TL;DR:模型會越來越像,資料不會。誰握有乾淨、可用、而且留在自己手上的資料,誰就握有 AI 時代少數不會過期的競爭優勢。
評估 AI 導入的會議裡,大家搶著比較模型:哪家推理強、哪家便宜、哪家中文好。我通常會潑一盆冷水:模型是你租來的,隨時會換;資料才是你自己的,而多數企業對它的去向一無所知。
核心論點:AI 時代真正的護城河不是你用哪個模型,而是你的資料在哪裡、可不可用、能不能帶走。
一段程式碼的教訓,三年了還在發生
這個風險不是理論。2023 年 5 月,三星在發現工程師把內部原始碼貼進 ChatGPT 之後,全面禁止員工在公司設備使用生成式 AI——理由寫得很直白:傳出去的資料存在外部伺服器上,難以取回與刪除,甚至可能被揭露給其他使用者。 三年過去,工具換了好幾代,這件事的本質沒變:員工用 AI 的動機是效率,資料跟著效率一起流出去。差別只在於,現在流出去的不只是貼上的文字,還包括整合進工作流的文件、客戶紀錄與營運數據。禁用解決不了問題(三星後來也沒有停在禁用),把「資料去哪了」變成一個有人負責回答的問題,才是起點。法規正在把「資料去哪了」變成必答題
過去這題答不出來只是尷尬,接下來會是違規。歐盟 AI Act 已於 2025 年 8 月對通用 AI 模型生效透明度與文件義務,2026 年 8 月起全面適用、罰則到位。你可以說台灣企業不受歐盟管——但只要你的客戶、供應鏈或市場有一端在歐洲,這套要求就會沿著合約往你這裡傳導,如同當年的 GDPR。 對 IT 負責人來說,這其實是好消息:法遵壓力是替資料治理要預算最有力的理由。與其等著被稽核問倒,不如先把答案做出來。資料主權不是「不用雲」,是三個可以驗收的條件
我看過太多企業把資料主權誤解成「全部搬回地端」的信仰題。它不是。依我們陪企業導入的經驗,資料主權是三個可以逐項驗收的條件:可控——哪些資料能進哪些工具,有明文政策而不是靠員工自律;可審——資料流向留有紀錄,出事時答得出「誰、何時、傳了什麼」;可攜——換掉任何一家模型或平台供應商時,你的資料與累積的知識資產帶得走。 三個條件都與「雲或地端」無關。雲上可以做到全部三項,地端也可能三項全失。先驗收這三項,再談架構選型,順序不能反。 實際操作起來,第一步往往小得出乎意料:把公司裡正在使用的 AI 工具列成一張清單——包括員工自己申請的免費帳號——然後對每一項問同一個問題:「我們貼進去的東西,供應商拿去做什麼?」多數企業光是列完這張清單,就會發現自己要處理的不是技術題,而是一直沒人認領的管理題。董事長的判斷
我判斷,未來幾年企業間的 AI 差距,會越來越少來自「誰用的模型比較強」——模型能力在供應商之間快速趨同,你買得到的別人也買得到——而越來越多來自「誰的資料整理得比較好、留得比較住」。這個判斷如果錯,會錯在模型差異化重新拉開;但即使那樣,資料整理好的企業仍然是換模型換得最快的一群。這是一個兩頭都不輸的投資。 一句話帶走:在替 AI 編預算之前,先確認你答得出「我們的資料現在在誰手上」。 答不出來的話,歡迎預約諮詢,我們可以陪你把這三個條件逐項盤一次。FAQ
Q:我們規模不大,資料主權是不是大企業才需要想的事?
相反。大企業有法務和資安部門兜底,中小企業的資料一旦跟著免費工具流出去,連「發生過」都不會知道。規模越小,越需要用簡單的政策取代不存在的部門。Q:所以應該禁止員工用 ChatGPT 這類工具嗎?
一律禁止通常只會把使用趕到私人手機上,變成更不可控的影子 IT。務實做法是分級:哪些資料可以進公有工具、哪些只能進企業版或私有環境,讓合規的路比違規的路好走。Q:資料主權和地端部署是同一件事嗎?
不是。地端是實現資料主權的手段之一,不是定義。可控、可審、可攜三個條件,在雲端與地端都可能做到,也都可能失守。來源清單
- Samsung Bans ChatGPT, Google Bard, Other Generative AI Use by Staff After Leak — Bloomberg — 2023-05-02 — https://www.bloomberg.com/news/articles/2023-05-02/samsung-bans-chatgpt-and-other-generative-ai-use-by-staff-after-leak
- Samsung Bans ChatGPT Among Employees After Sensitive Code Leak — Forbes — 2023-05-02 — https://www.forbes.com/sites/siladityaray/2023/05/02/samsung-bans-chatgpt-and-other-chatbots-for-employees-after-sensitive-code-leak/
- AI Act | Shaping Europe’s digital future — European Commission — 持續更新(時程於 2024 年立法定案)— https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai
- Latest wave of obligations under the EU AI Act take effect — DLA Piper — 2025-08 — https://www.dlapiper.com/en-us/insights/publications/2025/08/latest-wave-of-obligations-under-the-eu-ai-act-take-effect


