跳到主要內容
台灣 AI 法規指南EVIDENCE WORKBENCH / TAIWAN
搜尋
企業制度工具查證 2026-08-20
回範本總覽
可直接使用範本

企業 AI 資料分級表

用公開、內部、機密、高敏感四級表,決定公司文件能否進 AI、可用哪種工具、誰核准及要留什麼證據。

更新
2026-08-20
來源狀態
台灣現行法源 + 智慧局營業秘密管理指引 + 數發部正式框架

欄位

  • 資料:名稱、所有人、來源、內容、版本與保存位置
  • 判斷:個資、營業秘密、契約、第三方權利與出錯影響
  • AI 使用:目的、最小範圍、工具、帳號、功能與資料流
  • 控制:密等、權限、核准、人工作業、保存、刪除與事故處理
  • 證據:條款版本、設定、核准、日誌、複查與例外到期日

應留下的紀錄

  • 資料盤點表、資料所有人與分類判斷依據
  • AI 工具、帳號、工作區、API、RAG、連線與供應商清單
  • 條款、保存、模型訓練、複委託、地點、分享與刪除設定
  • 例外申請、核准人、核准範圍、到期日與補償控制
  • 員工簽收、教育訓練、權限、使用與定期稽核紀錄
  • 誤傳或事故的時間線、停用、刪除、通知與改善證據

先說清楚:四級是公司內控,不是法律標準答案

這份表用「公開、內部、機密、高敏感」四級,讓公司可以先開始管理。法律沒有替所有企業規定同一套四級名稱、顏色或工具清單;公司可改成 A/B/C、一般/機敏/極機敏,重點是每一級都有明確判斷標準、使用規則、負責人和證據。

也不要把資料分級直接當成法律結論:

  • 個人資料要看是否能直接或間接識別個人,以及蒐集、處理、利用的目的、依據、必要範圍與安全措施。
  • 營業秘密要同時具備秘密性、因秘密性而有經濟價值,以及所有人採取合理保密措施;只蓋「機密」章還不夠。
  • 客戶與第三方資料還要查 NDA、採購、委外、授權與其他契約,不能因公司拿得到就自行交給 AI。
  • 數發部 AI 風險分類框架是正式官方框架,可協助盤點使用情境與影響,但不是為所有民間資料訂出同一密等或罰則的法律。

四級分類的建議起點

等級 常見例子 AI 使用起點 最低控制
公開 已發布官網、正式新聞稿、公開法規與公開產品說明 可用公司核准工具;仍要確認版本、第三方素材與輸出正確性 指定用途、查證輸出、不得夾帶未公開附件
內部 一般流程、非機密教材、已排除敏感內容的會議摘要 限公司管理的帳號、工作區或核准 API;不使用個人帳號任意分享 資料所有人、最小範圍、權限、保存與刪除規則
機密 報價、成本、客戶名單、投標、產品路線、未公開策略與重要原始碼 預設不進一般外部 AI;例外須先確認契約與資料流,再由資料所有人及指定窗口核准 最小化、受控環境、限制連線與下載、日誌、期限、刪除證據
高敏感 大量或特種個資、醫療金融資料、金鑰、核心配方、重大未公開資訊與高衝擊決策資料 預設暫停;只有必要目的、適法依據、跨部門審查與隔離控制都說清楚後才個案評估 法務/個資/資安與業務共同核准、最小權限、全程留痕、事故與退出演練

「預設不進」或「預設暫停」是公司風險控制起點,不是宣稱法律一律禁止。若公司要開例外,應把原因、範圍、核准與補償控制留下來,而不是口頭說「企業版比較安全」。

分級前先回答六個問題

  1. 誰的資料: 公司自己產生、員工提供、客戶交付、供應商提供,還是公開取得?
  2. 裡面有什麼: 能否識別個人、是否含醫療或其他敏感內容、營業秘密、原始碼、金鑰、著作或未公開財務?
  3. 有哪些限制: 原蒐集目的、同意、NDA、契約、授權、產業規範或客戶指示怎麼寫?
  4. 外洩或出錯會怎樣: 對個人、客戶、公司營運、競爭力、權利或公共安全的影響多大?
  5. AI 會怎麼處理: 哪個工具與帳號、保存多久、是否訓練、由誰存取、是否分享、複委託、跨境、進入日誌或備份?
  6. 能不能縮小: 可否改用公開版、假資料、遮蔽欄位、最小片段、摘要、較少筆數或隔離的本地環境?

任何一題答不出來,先標成「待確認」,不要為了趕專案而自行降級。

可複製欄位

下面先提供一份可直接複製的資料分級表,再依公司實際工具與流程調整。

### A. 文件基本資料

- 表格版本:
- 生效日期/下次複查:
- 制定人/核准人:
- 適用公司、部門與人員:
- 例外申請窗口:
- 事故通報窗口:

### B. 資料盤點與 AI 使用

| 資料名稱 | 所有人/來源 | 內容與第三方限制 | 個資/營業秘密/契約判斷 | 分級 | AI 目的與最小範圍 | 核准工具/帳號/功能 | 保存、訓練、分享、跨境與刪除 | 使用者/核准人 | 應留證據 | 下次複查 |
| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- |
| 已公開官網文案 | 行銷部/官網正式版 | 排除未發布附件 | 公開;仍查第三方圖片與版本 | 公開 | 摘要與改寫/只取正式版 | 公司核准工作區 | 依公司設定;不得開公開分享 | 行銷/內容主管 | 來源網址、輸出覆核 |  |
| 一般內部流程 | 營運部 | 不含客戶、員工或機密欄位 | 待確認 | 內部 | 建立草稿/只取必要段落 | 公司工作區 | 不供再訓練;限內部權限 | 營運/資料所有人 | 分類與核准紀錄 |  |
| 客戶報價與名單 | 業務部/客戶 | NDA、個資與未公開價格 | 待法務與資料所有人確認 | 機密 | 預設不使用;如有必要先去識別與縮小 | 未核准 | 未確認前不得上傳 | 業務主管+指定審查人 | 契約、資料流、例外核准 |  |
| 金鑰或大量敏感資料 | IT/系統 | 高衝擊、可能含受管資料 | 待資安/法務確認 | 高敏感 | 預設暫停 | 無 | 禁止貼入一般對話或外部服務 | 資安+法務+業務主管 | 審查、測試、事故與刪除證據 |  |

### C. 每一級的公司規則

| 分級 | 可使用工具與帳號 | 可用用途 | 禁止事項 | 核准人 | 日誌與保存 | 例外期限 |
| --- | --- | --- | --- | --- | --- | --- |
| 公開 |  |  |  |  |  |  |
| 內部 |  |  |  |  |  |  |
| 機密 |  |  |  |  |  |  |
| 高敏感 |  |  |  |  |  |  |

### D. 例外申請

- 申請人/部門:
- 資料與目前分級:
- 原本禁止的 AI 使用:
- 為什麼有必要,是否有較低風險替代方案:
- 最小資料範圍與使用期間:
- 工具、帳號、模型、供應商與處理地點:
- 保存、再訓練、複委託、分享、日誌與刪除方式:
- 補償控制:遮蔽、假資料、隔離、最小權限、人工覆核:
- 法務/個資/資安/資料所有人意見:
- 核准人、核准日與到期日:
- 完成後的停用、刪除與證據位置:

### E. 誤傳或事故紀錄

- 發現時間、工具、帳號與使用者:
- 資料名稱、版本、分級與範圍:
- 分享、連線、下載、模型訓練、日誌與備份狀態:
- 已停止的功能、撤銷的權限或輪替的金鑰:
- 供應商刪除與完成證明:
- 個資、契約、客戶、主管機關或其他通知判斷:
- 負責人、改善措施與結案核准:

不同 AI 使用方式要分開寫

使用方式 不能漏看的問題 分級表怎麼記
員工個人 AI 帳號 公司是否能停權、稽核、刪除與管理分享 預設只允許已確認的公開資料;其他等級另行禁止或核准
公司管理的 AI 工作區 實際方案、管理員、連線、分享、保存與再訓練設定 寫出工作區名稱、帳號群組、設定版本與核准用途
AI API 或系統串接 金鑰、錯誤重送、日誌、備份、下游服務與大量處理 記錄資料流、欄位、傳輸地點、服務商、日誌與刪除
本地 AI 或受控 RAG 索引範圍、權限、備份、外掛、模型輸出與管理帳號 寫出資料庫、索引、使用者群組、隔離、更新與停用方式
AI Agent 與自動化 能否讀寫系統、寄信、付款、刪檔或對外發布 另加最小權限、人工核准點、操作日誌、停用與回復流程

本地部署不代表沒有風險,雲端企業方案也不代表每一種資料都能使用。分級表必須對到公司實際採用的產品、方案、帳號、連線與設定,不能只寫品牌名稱。

七天內把表格變成制度

  1. 先選三類最常進 AI 的資料,例如會議紀錄、客戶文件與程式碼,不要一開始盤點全公司。
  2. 由資料所有人完成六個問題,遇到個資、契約或營業秘密不清楚就標「待確認」。
  3. IT 或資安列出實際工具、帳號、連線、保存、訓練、權限與刪除方式。
  4. 為四級各寫一條簡明規則,讓員工能在工作現場判斷,不只把表留在法務資料夾。
  5. 把分級接到AI 工具白名單 / 黑名單表與企業 AI 使用規範範本。
  6. 用一件正常案例和一件誤傳案例演練核准、停用、刪除與紀錄能不能真的完成。
  7. 記下負責人、版本與複查日;資料、工具、用途或供應商一變就重查,不等半年到期。

這些情況不要只靠表格自行放行

大量或敏感個資、醫療、金融、兒少、國防、關鍵基礎設施、重大未公開資訊、身分驗證、員工監控、高衝擊自動決策、核心營業秘密、第三方 NDA、跨境大量處理或 AI Agent 可直接操作重要系統時,應升級給資料所有人、法務、個資與資安窗口依實際案件確認。

個資法 2025 年 11 月 11 日修正的部分條文施行日期仍未定,本頁沒有把未生效修正寫成現行義務。人工智慧基本法已公布施行;它提出治理原則,但沒有直接替每家公司核准某一款 AI 工具或規定通用四級密等。

讀完後通常還會問

01

法律有規定公司一定要分成這四級嗎?

沒有一套適用所有企業的法定四級名稱。這是方便中小企業先建立內控的實務起點;公司仍應依產業、資料價值、契約與主管機關要求調整等級和控制。

02

資料有個資,就一定不能使用 AI 嗎?

不能只看有沒有個資。要確認蒐集、處理與利用的特定目的及法律依據,是否超過必要範圍,工具與供應商如何保存、使用、轉交和刪除資料,以及是否需要更嚴格的安全措施。

03

改用企業版 AI,就能上傳機密資料嗎?

不能只看方案名稱。仍要查實際帳號與設定、模型訓練、保存、複委託、資料地點、分享、連線應用程式、權限、日誌、刪除與事故通知,再由資料所有人依密等核准。

04

去掉姓名就算完成去識別化嗎?

不一定。若其他欄位、內容或外部資料仍可直接或間接識別個人,就不能只因刪掉姓名而視為無個資。應記錄移除、遮蔽、代碼化與重識別風險的判斷。

05

分級表填完後,還要做什麼?

要把分級接到工具白名單、帳號與權限、例外核准、教育訓練、使用紀錄、事故處理和定期複查;否則只有表格,不能證明規則真的有落實。

回到官方原始頁面

5 筆來源
  1. 01個人資料保護法全國法規資料庫 / 查證 2026-08-20開啟
  2. 02營業秘密法全國法規資料庫 / 查證 2026-08-20開啟
  3. 03營業秘密 FAQ(盤點、分級、權限與紀錄)經濟部智慧財產局 / 查證 2026-08-20開啟
  4. 04人工智慧基本法國科會主管法規共用系統 / 查證 2026-08-20開啟
  5. 05人工智慧風險分類框架 v1.0數位發展部 / 查證 2026-08-20開啟