2026 年 1 月 21 日,歐洲資料保護委員會(EDPB)與歐洲資料保護監督機關(EDPS)通過 1/2026 號聯合意見,就執委會的「數位綜合法案(AI)」草案提出立法意見。文件整體歡迎簡化 AI Act 的目標,但劃下紅線:若干措施可能削弱基本權利保障、降低問責性,並製造法律不確定性。
背景是執委會 2025 年 11 月提出的 Digital Omnibus 套案:延後高風險義務、刪除部分註冊要求、擴大敏感個資處理的法律基礎。兩機構是 GDPR 體系的守門人;意見無拘束力,但對共同立法向來有實質影響——尤其當議題踩在 AI Act 與 GDPR 交界。
爭點一:特殊類別個資的法律基礎擴得太寬
草案新增的 Article 4a,把處理特殊類別個資以偵測與修正偏差的法律基礎,從高風險 AI 系統擴及所有 AI 系統與模型,主體也從提供者延伸到部署者。兩機構原則上支持——偏差偵測確實需要碰敏感資料——但堅持用途「明確圈限」:把較寬鬆的「必要且合比例」改回更嚴格的「嚴格必要」;僅限偏差可能造成嚴重不利影響時援用;並釐清與 GDPR 第 6、9 條的互動。
對開發者這等於預告:就算法律基礎放寬,敏感個資的偏差偵測實務上仍會被當成高風險處理,DPIA 與 GDPR 分析少不了。
爭點二:刪除高風險註冊義務會掏空問責
草案允許提供者依 Article 6(3) 自行認定其 Annex III 系統不構成高風險後,免除註冊義務。EDPB 與 EDPS 直言這會「顯著降低提供者的問責性」,並形成「不受歡迎的誘因」——鼓勵浮濫主張豁免。
意見也點名:SME 優惠擴及中小資本企業(SMC)時,員工數與傷害潛力不相關;並反對移除雇主 AI 素養義務,組織內部責任不應被取代。
沙盒與監理分工:AI Office 權責需要劃清楚
EU 層級沙盒方面,兩機構歡迎設立,但指出草案不像國家級沙盒(Article 57(1))納入資料保護機關,建議讓 EDPB 在 AI Board 取得諮詢角色與觀察員地位。對 AI Office 監督大型平台 AI 系統(VLOP/VLOSE),意見警告「積極合作」未必保全成員國機關獨立行動力,並建議劃清哪些通用模型觸發專屬管轄;歐盟機構自用系統的管轄應留在 EDPS(Article 74(9))。
時程延後的隱藏成本
草案提議高風險義務最多延後 16 個月,Article 50(2) 透明義務寬限 6 個月至 2027 年 2 月 2 日。意見點出連鎖效應:延後讓更多系統透過 Article 111(2) 既有系統例外逃出 AI Act 管轄——該例外的截止日會從 2026 年 8 月 2 日推遲到 2027 年 12 月 2 日。兩機構呼籲維持現行時程,透明義務尤其不該延。
對在歐盟部署 AI 的團隊的意義
三點判斷。第一,別把 Digital Omnibus 當成定局:草案仍在強烈質疑下協商,合規時程不應預設延後生效。第二,偏差偵測會碰到敏感資料的團隊,現在就把「嚴格必要」當成設計標準,比日後補救便宜。第三,高風險分類的書面判定紀錄(Annex III 加 Article 6(3) 路徑)仍是問責核心——註冊義務去留定案前,保留完整紀錄是唯一穩妥策略。
參考來源
- EDPB-EDPS Joint Opinion 1/2026 on the Digital Omnibus on AI — EDPB
- EDPB-EDPS publishes opinion on AI Digital Omnibus proposal — Matheson
- European Data Protection Authorities Issue Joint Opinion on the Digital Omnibus on AI — Covington
本文由 AI 協助自上述來源整理,經人工審核後發布。
