組織保護措施、提供有意義嘅透明度資訊,以及承認機器可讀嘅反對或退出(opt-out)訊號。擬議方向亦包括對相關 AI 資料處理享有無條件反對權。
13
呢啲唔係純粹文書要求。資料最少化意味住,開發者唔可以因為「第日可能有用」就乜都收集;透明度令市民至少知道資料點樣被用;而真正有效嘅反對權,亦唔應該只係藏喺網站深處、一個難搵又冇實際作用嘅設定掣。
敏感個人資料唔係任用
歐盟理事會對相關敏感資料豁免嘅討論,強調較窄嘅情況:只限於附帶及殘餘處理(incidental and residual processing)。即係控制者本來並唔打算處理敏感資料,但主要處理活動中無可避免地夾雜咗少量相關資料;呢個同刻意蒐集敏感個人資料作訓練材料,係兩回事。
2
點解 EDPB 同 EDPS 有保留?
EDPB 同歐洲數據保護監察員(EDPS)唔係否認「合法利益」在某些 AI 處理情況下可以成立。佢哋主要認為,既然現行 GDPR 分析已容許呢個可能性,就未必有需要特登加一條 AI 專屬嘅第88c條。
4
5
佢哋擔心嘅唔止係法律理論:新增 AI 專屬條文可能被解讀為唔止係澄清現有規則,從而令既有 GDPR 保障變得含糊,甚至帶來不確定性。兩個機構嘅意見屬諮詢性質,唔具約束力,但在立法辯論中分量甚重。
5
第88c條係咪已經「翻生」?現時未有定論
現有立法資料顯示,理事會內部談判並唔順利。原定就理事會談判授權表決嘅 COREPER(常駐代表委員會)會議,因為未能就懸而未決問題達成共識而取消;之後工作轉由愛爾蘭輪任理事會主席國期間繼續進行。
愛爾蘭主席國嘅工作計劃提到,目標係在 2026 年底前與歐洲議會就數碼綜合法案套裝達成協議。不過,所提供嘅官方資料未能獨立證實第88c條已在最終理事會立場中獲正式恢復。
因此,最穩妥嘅描述係:**第88c條仍屬政治上有爭議、可談判嘅條文。**企業目前唔可以將佢當成已生效嘅新法律依據,用嚟取代 GDPR 原有要求。
唔好混淆兩份「數碼綜合法案」
混亂部分源於另一項措施——《AI 數碼綜合法案》——已經獲通過,成為 Regulation (EU) 2026/1744。
呢項 AI 措施改動咗《AI 法案》部分實施時間表。當中,Annex III 所列嘅獨立高風險 AI 系統,其義務由2027年12月2日起適用;嵌入受規管產品嘅高風險系統則有較後嘅時間表。
19
20
到 Annex III 規則適用時,要求包括風險評估及緩減、高質素並旨在減少歧視結果嘅數據集、活動紀錄與可追溯性、文件紀錄、向部署者提供資訊、人類監督,以及穩健性和網絡安全措施。
20
呢啲係《AI 法案》下嘅產品與風險管理義務,同 GDPR 下「可唔可以處理個人資料作 AI 訓練」係兩個獨立問題。延後高風險 AI 義務,唔等於第88c條已獲立法通過。
對開發者同市民意味住乜?
對開發者而言,第88c條如果最終通過,可能令 AI 資料處理嘅法律路徑更清晰,但絕對唔係合規捷徑。要站得住腳,仍要有書面記錄嘅必要性及利益衡量評估、資料最少化、清楚透明嘅資料政策,以及實際可處理反對要求嘅運作流程。
對可能被使用資料嘅人而言,焦點係最終法律會否保留真正有效嘅界線:資料使用係咪真有必要、敏感資料會否繼續被嚴格限縮,以及反對機制係咪技術上真係做得到,而唔只係象徵式安排。
大方向唔係歐洲放棄預防式 AI 規管。已通過嘅 AI 綜合法案延後咗部分高風險義務;另一邊廂,仍在談判嘅數據提案則嘗試為某些 AI 相關資料處理提供較明確路徑。最終平衡,仍要視乎理事會與歐洲議會談判結果,以及任何獲通過文字日後會點樣被解釋同執行。
19