跳到主要內容
台灣 AI 法規指南EVIDENCE WORKBENCH / TAIWAN
搜尋
SCENARIO RECORD / DATAVERIFIED 2026-08-13TAIWAN
回問題庫問題庫 / 情境判斷
核心情境查證 2026-08-13

法源狀態台灣現行法、智慧局官方 FAQ 與判決案例整理契約、產業規範及工具條款另查

公司文件可以上傳 AI 工具嗎?

公司文件可以上傳 AI 工具嗎?

先不要把未分類、未核准的公司文件上傳 AI。公開資料、一般內部文件、機密文件與高敏感資料要分開;再依個人帳號、公司工作區、API 或本地 RAG 的保存、訓練、分享、連線、權限與刪除方式決定能不能用。文件沒有個資,不代表沒有營業秘密、契約、著作權或客戶保密風險。

  • 未分類、未核准的公司文件,不要由員工自行上傳個人 AI 帳號或未核准工具。
  • 公司把文件稱為內部或機密,不會自動取得營業秘密保護;仍要看秘密性、經濟價值與實際合理保密措施。
  • 企業工作區、API 或本地 RAG 能改變資料流與控制,但不會自動讓每一份文件都能使用。
  • 客戶、供應商或合作夥伴交付的文件,也要查 NDA、契約、授權範圍與公司內部密等。

先把問題拆成五個關卡

這個流程用來判斷能不能用、怎麼用,以及哪些情況要升級給負責人、法務、資安或其他專業人員確認。

  1. 01

    先看資料類型

    要處理的內容是公開資料、內部文件、個人資料,還是機密資料?不同資料,能用的工具與審核強度不同。

    公司文件原始碼與技術資料報價、成本與投標資料客戶與合作夥伴文件
  2. 02

    確認工具與權限

    工具是否經組織允許或審查?帳號、工作區、資料留存與模型訓練設定是否有人管理?

    個人 AI 帳號公司管理的 AI 工作區AI API本地 AI 與 RAG
  3. 03

    判斷輸出用途

    只是個人草稿,還是會影響評量、服務、交易、契約、醫療或其他重要權益?用途越接近對外承諾或權益判斷,越需要人工審核。

    摘要與翻譯問答與知識查詢程式碼與文件草稿自動化處理
  4. 04

    指定責任邊界

    誰能使用或送出?誰要覆核?出錯時誰修正?不要讓 AI 產出直接變成最後判斷或對外承諾。

    所有員工老闆與主管IT 與資安法務與採購
  5. 05

    留下必要紀錄

    工具審核、使用規則、人工覆核與例外核准都要留下紀錄,之後才說得清楚組織怎麼管理風險。

    文件分類、資料所有人、來源、第三方權利與契約限制紀錄AI 工具、帳號、工作區、API、RAG、連線與資料流清單供應商條款版本、保存、訓練、複委託、地點與刪除審查紀錄權限、用途、例外核准、人工覆核與定期複查紀錄員工政策簽收、教育訓練、使用日誌與異常稽核紀錄事故時間線、分享狀態、刪除確認、金鑰輪替、通知與改善紀錄

現在可以放心寫進頁面的事

  • 營業秘密法第 2 條要求資訊同時具備秘密性、因秘密性而有實際或潛在經濟價值,以及所有人已採取合理保密措施;不是所有標示為內部的文件都會自動符合。
  • 智慧局營業秘密 FAQ 把保密契約、文件密等標示、密碼、存取權限、need-to-know、日誌、稽核與教育訓練列為可參考的管理作法,並提醒客戶或供應商交付的機密文件也要納入管理。
  • 智慧局法律 e 教室整理的一件雲端上傳判決,是依該案保密協議與公司規範認定員工未經核准上傳違約;它能說明有檔案存取權不等於可以傳到外部空間,但不能推成任何雲端或 AI 上傳都必然違法。
  • 文件若含可直接或間接識別自然人的資料,仍要回到個資法檢查蒐集、處理、利用、必要範圍、安全措施與委外資料流;刪掉姓名不一定已無法識別。
  • 公司文件若含他人文章、圖片、設計、軟體或其他著作,還要檢查取得、重製、改作與後續利用的授權或法律依據;平台可上傳不等於公司已取得相關權利。
  • 人工智慧基本法已公布施行,將隱私、資料治理、營業秘密、資料最小化與資安列為政府推動 AI 的治理原則;法條沒有直接宣布所有民間公司文件一律可上傳或一律禁止。
  • 數發部人工智慧風險分類框架 v1.0 是正式官方框架,可用來盤點情境、識別風險、評估影響與安排應對;它不是針對所有民間文件上傳設定同一罰則的法律。

不要寫成已定案

  • 某一份文件是否構成營業秘密、上傳是否違反保密義務或是否影響合理保密措施,仍要看內容、原有管理、授權、接收對象、工具設定與實際外流情形。
  • 不同 AI 產品、帳號、地區、連線應用程式與企業方案的保存、訓練、複委託、分享、刪除和管理功能會變動,應以公司實際使用方案與當日條款確認。
  • 金融、醫療、教育、政府採購、國防、關鍵基礎設施或上市櫃公司等場域,可能另有主管機關規範、內控與契約限制,不能只靠本頁判斷。
  • 個資法 2025-11-11 修正的部分條文尚待行政院定施行日期;本頁沒有把未生效條文寫成現行義務。

真正容易出事的地方

這些不是為了嚇人,而是組織導入 ChatGPT 或其他 AI 工具前,最需要先擋住的常見破口。

01

員工把報價、客戶名單、原始碼、憑證、投標文件或未公開策略貼進個人 AI 帳號,公司無法控制保存、分享、外掛、離職停用與刪除。

02

公司把所有文件都叫內部資料,卻沒有分級、標示、權限、核准、日誌與教育訓練,日後難以說明實際採取了哪些合理保密措施。

03

企業工作區開啟雲端硬碟、郵件或知識庫連線後,索引範圍超過原本核准的文件,讓更多人或更多 AI 功能讀到資料。

04

客戶、供應商或合作夥伴交付的文件被拿去摘要、翻譯或建立 RAG,卻沒有確認 NDA、專案契約、資料使用目的與第三方授權。

05

只看到供應商寫不拿資料訓練,就忽略保存期限、複委託、管理員、分享連結、備份、跨境、刪除與事故通知。

06

發現誤傳後直接刪除聊天畫面或清空紀錄,反而無法確認文件範圍、接觸對象、分享狀態與後續補救。

至少要留這些紀錄

文件分類、資料所有人、來源、第三方權利與契約限制紀錄AI 工具、帳號、工作區、API、RAG、連線與資料流清單供應商條款版本、保存、訓練、複委託、地點與刪除審查紀錄權限、用途、例外核准、人工覆核與定期複查紀錄員工政策簽收、教育訓練、使用日誌與異常稽核紀錄事故時間線、分享狀態、刪除確認、金鑰輪替、通知與改善紀錄

先看文件,不是先看 AI 名稱

同一個 AI 工具,拿公開新聞稿做摘要和拿未公開報價單、原始碼、投標文件做分析,風險完全不同。第一步先確認文件的所有人、內容、來源、密等、契約限制與預計用途,再決定能不能進入哪一種工具。

「公司內部」只是管理標籤,不是法律結論。它可能只是一般流程文件,也可能同時包含個資、營業秘密、第三方著作、客戶 NDA 或尚未公開的重大資訊。

若團隊還不清楚公司用 AI 除了文件上傳要查哪些台灣規範,先看台灣公司 AI 法規第一層檢查分開法律、行政院施行規劃與數發部風險分類框架,再回本頁按文件與資料流決定核准方式。

如果文件來自中國子公司,或含中國境內員工、求職者、客戶、客服或工廠資料,先看中國資料出境與 AI 工具,把來源地、遠端存取、重要資料、個人資訊、數量與境外接收方單獨盤點。若還涉及向中國境內公眾提供生成式 AI 服務或把內容放上中國平台,再回到中國 AI 法規總覽分開判斷。

先用四級分類擋下明顯風險

文件等級 常見例子 AI 使用起點
公開 已發布新聞稿、官網內容、公開說明書 可用核准工具,但仍查版本、第三方素材與輸出正確性
內部 一般會議紀錄、流程文件、內部教材 先排除個資、機密、客戶資料與契約限制,再限定工具與用途
機密 報價、成本、客戶名單、產品路線、投標與未公開策略 未經資料所有人與公司流程核准,不進外部 AI
高敏感 核心原始碼、配方、金鑰、未公開財務、醫療或大量個資 預設禁止;只有受控環境、最小資料與跨部門審查後才評估

分級不是做完一張表就結束。文件從草稿變成公開版、專案結束、客戶要求刪除或權限人員離職時,都要重新判斷。

四種使用方式要分開審

使用方式 主要問題 建議起點
員工個人 AI 帳號 公司難以管理保存、分享、外掛、離職停用與刪除 只限公開資料及低風險草稿;公司文件先禁止
公司管理的 AI 工作區 仍要看實際方案、設定、連線、管理員與資料地點 工具核准後,再按文件密等逐項開放
AI API 或系統串接 另有金鑰、日誌、備份、錯誤重送與下游資料流 先畫資料流、用測試資料並設最小權限
本地 AI 或受控 RAG 仍有索引、備份、權限、外掛、模型輸出與維運風險 隔離資料、限制檢索範圍並保留操作與管理紀錄

本地部署和企業方案都可以增加控制,但不會把錯誤的資料用途變正確,也不會取代契約、授權和產業規範的檢查。

上傳前的七步檢查

  1. 確認所有人:文件是公司的、客戶的、供應商的,還是含第三方內容?
  2. 判斷密等:公開、內部、機密或高敏感,依據是什麼?
  3. 找出受管資料:是否含個資、營業秘密、原始碼、金鑰、著作、未公開財務或契約資訊?
  4. 縮小範圍:能否改用公開版、假資料、遮蔽內容、最小片段或較少欄位?
  5. 查清資料流:資料會到哪裡、保存多久、是否訓練、複委託、分享、連線、跨境或進入備份?
  6. 設定控制:誰能用、誰核准、輸出誰看、何時刪除,出事時怎麼停?
  7. 留下證據:保存條款版本、設定、分類、核准、使用、覆核與定期複查紀錄。

合理保密措施看的是實際管理

智慧局 FAQ 把文件分級與標示、保密契約、密碼、存取權限、need-to-know、日誌、稽核及教育訓練列為可參考作法。重點不是每家公司都要照抄同一套,而是公司是否依資料價值、規模與作業方式,持續做出有效管理。

智慧局法律 e 教室另整理一件員工把營業秘密上傳雲端的判決。該案是依具體保密協議、員工守則與資訊管理規範判斷;可用來提醒企業,員工有權讀取文件,不代表有權把文件傳到外部空間。它不能推成所有雲端 AI 上傳都必然構成違法的通則。

已經誤傳時先處理範圍

先停用分享、外掛、自動化與後續輸出,不要急著清空所有紀錄。接著記下工具與帳號、時間、文件版本、資料範圍、分享對象、連線應用程式、供應商保存與可刪除狀態。

能刪除時,要確認刪除的是聊天、檔案、索引、分享連結、API 日誌、下載檔或備份中的哪一層。文件若含帳密、金鑰或弱點資訊,應評估撤銷與輪替;若涉及個資、客戶 NDA、重大未公開資訊或受監理資料,再由公司負責人判斷通知、通報與後續處置。

讀完後通常還會問

01

已經公開的公司文件可以上傳 AI 嗎?

通常比未公開文件風險低,但仍要確認版本是否真的已公開、是否含未公開附件、個資、第三方素材或使用限制。輸出若要對外使用,也要再查事實、來源與權利。

02

沒有個資的內部文件就可以上傳嗎?

不一定。原始碼、配方、報價、成本、客戶名單、產品路線、投標資料與未公開策略即使沒有個資,也可能涉及營業秘密、契約或第三方權利。

03

改用企業版 AI 就可以上傳機密文件嗎?

不能只看方案名稱。要查公司實際方案的保存、模型訓練、複委託、資料地點、分享、連線應用程式、管理員權限、刪除與事故通知,並依文件密等核准用途。

04

本地 AI 或 RAG 就一定不會外洩嗎?

不一定。本地部署可減少資料送往外部,但仍可能從索引、備份、日誌、權限、外掛、模型輸出或管理帳號外洩。還是要限制檢索範圍、最小權限並保留紀錄。

05

公司原始碼可以貼給 AI 除錯嗎?

未經核准先不要貼。除了營業秘密,還要檢查客戶程式碼、第三方授權、憑證與金鑰、弱點資訊、工具保存方式及公司開發規範;能用最小片段、假資料或受控環境,就不要傳整個專案。

06

員工已經把公司文件上傳 AI,現在怎麼辦?

先停止分享、外掛與後續使用,保存必要紀錄並確認工具、帳號、時間、文件範圍及接觸對象。再依公司事故流程處理刪除、分享連結、權限、金鑰輪替、個資或契約通知與改善,不要只刪畫面就當作結案。

回到官方原始頁面

7 筆來源
  1. 01營業秘密法全國法規資料庫 / 查證 2026-08-13開啟
  2. 02營業秘密 FAQ(合理保密措施、分級與 need-to-know)經濟部智慧財產局 / 查證 2026-08-13開啟
  3. 03法律 e 教室:員工擅自將營業秘密上傳雲端系統案例經濟部智慧財產局 / 查證 2026-08-13開啟
  4. 04個人資料保護法全國法規資料庫 / 查證 2026-08-13開啟
  5. 05著作權法全國法規資料庫 / 查證 2026-08-13開啟
  6. 06人工智慧基本法國科會主管法規共用系統 / 查證 2026-08-13開啟
  7. 07人工智慧風險分類框架 v1.0數位發展部 / 查證 2026-08-13開啟