「歐盟要允許企業不經同意、拿個資訓練 AI」這種說法,容易把一項仍在協商的提案講得過於寬鬆。
討論核心是《一般資料保護規則》(GDPR)擬增訂的 Article 88c。其方向是:若為 AI 系統或模型的合法設計、開發或使用而在功能上確有必要,處理個人資料可以援引 GDPR 第 6 條第 1 項(f)款的「合法利益」(legitimate interest)作為法律依據。
1
3
但這個「可以」不是豁免條款。它不會取消 GDPR、不能自動讓網路爬蟲合法,也不會排除其他歐盟或會員國法律仍要求取得同意的情況。
1
3
更重要的是,Article 88c 屬於仍在立法程序中的資料/數位綜合法案提案,並非已經生效的規定。因此,企業現階段不能把它當成已確立、可取代 GDPR 現有要求的訓練資料依據。
Article 88c 真正可能改變什麼?
目前 GDPR 本來就不只「同意」一種處理個資的法律依據。「合法利益」在某些情況下可以適用;歐洲資料保護委員會(EDPB)過去也認為,開發與部署 AI 模型或系統時,合法利益在個別案件中可能成為適當依據。
4
5
Article 88c 的作用,主要是把這條可能的路徑更明確地寫進 AI 情境:資料控制者或第三方若要在 AI 系統或模型生命週期中處理個資,且該處理對合法設計、開發或使用具有功能上的必要性,可能援引合法利益。
3
不過,企業不能只宣稱「開發 AI 對我有利」就過關。一般的合法利益檢驗仍須完整適用,包括:
- 有可辨識且真實的合法利益;
- 證明處理手段確有必要;
- 將企業利益與資料當事人的權利、自由進行權衡。
1
5
換言之,Article 88c 即使最終通過,提供的也是較明確的法律文字,而不是「公開資料都能抓、私人資料都能訓練」的總授權。
保護措施為何是爭點?
圍繞 Article 88c 的討論,焦點不只在於合法利益能否適用,更在於必須搭配哪些實質防護。相關討論包括:在資料來源選擇與訓練階段採取資料最小化、技術及組織保護、提供有意義的透明資訊、辨識可機讀的異議或退出(opt-out)訊號,以及讓資料當事人享有無條件的反對權。
13
這些不是形式要求,而會決定「合法利益」評估是否名實相符。
- 資料最小化:不能因為未來可能有用,就把所有資料一併蒐集。
- 透明度:資料當事人必須有合理方式知道其資料被如何處理。
- 可實際行使的反對權:不能把退出選項藏在難以找到的設定頁面;若制度承認機讀異議訊號,系統就必須能有效處理。
敏感個資不是可自由取用的訓練材料
歐盟理事會相關討論對敏感資料的例外採取較窄的設定:僅限於「附帶且殘餘」(incidental and residual)的處理。也就是說,控制者起初無意處理特殊類別個資,但主要處理作業中不可避免地夾帶少量此類資料。
2
這與刻意蒐集健康、宗教、政治立場、生物特徵等敏感資料來訓練模型,屬於完全不同的情境。
EDPB 與 EDPS 為何提出疑慮?
EDPB 與歐洲資料保護監察官(EDPS)並未否認合法利益可能支持某些 AI 相關資料處理;兩者的核心觀點是,既然既有 GDPR 分析已可在適當案例中得出這個結論,就未必需要另設 AI 專屬的 Article 88c。
4
5
監管機關擔心,新條文可能不只是釐清既有規則,而被解讀為超出既有保護架構的放寬,進而造成法律不確定性。其意見屬立法諮詢性質、並無拘束力,但在後續協商中具有重要分量。
5
Article 88c 現在「恢復」了嗎?答案仍不明朗
官方立法資料顯示,歐盟理事會內部協商並不順利:原定就理事會談判授權表決的 COREPER(常任代表委員會)會議,因若干開放議題無法達成共識而取消;後續工作改由愛爾蘭輪值主席國持續推進。
愛爾蘭主席國的工作計畫表示,目標是在 2026 年底前與歐洲議會就數位綜合法案套案達成協議。 不過,現有官方資料不足以獨立證實 Article 88c 已在最終理事會立場中被明確「恢復」。
因此,最準確的描述是:**Article 88c 仍具政治爭議,也仍可協商。**在歐盟理事會與歐洲議會完成協議前,它不是已可直接援用的法律依據。
別把兩份「數位綜合法案」混為一談
混淆的一大來源是,另一份AI 數位綜合法案已經通過,並成為 Regulation (EU) 2026/1744。
這部已生效的法規調整《AI 法案》部分實施時程:附件 III 所列的獨立高風險 AI 系統,其義務自 2027 年 12 月 2 日起適用;嵌入受規管產品的高風險系統,則有更晚的適用時程。
19
20
附件 III 的高風險義務一旦適用,涵蓋風險評估與緩解、降低歧視風險的高品質資料集、紀錄與可追溯性、文件化、向部署者提供資訊、人為監督,以及穩健性與資安措施等。
20
這些《AI 法案》義務與「個資能否用於 AI 訓練」是兩個不同問題。高風險 AI 義務延後,並不代表 Article 88c 已經立法。
對開發者與資料當事人意味著什麼?
對 AI 開發者而言,Article 88c 若通過,可能帶來較清楚的文字依據,但絕非合規捷徑。可站得住腳的做法仍應包括:留下必要性與權衡評估紀錄、嚴格落實資料最小化、清楚告知資料處理方式,並建立可真正回應異議的作業流程。
對資料當事人而言,關鍵不是提案是否使用「合法利益」四個字,而是最終法律是否保留有效界線:資料使用是否真的必要、敏感資料是否被嚴格限縮,以及退出與反對機制是否能技術上有效執行,而非僅是象徵性的按鈕。
歐洲並未放棄預防式 AI 監管:已通過的 AI 數位綜合法案延後部分高風險義務;另一份仍在協商的資料提案,則探索 AI 相關個資處理的較明確路徑。最終平衡仍取決於理事會與歐洲議會的談判,以及日後對任何通過文本的解釋與執法。
19