當區塊鏈遇上GDPR
當區塊鏈遇上GDPR
2018.07.13 | 區塊鏈

2012年起,歐盟針對新興科技提出資料保護草案,避免個資被企業濫用,規定凡在歐盟境內的成員國都須遵循規範以保障公民隱私,一但違法,罰款可高達2000萬歐元或該企業全球年營收的4%,兩者取最高金額,該法案稱為一般資料保護規範(The European General Data Protection Regulation),下文將以GDPR進行代稱。

什麼是GDPR?

GDPR於2016年5月24日 生效,但法定有2年過渡期,將自2018年5月25日起開始施行。因此,只要企業經營面對的對象是全球市場,都有可能遇到與歐洲國家生意往來的機會,而必須遵循GDPR。

身為信任機器的區塊鏈,或稱全球分散式帳本,由於節點之間彼此互通互連,資料也以副本的方式存放在每一台機器上,因此GDPR的相關問題,區塊鏈上也會遇到。本文將簡單介紹GDPR對資料的賦權與當責,並討論GDPR與區塊鏈特性之間的關係,以及如何看待在不同類型的區塊鏈上,資料處理者的角色。

分散式帳本.png
分散式帳本
圖/ Chang-Wu Chen

還權於民

GDPR強調用戶擁有資料的存取權(Right to Access),資料的被遺忘權(Right to Be Forgotten)以及資料的遷移權(Right to Data Portability)。為了保護個人資料的使用,資料的擁有者必須掌握誰能存取資料,從哪裡存取資料,而資料又移轉了給誰,而他又能存取哪些資料。簡言之,當企業要使用個資時,必須清楚描述資料的使用範圍,且有義務進行資料保護,而用戶有權要求刪除資料或停止使用其資料,甚至決定是否授權資料共享給其他方。

個人資料

首先來看個人資料的定義,只要資料具備與個人相關或可被辨識為自然人的條件,就需要被保護。與個人相關的資料像是姓名、地址、電子郵件、電話號碼、血型、醫療紀錄等。除此之外,Cookie ID,設備ID、MAC位址等都屬個人可識別資訊(Personally Identifiable Information, PII)。簡言之,任何假名資料(Pseudonymous Data)都屬PII,只有完全匿名(Anonymous)的資料不受此限。那如果將資料進行Hash或加密運算後才寫到鏈上呢?由於資料在寫入時,會與一個帳號或地址產生連結性,故匿名資料仍屬PII。

跟區塊鏈有什麼關係

一:資料的不可變性

區塊鏈天生的特性,使得資料一但上鏈後,資料就成為鏈上所有人無法抹滅的共同記憶,想要修改,只能再追訂資料。而若要符合定義的資料的被遺忘權,資料又該如何被刪除?

二:透明性

區塊鏈上的透明性可從兩個角度來分析

(1) 區塊鏈上資料完全透明嗎?不一定
(2) 區塊鏈上資料都加密嗎?不是

你到底在說什麼?以下將舉以太坊上的一筆交易來進行說明

區塊鏈上的交易會由所有節點所驗證或看過,這是什麼意思?由於區塊鏈不存在第三方的角色,沒有一個中心的角色對資料進行驗證與比對,乃交由礦工(Miner)或驗證者(Validator)的角色來驗證。因此,為了驗證一筆交易,交易的發送方是否有足夠的金額可以轉送,礦工必須要能夠看到金額的數量,才能確認這筆交易沒有被重複消費過,使得帳本具有透明性。又或者,一筆智能合約的交易,由於交易本身必須符合合約的邏輯與規則,因此礦工知道規則為何,使得與合約相關的利益關係人能夠互信。因此,交易的金額與合約的邏輯對於驗證者角色是具透明性的。

那資料加密的說法又是什麼?交易本身除了能進行轉帳,尚可用於儲存資料,而儲存的資料可選擇明文存放,亦可選擇加密後存放。相當於你到銀行進行匯款,行員只會檢查你的戶頭餘額是否足夠轉帳,至於收據上你要留言什麼給收方看,行員並不在乎,留言可以透明,也可以是你們之間約好的暗號。

支票內容.png
支票內容
圖/ Chang-Wu Chen

故若要符合資料的保護權?黃色備註欄的部分,又或是綠色轉帳金額的部分,該如何設計呢?

上述的部分,係以交易的內容來看資料保護,進階一點再問,如果在合約語言Solidity中,若資料可見範圍宣告為private,但沒加密,資料是否可存取呢?答案是肯定的

之前我們曾談到,資料在區塊鏈中是以副本的方式存放在每一台機器上,因此每台機器上都有相同的資料。從程式的邏輯上,確實合約可以檢查誰可以存取並修改資料;但從資料存放的角度上,只要能夠從硬碟中抓出資料,並且解碼,同樣能夠取出資料,只是沒有權利從系統的角度上去進行修改。

三:去中心化與區塊鏈類型

在談區塊鏈的類型之前,我們先了解資料控制者(Data Controller)或資料處理者(Data Processor)這兩個角色。資料控制者係指擁有資料的個人、組織、或聯合機構,定義資料處理的方式與目的,而資料處理者係指代表資料控制者如何處理資料的行為。

由於在原生的區塊鏈中,沒有中心化的角色,從公鏈 (Public Chain) 的角度上,找不到資料控制者的角色,但若從 DApp 應用的角度上,由於資料操作的邏輯與目的定義均在合約中,因此合約的組織方是為資料控制者,因此有義務針對個人資料進行保護與刪除。

在聯盟鏈(Consortium Chain)上,由於礦工或驗證者是經由聯盟成員所授權,換言之,資料控制者為這些聯盟成員,並且能掌握數量,故資料的保護與刪除,需要由這些聯盟成員共同協作與處理。

四:如何處理?

了解GDPR與區塊鏈應用的關係之後,為了遵循GDPR的規範,需要考慮:

  1. 採用的是公鏈還是聯盟鏈?
  2. 資料要不要上鏈?
  3. 資料上鏈後是否需要做對應的處理?例如加密或是去識別化
  4. 如何消除帳號與資料之間的關聯性?斷掉資料與帳號的連結
  5. 是否可改變資料流的方式,由個人主動來發起資料的授權與撤銷流程
  6. 針對不同資料屬性,亦可採取不同的手段。先去解析,資料是屬統計資料?還是屬於個人資料?如何從效用的角度去保護資料,也同時維護資料的效用度(Utility)?

一些可用的手段:

  1. Zero-Knowledge Proof
  2. Proxy re-encryption
  3. Differential privacy

五:結論

GDPR的施行影響範圍甚廣,為了望眼未來,加上我門公司AMIS提供的業務為BaaS(Blockchain as a Service),我們將繼續探索如何提供合規的區塊鏈業務。

本文由陳昶吾授權轉載自其Medium

《數位時代》長期徵稿,針對時事科技議題,需要您的獨特觀點,歡迎各類專業人士來稿一起交流。投稿請寄edit@bnext.com.tw,文長至少800字,請附上個人100字內簡介,文章若採用將經編輯潤飾,如需改標會與您討論。

(觀點文章呈現多元意見,不代表《數位時代》的立場。)

關鍵字: #區塊鏈 #gdpr
往下滑看下一篇文章
從 CDP 到 Agent,beBit TECH 如何打造懂企業、懂行銷的 AI 代理人?
從 CDP 到 Agent,beBit TECH 如何打造懂企業、懂行銷的 AI 代理人?

當眾多 AI 新創仍將焦點放在追求更強大的模型能力,或尋找下一個成功案例時,beBit TECH 已開始思考另一個層次的問題:如何打造一家能夠持續成長、且具備規模化複製能力的企業級 AI 公司。

近期,beBit TECH 完成與日本 beBit 集團的戰略分拆,不僅確立台灣為全球總部,也同步完成逾億元首輪募資,並預計不久後啟動在台 IPO 規劃。然而,真正值得市場與投資人關注的,不單是分拆或募資本身,而是這一連串布局背後所釋放的訊號—— beBit TECH 已正式跨越產品與市場驗證階段,邁向規模化擴張的新成長階段。

而產品、產業應用及海外市場,就是驅動 beBit TECH 下一階段成長的三大引擎。beBit TECH 創辦人暨執行長陳鼎文表示, 未來將聚焦三大布局,包括持續深化企業級 AI 產品、擴大跨產業應用版圖,以及拓展日本與東南亞等海外市場。首先,在產品面,將持續強化 AgentBit 智慧代理人的能力,結合 OmniSegment CDP 的數據底座與產業 Know-how,打造真正懂企業、懂行銷的 AI Agent。

beBit TECH 創辦人暨執行長陳鼎文
beBit TECH 創辦人暨執行長陳鼎文
圖/ 數位時代

產品布局:從理解數據的大腦,進化為「自主執行」的虛擬員工

陳鼎文進一步說明,近年企業紛紛導入各種 AI 或 AI Agent 應用,希望提升營運效率與員工生產力,但 AI 能否真正創造價值,關鍵並不在模型本身,而是資料品質。若企業的會員資料分散、格式不一致,甚至充滿錯誤,即使導入再先進的 AI 模型,也難以產出可靠的分析與決策。換句話說,企業唯有先建立穩固的數據底座,才能真正發揮代理式 AI 的價值。

正因如此,beBit TECH 選擇將 AgentBit 建立在 OmniSegment CDP 上,形成以 CDP 為數據底座、Agent 為執行核心的新一代企業級 AI 架構。陳鼎文形容,OmniSegment 就像一顆智慧大腦,可以完成跨通路數據整合,並進行資料清理與標準化,而 AgentBit 則是智慧代理人,它可以根據 CDP 大腦所提供的數據做出決策,自主完成受眾分群、內容生成、活動執行、成效監測與優化建議等行銷工作。

更重要的是,OmniSegment 多年來已累積眾多不同產業的實戰經驗與行銷 Know-how,使 AgentBit 不只具備內容生成的能力,更理解不同產業的會員經營模式與行銷邏輯,能依據企業情境挑選最適合的受眾、生成更精準的溝通內容,並持續優化策略。

以中秋節的節慶行銷活動為例,當過去行銷人員必須自行篩選受眾、撰寫文案,再依據活動成效反覆調整策略,整個促銷活動期間都要處於備戰狀態;如今,只要以自然語言輸入活動目標,AgentBit 即可串接 OmniSegment 的數據,自主完成後續工作。當行銷成效未達預期目標時,它還會持續分析結果、修正策略,直到找出轉換率更高的路徑為止,真正讓企業累積的數據,轉化為持續創造營收的智慧資產。

讓數據自己跑出營收!AgentBit 結合 CDP 乾淨數據與實戰 Know-how,只需輸入指令即
讓數據自己跑出營收!AgentBit 結合 CDP 乾淨數據與實戰 Know-how,只需輸入指令即可全自動執行行銷並自主優化成效,打造不斷線的 AI 營收引擎。
圖/ beBit TECH

市場布局:以電商護城河,打造 OMO 與金融雙成長引擎

其次,在產業應用面,beBit TECH 將持續擴大在實體零售、生活服務與金融業的市場布局。「電商是 beBit TECH 的核心基本盤,而實體零售與金融業則是我們下一波的成長引擎。」陳鼎文說。

beBit TECH 成軍初期聚焦於品牌電商,透過客戶數據平台 OmniSegment CDP 協助客戶整合並應用手中的第一方數據,提升會員價值與營收。至今,beBit TECH 已累積上百家品牌電商客戶,並在不同產業情境與應用需求中,持續驗證及優化 OmniSegment CDP 的產品能力。這些豐富的導入經驗,讓 beBit TECH 更深入掌握企業在數據應用上的實際痛點,進而推動產品與 AI 模型持續迭代成熟, 築起一條競業難以跨越的數據護城河。

有了電商戰場的成功經驗,beBit TECH 開始將目光投向線下與實體場域,運用 OmniSegment CDP 協助零售品牌打通線上與線下的會員數據,真正做到跨通路的數據即時整合,讓 OMO 經營不再只是口號。

過去一年,beBit TECH 更成功將觸角延伸至同樣擁有龐大數據的金融業,包括國際保險集團及指標金控,皆已導入 OmniSegment CDP,由系統依據客戶在不同通路的行為,即時判定其意圖並推薦最合適的金融產品。這意味著金融業也能運用電商「千人千面、即時觸及」的行銷模式,一改過去亂槍打鳥、只能照著名單一一撥電話的傳統做法。

「金融業的 AI 個人化行銷現在才剛開始,beBit TECH 能與多家指標性金融客戶合作,代表我們的數據安全和隱私合規性,已經通過了市場上最嚴格的標準,這對於未來跨足其他產業有非常大的幫助。」陳鼎文強調。

海外布局:立足台灣,加速拓展日本與東南亞市場

第三,在海外發展上,則是加速拓展日本與東南亞市場。陳鼎文表示,相較於多數台灣新創進軍日本市場,往往需要一、兩年才能站穩腳步,beBit TECH 憑藉與日本 beBit 集團的緊密合作,已經成功「逆向」打回日本市場,短短兩年多便累積超過 30 家大型企業客戶,涵蓋航空、餐飲集團等不同產業,未來日本仍將是 beBit TECH 拓展海外營收的核心關鍵。

除了日本之外,beBit TECH 也將東南亞視為下一階段的戰略要地。一方面,看好當地人口結構年輕與數位應用快速成長所帶來的商機;另一方面,隨著全球 AI 人才競爭白熱化,東南亞更是重要的人才庫,有助於 beBit TECH 持續推動產品全球化與技術迭代。

「我們希望將 beBit TECH 打造為『亞太區企業級 AI 的領導品牌』。」陳鼎文感性表示,這也是團隊確立將全球總部設在台灣的初衷。未來,beBit TECH 將持續以台灣為核心,向外輻射至日本、東南亞、甚至更廣泛的國際市場,讓世界看見來自台灣的 AI 技術實力與商業價值。

從台灣品牌電商起家,一路跨足實體、金融、日本與東南亞市場,beBit TECH 想做的不只是一套好用的 AI 工具,而是一個能讓企業把數據轉化為營收的企業級 AI 平台。當全球 AI 競爭開始從模型能力,轉向商業化與規模化,這家台灣新創正用清晰的策略布局,寫下屬於自己的下一個成長故事。

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
台達電全解讀
© 2026 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓