跳到主要內容
台灣 AI 法規指南EVIDENCE WORKBENCH / TAIWAN
搜尋
SCENARIO RECORD / DATAVERIFIED 2026-08-12TAIWAN
回問題庫問題庫 / 情境判斷
核心情境查證 2026-08-12

法源狀態台灣現行個資法與正式官方框架部分個資法修正尚未生效

員工可以把客戶資料丟進 AI 嗎?

員工可以把客戶資料丟進 AI 嗎?

先不要把未分類、未遮蔽或未核准的客戶資料貼進 AI。若有真實業務需要,公司要先確認資料能否識別個人、原本蒐集目的與合法基礎、使用是否必要,再查 AI 供應商的受託範圍、保存、再利用、複委託、資料地點、安全措施與刪除方式。換成企業版、API 或本地 AI 可以改變風險,但不會自動讓用途合規。

  • 刪掉姓名不一定完成去識別化;電話、訂單、對話內容或其他資料組合後仍可能認出特定人。
  • 外部 AI 服務若受託處理個資,公司仍要界定範圍、監督執行情況並留下紀錄。
  • 跨境處理不是一律違法,但不能因此跳過資料流、供應商條款與主管機關限制的檢查。
  • 員工若已誤傳,先停止後續使用並保存必要紀錄,再啟動刪除、事故評估與內部通報。

先把問題拆成五個關卡

這個流程用來判斷能不能用、怎麼用,以及哪些情況要升級給負責人、法務、資安或其他專業人員確認。

  1. 01

    先看資料類型

    要處理的內容是公開資料、內部文件、個人資料,還是機密資料?不同資料,能用的工具與審核強度不同。

    客戶名單會員資料客服紀錄訂單與交易資料
  2. 02

    確認工具與權限

    工具是否經組織允許或審查?帳號、工作區、資料留存與模型訓練設定是否有人管理?

    ChatGPT 與雲端 AI企業 AI 工作區AI API本地 AI 與 RAG
  3. 03

    判斷輸出用途

    只是個人草稿,還是會影響評量、服務、交易、契約、醫療或其他重要權益?用途越接近對外承諾或權益判斷,越需要人工審核。

    摘要回覆建議分類與分析自動化處理
  4. 04

    指定責任邊界

    誰能使用或送出?誰要覆核?出錯時誰修正?不要讓 AI 產出直接變成最後判斷或對外承諾。

    客服業務行銷IT資安與法務
  5. 05

    留下必要紀錄

    工具審核、使用規則、人工覆核與例外核准都要留下紀錄,之後才說得清楚組織怎麼管理風險。

    資料欄位、目的、合法基礎與最小必要性紀錄AI 工具、帳號、工作區、API 與資料流清單供應商條款、受託與複委託審查版本去識別化或遮蔽規則與再識別測試紀錄權限、使用、人工覆核與例外核准紀錄事故通報、刪除確認、影響評估與改善紀錄

現在可以放心寫進頁面的事

  • 個資法第 2 條涵蓋可直接或間接識別自然人的資料;施行細則第 3 條說明,與其他資料對照、組合或連結後可識別,也可能落入個資範圍。
  • 個資法第 5、19、20 條要求非公務機關的個資蒐集、處理與利用要有特定目的與合法基礎,且不得逾越必要範圍。
  • 個資法第 4 條及施行細則第 7、8 條規範受託處理;委託機關應界定處理範圍、目的、期間、安全措施、複委託、違規通知與終止後刪除,並定期確認及記錄。
  • 個資法第 21 條是主管機關在特定情況下得限制國際傳輸的依據,不等於所有境外 AI 服務一律禁止,也不等於跨境資料流可以不查。
  • 個資法第 27 條與施行細則第 12 條要求採取適當安全措施;措施可涵蓋資料範圍、風險管理、內部程序、人員管理、稽核、使用紀錄與持續改善。
  • 數發部人工智慧風險分類框架 v1.0 是正式官方框架,可用來盤點情境、評估影響與安排風險應對;它不是針對所有企業資料上傳直接設定相同罰則的法律。

不要寫成已定案

  • 個資法 2025-11-11 修正部分條文尚待行政院定施行日期;本頁以目前已生效規定為基礎,未把未生效條文寫成現行義務。
  • 金融、醫療、教育、電信、政府採購或其他受監理場域,可能另有主管機關指引、資安規範與契約限制,需要依產業再查。
  • 不同 AI 方案的保存、模型訓練、複委託、地區、刪除與管理功能會變動,應以公司實際方案及當日條款確認。

真正容易出事的地方

這些不是為了嚇人,而是組織導入 ChatGPT 或其他 AI 工具前,最需要先擋住的常見破口。

01

只刪姓名,卻保留電話、地址、訂單、時間、特殊事件或完整對話,仍能直接或間接認出客戶。

02

員工使用個人帳號或未核准外掛,讓公司無法管理保存、分享、離職停用、第三方存取與刪除。

03

原本為履行訂單或客服而蒐集的資料,被拿去做不同的分析、行銷或模型改善,卻沒有重新檢查目的與合法基礎。

04

公司只看供應商宣稱不拿資料訓練,沒有再查保存期限、複委託、日誌、備份、資料地點與事故處理。

05

事故發生後立即清空紀錄,反而無法確認影響範圍、採取刪除措施或說明公司如何處理。

至少要留這些紀錄

資料欄位、目的、合法基礎與最小必要性紀錄AI 工具、帳號、工作區、API 與資料流清單供應商條款、受託與複委託審查版本去識別化或遮蔽規則與再識別測試紀錄權限、使用、人工覆核與例外核准紀錄事故通報、刪除確認、影響評估與改善紀錄

先分清楚資料,不要只問工具名稱

同一段客服對話,可能同時包含姓名、聯絡方式、訂單、付款資訊、健康狀況或客訴細節。即使拿掉姓名,只要公司或其他人能用剩下的線索對照出特定客戶,仍可能是個資。

第一步不是問「ChatGPT 能不能用」,而是列出實際欄位、用途、資料量、使用者、輸入方式與輸出對誰產生影響。資料沒盤點清楚前,先不要上傳原始內容。

四種做法的風險不同

使用方式 主要問題 建議起點
員工個人 AI 帳號 公司難以管理帳號、分享、保存、外掛與離職停用 只限公開資料與低風險草稿;客戶資料先禁止
公司管理的 AI 工作區 仍要查實際設定、權限、保存、訓練控制與複委託 工具核准後,按資料等級開放用途
AI API 或系統串接 另有金鑰、日誌、備份、錯誤重送與下游系統資料流 先畫資料流、設最小權限與測試資料
本地 AI 或受控 RAG 可減少資料送往外部,但仍有權限、索引、備份與輸出外洩 隔離資料、限制檢索範圍並保留操作紀錄

本地部署或企業方案只是控制條件之一。資料用錯目的、權限放太大、沒有刪除機制或輸出直接影響客戶,風險仍然存在。

上傳前的六步檢查

  1. 列出欄位:哪些資料能直接或間接認出自然人?
  2. 確認目的:這次 AI 使用是否和原本蒐集目的相符,依據是什麼?
  3. 做到最少:能否用假資料、統計資料、遮蔽欄位或較小片段完成工作?
  4. 查清資料流:資料會到哪裡、保存多久、是否複委託、訓練、分享或跨境?
  5. 指定控制:誰能用、誰核准、輸出誰覆核、何時刪除、出事怎麼停?
  6. 留下證據:保留條款版本、資料分級、設定、核准、使用與定期複查紀錄。

若客戶資料在中國境內營運中收集或產生,之後要交給台灣或第三地 AI、讓境外人員遠端調取,不能只套用台灣個資頁的跨境段落。請接著看中國資料出境與 AI 工具,分開確認重要資料、個人資訊、敏感性、數量、遠端存取與適用的安全評估、標準合同或認證機制。

去識別化要看能不能再認出來

把「王小明」換成「客戶 A」只是遮蔽動作,不一定已達到無從識別。訂單日期、地區、罕見商品、客訴經過、電話尾碼與內部 CRM 編號組合後,仍可能讓同事或供應商辨識當事人。

實務上應記錄移除哪些欄位、保留哪些欄位、誰可能持有對照資料,以及測試後是否仍能回推出特定人。高敏感或大量資料不適合只靠員工自行判斷。

已經誤傳時怎麼處理

先停止分享、外掛與自動化,不要繼續把輸出擴散。接著記錄工具與帳號、時間、資料範圍、是否分享、供應商保存與可刪除狀態,交由公司事故流程評估。

能刪除時要確認刪除範圍,不只刪聊天畫面;同時檢查 API 日誌、連線應用程式、下載檔、分享連結與下游系統。是否需要通知當事人或主管機關,要依實際侵害事實、公司適用規範與主管機關要求判斷。

讀完後通常還會問

01

只把姓名刪掉,就可以把客服對話丟進 AI 嗎?

不一定。個資法施行細則所稱間接識別,包含要和其他資料對照、組合或連結後才能識別的情況。電話尾碼、訂單編號、地址、時間、特殊事件與完整對話放在一起,仍可能指向特定人。

02

改用企業版 AI,就可以上傳客戶資料嗎?

不能只看方案名稱。企業版可能增加帳號、保存或訓練控制,但公司仍要確認使用目的、必要範圍、合法基礎、受託與複委託、資料地點、安全措施、刪除方式及實際設定。

03

把客戶資料送進 AI API,和貼進聊天視窗有差嗎?

資料流與控制方式可能不同,但都要逐項審查。API 還要查系統日誌、權限、金鑰管理、錯誤重送、備份、供應商保存與下游處理,不能因為不是聊天畫面就當成沒有個資風險。

04

AI 服務在國外,就一定違反個資法嗎?

不是一律違法。個資法第 21 條列出主管機關得限制國際傳輸的特定情況;公司仍應知道資料送到哪裡、由誰處理、契約如何約定,並查自己產業是否有額外限制。

05

AI 供應商算受託者後,公司就不用負責嗎?

不是。依個資法與施行細則,委託機關要對受託者做適當監督,至少要界定資料範圍、目的、期間、安全措施、複委託、違規通知、終止後返還或刪除,並定期確認及記錄。

06

員工已經把客戶資料貼進 AI,現在要做什麼?

先停止分享與後續使用,不要急著刪掉所有證據。依公司事故流程記錄帳號、工具、時間、資料範圍、收件或分享對象及已採措施,再確認能否刪除或停用、評估是否構成個資事故,以及是否需要通知當事人或主管機關。

回到官方原始頁面

4 筆來源
  1. 01個人資料保護法全國法規資料庫 / 查證 2026-08-12開啟
  2. 02個人資料保護法施行細則全國法規資料庫 / 查證 2026-08-12開啟
  3. 03人工智慧基本法國科會主管法規共用系統 / 查證 2026-08-12開啟
  4. 04人工智慧風險分類框架 v1.0數位發展部 / 查證 2026-08-12開啟