導入方法論

台灣企業導入 AI 的合規全解:個資法、金融與醫療產業法規對照

一套 AI 病歷工具準確率跑到九成,卻因為拿病歷微調前沒取得同意,整個專案得重來。在台灣做企業 AI,合規是設計階段就要嵌進架構的約束,不是上線後的補件。這篇用我們實際進場的對照框架,把個資法這條共同底線,以及金融、醫療各自疊加的專法要求一次拆清楚。

작성자

Tenten AI FDE 團隊

導入方法論

게시일

2025년 9월 8일

읽는 시간

5 分鐘

AI 合規個資法金融科技法規醫療 AI風險治理企業 AI 導入

上個月我們幫一家區域醫院盤點他們想上線的 AI 病歷摘要工具。技術團隊很興奮,模型摘要準確率跑到九成。我問了一個問題,整個會議室安靜下來:這些病歷資料,你們拿去微調模型之前,取得病人同意了嗎?沒有。而病歷屬於個資法第六條的特種個資,踩錯這一步,不是罰款的問題,是整個專案得重來。

在台灣做企業 AI,合規不是上線後的法遵補件,而是設計階段就要嵌進架構的約束。談 AI 合規,個資法是所有產業的共同底線,金融與醫療則各自疊了一層更嚴的專法。我們把這三層拆開講清楚。

第一層:個資法是所有 AI 專案的地板

《個人資料保護法》管的是「特定個人的資料」。只要你的 AI 系統會蒐集、處理或利用到能識別到個人的資料——姓名、身分證號、就醫紀錄、交易明細、甚至是能拼湊出身分的行為軌跡——就落入個資法。

2023 年修法後有兩個變化你必須知道。一是設立了「個人資料保護委員會」作為專責主管機關,執法趨於集中與嚴格;二是違反安全維護義務的罰鍰上限拉高。對 AI 專案最致命的兩個地雷是:目的外利用特種個資。你當初蒐集客戶資料是為了「提供服務」,現在拿去訓練模型,這是新的利用目的,原則上需要重新告知或取得同意。而第六條的特種個資(病歷、醫療、基因、性生活、健康檢查、犯罪前科)原則禁止蒐集,例外極窄。

第二層與第三層:金融與醫療的專法對照

同樣一套 RAG 知識系統,放進銀行和放進醫院,合規要求天差地遠。這張表是我們進場評估時實際使用的對照框架:

面向通用(個資法)金融業醫療業
主管機關個人資料保護委員會金管會衛福部 / 食藥署
關鍵法規個資法、施行細則金融業運用 AI 指引、委外作業辦法、資安控管醫療法、病主法、個資法第 6 條、SaMD 查驗登記
最敏感資料一般個資帳戶交易、信用評分、KYC病歷、基因、健檢(特種個資)
AI 特別要求告知同意、目的拘束可解釋性、公平待客、人為最終決策病人同意、去識別化、醫材需查驗登記
最常踩的雷拿舊資料訓練新模型黑箱模型直接拒貸、資料委外未控管病歷微調未同意、AI 診斷未申請醫材

金管會 2024 年發布的《金融業運用人工智慧(AI)指引》立了六大原則,實務上最卡的是「以人為本」與「可解釋性」——AI 不能是最終拍板者,拒貸、理賠這類影響客戶權益的決策,必須保留人為介入,而且要能對客戶解釋為什麼。一個跑得很準但說不出理由的黑箱模型,在金融場景直接出局。

醫療端最容易被忽略的是:如果你的 AI 是拿來輔助診斷、判讀影像、給臨床建議,它可能被認定為「醫療器材軟體(SaMD)」,需要向食藥署申請查驗登記才能上市。這跟資料合規是兩條獨立的關卡,很多團隊只顧著處理病歷同意,忘了產品本身要拿醫材許可證。

合規不是上線前的最後一關

我們踩過的最大教訓是:把合規當成上線前的驗收項目,幾乎一定會重工。正確的做法是在動工前就決定去識別化的邊界、同意的取得方式、以及人為介入點要設在流程哪裡。這些決定會反過來影響你選哪種模型、資料要不要出境、系統怎麼記錄稽核軌跡。

在 Tenten 的 FDE 前線部署做法裡,我們的工程師進場第一週不是先寫程式,而是先跟客戶的法遵與資安坐下來,把上面這張對照表逐格填完,確認每一格都有人負責、有紀錄可查。因為 Demo 再漂亮,只要合規這關過不了,它就永遠上不了生產線。

AI 워크플로를,
당신의 업무 안으로

FDE·FDM으로 팀에 상주하며 현업이 매일 운영하는 AI 에이전트와 워크플로를 구축합니다. 분기가 아닌 몇 주 만에 가동.