sovereign-aidata-residencycompliancegdprenterprise-ai
主權 AI 與雲端 AI:各國與地區的資料駐留要求
針對 AI 訓練資料、模型權重及跨境傳輸的各國資料駐留要求參考指南。涵蓋歐盟(GDPR + EU AI Act)、美國、英國、中國、印度、沙烏地阿拉伯、阿聯酋、澳洲、巴西、加拿大、日本及南韓,並附執法日期與企業 AI 部署的實務意涵。
Edward Xi Yang
58% 的企業 AI 計畫因資料駐留與合規問題而延誤。造成延誤的原因不是模型效能、硬體採購或人才短缺,而是資料駐留。
本文的存在,是因為合規主任、技術長和 AI 負責人需要一份涵蓋其所在司法管轄區的資料駐留要求的單一參考文件。針對每個主要地區,我們說明:法律對 AI 訓練資料的要求、是否允許跨境傳輸、以本地資料訓練的模型權重是否可出口,以及執法的實際情況。
本文為參考指南,並非法律意見。法規會改變,執法力度因司法管轄區而異,您的具體情況可能還有其他限制。請將本文作為與法律團隊討論的起點。
快速參考表
| 地區 | 主要法律 | AI 訓練資料規則 | 跨境傳輸 | 是否需要空氣隔離? | 重要執法日期 |
|---|---|---|---|---|---|
| 歐盟 | GDPR + EU AI Act | 需要合法依據;資料主體權利適用於訓練資料 | 在充分性決定或 SCC 下允許;美國傳輸有爭議 | 否(但強烈建議本地部署) | EU AI Act 高風險:2026 年 8 月 2 日 |
| 美國(聯邦) | 行業專屬(HIPAA、GLBA、FERPA) | 無聯邦資料本地化規定;適用行業專屬規則 | 一般允許 | 僅限機密資料(ITAR/CMMC) | 持續 |
| 美國(州) | CCPA/CPRA(加州)、VCDPA(維州)、CPA(科州)+ 其他 15 州 | 同意及退出要求;CPRA 新增資料最小化 | 在保障措施下允許 | 否 | 各異(2023–2026) |
| 英國 | UK GDPR + 2018 年資料保護法 | 大致沿用歐盟 GDPR;獨立充分性決定 | 在英國充分性或保障措施下允許 | 否 | 持續 |
| 中國 | PIPL + 資料安全法 + AI 法規 | 關鍵資料嚴格本地化;傳輸需安全評估 | 受限——大多數傳輸需政府安全評估 | 否(但實際上必須在境內處理) | 積極執法 |
| 印度 | DPDP Act 2023 | 「重要資料受託人」需資料本地化;處理規則待定 | 僅限政府核准司法管轄區(白名單待定) | 否 | 分階段 2025–2026 |
| 沙烏地阿拉伯 | PDPL | 在王國境內處理;傳輸條件適用 | 在充分保障措施下允許;部分類別受限 | 否 | 2024 年 9 月 14 日(積極執法) |