跳至主要內容

不是公司設在哪裡,是公司的服務對象是誰:臺灣中小企業的跨境法遵現實


歐洲資料保護委員會(EDPB)在2026年2月發布的刪除權調查報告,給我一個很難忽視的數字:他們聯合調查了將近8,000家企業,回應率不足一成。

這個數字不只是個資法遵落差的指標,它更像是一個訊號:當監管機關開始大規模橫向調查,沒有回應不代表豁免,代表的是還沒輪到你。

更讓我在意的,是這場調查背後的制度性涵義。EDPB首次明確將備份系統納入刪除義務範圍,這意味著企業不能再把「刪除」當成一個資料庫指令的問題,而必須把它理解成一個系統架構問題。這一步看起來是資料保護法的問題,但它實際上開始觸碰AI系統設計的核心:一個以個人資料訓練的模型,要怎麼「刪除」某一筆資料的影響?

這正是我想在這篇文章討論的事:三個原本分開運作的監管領域——競爭法、資料保護、人工智慧監管——在近年間,已經開始彼此滲透,形成臺灣中小企業難以用過去的法遵邏輯應對的複合壓力。

競爭法:從行為合謀到架構審查

全球反壟斷執法在過去一年發生了一個根本性的轉變,而它的影響遠比多數企業意識到的更廣。

過去的競爭法問題大多有一個清楚的前提:企業之間是否彼此溝通、達成協議。現在這個前提正在鬆動。美國加州的反壟斷法在2026年1月修訂後,正式將「競爭對手共同使用同一定價演算法」納入審查範圍,即使業者之間沒有任何直接溝通,只要共享了同一套系統的輸出結果,就可能被認定為形成協同定價的制度環境。

這個轉變的理論基礎來自稍早的RealPage租金案:多家房東將非公開的即時租金資訊提交給同一平臺,平臺以演算法生成建議租金。法院的判斷是,不需要租東彼此達成共識,這個「共同使用同一個資訊中介」的架構本身,已經可能構成協同定價的條件。

紐約州對Instacart演算法定價機制的調查,和歐盟對Google AI內容抓取的反壟斷調查,都在同一個方向上進一步延伸。歐盟這個案子格外值得注意:Google被指控在未取得授權的情況下,以爬取網路出版商內容的方式訓練AI模型並生成搜尋摘要。這是競爭法第一次正面觸及AI訓練資料取得的合法性問題——從反壟斷法的角度,不是從著作權法。

對臺灣企業的直接影響在這裡:如果你的公司使用第三方定價工具、需求預測平臺或市場分析服務,你需要知道這些服務是否同時服務你的競爭對手,以及這些系統是如何處理競爭敏感資訊的。這不再是IT部門的採購決策,而是一個具有競爭法風險的經營選擇。

歐盟《數位市場法》(DMA)和英國《數位市場、競爭及消費者法》(DMCCA)的生效,讓這個問題多了另一個維度。2025年歐盟對大型平臺的裁罰總額超過新臺幣900億元,2026年2月英國CMA也首度援引DMCCA新法裁罰不配合調查的業者。這波規則重整對臺灣中小企業是雙向的:高度依賴單一平臺的業者,過去很難挑戰平臺的定價或排名邏輯,這些法規正在改變這個結構;但如果自身成為資料蒐集或分析平臺的參與者,也同樣可能進入執法視野。

資料保護:刪除義務升格為系統設計問題

EDPB的刪除權報告,是我在寫這篇文章時花最多時間思考的部分。

報告揭示的核心問題不是某幾家企業的疏失,而是一個制度性缺口:大多數企業根本沒有流程來處理資料主體的刪除請求。部分企業用匿名化技術替代實質刪除,而EDPB明確認定這不符合GDPR第17條的要求。更重要的是,備份系統也被納入刪除義務的適用範圍。

這個要求的難度,在大量使用AI工具的企業裡會被放大到另一個層次。當個人資料已經被用於訓練或微調模型,「刪除」這筆資料的請求,在技術上要怎麼被履行?目前沒有統一的技術標準,但監管機關已經明確說「匿名化不等於刪除」,剩下的問題由企業自己解決。

同一時期,法國監管機關裁罰了一家零售企業350萬歐元,原因是這家公司將超過千萬名會員的聯絡資訊傳輸給社群媒體平臺用於投放廣告,且這個行為持續了七年。這個案例揭示一個在臺灣企業中普遍存在的誤解:蒐集資料時取得的同意,並不自動涵蓋後續所有的使用方式,包括傳輸對象與用途。

亞洲方面,中國《網路安全法》修訂案在2026年1月施行,一般企業最高罰款提升至年營業額5%,域外管轄範圍擴大至任何危害中國網路安全的境外行為,並首度以法律形式將AI安全治理義務納入框架。新加坡同月裁罰一家人力資源公司,因欠缺基本資安防護導致近十萬筆個資外洩。

對臺灣出口商或在亞太多個市場運營的中小企業,跨境資料保護的法遵壓力已不限於歐盟,而是在多個法域同步升溫。

人工智慧監管:多重法域同步收緊,台灣在哪裡

全球AI法制在2026年初進入我稱之為「爆發期」的階段。各法域的路徑不同,但共享一個核心要求:使用AI的企業,必須對AI系統的決策結果承擔可說明的責任。

歐盟《人工智慧法案》是目前全球最完整的AI法律框架。高風險系統的強制合規期限因技術標準制定延遲,從2026年8月延後至2027年底,但核心要求沒有改變——就業招募、信用評估、關鍵基礎設施等領域的AI應用,必須建立可解釋的技術文件、風險管理機制與人工監督架構,最高罰款達全球年營收7%。域外適用的設計,使臺灣企業只要服務觸及歐盟市場,就需要受其規範。

南韓《AI基本法》在2026年1月22日生效,是繼歐盟後全球第二部完整的AI綜合立法,同樣明定域外管轄:凡影響南韓使用者的AI產品或服務,無論提供者設於何處,均須遵守透明度義務並指定當地代理人。

美國的方向相反。川普政府以「創新優先」試圖建立聯邦AI最低負擔框架,限制各州立法;但加州、科羅拉多州、德州等州的AI法規仍在2026年陸續生效。對在美國多州運營的企業,這製造了一個聯邦鬆綁與州級嚴管並行的碎片化格局,法遵挑戰實際上更為複雜。

臺灣目前的狀態是什麼?從我的觀察來看,台灣在AI監管的制度建設上仍處於「原則宣示」的階段,與歐盟和南韓已進入「執法實施」階段之間存在明顯落差。這個落差本身不是問題,問題是臺灣企業若服務歐盟或南韓市場,不能用「台灣還沒有相應法規」作為法遵依據。執法的地點不是企業設立地,而是服務影響所在地。

三道交叉後的制度壓力地帶

三個領域並非各自獨立,在執法實踐中它們已經開始形成複合壓力。

歐盟對Google AI內容抓取的反壟斷調查,同時涉及競爭法、著作財產權與AI訓練資料合法性三個面向。中國修訂後的《網路安全法》將AI安全治理嵌入資料保護框架,企業無法將AI法遵與資料法遵分開處理。EDPB的刪除權執法,對大量使用AI工具處理個資的企業,直接意味著AI系統設計本身必須具備刪除個資的技術能力。

這種交叉在製造業裡有一個具體的表現形式,我認為目前被低估的程度:製造業日常運營早已將跨境資料共享內建為常態——產能協調、庫存共享、即時報價、人力資源管理,每個環節都可能跨越歐盟、美國或亞洲法域的監管邊界。大型品牌客戶開始要求供應商提交法遵聲明,這件事正在悄悄從品牌稽核延伸到資料治理和AI使用規範的審查。能否拿出這份文件,已經開始影響訂單保留的機會。

臺灣中小企業目前面對的這三道壓力,最危險的不是最嚴苛的那道,而是最容易被誤解為「跟我沒關係」的那道。AI監管的域外管轄已經明確,資料保護的備份刪除義務已經確立,競爭法對演算法架構的審查已經啟動。

這三件事的共同點是:觸發條件都不是「企業設立在哪裡」,而是「服務影響到誰」。

臺灣多家中小企業,其中出口導向、使用第三方數位工具、或服務跨境客戶的,規模都遠超過一般人的認知。這不是「將來要注意的問題」,而是今天的合約、今天的資料架構、今天使用的訂價系統,是否已經置身於這三道監管的交叉範圍之內。

參考資料來源:

  1. EU Commission: Google AI content scraping investigation
  2. California's Algorithmic Pricing Antitrust Amendments to the Cartwright Act Take Effect
  3. Attorney General James Demands Answers from Instacart about Algorithmic Pricing
  4. UK CMA proposes measures to improve Google search services
  5. EDPB identifies challenges hindering the full implementation of the right to erasure
  6. Transfer of data to a social network for advertising purposes: the CNIL imposed a fine of €3.5 million
  7. EU AI Act Implementation Timeline
  8. South Korea: Comprehensive AI Legal Framework Takes Effect
  9. Revisions to China's Cybersecurity Law
  10. Singapore: PDPC Fines Several Organizations 
本文資料截至2026年2月,法規資訊僅供參考,不構成法律建議。

留言

此網誌的熱門文章

六月的第一天,我去聽NVIDIA執行長演講

因為種種原因,今年6月1日開始,我從原單位全職轉為兼任員工,放下長期擔任的全職工作。就在做出這個決定後不久,NVIDIA GTC 大會的通知跟著到來,我候補到黃仁勳執行長 Keynote 演講的入場名額。 計程車上的台灣故事 六月的第一天早上雖然是個不太熱的陰天,我在咖啡店外攔到計程車,表示要前往台北流行音樂中心,司機大哥很敏感的說:「要去聽黃執行長演講啊?那裡排好多人。可以去買紀念品哦!」基於十多年的工作經驗,辦會、與會,我只留對我有意義會議的Badge,其他都是身外物,然而這位司機大哥的熱情稍微感染了我。 熱情的司機大哥一路上不停講述家裡親人在相關供應鏈工作的忙碌,每天都當空中飛人,落地沒多久就又要到另一個國家的工廠監督。台灣的電子製造業供應鏈養活許多家庭,這是很棒的一件事,這些家庭又帶動其他消費需求,帶動創造經濟效益。 人潮與恐慌 當我下車看到會場的人山人海時,倒抽一口氣。 因為疫情前的密集出差經驗,我得了機場恐懼症,只要看到人群、機場相關場景或班機表,全身就開始冒冷汗。平常去送機接機,或路過北門站,都要努力克制自己的恐慌。人多的場合也會觸發類似反應。 好在現場的流程管控得當,幾千人入場,一切準時開始。排隊時偶爾有人因為天氣悶熱不耐等候而抱怨,但多數人都能控制自己,沒有不愉快的事發生。每位與會者除通行證外,還收到一個漫畫版黃執行長擁抱龍蝦的小吊飾(代表NVIDIA 的 NemoClaw),是當天與會的小紀念品。 帳篷裡的 AI 人才問題 在會場外的帳篷裡,還有幾場專家訪談直播,與會者一邊排隊等候,一邊可以聽訪談。其中一場的主持人問:「我們還需要什麼樣的AI人才?或我們還需要再訓練AI人才嗎?」 這個問題讓我想起多年前「數位經濟」這四個字很熱門時,同樣的問題,只是把「數位經濟」換成「AI」,所以我只是靜靜的繼續排隊。 就像種植蔬果,不管專家怎麼呼籲,市場往往還是一窩蜂種高麗菜,搶著賺高麗菜的利潤,結果菜價崩盤。人才培育也有類似的慣性,大家一窩蜂往電子或相關領域擠,真正重要的人文領域反而乏人問津,最後又要政府砸幾千億去呼籲、鼓勵產出「內容」。 與 Windows 重逢,心情複雜 領到通行證,進入會場後,一般與會者只能遠距離觀看,所以如果沒有要再去看 Computex或是參與NVIDIA GTC其他活動的話,看轉播或是之後再看錄影就可以,而且會更清楚。 一如以往,黃...

哪個應用、服務、平台可以代表台灣?

大概 2003、 2004 年,我還是個大學生,那個時候「電子商務」是一門選修課,那個時候台灣還在所謂的電子商務泡沫化中復甦,很多熱極一時的「電子商務」就像今天大家看到的 FTX 事件一樣,一點都不真實,很多執行長、總裁瞬間就失業了,也有很多投資人的錢拿不回來。 看過歷史上的鴻源事件、經歷過電子商務的虛無飄渺時期,再看到 FTX,其實也不會太驚訝。通常泡沫消散後,未來才會到來。 回到大學課堂,穿著輕便但言語犀利的老師談到當時的 Amazon 網路書店,他問大家對 Amazon網路書店的看法,那時的Amazon一直被看壞,所有的媒體都不看好它。甚至會有各種市場傳言,覺得 Amazon會被賣給哪家公司或哪家公司、網路書店會主動併購它。 最後老師說,不會,Amazon書店不會那麼輕易就垮掉,它有其代表的意義。 這個答案給了我很深的印象,我常會問自己,台灣有哪個服務會具有這樣的意義? 偶爾我會問身邊的朋友、同事,對於台灣的哪個服務,會覺得有不能輕易垮掉、要支持它的?我列一下自己所接觸過的,這個世代的應用: 通訊服務:ICQ、MSN Messenger、LINE、Cubie Messenger(台灣,已無服務)、Google Talk、WhatsApp、Telegram、Skype、Signal,還有一些台灣可能較少聽到。 社群平台:Twitter、Facebook、LinkedIn、無名小站(已停止服務,它雖然是Blog,但比較像社群)、Plurk、PTT、Dcard、Instagram、AKASHA、Pinterest Blog平台或架站:Blogger、Wordpress、Drupal 共享書籤 : HemiDemi(已沒有提供書籤服務)、美味書籤delicious 叫車服務:UBER、55688 、呼叫小黄、LINE Taxi、yoxi  當然還有很多是我沒接觸過的,請原諒我的見識不夠廣泛,忽略了哪一個平台、應用或服務。一時想到的大概就這些。有一些服務已經消失或在被併購後就消失了,我也忘了名稱,至於 TikTok 和小紅書,是我不想碰觸的應用服務。 在韓國有 Kakao,日本有 LINE、PayPay,東南亞國家有Grab,中國有自己的網路應用,那台灣呢?之前 KaKao 中斷服務,造成民生應用的線上服務也幾乎中斷,過度集中依賴在一個服務上的確是一個缺點。在和...

停不下來的更新

一直更新Blog的版型,我必須承認是一件很無聊的事,不過這次除了版型的更動外,連分類和文章內文也做了變動。 先說分類吧!在Blogger叫做Label,不過,Blogger在分類上有一些bugs,只能使用英文,以前這裡的分類大多都是中文分類,結果在link上就是一堆亂七八糟的亂碼,所以我把它改成英文,同時細分一些項目,把出版的文章和一些教學的文章分開來,雖然已經很久沒寫新的,不過既然放上來就做個分類。然而就在新舊label移轉之後,發現中文的label還會存在,而且還會出現莫名奇妙的幽靈數字,Blogger知道這是個bug,不過似乎一直沒有修復的跡象。所以在分類上就出現了如右圖一般的情況,在英文標籤裡會有文章,但是在中文標籤裡是沒有文章出現的,但奇怪的是,有些中文標籤已經不見了,然而在Beauty-Beta這個部落格裡,我也做了分類上的變動,由於以前用英文開頭的Label,所以在label的變動上倒是不用擔心會有這樣的情況。 再來是文章的內容,把以前的文章重新分類,標題前面的一些全形符號或是分類刪掉,除了一些比較特殊的,我會留著,例如壹陸壹,因為在label裡為了統一,我留著原本的E61,但人家的店名是壹陸壹,所以留下文章標題前面的中文分類,另外像是Entertainment項目裡,可能有音樂,可能有電影,就會在前面留下中文分類。 前簡單的CSS和HTML改成現在的XML,這無疑是讓我們再多學些東西,能有時間鑽研當然是好事,可是轉換後,我一直沒有時間去改,當然多半也是因為懶,到現在也是拿別人做好的版型去改配色而已,所以像裡面的設定、安裝的widget和analytics的javascript都要一個一個重新裝,上個星期幾乎每天都弄到天亮才睡,只為了整理這個blog。也因為之前在blog裡放了technorati的分類,所以還要修改以前的文章,把它們加入technorati,還有裡面的語法要更改,所以這個星期甚至下個星期都會一直收到這裡的更新訊息,對於不斷收到訊息干擾的朋友們,在這裡說聲抱歉。 在版面上因為blogger系統在feed接受上的更新,所以還有四個東西沒加進去,分別是最近的文章(Recent Post)、Comments(目前是用別人寫的widget)還有GVO的feed訂閱顯示、Beauty-Beta的訂閱顯示也都還沒放上去。 在Feed訂閱上,以前bl...