導入方法論

台灣企業導入 AI 的合規地圖:個資法、金融/醫療監理與跨境資料

台灣企業導入 AI 卡關,多半不是技術做不出來,而是法遵過不了。個資法是地基,往上還疊著金管會 AI 指引、醫療特種資料與跨境傳輸三道關卡。這篇把這張只屬於台灣的合規地圖攤開,給決策者一份能直接動手的盤點待辦。

작성자

Tenten AI FDE 團隊

導入方法論

게시일

2025년 9월 25일

읽는 시간

5 分鐘

台灣企業AI合規個資法金管會AI指引跨境資料傳輸AI風險治理醫療資料合規

去年底我們陪一家中型壽險公司做核保 Copilot 的上線前審查。工程都完成了,模型也調得不錯,結果卡在最後一關:法遵長問了一句「這個模型的訓練資料,有沒有動到要保人的健康告知?跑在哪一朵雲?」現場沒人答得上來。專案硬生生延了兩個月。

台灣企業 AI 合規的難,不在缺法規,而在法規是「疊」出來的。你不是只讀一部法就過關,而是要把個資法當地基,再往上疊產業監理和跨境傳輸的實務要求。這篇就是把這張圖攤開來給決策者看。

地基永遠是個資法

不管你做的是客服、核保還是製造排程,只要模型碰到「可識別特定自然人」的資料,就落入《個人資料保護法》。台灣個資法的核心邏輯是「特定目的」加「當事人同意或法律依據」。這對 AI 專案有兩個直接後果。

第一,你當初蒐集資料的目的,能不能涵蓋「拿去訓練或推論 AI」?很多公司十年前收 email 是為了寄帳單,現在丟進 RAG 系統做問答,這叫目的外利用,需要重新檢視法律依據。第二,個資法第 27 條要求你採取「適當安全維護措施」,一旦外洩最高可罰 1500 萬元,而且是按次計。把公司資料整包送進外部 LLM 卻沒有資料處理協議,就是在這一條上裸奔。

還有一個常被忽略的細節:自動化決策。如果 AI 的輸出會直接影響個人權益,例如自動拒保、自動核准額度,當事人有權要求人工介入與說明。純黑箱、無法解釋的決策流程,在監理眼中是風險,不是效率。

往上疊:三個產業各有各的關卡

個資法之上,不同產業會壓上不同的監理層。這三塊是我們在台灣現場最常撞到的。

監理層主管機關 / 依據AI 專案的實務要點
金融金管會《金融業運用 AI 指引》需盤點 AI 使用清單、可解釋性、公平性、有人負責的問責機制;高風險應用要有人為監督
醫療個資法特種資料 + 醫療法病歷屬敏感個資,原則禁止蒐集,須符合例外;去識別化程度是能不能用的關鍵
雲端 / 資安各業別委外規範、資通安全管理法委外雲端服務需可稽核、可查核,關鍵系統對雲端業者所在地與退出機制有要求

金管會 2024 年發布的 AI 指引特別值得決策者細讀。它不禁止你用 AI,但要求「治理」:誰負責、風險怎麼分級、模型有沒有定期監控偏誤。換句話說,你不能只交出一個會動的模型,要交出一套能被查核的流程。醫療端則更嚴,病歷、基因、健康檢查結果屬個資法第 6 條特種資料,蒐集門檻極高,實務上多半要走去識別化或取得明確同意這條路。

最容易被忽略的一層:跨境傳輸

這是我們最常看到專案暴雷的地方。你用了某家海外 LLM API,資料就已經出境了。個資法第 21 條授權主管機關對特定國際傳輸設限,加上各產業別的委外規範,金融、醫療業把客戶資料送到境外運算,往往需要事前評估甚至報備。

所以在做架構決策時,「模型跑在哪」不是技術問題,是合規問題。同一套 Agentic 工作流,選境內部署、選有台灣資料中心的雲、還是直連海外 API,合規負擔差三個等級。

決策者的待辦清單

把上面收斂成一張能直接動手的清單。第一,盤點資料流,搞清楚每個 AI 功能碰到哪些個資、特種資料。第二,回頭檢查蒐集當初的特定目的,補足法律依據或同意。第三,對照你所屬產業的監理層,金融就對金管會指引,醫療就對特種資料規則。第四,確認資料出不出境,把跨境傳輸的評估補上。第五,為高風險應用留下人工介入與可解釋的紀錄。

合規不是上線的敵人,是上線的前提

我們常說,Demo 很美不算數,上線且有人在用才算數。而在台灣,一個沒過法遵的 AI,連上線那一步都跨不過去。所以 Tenten 的 FDE 工程師進場時,合規盤點是跟資料管線一起做的,不是等模型調好了才回頭補——因為那兩個月的延宕,通常就是這麼來的。

AI 워크플로를,
당신의 업무 안으로

FDE·FDM으로 팀에 상주하며 현업이 매일 운영하는 AI 에이전트와 워크플로를 구축합니다. 분기가 아닌 몇 주 만에 가동.