← 所有資源

閱讀約 9 分鐘 · 2026年7月31日

歐盟《人工智慧法案》與本地部署(on-premise)模型:對企業有何影響

歐盟《人工智慧法案》並未強制任何人在本地執行模型:相關義務取決於使用情境與風險等級,而不是模型在哪裡運行。但在自有邊界內執行模型,能確實簡化合規中最棘手的部分——資料的掌控——並降低稽核、影響評估與供應商往來的成本。對 CIO 或 DPO 而言,真正有用的問題不是「雲端還是本地部署」,而是「這個使用情境需要多少掌控權」。

《人工智慧法案》真正要求什麼(簡要版)

《(歐盟)2024/1689 號規章》已於 2024 年 8 月 1 日生效,並採分階段適用:針對不可接受風險行為的禁令自 2025 年 2 月 2 日起適用,通用目的 AI 模型(GPAI)的義務自 2025 年 8 月 2 日起適用,而篇幅最大的部分——高風險系統的要求——自 2026 年 8 月 2 日起全面適用。針對受禁止行為的罰鍰最高可達 3500 萬歐元或全球營業額的 7%,其他多數違規則最高可達 1500 萬歐元或 3%。確切日期可能因法規修訂而調整:規劃前務必查閱最新狀態。

該規章的架構以風險為基礎:受禁止的行為、高風險系統(負有風險管理、資料品質、技術文件、日誌紀錄、透明度與人類監督等義務)、有限風險系統(主要是透明度義務),以及最低風險。一個常被低估的重點是:義務同時適用於系統提供者,以及在專業情境中使用系統的一方,即所謂的部署者(deployer)。如果你的企業將 AI 用於人員、文件或重要流程,即使模型來自外部供應商,企業自身也負有責任。

為什麼痛點幾乎總是在資料上

實務上,《人工智慧法案》中與 DPO 日常工作最直接交疊的部分是資料治理:品質、關聯性、可追溯性與最小化。此外還要加上仍然完全適用的 GDPR。把提示詞與文件傳送到外部 API,意味著將個人資料移轉給第三方控管者或處理者:這需要法源依據、跨境(歐盟境外)傳輸評估、資料處理協議,而且當處理具有系統性或敏感性時,往往還需要 DPIA(資料保護影響評估)。

每經過一家外部供應商,合規工作就會持續增加,而不是一次了事:供應商會變更條款、資料處理區域、次處理者或留存政策,而評估就必須重做。這就是敏感資料使用雲端推論的隱藏成本:不是按 token 計費的帳單,而是一個必須長期看守的法規邊界。

本地部署模型真正簡化了什麼

在自有邊界內執行模型——企業伺服器、專用工作站、私有基礎設施——從根本上去除了最棘手的一類傳輸:資料不離開你掌控的環境,因此不需要跨境傳輸條款,資料最小化可以按專案落實,而資料落地(data residency)是一個技術事實,而非合約承諾。模型準備階段也能遵循同樣的原則:使用像 Distiller Cloud 這樣的零留存服務,資料集與訓練工件會在交付後 48 小時內自動銷毀,第三方不留任何副本。

第二個優勢是可稽核性。以檔案形式下載的模型——採用 GGUF 或 safetensors 等標準格式——是一個工件:它有版本,可以用自己的評估集測試、歸檔與複審。當《人工智慧法案》要求技術文件、日誌紀錄與人類監督能力時,處理一個自己擁有的工件,比重建一個可能無預警變更的外部服務的行為要簡單得多。

本地部署不等於豁免:不可誤解的重點

這一點值得說清楚,因為這是最常見的錯誤:如果使用情境屬於高風險類別——人事考核、招募篩選、信用評估、基本服務——即使模型完全在本地執行,《人工智慧法案》的義務依然適用。部署方式不會改變風險分類,因為分類取決於系統做什麼、作用在誰身上。

改變的是證明合規的成本。當你完全掌控資料、日誌、執行環境與模型版本時,各項義務就變成內部流程,而不是與供應商的談判。反向的選擇也變得更容易:如果某個使用情境風險太高或不夠明確,你可以先暫緩,而不必受制於任何人的時程。

如何具體準備:四個步驟

第一步:建立 AI 使用情境清冊,涵蓋現有與規劃中的項目,並為每一項標明所處理的資料、涉及的人員與供應商。第二步:依規章的風險類別為每個情境分級——多數內部自動化的等級會是有限或最低風險,但分級結果必須記錄下來。第三步:針對敏感資料,評估哪些流程可以移轉到本地或私有模型,從重複性高、範圍明確、專用模型即可勝任的任務開始。第四步:定下要向每家供應商提出的問題——留存政策、是否將資料用於訓練、次處理者、資料處理區域——並把同樣的問題套用於內部流程。

由此浮現的方向是一種雙速策略:通用型 API 用於實驗與非敏感資料的任務,自有邊界內的專用模型則用於處理重要資料的穩定流程。Distiller Cloud 正是為第二種情境而生:一個為你的任務量身打造的小模型,你可以下載它,並在你的政策允許的地方執行——而且可以確定,交付後 48 小時之內,我們的伺服器上不會留下任何東西。

常見問題

如果模型在本地運行,《人工智慧法案》也適用嗎?

適用。義務取決於使用情境與角色(提供者或部署者),而不是模型在哪裡執行。高風險系統即使本地部署仍是高風險;不過本地部署能簡化資料控管、日誌紀錄與稽核。

本地部署模型能解決 GDPR 問題嗎?

不能全部解決,但能減少其中最複雜的部分:資料不會移轉給第三方,因此不需要跨境傳輸評估,也不需要與模型供應商簽訂資料處理協議。法源依據、最小化與安全等內部義務仍然存在。

《人工智慧法案》的主要義務何時生效?

採分階段適用:受禁止行為自 2025 年 2 月 2 日起,通用目的 AI 模型的義務自 2025 年 8 月 2 日起,高風險系統的要求自 2026 年 8 月 2 日起。日期可能修訂:務必查閱規章的最新狀態。

企業內部該由誰負責?

這是一項跨部門工作:DPO 負責資料面,法務負責風險分類,IT 負責清冊與技術控管。第一步——繪製使用情境地圖——三方任一方都可以啟動。

外觀