台灣企業導入 AI 的合規地圖:個資法、金融/醫療監理與跨境資料
台灣企業導入 AI 卡關,多半不是技術做不出來,而是法遵過不了。個資法是地基,往上還疊著金管會 AI 指引、醫療特種資料與跨境傳輸三道關卡。這篇把這張只屬於台灣的合規地圖攤開,給決策者一份能直接動手的盤點待辦。
Autor
Tenten AI FDE 團隊
導入方法論
Publicado em
25 de setembro de 2025
Tempo de leitura
5 分鐘

去年底我們陪一家中型壽險公司做核保 Copilot 的上線前審查。工程都完成了,模型也調得不錯,結果卡在最後一關:法遵長問了一句「這個模型的訓練資料,有沒有動到要保人的健康告知?跑在哪一朵雲?」現場沒人答得上來。專案硬生生延了兩個月。
台灣企業 AI 合規的難,不在缺法規,而在法規是「疊」出來的。你不是只讀一部法就過關,而是要把個資法當地基,再往上疊產業監理和跨境傳輸的實務要求。這篇就是把這張圖攤開來給決策者看。
地基永遠是個資法
不管你做的是客服、核保還是製造排程,只要模型碰到「可識別特定自然人」的資料,就落入《個人資料保護法》。台灣個資法的核心邏輯是「特定目的」加「當事人同意或法律依據」。這對 AI 專案有兩個直接後果。
第一,你當初蒐集資料的目的,能不能涵蓋「拿去訓練或推論 AI」?很多公司十年前收 email 是為了寄帳單,現在丟進 RAG 系統做問答,這叫目的外利用,需要重新檢視法律依據。第二,個資法第 27 條要求你採取「適當安全維護措施」,一旦外洩最高可罰 1500 萬元,而且是按次計。把公司資料整包送進外部 LLM 卻沒有資料處理協議,就是在這一條上裸奔。
還有一個常被忽略的細節:自動化決策。如果 AI 的輸出會直接影響個人權益,例如自動拒保、自動核准額度,當事人有權要求人工介入與說明。純黑箱、無法解釋的決策流程,在監理眼中是風險,不是效率。
往上疊:三個產業各有各的關卡
個資法之上,不同產業會壓上不同的監理層。這三塊是我們在台灣現場最常撞到的。
| 監理層 | 主管機關 / 依據 | AI 專案的實務要點 |
|---|---|---|
| 金融 | 金管會《金融業運用 AI 指引》 | 需盤點 AI 使用清單、可解釋性、公平性、有人負責的問責機制;高風險應用要有人為監督 |
| 醫療 | 個資法特種資料 + 醫療法 | 病歷屬敏感個資,原則禁止蒐集,須符合例外;去識別化程度是能不能用的關鍵 |
| 雲端 / 資安 | 各業別委外規範、資通安全管理法 | 委外雲端服務需可稽核、可查核,關鍵系統對雲端業者所在地與退出機制有要求 |
金管會 2024 年發布的 AI 指引特別值得決策者細讀。它不禁止你用 AI,但要求「治理」:誰負責、風險怎麼分級、模型有沒有定期監控偏誤。換句話說,你不能只交出一個會動的模型,要交出一套能被查核的流程。醫療端則更嚴,病歷、基因、健康檢查結果屬個資法第 6 條特種資料,蒐集門檻極高,實務上多半要走去識別化或取得明確同意這條路。
最容易被忽略的一層:跨境傳輸
這是我們最常看到專案暴雷的地方。你用了某家海外 LLM API,資料就已經出境了。個資法第 21 條授權主管機關對特定國際傳輸設限,加上各產業別的委外規範,金融、醫療業把客戶資料送到境外運算,往往需要事前評估甚至報備。
所以在做架構決策時,「模型跑在哪」不是技術問題,是合規問題。同一套 Agentic 工作流,選境內部署、選有台灣資料中心的雲、還是直連海外 API,合規負擔差三個等級。
決策者的待辦清單
把上面收斂成一張能直接動手的清單。第一,盤點資料流,搞清楚每個 AI 功能碰到哪些個資、特種資料。第二,回頭檢查蒐集當初的特定目的,補足法律依據或同意。第三,對照你所屬產業的監理層,金融就對金管會指引,醫療就對特種資料規則。第四,確認資料出不出境,把跨境傳輸的評估補上。第五,為高風險應用留下人工介入與可解釋的紀錄。
合規不是上線的敵人,是上線的前提
我們常說,Demo 很美不算數,上線且有人在用才算數。而在台灣,一個沒過法遵的 AI,連上線那一步都跨不過去。所以 Tenten 的 FDE 工程師進場時,合規盤點是跟資料管線一起做的,不是等模型調好了才回頭補——因為那兩個月的延宕,通常就是這麼來的。

Fluxos de trabalho com IA,
integrados à sua operação
Atuamos de forma incorporada (FDE e FDM) para construir os agentes e fluxos de trabalho de IA que sua equipe usa todos os dias. No ar em semanas, não em trimestres.