閱讀重點
A:不是。歐盟強調的是「可控的流動」:資料可以跨境,但必須有標準契約、稽核機制與使用限制。歐盟「一般資料保護原則」(GDPR)要求企業持續評估第三國法制風險;歐盟《資料法》(Data Act)則讓持有人在對方未落實保密措施時有權暫停共享。重點是誰有實質控制權,不是資料在哪裡。
A:靠標準化與可替換性。德國聯邦政府雲要求統一介面、共同資安規格,讓政府系統能在不同供應商間自由切換,提高議價能力。聯邦資訊安全局(BSI)的C5稽核標準則要求雲端服務必須可驗證、可追溯,不只看價格,更要求責任歸屬清楚。這是制度設計,不是技術選型。
A:先把資料分類。製程參數、AI訓練資料、供應鏈資訊、營業秘密,敏感程度不同,應適用不同傳輸條件。若在共同製程談判中沒有分級清單,就可能在「合作」名義下,讓最核心的技術知識流出,卻沒有任何契約依據可以主張權利。
台美共同製程已逐步成為供應鏈重組與地緣經濟合作的核心。
跨境資料治理不僅是企業資訊管理問題,更攸關產業安全、技術控制、營業秘密保護與國家主權維繫。在半導體、AI伺服器、資料中心、無人機、機器人及高階ICT製造等領域,製程資料、設備參數、模型訓練資料與供應鏈資訊須持續跨境流動。
若欠缺制度化治理,恐致技術外流、營業秘密暴露,進而削弱台灣對關鍵產業鏈的主導能力。
歐盟怎麼讓資料流動不失控?
歐盟近年的制度發展提供重要參考。GDPR對個人資料跨境傳輸建立了嚴格機制,要求資料出口必須有標準契約條款(SCC)、具拘束力之企業規則(BCR)等作為基礎,以維持資料主體性不因跨境轉移而減損。企業不能只簽署契約,尚須持續評估第三國法制與公權力存取資料的風險。
這不是阻止資料流動,而是要求跨境流動建立在可問責、可驗證的保護機制之上。
歐盟《資料法》(Data Act)與《資料治理法》(DGA)則進一步把治理焦點從隱私保護擴張到資料可攜、資料共享、雲端轉換與市場公平。Data Act要求排除雲端服務轉換障礙,降低供應商鎖定效應,並推動標準化與互通性;DGA則試圖透過受監督的資料中介制度,建立可信賴的資料共享環境。
這代表歐盟對「資料主權」的理解,不只是把資料留在境內,而是讓資料持有人在制度保障下,保有對資料流向、用途及轉換條件的實質控制。
德國模式:可替換才是真主權
德國的經驗更凸顯「資料主權」與「國家能力」的連結。德國資訊科技規劃委員會(IT-Planungsrat)將資料主權定義為個人與機構在數位世界中能夠自主、安心且安全履行其角色的能力,並透過聯邦政府雲與標準化架構,實現供應商替換、形成共同標準、提升議價能力、減少單一技術依賴。這種設計思維不追求封閉,而是以統一介面、標準化運作與資安規格,確保政府與關鍵體系不被特定業者或外國法制過度綁定。
在技術與資安治理面,聯邦資訊安全局(BSI)提出的C5雲端運算稽核標準也值得借鏡。C5的核心在於為雲端服務建立可檢驗的最低安全要求,使企業在採購或部署跨境雲端服務時,不只看價格與效能,更要求控制措施、透明度、稽核能力與責任劃分。
資料主權不僅關乎資料所在地,更在於跨境治理中的可驗證性、可追溯性與責任歸屬。
台美共同製程需要四道制度防線
基於歐盟與德國經驗,台美共同製程至少應從四個方向建立制度。
第一,建構「分級分類」的跨境資料治理模式,將個人資料、研發資料、設備參數、製程know-how、營業秘密、供應鏈追溯資料與關鍵基礎設施資料加以區分,依敏感程度設定不同傳輸條件。涉及核心製程參數、良率優化模型、先進封裝資料、國防供應鏈與AI訓練資料者,應適用更高層級的審查、加密、權限控管與在地留存要求。這能避免台灣在共同製程名義下,實質失去關鍵技術控制權。
第二,建立「台美版標準契約條款」與資料使用清單。歐盟經驗顯示,跨境資料治理不能只依賴一般商務契約,而應透過標準化條款明確約定資料類型、使用目的、再移轉限制、刪除義務、稽核權限、政府調取通知、爭議處理與違約責任。台美共同製程應清楚明列製程資料、設備日誌、模型權重、營業秘密與衍生資料的權利歸屬,避免「雖為共同製造,卻僅一方累積資料資產」的失衡局面。
第三,推動共同雲端治理。對參與台美共同製程的資料平台、工業雲、AI運算平台與遠端維運系統,建立共同資安與可攜標準,包含多層加密、零信任架構、可攜轉換、記錄留痕、第三方稽核與供應商替換能力。這正是歐盟Data Act雲端轉換規範與德國政府雲標準化思維強調的資料主權核心。
第四,設置資料主權防火牆。台灣原則上應保留核心研發資料庫、高價值演算法、關鍵製程知識、源碼與高階資料科學人才;赴美項目以製造、驗證、應用與市場服務為主,而非將技術中樞完整外移。從歐盟經驗可知,真正有效的保護不是事後救濟,而是在制度與系統架構階段先行嵌入保密、最小化與權限分層。
對台灣而言,這是確保「Made with Taiwan」不會淪為「Technology moved out of Taiwan」的關鍵。
「跨境資料治理」與「資料主權保護」是台美產業合作的制度基礎。
歐盟與德國的經驗顯示,資料自由流動與資料主權保護並非互斥,而可透過分級治理、標準契約、雲端控制與資安機制共同實現。
真正長久的台美共同製程,不是無條件把資料與能力外移,而是在合作中保有資料控制權。唯有如此,台灣才能在全球供應鏈重組中,不只是被整合進美國製造,而是以制度方式實現真正的對等合作。
張麗卿
歐盟對「資料主權」的理解,是讓資料持有人在制度保障下,保有對資料流向、用途及轉換條件的實質控制。圖片來源:張麗卿提供
實踐大學講座教授、高雄大學榮譽講座教授、財團法人AI法律國際研究基金會董事兼執行長,同時為法務部刑法研究修正小組委員、衛生福利部醫事審議委員會委員。曾任國立高雄大學法學院院長及特聘教授並受頒高雄大學傑出研究教授獎,並曾任台灣刑事法學會理事長、行政院公平交易委員會委員、史丹福大學法學院訪問教授。專長為刑法、刑事訴訟法、醫療倫理與法律、比較刑事訴訟法、法律倫理與經典文學,及人工智慧與法律。
李睿祥
資料主權不僅關乎資料所在地,更在於跨境治理中的可驗證性、可追溯性與責任歸屬。圖片來源:李睿祥提供
實踐大學法律學系助理教授、台灣律師,同時擔任財團法人AI法律國際研究基金會副秘書長。研究專長為刑事法、犯罪學及人工智慧與法律,長期關注科技發展對刑事法制與司法實務之影響。





