一句話說明
這份範本是一份可以直接拿去修改的 AI 使用政策底稿,涵蓋台灣企業在導入 AI 時需要的基本條款。
為什麼企業需要 AI 使用政策
員工已經在用 AI 了。根據多項調查,超過七成的知識工作者在工作中使用過 AI 工具,其中大部分是自行使用個人帳號,沒有經過公司核准。這就是所謂的 Shadow AI 問題——員工用私人帳號把客戶資料貼進 ChatGPT、用免費的 AI 工具處理合約文件、用 AI 生成的程式碼放進產品,公司完全不知道。如果不建立規範,出事的時候才來追究,對員工和公司都不公平。
政策的目的是管理風險,讓員工可以安心使用 AI。一份好的 AI 使用政策應該告訴員工:什麼可以做、什麼不能做、出事的時候怎麼通報。政策太嚴格會被忽視,太寬鬆等於沒有。這份範本試圖在兩者之間找到平衡。
怎麼使用這份範本
這份範本用方括號 [] 標記需要填入公司資訊的地方。所有方括號內的文字都需要替換成你公司的實際資訊。
讀過一遍之後,根據你公司的規模、產業和 AI 使用狀況做調整。10 人的新創和 500 人的上市公司需要的條款深度不同。本文後面會提供不同規模的調整建議。
建議讓法務和資安團隊審過之後再正式發布。飛飛是資安背景,這份範本偏重安全面向,法律條款的精確性需要法務確認。特別是違規處理的部分,需要確保和公司既有的勞動契約和工作規則一致。
導入的時機也很重要。建議在正式發布前先辦一場說明會,讓員工了解政策的目的和內容。單純發一封公告信效果有限,面對面說明可以回答員工的疑慮,也能蒐集實際使用場景中的問題。
政策範本
以下是範本的各段內容和說明。
第一部分:目的與適用範圍
目的:本政策規範 [公司名稱] 全體人員使用人工智慧(AI)工具時的行為準則,確保 AI 的使用符合公司的資料保護要求和法規義務。
適用對象:本政策適用於 [公司名稱] 所有正職員工、約聘人員、實習生、以及處理公司業務的外包人員。
適用場景:使用公司提供的帳號或設備操作任何 AI 工具時;使用個人帳號或設備處理公司業務資料時;在公司的產品或服務中整合 AI 功能時。
說明:適用範圍要包含「個人帳號處理公司業務」,否則 Shadow AI 的問題會落在灰色地帶。實際上,很多 AI 相關的資料外洩事件就是發生在員工用個人帳號處理公司資料的時候。Samsung 在 2023 年發生的 ChatGPT 洩密事件就是典型案例——工程師把公司的原始碼和會議內容貼到個人的 ChatGPT 帳號中。
第二部分:核准 AI 工具清單
以下 AI 工具經過安全評估,核准在公司業務中使用:
| 工具名稱 | 版本/方案 | 允許用途 | 資料等級上限 | 管理帳號 |
|---|---|---|---|---|
| [例:ChatGPT] | [Team] | [文案草擬、翻譯、摘要] | [內部] | [IT 部門] |
| [例:GitHub Copilot] | [Business] | [程式碼輔助開發] | [內部] | [工程部] |
| [例:Claude] | [API / Teams] | [文件分析、資料整理] | [機密(經去識別化)] | [IT 部門] |
使用未列於清單中的 AI 工具處理公司業務,需向 [IT 部門/資安團隊] 提出申請,經安全評估核准後方可使用。
清單更新頻率:[每季] 更新一次,或於新工具需求提出後 [10] 個工作天內完成評估。
說明:清單要具體到工具的版本/方案。ChatGPT 的免費版和 Team 版的資料處理政策完全不同——免費版的輸入資料預設會被用於模型訓練,Team 版則承諾不會。GitHub Copilot 的個人版和 Business 版在程式碼保留政策上也有差異。清單中應該註明管理帳號的單位,方便員工有問題時知道找誰。
新工具評估時的安全檢查項目建議包含以下幾點:
AI 工具安全評估檢查清單:
1. 資料保留政策:輸入資料保留多久?是否用於模型訓練?
2. 資料處理地點:伺服器在哪個國家?是否符合跨境傳輸要求?
3. 加密方式:傳輸中和靜態資料是否加密?
4. 存取控制:是否支援 SSO?是否有角色權限管理?
5. 合規認證:是否有 SOC 2、ISO 27001 等認證?
6. DPA/BAA:是否願意簽署資料處理協議?
7. 資料刪除:是否提供資料刪除機制?刪除是否可驗證?
8. 事件通報:發生資料外洩時的通報機制和時效?
第三部分:資料分級與 AI 使用限制
| 資料等級 | 定義 | 範例 | AI 使用限制 |
|---|---|---|---|
| 公開 | 已對外公開或預定公開的資訊 | 公司官網內容、新聞稿、產品規格 | 可使用任何核准的 AI 工具 |
| 內部 | 公司內部使用的一般性資訊 | 內部會議紀錄、專案文件、一般通訊 | 可使用核准的 AI 工具,需去除可識別個人的資訊 |
| 機密 | 營業秘密、客戶合約、財務資料 | 客戶合約、財報草稿、薪資資料、產品路線圖 | 僅限使用具備 DPA 的企業版 AI 工具,需主管核准 |
| 限制 | 員工醫療紀錄、身分證字號、信用卡號 | 員工個資、客戶身分證字號、醫療紀錄 | 禁止使用任何外部 AI 工具處理 |
判斷原則:當不確定資料的分級時,按照較高等級處理。例如一份文件同時包含內部資料和機密資料,整份按機密等級處理。寧可過度保護,也不要低估風險。
說明:很多公司已經有資料分級制度,直接沿用並加上 AI 使用的限制就好。如果沒有,建議同時建立資料分級制度。資料分級不只影響 AI 使用,也影響整體的資訊安全管理。常見的錯誤是把所有資料都設成「機密」——如果一切都是機密,員工就不知道什麼真的需要特別保護,結果是什麼都不保護。
第四部分:禁止行為
以下行為在任何情況下均不允許:
- 將限制等級的資料(個資、醫療、金融帳號)上傳至任何外部 AI 服務。
- 使用 AI 工具生成虛假的資料、報告、證據或推薦信。
- 將 AI 生成的內容以完全人工撰寫的方式提交,用於正式的對外文件(合約、法律文件、財務報告)中。
- 使用 AI 工具對員工進行未經告知的監控或績效判斷。
- 使用 AI 工具生成歧視性、騷擾性或違法的內容。
- 將公司的原始碼上傳至未經核准的 AI 工具。
- 使用個人 AI 帳號處理機密等級以上的公司業務資料。
- 未經授權使用 AI 工具存取或處理其他員工的個人資料。
說明:禁止行為要寫得具體。「不當使用 AI」太模糊,員工不知道什麼是「不當」。每一條禁止行為都對應一個具體的風險場景。第 3 條特別重要——在台灣,如果公司的財務報告中使用了 AI 生成的數據而未驗證,可能涉及證交法的不實揭露責任。第 6 條則是針對研發團隊,原始碼是企業的核心智慧財產,上傳到免費版 AI 工具會面臨程式碼被用於訓練的風險。
第五部分:AI 輸出的審核要求
所有 AI 生成的內容在對外使用前,必須經過人工審核。以下是各類型文件的審核標準:
對外發布的文案、信件、產品說明:由部門主管或指定審核人確認事實正確性和品牌一致性。特別注意 AI 是否生成了不存在的產品規格、錯誤的聯絡資訊、或不符合公司品牌語調的用字。
程式碼:需通過標準的 Code Review 流程,重點檢查安全漏洞和業務邏輯。AI 生成的程式碼常見的問題包括:使用過時的函式庫版本、未做輸入驗證、硬編碼密鑰或 Token、以及授權檢查的邏輯漏洞。
內部報告和分析:使用者需驗證關鍵數據,特別是數字、百分比和日期。AI 產生的統計數據和引用來源需要交叉確認。常見的幻覺模式是 AI 會「捏造」看起來合理但不存在的統計數據。
法律和財務文件:禁止直接使用 AI 生成的內容作為正式文件。AI 可用於草擬和參考,最終版本必須由具有專業資格的人員確認。所有引用的法條、判例和財務數據都必須人工驗證。
第六部分:事件通報
發生以下情況時,相關人員應在 [24 小時] 內通報:
發現或懷疑敏感資料(機密或限制等級)被上傳至 AI 平台。
AI 輸出的錯誤內容已經對外發送或發布。
發現未經核准的 AI 工具被用於處理公司業務。
AI 系統發生異常行為(例如輸出包含其他使用者的資料)。
通報流程:
- 立即通知直屬主管。
- 同時通報 [IT 安全團隊/資安聯絡人],聯絡方式:[Email/Slack 頻道/電話]。
- 安全團隊在 [48 小時] 內完成初步評估並回報處理方案。
- 事件完成處理後,記錄於 [事件管理系統]。
事件應變的優先順序:先止血(例如撤下錯誤內容、凍結帳號),再調查原因,最後改進流程。
說明:通報流程要簡單。如果流程太複雜(要填 5 張表、經過 3 層核准),員工出事時會選擇不通報。通報後不應有懲罰(除非是故意的),否則員工會隱瞞事件,讓損害擴大。建議在通報表單中只需要填寫三個資訊:什麼資料、上傳到哪裡、什麼時候。
第七部分:教育訓練
所有適用本政策的人員,應在以下時間點完成 AI 使用安全的教育訓練:
到職後 [30 天] 內完成初次訓練。
之後每 [12 個月] 完成一次複訓。
政策發生重大修訂時,在修訂後 [60 天] 內完成更新訓練。
訓練內容至少包含:AI 工具的基本資安風險、公司的資料分級制度和 AI 使用限制、AI 幻覺的辨識方法、事件通報的流程。
說明:教育訓練的效果取決於內容的實用性。用實際的案例來說明——「隔壁公司的工程師把原始碼貼到 ChatGPT,結果程式碼出現在其他使用者的對話中」比「使用 AI 工具可能導致資料外洩」更有感覺。建議把訓練時間控制在一小時以內,搭配簡短的線上測驗確認理解程度。
第八部分:違規處理與申訴
首次非故意違規:進行 AI 安全教育訓練,記錄在案。重點是讓員工了解為什麼這個行為有風險,而非懲罰。
重複違規或故意違規:依公司 [獎懲辦法/員工手冊] 相關規定處理。可能包含書面警告、調離涉及敏感資料的職務、或影響績效考核。
造成實際損害的違規(資料外洩、法律責任):依公司規定和相關法律處理。如果涉及個資法的違反,公司和個人都可能面臨行政裁罰。
員工對違規認定有異議時,可向 [人資部門/申訴委員會] 提出申訴。申訴期間,懲處措施暫緩執行。
第九部分:政策的生效與更新
本政策自 [日期] 起生效。
由 [AI 治理委員會/IT 主管/資安長] 負責維護和更新。
定期審查頻率:每 [半年] 審查一次,或於重大事件、法規變更時即時修訂。
修訂通知:政策修訂後,透過 [公司公告/Email] 通知全體適用對象,修訂後 [30] 天內完成新版政策的確認簽署。
版本控制:每次修訂應記錄版本號、修訂日期、修訂內容摘要、負責人。建議用表格追蹤版本歷程。
不同規模的調整建議
10 人以下的小公司。保留第一、三、四、六部分就好,去掉表格和複雜的分級,用白話寫成一頁的規則。核准工具清單不需要表格,直接寫「我們用 ChatGPT Team,客戶資料不要貼進去」這樣就行。通報流程可以簡化成「出事直接跟老闆說」。不需要正式的教育訓練,但建議在 All Hands 會議中花 15 分鐘說明一次。
10-50 人的中小企業。完整保留全部九個部分,但可以簡化表格和流程。事件通報可以簡化成「出事找 IT 主管」。教育訓練可以用內部 Wiki 或簡報取代正式課程。建議指定一位兼職負責人來維護政策。核准工具清單可以是一個共用的試算表,由 IT 負責更新。
50-200 人的中型企業。完整使用所有條款,並根據各部門的需求制定更細的部門準則。例如工程部可能需要額外的程式碼安全條款,行銷部可能需要 AI 生成內容的品牌一致性準則。建議有正式的安全評估流程,新工具上線前必須通過評估。
200 人以上的大型企業。在完整版本的基礎上,考慮建立正式的 AI 治理委員會來管理政策。委員會成員應包含法務、資安、人資、各業務部門代表。可能需要和工會或員工代表溝通政策內容。如果是上市公司,需要考慮 AI 使用對公司治理報告的影響。
產業別的額外考量
金融業。金管會已經發布金融業使用 AI 的指引,政策需要額外涵蓋模型風險管理、算法透明度、客戶告知義務。如果 AI 用於信用評分或理賠判斷,需要確保模型的公平性和可解釋性。
醫療業。涉及病歷和醫療影像的處理,受醫療法和個資法的特別保護。AI 工具不能用於直接診斷,只能用於輔助。所有 AI 輔助的醫療判斷都需要由執業醫師最終確認。
教育業。學生資料受到特別保護。使用 AI 批改作業或分析學生表現時,需要取得家長同意。AI 的評量結果不應作為學生成績的唯一依據。
政府機關。受政府資安管理法規範,可能需要額外的資安認證。機密公文不得使用外部 AI 工具處理。政府 AI 指引對政府機關有額外的要求,包括透明度和公民參與。
安全與限制
這是範本而非法律文件。正式採用前建議讓法務審閱,特別是違規處理的部分需要和既有的勞動契約、工作規則一致。依台灣勞基法,工作規則的訂定需要報主管機關核備。
範本沒有涵蓋產業特殊規範。金融業(金管會 AI 指引)、醫療業(醫療法)、政府機關各有額外要求,需要另行補充。使用前務必確認你的產業是否有特殊的 AI 使用規範。
政策是管理手段之一,但不是唯一手段。搭配技術控制(DLP、AI Gateway)和教育訓練,效果會好很多。例如用 DLP 工具自動偵測員工是否把敏感資料貼到 AI 工具中,用 AI Gateway 統一管理 AI API 的存取和使用記錄。
政策需要持續更新。AI 技術和法規環境變化很快,半年前合理的條款可能現在已經不適用。定期審查不是形式,是確保政策仍然有效的關鍵。
常見問題
可以直接用這份範本而不修改嗎?
不建議。每家公司的 AI 使用狀況、資料敏感度、產業法規都不同。方括號裡的內容一定要替換成你公司的實際資訊,其他條款也建議根據實際需求調整。直接照抄但不理解每一條的意義,政策就只是紙上文章。
政策發布前需要讓員工投票或同意嗎?
依台灣勞動法規,30 人以上的事業單位如果要將 AI 使用政策納入工作規則,需要報主管機關核備。如果不納入工作規則,可以用公司公告的方式發布,但建議讓員工簽名確認已閱讀並理解。從實務角度看,員工有參與感的政策執行度更高,建議在制定過程中徵詢各部門的意見。
有英文版嗎?
這份範本是中文版。如果公司有外籍員工,建議翻譯成英文版同步發布。AI 使用政策的術語(DPA、SOC 2、GDPR)本身就是英文,翻譯的門檻不高。如果公司是外商在台分公司,可能需要和母公司的 AI 政策對齊,並補充台灣法規的特殊要求。
政策和保密協議有什麼關係?
如果公司已經有保密協議(NDA),AI 使用政策是對保密義務的具體化——告訴員工在 AI 工具的情境下,什麼資料算機密、怎麼處理才符合保密義務。兩者互補。建議在 NDA 中增加一條關於 AI 工具使用的條款,明確禁止將受保密義務保護的資訊上傳到外部 AI 服務。
多久需要更新一次?
建議每半年做一次定期審查。但如果發生以下情況要立即更新:公司新增或停用 AI 工具、發生 AI 相關的安全事件、有新的法規要求(例如台灣 AI 基本法通過)、AI 工具的服務條款發生重大變更(例如某工具修改了資料保留政策)。
員工反映政策太嚴格怎麼辦?
先了解員工的具體需求。如果是因為核准工具清單太少,加快新工具的評估流程。如果是因為資料分級太嚴,重新評估分級標準是否合理。政策的目的是讓員工安心使用 AI,如果政策嚴格到沒人願意遵守,效果反而更差。可以設立一個定期的回饋機制,讓員工提出政策調整的建議。
延伸閱讀
- 企業導入 AI 的第一份使用政策應該包含什麼?
- AI 治理框架:從政策到實踐的落地指南
- 公司資料可以貼進 ChatGPT 嗎?員工版判斷流程
- AI 資料分類:哪些資料可以給 AI?