商業第 171 期

罰款2,000億才打開的X數據

阻擋研究者接入的代價,EU首次開罰

罰款2,000億才打開的X數據

前言

2024年11月,羅馬尼亞大選前夕,發生了一件詭異的事。幾個連續好幾年只發美甲和時尚貼文的TikTok帳號,突然開始推一位無名政客——庫林·喬爾吉斯庫(Călin Georgescu)。民調還是一位數的他,貼文在投票前累計觀看達1.2億次,最終在第一輪投票中拿下23%,登上第一名。

荷蘭馬斯特里赫特大學的阿德里亞娜·伊阿米尼奇(Adriana Iamnitchi)教授想研究這件事:誰在製作這些內容?又是怎麼賺錢的?於是她依據歐盟法律保障的權利,向TikTok申請數據。被拒絕了。

法律早就有了。但數據就是拿不到。先說結論:填補這個缺口的,不是論文,不是請願,而是一張2,000億韓元的罰鍰。而您所在的国家,還處在那個缺口的更前一步。


2,000億韓元帶來的改變

7月15日,歐盟執委會接受了X的整改方案。核心內容如下:改善合格研究者的審查流程、大幅縮短處理期限、免費提供數據,以及修改合同中禁止研究者自行收集公開數據的條款。履行期限為6個月,並接受外部獨立審計。

來算算這中間花了多久。2023年4月,X被指定為超大型線上平台1;同年12月,歐盟正式啟動調查。然後是2025年12月5日,執委會對X開出1.2億歐元、約2,000億韓元的罰鍰。這是《數位服務法》2施行以來的首次處罰。

處罰事由有三項,媒體最常報導的是「藍勾欺騙設計」。但另外兩項才是今天的重點:廣告資料庫不透明、無法驗證,以及未向研究者提供公開數據的接入權。特別是X的用戶條款,直接禁止合格研究者自行收集數據。

X也沒有馬上服從。今年2月20日,X對該決定提起上訴,主張調查不完整、流於表面,且歐盟侵犯了其防禦權與正當程序。也就是說,罰鍰開出之後,他們又打了將近五個月。整改方案是在那之後才拿出來的。

整理一下:從啟動調查到接受整改方案,共2年7個月。期間羅馬尼亞大選被宣布無效,還重選了一次。研究者要看到那時的數據,最快也要到今年年底。


法律早就有了,為什麼門就是打不開?

這裡有一個很容易誤解的地方:「是因為沒有法律,所以看不到。」不是的。法律的水平其實走在世界前列。

《數位服務法》第40條明確規定了合格研究者接入平台數據的權利。如果您要研究系統性風險——比如非法內容擴散或選舉過程被操縱——就可以要求提供數據。2025年7月,細則性的授權法案3也獲得了通過,同年10月生效後,涵蓋範圍擴大到非公開的內部數據。數據接入門戶也建好了。

但實際操作中,發生了這樣的事:

第一,安全要求跟大學的現實脫節。大多數平台要求數據存放在「不可被入侵的基礎設施」上,也就是物理上與網路隔離的設備。具備這種設施的大學並不多。

第二,核准率在各平台之間極端分化。德國DSA40合作組織追蹤的46件申請中,20件獲准、14件被拒;TikTok核准了13件中的11件,而X拒絕了23件中的11件。不過該追蹤依賴研究者的自發通報,管理方認為實際拒絕率可能更高。

第三,就算獲准了,也不保證數據能用。透過API拿到的數據,同儕研究者往往難以完整重現。可重現性是科學的基本條件,而這一點動搖了。

還有一個最諷刺的問題:連授權法案都解決不了的「數據僵局」。研究者在申請書上必須具體寫明需要哪些數據。但要知道自己需要什麼,得先看看裡面有什麼。平台提交的數據清單是否完整,也沒有合適的核實途徑。要看到才知道,要知道才能看到——一個死循環。

lock剩下的路只有兩條:在平台允許的範圍內用爬蟲4抓畫面,或者打官司。實際上,德國一個研究團體在2024年4月向X申請數據被拒後,2025年2月提起了訴訟。法院判定X本應允許接入,但這次在匈牙利選舉研究中又卡住了。柏林法院裁定「必須到X總部所在的愛爾蘭訴訟」,案件差點告吹,後來在上訴審中被推翻。每次申請都要冒訴訟的風險,這當然讓人質疑是否可持續。

當然,平台那邊的聲音也值得聽。TikTok表示已為超過1,500個研究團隊提供工具,去年下半年僅在歐盟就核准了130件。他們說明在每日1,000次API請求的限制下,最多可取得10萬條影片與評論紀錄。Meta則反駁說,CrowdTangle只處理了部分公開數據,而取代它的內容庫是目前最全面的研究工具。隱私保護和平台安全確實是合理的限制。

還有一點要補充:針對這次X的整改方案,由會員國監管機構組成的數位服務委員會認為整體仍不盡理想。但執委會還是接受了,並表示將加強履行監督。也就是說,一個被監管機構顧問機構認為不足的方案,就這樣通過了。6個月後門是否真的打開,到時候才知道。


那台灣呢?目前在哪個階段?

就在這個月,台灣也啟動了類似的決議制度。

7月7日,修訂後的《資訊通信網法》施行條例通過行政院會議,隔天(8日)廣播媒體通信委員會即指定適用對象平台並通知:Naver、Kakao、Nate、DCInside,以及Google、Meta、X、TikTok。對象為日均用戶100萬以上的社群平台、線上論壇和影片分享服務。立法預告階段原本還包含搜尋引擎和開放式市場,但最終版本中刪除了。

這些業者必須履行的義務如下:建立虛假操縱資訊的通報受理與處理流程、制定自主營運政策、發布透明度報告。同時要求與遵循國際事實查核網絡原則綱領的事實查核機構簽訂協議,並設立支持此工作的透明度中心。

這裡就顯現出與歐盟的差異。台灣制度的驗證主體是平台本身和指定的事實查核機構。平台自己寫報告,簽約機構逐條判斷資訊真偽。但獨立研究者直接接入原始數據的法律路徑,這次修法並未納入。

這為什麼重要?羅馬尼亞的案例中,最終揭露操縱網絡存在的,是TikTok自己。兩個月後,他們將11.6萬個帳號列為可疑對象,並宣布對超過2.7萬個假帳號採取了行動。但TikTok同時表示,他們不知道誰在營運那個網絡、起點在哪裡。如果只有平台的自我報告、沒有外部驗證,我們能知道的就到此為止。

現在,台灣的研究者如果要研究國內平台的輿論操縱模式,該怎麼辦?法律上沒有要求依據,所以只剩三條路:跟平台個別建立合作關係、爬取公開畫面、或閱讀平台自行發布的報告。前兩者取決於平台的善意和條款,最後一個是引用而非驗證。歐盟研究者至少還留下了「被拒絕的紀錄」,而這裡連申請本身都無法成立。

還有一個有趣的非對稱:台灣在2026年6月公布《國家研究數據法》,將國家研發計畫產出的數據以公開為原則。公共部門產出的數據決定要打開了。但輿論真正形成的民間平台數據,還在那場討論之外。


Oswald的視角

我讀這個故事,不是把它當監管新聞,而是當一個典型的導入失敗案例。

在規劃GTM策略時,我反覆確認過一件事:功能上線和這個功能真正被使用之間,永遠有一道深谷。權限開了但沒人用,通常不是因為沒有權限,而是中間的環節一個一個把人篩掉了。把歐盟建立的路徑畫成漏斗來看:知道權利→填寫申請→滿足安全要求→等待審查→獲得核准→拿到可用的數據。六個步驟,從第二步開始就有流失,到最後一步還有一半漏掉。如果是產品,這個轉換率早就該重新設計了。

所以我看的不是法律條文有沒有,而是履行設計。要求是否在現場能力的範圍內?處理期限有沒有明確規定?被拒絕後除了訴訟還有沒有其他異議管道?這次X事件中真正發揮作用的機制,不是第40條的權利,而是罰鍰這個成本。當抵抗的代價超過配合的代價時,門才打開。

從處理數據的角度,再多說一句:無法驗證的數字不是資訊,是主張。當平台說「刪除了2.7萬個假帳號」時,如果沒有第三方能核實那個數字,我們得到的不是事實,是發布。對演算法操縱選舉的擔憂越大,真正能窺見那個演算法的人卻只有造出它的公司——這個悖論,正在兩個大洲同時上演。


結語

整理一下:

第一,歐盟是全世界第一個把研究者數據接入權寫進法律的地方,但超過兩年來實際上並未運作。權利有了,但要求和程序把門擋住了。

第二,打開門的不是條文,而是2,000億韓元的罰鍰。但連監管機構的顧問機構都認為X的整改方案不足,所以6個月後還得繼續觀察。

第三,台灣這個月對8家平台課了透明度義務,但獨立研究者的接入權不在設計之中。歐盟的案例告訴我們:光把權利寫進去不夠,還得一起看履行設計。

如果您在公司內部設計過數據接入權限,或提過相關申請?權限批了但實際用不了的经验,或者反過來有讓它順利運作的機制,歡迎在留言區分享。組織內部的數據接入和平台監管,結構驚人的相似,案例夠多的話,下一期我會整理其中的共通點。


💬 歡迎在留言區分享您圍繞數據接入權限的經驗。下一期會參考大家的回饋。 📨 如果有同事關注平台監管或數據治理,請把這篇文章轉給他們。


參考資料 & 延伸閱讀

核心來源

背景知識

搭配閱讀的往期文章

  • 價值670萬美元的論文平台 35年來的首次獨立 ··· 討論的是學術基礎設施的所有權。本文是連要放進那套基礎設施的數據本身都拿不到的故事,前後呼應。
  • 封鎖養大的中國,現在把門鎖上了 ··· 國家把數據和技術的門鎖上。本文是企業把門鎖上的版本。

安光涉(Oswarld)個人插畫

作者 安光涉(Oswarld) 現任世宗大學兼任教授,INLEVEL9 策略顧問。職涯經歷、研究、著作與近期活動會持續更新在作者介紹。 最新動態 · 2026年7月:HEMA-2: A Consolidation-Aware Tri-Memory Architecture with Multi-Channel Scheduling for Lifelong Conversational AI

📝 名詞解釋

각주

  1. 超大型線上平台(VLOP):指歐盟內月均用戶超過4,500萬的服務。被列入此名單後,將承擔風險評估、外部審計、向研究者提供數據等更重的義務。

  2. 數位服務法(DSA):2022年制定的歐盟線上平台監管法。特色在於將非法內容應對、廣告透明度、演算法說明責任打包處理。

  3. 授權法案(delegated act):上位法只定大原則,細則程序授權執委會另行制定的下位規範。可以類比我們法律體系中的施行條例。

  4. 爬蟲(scraping):用程式抓取網頁上可見內容的方式。不像API有正式通道,所以收集範圍受限,像帳號的完整粉絲名單這類數據就很難取得。