先抓重點
- 刪掉姓名不一定完成去識別化;電話、訂單、對話內容或其他資料組合後仍可能認出特定人。
- 外部 AI 服務若受託處理個資,公司仍要界定範圍、監督執行情況並留下紀錄。
- 跨境處理不是一律違法,但不能因此跳過資料流、供應商條款與主管機關限制的檢查。
- 員工若已誤傳,先停止後續使用並保存必要紀錄,再啟動刪除、事故評估與內部通報。
判斷流程
先把問題拆成五個關卡
這個流程用來判斷能不能用、怎麼用,以及哪些情況要升級給負責人、法務、資安或其他專業人員確認。
- 01
先看資料類型
要處理的內容是公開資料、內部文件、個人資料,還是機密資料?不同資料,能用的工具與審核強度不同。
- 02
確認工具與權限
工具是否經組織允許或審查?帳號、工作區、資料留存與模型訓練設定是否有人管理?
- 03
判斷輸出用途
只是個人草稿,還是會影響評量、服務、交易、契約、醫療或其他重要權益?用途越接近對外承諾或權益判斷,越需要人工審核。
- 04
指定責任邊界
誰能使用或送出?誰要覆核?出錯時誰修正?不要讓 AI 產出直接變成最後判斷或對外承諾。
- 05
留下必要紀錄
工具審核、使用規則、人工覆核與例外核准都要留下紀錄,之後才說得清楚組織怎麼管理風險。
官方已確認
現在可以放心寫進頁面的事
- 個資法第 2 條涵蓋可直接或間接識別自然人的資料;施行細則第 3 條說明,與其他資料對照、組合或連結後可識別,也可能落入個資範圍。
- 個資法第 5、19、20 條要求非公務機關的個資蒐集、處理與利用要有特定目的與合法基礎,且不得逾越必要範圍。
- 個資法第 4 條及施行細則第 7、8 條規範受託處理;委託機關應界定處理範圍、目的、期間、安全措施、複委託、違規通知與終止後刪除,並定期確認及記錄。
- 個資法第 21 條是主管機關在特定情況下得限制國際傳輸的依據,不等於所有境外 AI 服務一律禁止,也不等於跨境資料流可以不查。
- 個資法第 27 條與施行細則第 12 條要求採取適當安全措施;措施可涵蓋資料範圍、風險管理、內部程序、人員管理、稽核、使用紀錄與持續改善。
- 數發部人工智慧風險分類框架 v1.0 是正式官方框架,可用來盤點情境、評估影響與安排風險應對;它不是針對所有企業資料上傳直接設定相同罰則的法律。
尚待細則
不要寫成已定案
- 個資法 2025-11-11 修正部分條文尚待行政院定施行日期;本頁以目前已生效規定為基礎,未把未生效條文寫成現行義務。
- 金融、醫療、教育、電信、政府採購或其他受監理場域,可能另有主管機關指引、資安規範與契約限制,需要依產業再查。
- 不同 AI 方案的保存、模型訓練、複委託、地區、刪除與管理功能會變動,應以公司實際方案及當日條款確認。
實務風險
真正容易出事的地方
這些不是為了嚇人,而是組織導入 ChatGPT 或其他 AI 工具前,最需要先擋住的常見破口。
只刪姓名,卻保留電話、地址、訂單、時間、特殊事件或完整對話,仍能直接或間接認出客戶。
員工使用個人帳號或未核准外掛,讓公司無法管理保存、分享、離職停用、第三方存取與刪除。
原本為履行訂單或客服而蒐集的資料,被拿去做不同的分析、行銷或模型改善,卻沒有重新檢查目的與合法基礎。
公司只看供應商宣稱不拿資料訓練,沒有再查保存期限、複委託、日誌、備份、資料地點與事故處理。
事故發生後立即清空紀錄,反而無法確認影響範圍、採取刪除措施或說明公司如何處理。
建議行動
第一版制度先做這幾件事
不用一開始做成厚重制度,先讓相關人員知道哪些資料不能輸入、哪些輸出要審、哪些工具可以用。
- 先把客戶資料欄位分成禁止、需遮蔽、需核准與可使用,不要只分成有姓名或沒姓名。
- 把個人帳號、公司工作區、API、連線應用程式與本地 AI 分開列入工具白名單,逐一畫出資料流。
- 審查供應商的處理目的、保存、訓練、複委託、資料地點、權限、刪除、事故通知與終止機制。
- 採最小必要資料;能用假資料、統計資料、遮蔽欄位或受控檢索完成工作,就不要傳原始客戶資料。
- 高敏感、大量、跨資料庫串接或會影響客戶權益的用途,交由資料、法務、資安與業務負責人共同核准。
- 建立誤傳處理流程:停止使用、保全必要紀錄、確認刪除能力、評估影響、依規定通報並完成改善。
紀錄與佐證
至少要留這些紀錄
補充說明
先分清楚資料,不要只問工具名稱
同一段客服對話,可能同時包含姓名、聯絡方式、訂單、付款資訊、健康狀況或客訴細節。即使拿掉姓名,只要公司或其他人能用剩下的線索對照出特定客戶,仍可能是個資。
第一步不是問「ChatGPT 能不能用」,而是列出實際欄位、用途、資料量、使用者、輸入方式與輸出對誰產生影響。資料沒盤點清楚前,先不要上傳原始內容。
四種做法的風險不同
| 使用方式 | 主要問題 | 建議起點 |
|---|---|---|
| 員工個人 AI 帳號 | 公司難以管理帳號、分享、保存、外掛與離職停用 | 只限公開資料與低風險草稿;客戶資料先禁止 |
| 公司管理的 AI 工作區 | 仍要查實際設定、權限、保存、訓練控制與複委託 | 工具核准後,按資料等級開放用途 |
| AI API 或系統串接 | 另有金鑰、日誌、備份、錯誤重送與下游系統資料流 | 先畫資料流、設最小權限與測試資料 |
| 本地 AI 或受控 RAG | 可減少資料送往外部,但仍有權限、索引、備份與輸出外洩 | 隔離資料、限制檢索範圍並保留操作紀錄 |
本地部署或企業方案只是控制條件之一。資料用錯目的、權限放太大、沒有刪除機制或輸出直接影響客戶,風險仍然存在。
上傳前的六步檢查
- 列出欄位:哪些資料能直接或間接認出自然人?
- 確認目的:這次 AI 使用是否和原本蒐集目的相符,依據是什麼?
- 做到最少:能否用假資料、統計資料、遮蔽欄位或較小片段完成工作?
- 查清資料流:資料會到哪裡、保存多久、是否複委託、訓練、分享或跨境?
- 指定控制:誰能用、誰核准、輸出誰覆核、何時刪除、出事怎麼停?
- 留下證據:保留條款版本、資料分級、設定、核准、使用與定期複查紀錄。
若客戶資料在中國境內營運中收集或產生,之後要交給台灣或第三地 AI、讓境外人員遠端調取,不能只套用台灣個資頁的跨境段落。請接著看中國資料出境與 AI 工具,分開確認重要資料、個人資訊、敏感性、數量、遠端存取與適用的安全評估、標準合同或認證機制。
去識別化要看能不能再認出來
把「王小明」換成「客戶 A」只是遮蔽動作,不一定已達到無從識別。訂單日期、地區、罕見商品、客訴經過、電話尾碼與內部 CRM 編號組合後,仍可能讓同事或供應商辨識當事人。
實務上應記錄移除哪些欄位、保留哪些欄位、誰可能持有對照資料,以及測試後是否仍能回推出特定人。高敏感或大量資料不適合只靠員工自行判斷。
已經誤傳時怎麼處理
先停止分享、外掛與自動化,不要繼續把輸出擴散。接著記錄工具與帳號、時間、資料範圍、是否分享、供應商保存與可刪除狀態,交由公司事故流程評估。
能刪除時要確認刪除範圍,不只刪聊天畫面;同時檢查 API 日誌、連線應用程式、下載檔、分享連結與下游系統。是否需要通知當事人或主管機關,要依實際侵害事實、公司適用規範與主管機關要求判斷。
常見問題
讀完後通常還會問
只把姓名刪掉,就可以把客服對話丟進 AI 嗎?
不一定。個資法施行細則所稱間接識別,包含要和其他資料對照、組合或連結後才能識別的情況。電話尾碼、訂單編號、地址、時間、特殊事件與完整對話放在一起,仍可能指向特定人。
改用企業版 AI,就可以上傳客戶資料嗎?
不能只看方案名稱。企業版可能增加帳號、保存或訓練控制,但公司仍要確認使用目的、必要範圍、合法基礎、受託與複委託、資料地點、安全措施、刪除方式及實際設定。
把客戶資料送進 AI API,和貼進聊天視窗有差嗎?
資料流與控制方式可能不同,但都要逐項審查。API 還要查系統日誌、權限、金鑰管理、錯誤重送、備份、供應商保存與下游處理,不能因為不是聊天畫面就當成沒有個資風險。
AI 服務在國外,就一定違反個資法嗎?
不是一律違法。個資法第 21 條列出主管機關得限制國際傳輸的特定情況;公司仍應知道資料送到哪裡、由誰處理、契約如何約定,並查自己產業是否有額外限制。
AI 供應商算受託者後,公司就不用負責嗎?
不是。依個資法與施行細則,委託機關要對受託者做適當監督,至少要界定資料範圍、目的、期間、安全措施、複委託、違規通知、終止後返還或刪除,並定期確認及記錄。
員工已經把客戶資料貼進 AI,現在要做什麼?
先停止分享與後續使用,不要急著刪掉所有證據。依公司事故流程記錄帳號、工具、時間、資料範圍、收件或分享對象及已採措施,再確認能否刪除或停用、評估是否構成個資事故,以及是否需要通知當事人或主管機關。
來源與查證