台灣企業導入 AI 的合規全解:個資法、金融與醫療產業法規對照
一套 AI 病歷工具準確率跑到九成,卻因為拿病歷微調前沒取得同意,整個專案得重來。在台灣做企業 AI,合規是設計階段就要嵌進架構的約束,不是上線後的補件。這篇用我們實際進場的對照框架,把個資法這條共同底線,以及金融、醫療各自疊加的專法要求一次拆清楚。
الكاتب
Tenten AI FDE 團隊
導入方法論
تاريخ النشر
8 سبتمبر 2025
مدة القراءة
5 分鐘

上個月我們幫一家區域醫院盤點他們想上線的 AI 病歷摘要工具。技術團隊很興奮,模型摘要準確率跑到九成。我問了一個問題,整個會議室安靜下來:這些病歷資料,你們拿去微調模型之前,取得病人同意了嗎?沒有。而病歷屬於個資法第六條的特種個資,踩錯這一步,不是罰款的問題,是整個專案得重來。
在台灣做企業 AI,合規不是上線後的法遵補件,而是設計階段就要嵌進架構的約束。談 AI 合規,個資法是所有產業的共同底線,金融與醫療則各自疊了一層更嚴的專法。我們把這三層拆開講清楚。
第一層:個資法是所有 AI 專案的地板
《個人資料保護法》管的是「特定個人的資料」。只要你的 AI 系統會蒐集、處理或利用到能識別到個人的資料——姓名、身分證號、就醫紀錄、交易明細、甚至是能拼湊出身分的行為軌跡——就落入個資法。
2023 年修法後有兩個變化你必須知道。一是設立了「個人資料保護委員會」作為專責主管機關,執法趨於集中與嚴格;二是違反安全維護義務的罰鍰上限拉高。對 AI 專案最致命的兩個地雷是:目的外利用與特種個資。你當初蒐集客戶資料是為了「提供服務」,現在拿去訓練模型,這是新的利用目的,原則上需要重新告知或取得同意。而第六條的特種個資(病歷、醫療、基因、性生活、健康檢查、犯罪前科)原則禁止蒐集,例外極窄。
第二層與第三層:金融與醫療的專法對照
同樣一套 RAG 知識系統,放進銀行和放進醫院,合規要求天差地遠。這張表是我們進場評估時實際使用的對照框架:
| 面向 | 通用(個資法) | 金融業 | 醫療業 |
|---|---|---|---|
| 主管機關 | 個人資料保護委員會 | 金管會 | 衛福部 / 食藥署 |
| 關鍵法規 | 個資法、施行細則 | 金融業運用 AI 指引、委外作業辦法、資安控管 | 醫療法、病主法、個資法第 6 條、SaMD 查驗登記 |
| 最敏感資料 | 一般個資 | 帳戶交易、信用評分、KYC | 病歷、基因、健檢(特種個資) |
| AI 特別要求 | 告知同意、目的拘束 | 可解釋性、公平待客、人為最終決策 | 病人同意、去識別化、醫材需查驗登記 |
| 最常踩的雷 | 拿舊資料訓練新模型 | 黑箱模型直接拒貸、資料委外未控管 | 病歷微調未同意、AI 診斷未申請醫材 |
金管會 2024 年發布的《金融業運用人工智慧(AI)指引》立了六大原則,實務上最卡的是「以人為本」與「可解釋性」——AI 不能是最終拍板者,拒貸、理賠這類影響客戶權益的決策,必須保留人為介入,而且要能對客戶解釋為什麼。一個跑得很準但說不出理由的黑箱模型,在金融場景直接出局。
醫療端最容易被忽略的是:如果你的 AI 是拿來輔助診斷、判讀影像、給臨床建議,它可能被認定為「醫療器材軟體(SaMD)」,需要向食藥署申請查驗登記才能上市。這跟資料合規是兩條獨立的關卡,很多團隊只顧著處理病歷同意,忘了產品本身要拿醫材許可證。
合規不是上線前的最後一關
我們踩過的最大教訓是:把合規當成上線前的驗收項目,幾乎一定會重工。正確的做法是在動工前就決定去識別化的邊界、同意的取得方式、以及人為介入點要設在流程哪裡。這些決定會反過來影響你選哪種模型、資料要不要出境、系統怎麼記錄稽核軌跡。
在 Tenten 的 FDE 前線部署做法裡,我們的工程師進場第一週不是先寫程式,而是先跟客戶的法遵與資安坐下來,把上面這張對照表逐格填完,確認每一格都有人負責、有紀錄可查。因為 Demo 再漂亮,只要合規這關過不了,它就永遠上不了生產線。

تدفقات عمل الذكاء الاصطناعي،
مدمجة في عملياتك
نندمج داخل فريقك عبر FDE وFDM لبناء وكلاء وتدفقات عمل الذكاء الاصطناعي التي يعتمد عليها فريقك يوميًا — جاهزة خلال أسابيع، لا أرباع سنة.