先抓重點
- 一般民間公司不是一律禁用 ChatGPT,但不能把未全面禁止理解成所有資料都能輸入。
- 個人帳號、公司管理工作區與 API 的權限、資料流和可稽核性不同,要分開審查。
- 客戶資料、員工資料、原始碼、契約、報價與未公開策略,未完成審查前不要輸入。
- 對外輸出與影響權益的判斷要有人審,尤其是法律、財務、醫療、價格、保固、廣告與人事。
判斷流程
先把問題拆成五個關卡
這個流程用來判斷能不能用、怎麼用,以及哪些情況要升級給負責人、法務、資安或其他專業人員確認。
- 01
先看資料類型
要處理的內容是公開資料、內部文件、個人資料,還是機密資料?不同資料,能用的工具與審核強度不同。
- 02
確認工具與權限
工具是否經組織允許或審查?帳號、工作區、資料留存與模型訓練設定是否有人管理?
- 03
判斷輸出用途
只是個人草稿,還是會影響評量、服務、交易、契約、醫療或其他重要權益?用途越接近對外承諾或權益判斷,越需要人工審核。
- 04
指定責任邊界
誰能使用或送出?誰要覆核?出錯時誰修正?不要讓 AI 產出直接變成最後判斷或對外承諾。
- 05
留下必要紀錄
工具審核、使用規則、人工覆核與例外核准都要留下紀錄,之後才說得清楚組織怎麼管理風險。
官方已確認
現在可以放心寫進頁面的事
- 人工智慧基本法已公布施行,要求政府推動風險分類與領域管理規範;法條沒有把一般民間公司使用 ChatGPT 一律列為禁止。具體用途仍要看既有法律與目的事業主管機關規範。
- 數發部人工智慧風險分類框架 v1.0 已是正式官方框架,提供盤點情境、識別風險、評估影響與應對風險的流程;它不是把所有民間使用 ChatGPT 直接變成同一套處罰義務。
- 行政院生成式 AI 參考指引主要適用公部門,明示安全性、隱私與資料治理、問責、自主權與控制權,以及機密、個資與輸出查核等治理重點。
- 個資法第 5、19、20 條要求非公務機關的個資處理要有特定目的與合法基礎,不得逾越必要範圍;把客戶或員工資料交給外部 AI 服務前,不能只看工具是否方便。
- 營業秘密法第 2 條要求資訊具秘密性、經濟價值,且所有人已採合理保密措施;未經管理就把原始碼、報價、客戶名單或未公開策略輸入外部工具,可能削弱公司保密管理。
- OpenAI 官方產品說明表示,ChatGPT Business、Enterprise 與 API 的業務資料預設不用於模型訓練,並提供不同的權限與保存控制。這是供應商說明,不是台灣政府對特定用途的合法、安全或合規認證。
尚待細則
不要寫成已定案
- 行政院生成式 AI 參考指引主要適用公部門,民間企業可參考其治理原則,但不能直接寫成民間企業法定義務。
- 金融、醫療、教育、政府採購、關鍵基礎設施與其他受監理場域,可能有額外的主管機關指引、契約或資安要求。
- ChatGPT 的方案、資料保存、連線應用程式、分享與管理功能可能變動;公司應以實際採購方案、當日條款與管理設定重新審查。
- 個資法部分修正條文尚待行政院定施行日期;個資主管制度與安全維護要求仍要持續追蹤。
實務風險
真正容易出事的地方
這些不是為了嚇人,而是組織導入 ChatGPT 或其他 AI 工具前,最需要先擋住的常見破口。
員工用個人帳號處理工作,離職、帳號停用、分享連結、聊天紀錄與例外用途都不在公司管理範圍。
客戶資料、員工資料、契約、原始碼、報價或未公開策略被輸入未核准工作區或連線應用程式,造成保存、跨境、再利用或外流風險。
公司只看到企業方案預設不訓練,就沒有再檢查保存、權限、第三方應用程式、資料處理條款、事故處理與實際使用目的。
AI 產生不實、侵權、偏差或不適合對外承諾的內容後,直接用於客服、廣告、報價、合約、醫療、財務或人事決策。
公司沒有工具核准、資料分級、人工覆核與使用紀錄,事後難以說明誰允許、輸入什麼、怎麼檢查與如何更正。
建議行動
第一版制度先做這幾件事
不用一開始做成厚重制度,先讓相關人員知道哪些資料不能輸入、哪些輸出要審、哪些工具可以用。
- 把個人帳號、ChatGPT Business、Enterprise、API 與連線應用程式分成不同工具項目,不要只寫一個 ChatGPT。
- 建立資料分級與禁止輸入清單;客戶資料、員工資料、營業秘密、原始碼、契約、報價與未公開財務,在核准前一律不要輸入。
- 由 IT、資安或採購記錄實際方案、管理員權限、保存、分享、第三方應用程式、跨境、條款版本與事故聯絡方式。
- 先開放低風險用途,例如公開資料摘要、格式整理與內部初稿;高風險資料與決策走例外核准。
- 對外內容與影響權益的結果安排人工覆核,並建立錯誤更正、停用與回報流程。
- 每季或方案、條款、模型、連線應用程式重大變更時,重做工具與資料流複查。
紀錄與佐證
至少要留這些紀錄
補充說明
先分成三種使用方式
同樣叫 ChatGPT,個人帳號、公司管理工作區與 API 的管理方式不同。公司要審的是實際資料流,不是只看產品名稱。
| 使用方式 | 先問什麼 | 建議起點 |
|---|---|---|
| 員工個人帳號 | 公司能否管理帳號、資料、分享與離職停用 | 僅限公開資料與低風險草稿,未核准前不要處理公司資料 |
| 公司管理工作區 | 管理員、保存、分享、第三方應用程式與條款怎麼設定 | 完成工具審查後,依資料等級開放用途 |
| API 或系統串接 | 資料從哪裡來、送到哪裡、誰有權限、日誌保存多久 | 先畫資料流,設定最小權限、人審與停用回復 |
企業方案的功能可以增加控制,但不是合規捷徑。用途、資料與責任沒有定清楚,換方案仍然會出現管理破口。
再看資料與用途
| 資料類型 | 建議處理 |
|---|---|
| 公開資料、格式整理 | 可作低風險起點,仍要查核輸出 |
| 一般內部文件 | 先確認個資、機密與契約限制,再看工具是否核准 |
| 客戶或員工資料 | 進入個資、委外、跨境與安全措施檢查 |
| 原始碼、契約、報價、未公開策略 | 未完成工具與資料流審查前不要輸入 |
| 客服、廣告、報價、合約、醫療、財務、人事輸出 | 必須指定人工覆核與錯誤更正流程 |
公司第一版先做四張表
不需要一開始寫成厚重制度,但至少要有:
- AI 工具與帳號清單:把個人帳號、公司工作區、API 和連線應用程式分開。
- 資料分級與禁止輸入清單:說清楚哪些資料不能進入哪種工具。
- 用途與人工覆核表:哪些工作可直接做、哪些結果一定要有人看。
- 例外與事故紀錄表:誰核准、何時複查、出錯如何停用與更正。
什麼情況先停下來?
涉及大量個資、敏感個資、營業秘密、原始碼、政府案件、醫療、金融、教育評量、人事決策或會自動對外執行的 AI Agent,不適合由單一員工自行判斷。先停止輸入或上線,交由資料、法務、資安與業務負責人一起確認。
常見問題
讀完後通常還會問
台灣公司使用 ChatGPT 違法嗎?
不能只看工具名稱就下結論。一般民間公司不是一律禁用,但每一種用途仍要檢查個資、營業秘密、著作權、契約、資安、產業規範與對外責任。
員工可以用自己的免費 ChatGPT 帳號處理工作嗎?
不建議讓員工自行決定。個人帳號通常缺少公司統一的帳號、權限、保存與離職管理;公司應先列入工具審查,限定用途與資料,再決定是否允許。
客戶資料可以貼進 ChatGPT 嗎?
不應直接貼入未分類、未核准的客戶資料。若確有需要,先確認個資法上的目的、必要範圍與合法基礎,再審查委外、跨境、保存、再利用、安全措施與供應商條款。
改用 ChatGPT Business 或 Enterprise 就一定合規嗎?
不是。OpenAI 官方說明其 Business、Enterprise 與 API 業務資料預設不用於模型訓練,並提供不同管理與保存控制;這是供應商的產品說明,不是台灣主管機關的合規認證,也不能取代資料與用途審查。
只拿 ChatGPT 寫草稿也要審嗎?
內部低風險草稿可以採較輕的流程,但只要會對外發布、影響交易或權益,仍要查核事實、來源、著作權、廣告與專業內容。
行政院生成式 AI 參考指引是直接管民間公司嗎?
主要是公部門使用生成式 AI 的官方參考。民間公司可以借鏡其中的安全、隱私、資料治理與問責原則,但仍要回到自身產業、契約與資料類型判斷。
來源與查證