一句話說明
用 AI 處理個人資料時,GDPR 和台灣個資法都有明確的規範,從蒐集同意到自動化決策,每一步都有法律義務要履行。
AI 使用和 GDPR 的關係
很多台灣企業以為 GDPR 和自己無關,但只要你的客戶、員工或使用者中有歐盟居民,就可能觸及 GDPR 的管轄範圍。把歐盟客戶的個人資料貼進 ChatGPT 分析,就是一次 GDPR 意義上的資料處理行為。即使你的公司登記在台灣、伺服器在台灣,只要處理對象包含歐盟居民的個資,GDPR 就適用。這是所謂的域外效力(Extraterritorial Effect),很多中小企業在這一點上容易踩雷。
實際的案例:某台灣電商公司在歐洲有少量客戶,行銷部門把所有客戶的 Email 和購買紀錄貼進 AI 工具做分群分析,其中包含了歐盟客戶的資料。這就構成了跨境資料傳輸加上 AI 自動化處理,同時觸及 GDPR 的好幾個條文。如果這些客戶中有人向歐盟的資料保護機關投訴,罰款最高可達全球年營收的 4% 或 2000 萬歐元,取較高者。
GDPR 對 AI 使用影響最大的幾個條文:
第 22 條(自動化決策):當你用 AI 做出「對個人產生法律效果或重大影響」的決定時,當事人有權不受純自動化處理的約束。白話說:你不能讓 AI 單獨決定要不要核准貸款、要不要錄取求職者、要不要拒絕保險理賠。必須有人類參與最終決策,而且要能向當事人解釋判斷依據。這裡的關鍵字是「重大影響」——信用評分、求職篩選、保險核保、租屋審核都屬於這個範圍。但如果只是用 AI 推薦音樂或電影,通常不在此範圍內。
第 13-14 條(告知義務):蒐集個人資料時,你必須告知當事人資料會被 AI 處理,包含處理的邏輯、對當事人的可能影響。隱私政策裡要寫清楚。這個告知要用「清楚、易懂的語言」,不能藏在五千字的法律文件裡讓人找不到。建議在隱私政策中新增獨立的「AI 和自動化處理」段落,清楚說明你使用了哪些 AI 工具、處理了什麼資料、目的是什麼、以及當事人可以行使什麼權利。
第 35 條(資料保護影響評估,DPIA):高風險的 AI 處理(大規模自動化決策、敏感資料分析)需要事前做 DPIA。評估處理的必要性、對當事人的風險、以及降低風險的措施。DPIA 的結果要留存備查,如果評估結果顯示高風險且無法有效降低,需要在處理前諮詢資料保護機關。需要做 DPIA 的典型 AI 情境包括:大規模分析員工行為資料、用 AI 做信用評分或風險評估、對公共場所的影像進行 AI 分析、基於敏感資料(健康、政治傾向、宗教信仰)的自動化分類。
第 44-49 條(跨境傳輸):把個人資料傳到歐盟以外的國家(例如上傳到美國的 AI 平台),需要有合法的傳輸機制。目前最常見的是標準契約條款(SCC)。使用美國的 AI 平台時,需確認該公司是否在 EU-US Data Privacy Framework 的認證名單上。如果不在名單上,需要簽署 SCC 並做傳輸影響評估(Transfer Impact Assessment)。
台灣個資法的 AI 適用範圍
台灣個資法沒有像 GDPR 第 22 條那樣專門針對自動化決策的條文,但幾個規定直接影響 AI 的使用方式。在實務上,台灣企業同時受到台灣個資法和可能的 GDPR 雙重規範,因此兩套法規都需要了解。
第 5 條(蒐集限制):個人資料的蒐集要有特定目的,而且與目的有正當合理的關聯。你不能因為蒐集了客戶的購買記錄,就拿去做 AI 情感分析或信用評估——除非你在蒐集時就告知了這個用途。這是「目的拘束原則」,意思是你只能在原本告知的範圍內使用資料。如果你想把原本蒐集來做訂單處理的客戶資料拿來做 AI 分析,需要重新取得同意或確認有其他法律依據。
第 19 條(非公務機關的利用限制):個人資料的利用不得逾越特定目的的必要範圍。把客戶資料丟進 AI 做分析之前,要確認這個分析目的在原本蒐集時的告知範圍內。特別要注意的是,把資料上傳到外部 AI 平台可能構成「目的外利用」,因為你把資料交給了第三方處理。即使 AI 平台承諾不會用你的資料訓練模型,光是上傳的動作本身就需要評估是否在原告知範圍內。
第 27 條(安全維護措施):保有個人資料的組織要採取適當的安全措施。如果你透過 AI 平台處理個資,需要確認該平台的安全性和資料保護措施。具體來說,你需要建立以下管理機制:指定專人負責 AI 使用的個資保護事宜、制定 AI 工具的使用規範和標準操作程序、定期稽核 AI 平台的資料處理情況、建立資安事件通報和應變流程。金管會在 2024 年發布的「金融業運用 AI 指引」中,對安全維護有更具體的要求,金融業者需要特別注意。
第 21 條(當事人權利):當事人可以要求查詢、補充、更正、停止蒐集處理利用或刪除。如果 AI 系統裡有他的資料,你需要有能力回應這些請求。這在實務上的挑戰是:當你把資料上傳到外部 AI 平台後,你能不能確實刪除?如果 AI 已經用這筆資料做了模型訓練,「刪除」的意義是什麼?這些問題目前沒有明確的法律解釋,但保守的做法是:使用不會拿資料訓練的企業版 AI 工具,並確認有完整的資料刪除機制。
實務上最常出問題的情境:把客戶名單貼進 ChatGPT 做分群分析、用 AI 分析員工的績效資料做考核建議、把求職者履歷餵給 AI 做初篩、把客戶的客訴內容貼進 AI 做情感分析、用 AI 分析使用者的瀏覽行為做個人化推薦。這些都涉及個人資料的處理,需要有法律依據。
GDPR 和台灣個資法的對照
以下整理兩個法規在 AI 使用情境中的主要差異:
| 項目 | GDPR | 台灣個資法 |
|---|---|---|
| 自動化決策限制 | 第 22 條明確規範 | 無專門條文,但目的限制適用 |
| 告知義務 | 需告知 AI 處理邏輯和影響 | 需告知蒐集目的和利用範圍 |
| 影響評估 | 高風險處理需做 DPIA | 無強制要求,但主管機關建議 |
| 跨境傳輸 | 需合法傳輸機制(SCC 等) | 主管機關可限制,實務上較寬鬆 |
| 同意要求 | 需明確、自願、具體的同意 | 需書面同意(敏感資料) |
| 罰款上限 | 全球年營收 4% 或 2000 萬歐元 | 新台幣 2-20 萬元(行政罰) |
| 資料保護官 | 特定情況必須設置 DPO | 需指定專人,但無 DPO 制度 |
| 被遺忘權 | 明確規定 | 有刪除權,但範圍不同 |
從表中可以看到,GDPR 的要求普遍比台灣個資法嚴格。如果你的業務同時涉及兩個法域,建議以 GDPR 為標準來建立合規機制,這樣也能同時滿足台灣個資法的要求。
和 AI 廠商簽 DPA(資料處理協議)
當你使用外部 AI 服務處理個人資料時,AI 廠商的角色是「資料處理者」(Processor),你的公司是「資料控制者」(Controller)。GDPR 第 28 條要求雙方必須簽訂資料處理協議。即使你只受台灣個資法管轄,簽 DPA 也是一個好的實務做法,因為它讓雙方的責任和義務更明確。
DPA 應該包含的關鍵條款:
處理的目的和範圍:明確寫出 AI 廠商只能在你授權的範圍內處理資料,不能拿去訓練自己的模型(除非你同意)。這一條要非常具體,例如「僅限於提供文字分析 API 服務,不得用於模型訓練、改善服務品質研究、或任何超出服務提供範圍的用途。」
資料類型和主體:列出會處理哪些資料(姓名、Email、交易記錄)、資料主體是誰(客戶、員工、求職者)。越具體越好,因為這定義了 DPA 的範圍。
安全措施:AI 廠商要採取的技術和組織措施,包含加密(傳輸中 TLS 1.2 以上、靜態 AES-256)、存取控制(最小權限原則、多因素認證)、事件通報(資料外洩 72 小時內通知)、定期安全測試(滲透測試、弱點掃描)。
次處理者(Sub-processor):AI 廠商是否會把你的資料交給第三方(例如雲端供應商)處理,如果會,你有權知道並同意。要求廠商提供次處理者清單,並在變更前通知你。常見的次處理者包括 AWS、GCP、Azure 等雲端服務商,以及可能的 CDN、監控服務等。
資料保留和刪除:處理完畢後資料要保留多久、怎麼刪除。特別注意:免費版 AI 工具的對話紀錄通常會被保留用於模型訓練。要求明確的刪除時間表,例如「合約終止後 30 天內實體刪除所有客戶資料」。確認刪除的方式是邏輯刪除(標記為已刪除但資料還在)還是實體刪除(資料真的被覆寫或銷毀)。
事件通報:發生資料外洩時,AI 廠商要在多久內通知你(GDPR 要求 72 小時內通報主管機關)。通報內容應包含:受影響的資料類型和數量、外洩的原因和時間、已採取和計畫採取的補救措施。
稽核權利:你有權稽核 AI 廠商的資料處理活動。實務上可以接受廠商提供 SOC 2 Type II 報告或 ISO 27001 認證作為替代,但合約中應保留直接稽核的權利。
主流 AI 平台的 DPA 現狀:
| 平台 | 企業版 DPA | API DPA | 免費版 DPA | 資料訓練政策 |
|---|---|---|---|---|
| OpenAI(ChatGPT) | Enterprise 有 | 有 | 無 | API/Enterprise 不訓練,免費版預設訓練 |
| Anthropic(Claude) | Enterprise 有 | 有 | 無 | 所有版本預設不訓練 |
| Google(Gemini) | Workspace 有 | Vertex AI 有 | 無 | Workspace/Vertex 不訓練,免費版視設定 |
| Microsoft(Copilot) | M365 Enterprise 有 | Azure OpenAI 有 | 無 | 企業版不訓練 |
當事人解釋權的實務挑戰
GDPR 賦予當事人「有意義的資訊」的權利——知道 AI 怎麼做出這個決定的權利。這在實務上有幾個層面的挑戰需要處理。
大型語言模型本質上是黑箱。你沒辦法精確解釋 ChatGPT 為什麼判斷某封客訴信件的情緒是「憤怒」。神經網路的決策過程涉及數十億個參數的運算,即使是模型的開發者也無法完整追蹤每一次推論的依據。這和傳統的規則引擎或決策樹不同,傳統方法可以清楚說明「因為條件 A 和條件 B 同時成立,所以做出決策 C」。
建議的做法分為幾個層次:
第一層(記錄決策流程):不要試圖解釋模型的內部運作,而是記錄你的決策流程。例如:「我們使用 AI 分析客訴信件的情緒傾向,結果僅供客服人員參考,最終處理方式由客服主管決定。」記錄輸入了什麼資料、AI 給出什麼建議、人類做了什麼最終決定。這些紀錄在當事人行使權利時是你的合規證據。
第二層(技術性解釋):如果你的 AI 應用涉及高影響決策(信用評分、保險核保、員工考核),考慮使用可解釋的 AI 模型(決策樹、邏輯回歸、LIME、SHAP)取代大型語言模型,或是在 LLM 之外加上規則層來記錄決策依據。例如,一個貸款評估系統可以用 LLM 來彙整申請人的資料,但最終的評分邏輯用可解釋的模型來處理,這樣就能提供明確的決策因素和權重。
第三層(組織層面):建立標準化的解釋模板,讓客服人員在當事人詢問時能快速回覆。模板內容包含:我們使用了什麼 AI 工具、處理了什麼資料、AI 的建議是什麼、人類如何做最終決定、當事人可以怎麼反映異議。
跨境資料傳輸
幾乎所有主流 AI 平台的伺服器都在美國或歐洲。當你把個人資料上傳到這些平台,就構成跨境資料傳輸。這對台灣企業來說是一個需要認真對待的議題,即使台灣在這方面的執法相對寬鬆。
GDPR 的要求:傳到歐盟以外需要有合法基礎。歐盟和美國之間目前有 EU-US Data Privacy Framework,但只適用於已經自我認證的美國公司。OpenAI 和 Google 都在認證名單上,但不是所有 AI 廠商都有。如果你使用的 AI 廠商不在名單上,需要簽署 SCC(標準契約條款)作為傳輸的法律基礎,並且做一份傳輸影響評估(TIA),評估目的國的法律環境是否能提供足夠的資料保護。
台灣個資法的要求:第 21 條授權主管機關限制國際傳輸。實務上,台灣對跨境傳輸的執法比 GDPR 寬鬆,但不代表沒有風險。金融業、醫療業有更嚴格的規定。金管會要求金融業在使用雲端服務時要做風險評估,如果涉及核心系統或敏感資料,可能需要在台灣有資料落地。衛福部對醫療資料的跨境傳輸也有限制。
安全做法的優先順序:
- 最安全:使用自架的 AI 模型(如在內部伺服器部署開源模型),資料完全不出境
- 次安全:使用有 DPA 的企業版 AI 工具,確認資料不用於訓練,確認資料儲存地點
- 要注意:使用付費版但確認關閉了訓練選項,了解資料儲存和傳輸的路徑
- 不建議:使用免費版 AI 工具處理任何個人資料
對於需要使用外部 AI 平台處理個資的企業,建議在上傳前做資料去識別化(de-identification)或假名化(pseudonymization)。例如,用代號取代真實姓名,用隨機 ID 取代身分證字號。這樣即使資料外洩,風險也會大幅降低。
實務合規檢查清單
以下是一份企業在使用 AI 處理個資時的合規檢查清單,可以用來自我評估:
資料蒐集階段:是否在蒐集時告知當事人資料將用於 AI 處理?隱私政策是否有 AI 相關的專門段落?告知內容是否包含 AI 處理的邏輯和可能影響?是否有取得適當的同意(特別是敏感資料)?
AI 工具選擇階段:是否評估了 AI 廠商的資料處理政策?是否簽署了 DPA?是否確認資料不會被用於訓練?是否確認資料的儲存地點符合法規要求?是否評估了跨境傳輸的合法性?
使用階段:是否有內部的 AI 使用政策和操作指南?員工是否經過 AI 合規培訓?是否有機制記錄 AI 的決策過程?是否有人類審核 AI 的自動化決策?是否限制了可以上傳到 AI 平台的資料類型?
當事人權利回應:是否有機制回應當事人的查詢、更正、刪除請求?是否能在合理時間內完成回應(GDPR 要求一個月內)?是否有記錄當事人的權利行使紀錄?
事件應變:是否有資料外洩的應變計畫?是否有在規定時間內通報的機制(GDPR 72 小時)?是否定期測試應變計畫?
安全與限制
法規環境持續變化。EU AI Act 已經生效,部分條文的適用時程延伸到 2026 年,其中對高風險 AI 系統有額外的合規要求,包括透明度義務、技術文件要求、以及人類監督機制。台灣的 AI 基本法還在立法中,未來可能會有更具體的 AI 使用規範。本文內容是 2026 年中的狀況,建議每半年重新檢視法規更新。
合規不等於安全。即使你的 AI 使用流程完全合規,還是可能發生資料外洩、AI 幻覺產生錯誤資訊等問題。合規是底線,安全措施要額外做。建議在合規之上加入資安的防護層,包含:定期的安全評估、滲透測試、員工資安意識培訓、以及完善的事件應變機制。
不同產業的要求差異很大。金融業(金管會 AI 指引)、醫療業(醫療法、藥事法)、電信業(NCC 規範)各有額外的 AI 使用規定,本文只涵蓋通用的 GDPR 和個資法。如果你在這些特定產業,需要額外參照產業主管機關的規範。
法律意見應該找律師。飛飛是資安背景,本文是從技術和實務角度整理法規的影響,不構成法律諮詢。具體的合規問題建議諮詢有 AI 法律經驗的律師。台灣目前有幾家事務所有在處理 AI 相關的法律議題,也可以聯繫各產業公會推薦的專業律師。
常見問題
用免費版 ChatGPT 處理客戶資料違反 GDPR 嗎?
如果客戶是歐盟居民,很可能違反。免費版沒有 DPA、資料可能被用於訓練、沒有辦法回應當事人的刪除請求。用企業版或 API 搭配 DPA 會比較安全。即使客戶不是歐盟居民,用免費版處理客戶個資也可能違反台灣個資法的安全維護義務,因為你把資料交給了沒有書面約定的第三方處理。
台灣的個資法有自動化決策的限制嗎?
目前沒有像 GDPR 第 22 條那樣專門的條文。但個資法的特定目的限制、當事人權利等規定還是適用。如果 AI 做出的決策對個人有重大影響,建議參照 GDPR 的做法,保留人類審核環節。台灣的 AI 基本法草案中有提到自動化決策的規範,未來立法通過後可能會有更明確的要求。
DPA 是不是簽了就沒事?
DPA 只是確保有法律約束力的契約關係。你還是要驗證 AI 廠商實際有履行 DPA 的承諾——資料有沒有真的加密、事件通報機制有沒有實際運作。定期稽核或要求廠商提供 SOC 2 報告。建議至少每年檢視一次 DPA 的履行狀況,並在廠商有重大變更(例如被併購、更換雲端服務商)時重新評估。
我們是 B2B 公司,客戶都是公司不是個人,需要擔心嗎?
B2B 客戶的聯繫窗口還是個人。客戶公司的聯絡人姓名、Email、職稱都是個人資料。把這些資料丟進 AI 分析,一樣適用個資法。此外,如果你在 AI 中處理的內容包含了客戶公司的員工或終端使用者資料,那些也是個人資料。例如你幫客戶公司分析他們員工的滿意度調查結果,那些受訪員工就是資料主體。
員工資料用 AI 分析需要取得同意嗎?
台灣個資法下,勞動關係中的資料處理通常有法律依據(勞動契約),但利用範圍不能逾越原本的特定目的。用 AI 分析績效資料來輔助考核可能在範圍內,但用來預測離職傾向或監控工作狀態就需要更謹慎評估。建議事前告知員工並納入 AI 使用政策。如果分析結果會影響升遷、獎金、或其他重大權益,建議取得員工的明確同意,並確保有人類審核 AI 的分析結果。
EU AI Act 對台灣企業有什麼影響?
如果你的 AI 產品或服務在歐盟市場提供,或者你使用的 AI 系統屬於 EU AI Act 中定義的「高風險」類別,就可能受到影響。EU AI Act 將 AI 系統分為四個風險等級:不可接受風險(禁止)、高風險(嚴格監管)、有限風險(透明度義務)、最低風險(自律)。台灣企業需要關注自己使用的 AI 工具是否屬於高風險類別,以及供應商是否已經取得符合 EU AI Act 的認證。
延伸閱讀
- GDPR 條文(EUR-Lex 官方)
- 台灣個人資料保護法(全國法規資料庫)
- EU-US Data Privacy Framework
- EU AI Act 條文
- 金管會「金融業運用人工智慧之核心原則與相關推動政策」