先抓重點
- 公務機關原則全面禁用 DeepSeek;行政院列出的例外要有業務必要、無替代方案、依程序核可與控制措施。
- 資安署目前未進一步限制一般民間下載或使用,但同時提醒資安與隱私風險。
- 民間沒有全面禁用,不等於任何資料、部署方式或產業都可以直接使用。
- 公司應分開審查網頁、App、API 與本地部署,不能只看模型名稱。
判斷流程
先把問題拆成五個關卡
這個流程用來判斷能不能用、怎麼用,以及哪些情況要升級給負責人、法務、資安或其他專業人員確認。
- 01
先看資料類型
要處理的內容是公開資料、內部文件、個人資料,還是機密資料?不同資料,能用的工具與審核強度不同。
- 02
確認工具與權限
工具是否經組織允許或審查?帳號、工作區、資料留存與模型訓練設定是否有人管理?
- 03
判斷輸出用途
只是個人草稿,還是會影響評量、服務、交易、契約、醫療或其他重要權益?用途越接近對外承諾或權益判斷,越需要人工審核。
- 04
指定責任邊界
誰能使用或送出?誰要覆核?出錯時誰修正?不要讓 AI 產出直接變成最後判斷或對外承諾。
- 05
留下必要紀錄
工具審核、使用規則、人工覆核與例外核准都要留下紀錄,之後才說得清楚組織怎麼管理風險。
官方已確認
現在可以放心寫進頁面的事
- 行政院 2025 年 2 月 6 日院會議案說明,公務機關原則全面禁用 DeepSeek;若有業務需求且無其他替代方案,須依程序報准核可並採取必要控制措施。
- 行政院同一議案要求中央目的事業主管機關督導資通安全管理法所定關鍵基礎設施提供者及政府捐助財團法人比照辦理。
- 數發部 2025 年 1 月 31 日新聞稿指出,公務機關與關鍵基礎設施等應限制使用 DeepSeek,並說明公務應保密、個人及未經同意公開的資訊不得提供給生成式 AI。
- 資安署 2025 年 2 月 20 日新聞稿說明,公務機關禁用範圍包含雲端服務、App 與地端下載;當時未進一步限制業者提供一般民眾下載或使用。
- 個資法、營業秘密法仍會分別影響可識別自然人的資料與具秘密性、經濟價值且採合理保密措施之資訊;沒有一般民間全面禁用,不會排除這些既有法規。
- 資通安全管理法主要規範公務機關與特定非公務機關,不能把同一套法定義務直接套到所有一般民間公司。
尚待細則
不要寫成已定案
- 官方是否進一步調整 DeepSeek 或其他特定 AI 產品的限制範圍,仍要以使用當日的行政院、數發部、資安署與目的事業主管機關公告為準。
- 金融、醫療、教育、政府採購、關鍵基礎設施與其他受監理場域,可能有額外規範、契約或資安要求。
- 雲端、App、API 與本地部署的資料流和控制能力不同;本頁不替特定版本、供應商或部署架構做安全認證。
實務風險
真正容易出事的地方
這些不是為了嚇人,而是組織導入 ChatGPT 或其他 AI 工具前,最需要先擋住的常見破口。
公務機關、政府案件或受監理單位只看到一般民間未全面禁用,就忽略自己適用的禁用、核可、契約或資安要求。
員工把客戶資料、原始碼、報價、契約或未公開文件輸入雲端服務,造成跨境傳送、保存或外流風險。
公司把本地部署直接當成安全保證,卻沒有管理模型與軟體來源、更新、網路連線、權限、日誌和弱點。
採購時只比價格與模型能力,沒有留下資料流、供應商、API 端點、保留政策與事故處理的審查紀錄。
未查核模型輸出就拿去做對外說明、程式修改或營運決策,導致錯誤內容進入正式流程。
建議行動
第一版制度先做這幾件事
不用一開始做成厚重制度,先讓相關人員知道哪些資料不能輸入、哪些輸出要審、哪些工具可以用。
- 先確認使用者與公司是否屬公務機關、公營事業、關鍵基礎設施、政府承包商或特定受監理單位。
- 分開列出網頁、App、API 與本地部署的資料流、連線位置、保存方式、權限與維運責任。
- 在審查完成前,禁止輸入個資、公務機密、營業秘密、原始碼、契約與其他未公開資料。
- 把 DeepSeek 與其他 AI 工具放進同一套白名單、資料分級、例外核准與定期複查流程。
- 對政府案件、高敏感資料或受監理用途,交由機關權責人、法務、資安與目的事業主管規範一起確認。
紀錄與佐證
至少要留這些紀錄
補充說明
先分你是哪一種單位
DeepSeek 在台灣不能只用一句「可以」或「不可以」回答。先看使用者身分:
| 使用者或單位 | 目前應先採取的做法 |
|---|---|
| 公務機關 | 原則全面禁用;業務無替代方案時,依行政院所列程序報准並加上控制措施 |
| 關鍵基礎設施提供者、政府捐助財團法人 | 先查主管機關督導與自身資安要求,不要直接比照一般公司 |
| 一般民間公司 | 目前沒有全面禁用,但仍要做資料、資安、個資、營業秘密、契約與產業檢查 |
| 政府承包商或受監理業者 | 另外查契約、機關規範與目的事業主管機關要求 |
同一個模型,也要分使用方式
使用網站或 App,資料可能直接送往外部服務;串 API,要再看端點、日誌與供應商條款;下載到本地,則要自己負責軟體來源、網路連線、權限、更新與弱點修補。
本地部署不是自動安全,民間未全面禁用也不是自動合規。真正要畫出的是:什麼人,用哪個版本,把什麼資料,送到哪裡,誰能看到,保存多久,出事時怎麼停用和回復。
公司第一版可以先做什麼?
- 在工具清單上把「網頁、App、API、本地部署」拆成不同項目。
- 先禁止輸入客戶資料、公司機密、原始碼、契約與未公開資料。
- 由 IT 或資安畫一張資料流,確認連線、保存、權限與日誌。
- 由法務或負責人檢查契約、客戶要求與產業規範。
- 核准後只開放特定用途,並排定官方政策與供應商條款複查日期。
什麼情況要升級處理?
只要涉及公務、政府標案、關鍵基礎設施、醫療、金融、大量個資、原始碼、營業秘密或對外自動決策,就不適合由單一員工自行判斷。這些情境至少要讓業務負責人、法務、資安與系統負責人一起確認。
常見問題
台灣民間公司用 DeepSeek 違法嗎?
不能只看工具名稱就下結論。資安署目前沒有進一步限制一般民間下載或使用,但實際使用仍可能涉及個資、營業秘密、契約、資安與產業規範;公司應先確認資料與使用方式。
政府承包商也可以把公務資料丟進 DeepSeek 嗎?
不應自行假設可以。政府案件要另外檢查機關規範、契約、資安要求與資料性質;涉及公務機密、個資或未公開資訊時,應先停止輸入並由機關或專案權責人確認。
把 DeepSeek 下載到公司內部主機就安全嗎?
不一定。本地部署可以改變資料傳送方式,但仍要檢查模型與軟體來源、更新方式、網路連線、權限、日誌、外掛、API、弱點修補與維運責任。公務機關的禁用範圍也包含地端下載,不能用本地部署繞過規範。
一般公司要怎麼決定能不能用?
先確認公司是否屬公務、關鍵基礎設施或特定受監理場域,再畫出資料流,列出禁止輸入資料,審查部署與供應商,最後才決定禁用、限制使用或核准特定用途。
來源與查證
- 公務機關使用生成式 AI 相關管理規範(院會議案) / 行政院 / 查證 2026-08-10
- 公務機關不得使用 DeepSeek AI 服務以防範資安風險(新聞稿) / 數位發展部 / 查證 2026-08-10
- 公務機關全面禁用 DeepSeek AI 服務,未限制一般民間使用(新聞稿) / 資通安全署 / 查證 2026-08-10
- 個人資料保護法 / 全國法規資料庫 / 查證 2026-08-10
- 營業秘密法 / 全國法規資料庫 / 查證 2026-08-10
- 資通安全管理法 / 全國法規資料庫 / 查證 2026-08-10