當 AI 從合法資料中推導出更敏感資訊,企業的資料治理還夠嗎?
當 AI 從合法資料中推導出更敏感資訊,企業的資料治理還夠嗎?
InfoAI Decision Brief
Meta 最新生物特徵資料訴訟,正在把 AI 資料治理的問題,從「資料能不能用」推向「AI 從資料裡看出了什麼」
Meta 最新生物特徵資料訴訟,正在把 AI 資料治理的問題,從「資料能不能用」推向「AI 從資料裡看出了什麼」
企業談 AI 資料治理時,第一個問題通常是:哪些資料可以讓 AI 使用?
客戶資料能不能上傳?員工資料能不能進模型?公開資料能不能拿來訓練?是否取得同意、授權,保存多久,又由誰存取?
這些問題都很重要。
但 Meta 最近面臨的一起擬議集體訴訟,提出了下一個更難的問題:
如果原始資料本身可以合法取得,AI 從這些資料裡推導出的新資訊,是否也自動擁有相同的使用邊界?
如果原始資料本身可以合法取得,AI 從這些資料裡推導出的新資訊,是否也自動擁有相同的使用邊界?
這個問題,可能比「公開照片能不能拿來訓練 AI」更值得企業注意。
爭議不只在照片,而在 AI 從照片裡建立了什麼
2026 年 9 月,美國伊利諾州與加州的家長及未成年子女對 Meta 提起擬議集體訴訟。
原告指控 Meta 未經適當通知或同意,使用 Facebook 與 Instagram 上的照片取得或處理臉部生物特徵資訊,並用於尚未正式推出的 NameTag 臉部辨識系統,以及 Emu、Muse Image 等生成式 AI 模型。
NameTag 今年 6 月已被 WIRED 發現藏在 Meta AI App 的程式碼中。
依照當時揭露的設計,系統可以把智慧眼鏡拍攝到的人臉轉換成數值化的臉部表示,再與裝置上的資料進行比對。Meta 表示這項功能仍在探索階段,尚未決定是否推出,也否認正在建立中央化的臉部資料庫。
目前,這起訴訟還沒有法院判決。
原告提出的一個核心主張是:如果 AI 從照片中形成可用於辨識個人的臉部數學表示,這類衍生資訊是否也可能受到生物特徵隱私法律規範?
答案還不確定。
但對企業而言,治理問題其實已經先出現了。
企業現在管的是「資料從哪裡來」,接下來還得管「AI 從裡面推導出什麼」
傳統資料治理,大多從原始資料開始。
資料從哪裡來?是否取得同意?用途是什麼?誰可以存取?保存多久?
但 AI 增加了一層過去比較少被注意的問題。
一張照片,可以被轉換成臉部特徵向量。
一段聲音,可以形成聲紋。
大量交易、位置與行為紀錄,也可能被模型進一步推導出健康狀態、消費能力、偏好或其他原始資料裡沒有直接寫明的資訊。
也就是說,同一份資料經過 AI 處理之後,風險可能已經不是原來那個風險。
原本只是公開照片,後來可能具有更高的身分辨識能力。
原本只是一般行為紀錄,後來可能被推導成更敏感的個人資訊。
原本只是分析用途,最後也可能被拿來影響價格、資格、招聘、保險或其他決策。
這時候,如果企業仍然沿用原始資料的治理權限,就可能出現盲點。
資料可以合法取得,不代表所有後續推論都自動合法
這起訴訟真正值得企業重新檢查的,是一個很常見的假設:
只要原始資料取得合法,後續的 AI 分析大致也可以沿用相同的使用邊界。
只要原始資料取得合法,後續的 AI 分析大致也可以沿用相同的使用邊界。
這個假設正在變得不夠。
因為 AI 不是單純讀取資料,而是會把資料重新轉換、比對、組合,甚至推導出原本不存在的新資訊。
因此,企業真正需要問的,不應只有:
這份資料能不能讓 AI 使用?
還要多問一句:
AI 使用之後,會不會讓這份資料變得更能識別個人、更敏感,或更能影響決策?
AI 使用之後,會不會讓這份資料變得更能識別個人、更敏感,或更能影響決策?
如果答案是肯定的,就應該重新分類,而不是直接沿用原本的治理規則。
這可能會成為未來 AI 資料治理一條很重要的判斷原則。
企業不能只建立一張「哪些資料可以丟進 AI」的清單
現在很多企業已經開始訂 AI 使用政策。
哪些機密資料不能輸入 ChatGPT,哪些個資需要遮罩,哪些模型允許使用。
這是必要的第一步。
但如果 AI 真正進入企業流程,只做到這裡可能還不夠。
企業還需要知道:
模型從資料裡建立了哪些新的表示?
是否提高了辨識個人的能力?
是否形成長期的個人 Profile?
是否推導出健康、財務、行為或其他敏感資訊?
這些推論最後有沒有被拿去影響個人的權益或企業決策?
未來的資料盤點,也可能不再只有「我們有哪些資料」,而是進一步變成:
我們有哪些資料,AI 從這些資料裡產生了什麼,以及這些新資訊最後被拿去做了什麼。
我們有哪些資料,AI 從這些資料裡產生了什麼,以及這些新資訊最後被拿去做了什麼。
這才比較接近 AI 時代真正需要的資料治理。
對台灣企業而言,這是一個治理訊號,不是美國法律的直接移植
Meta 這起案件涉及美國州級生物特徵與隱私法律,不能直接推論台灣企業裡的臉部向量、Embedding 或其他模型表示,一定具有完全相同的法律性質。
但企業也不必等到台灣出現相同訴訟,才開始處理這個問題。
金融、保險、醫療、零售、人資、智慧門禁、影像分析,都可能讓 AI 從一般資料中產生更敏感、更具辨識能力的新資訊。
這些產業真正需要建立的,不一定是一套更複雜的法遵清單。
更重要的是,在 AI 讓資料的性質發生改變時,企業有沒有重新啟動風險審查。
如果一份資料經過 AI 處理後,變得更能識別個人、更敏感,或開始直接影響決策,就應重新檢查它的使用目的、保存方式、存取權限,以及是否需要人工覆核。
這比單純問「資料是不是公開的」更接近問題核心。
AI 資料治理的下一個盲點
Meta 這起訴訟最後會如何判決,仍有待司法程序回答。
目前也不能把原告的主張直接寫成既定法律結論。
但它已經讓一個企業治理問題變得很清楚:
資料合法取得,不代表 AI 後續推導出的所有資訊,都自動擁有相同的使用邊界。
資料合法取得,不代表 AI 後續推導出的所有資訊,都自動擁有相同的使用邊界。
企業如果只治理資料來源,卻沒有治理 AI 從資料裡形成的表示、推論與 Profile,就可能漏掉真正開始增加的風險。
所以,AI Data Governance 的下一步,可能不是再增加一張資料清單。
而是開始問:
AI 從這些資料裡,看出了什麼?
這也是企業未來更需要記住的一條判斷:
Data Access Right ≠ Inference Right.
Data Access Right ≠ Inference Right.
作者=InfoAI 編輯部
你不需要讀完所有 AI 新聞。你需要掌握的是:哪些變化值得關注、哪些應用值得理解、哪些風險不能忽略,以及這些訊號可能如何影響企業決策。
訂閱 InfoAI 電子報,把全球 AI 訊號,轉化為更清楚的商業判斷。
InfoAI Line 群提供最新文章發佈通知,讓你不用每天上網查看,也能快速掌握新上線的 AI 產業解讀、應用案例與知識內容。
版權聲明與授權須知
本內容由 InfoAI 擁有著作權。如有引用、轉載或任何商業用途的需求,請來信聯絡: contentpower688@gmail.com。
AI 協作與人工編輯聲明
本文由 InfoAI 編輯部進行主題判斷、內容策劃、事實查核與文字編輯,並使用 AI 工具協助資料整理與內容製作。最終觀點、內容取捨與發佈版本均由人工編輯確認。
你不需要讀完所有 AI 新聞,你需要知道的是:
有哪些變化值得注意,可能會如何影響你的產業、工作與決策。


