AI 供應商當機或出資安通報:合約裡該先看哪一條

AI 服務供應商自己當機或發出資安通報時,公司該先翻合約裡的哪幾條,而不是等對方單方面的公告內容。這篇整理該檢查的合約重點與提問方向,不能取代法務逐字審閱合約文字,也不對特定供應商的責任範圍做出結論,實際責任歸屬仍須依雙方合約與個案事實判斷。
先確認受影響的是哪個環節
供應商當機可能只影響某個功能,也可能連帶讓你依賴它的內部流程全部停擺。先盤點公司哪些工作正在使用這個服務、有沒有替代方案或人工作業備案,才能具體判斷這次事件對公司營運與客戶服務的實際影響程度,而不是只看供應商公告寫得嚴不嚴重來決定要不要緊張。盤點時也可以順便確認這個服務是否還牽動其他自動化流程,避免只看到表面功能卻漏掉背後串接的環節,尤其是跨部門共用的自動化流程,往往最容易被忽略。
服務等級條款寫了什麼補救方式
翻開合約中的服務等級協議條款,逐字確認當機時間如何起算與計算、超過多久算違約,以及違約時的補救方式是退費、延長服務期間還是其他形式。沒有寫清楚的部分,先記錄下來作為之後續約或換約時要求補充的項目,不要假設對方一定會主動提供補償而放著不追問。若合約完全沒有服務等級條款,也應該記下這一點,作為評估是否要更換供應商的參考依據,也可以趁機比較同類服務其他供應商的條款是否較為完整。
資料處理條款決定誰要負責通報
如果供應商發出的是資安事件通報,先看合約中的資料處理或資安事件通知條款,確認供應商是否有義務在多久內通知你、通知內容應包含哪些項目。你自己是否需要對外或向主管機關說明,取決於受影響資料的性質與你自己在個資法下的義務,不能只看供應商用詞的輕重就直接下判斷。若合約沒有明訂通知時限,也可以趁這次事件主動要求供應商補充說明未來的通知承諾,把口頭討論的結果落實成書面補充條款。
保留紀錄,準備好要問供應商的問題
保存供應商發出的所有通知、公告截圖與雙方的溝通紀錄,並列出幾個具體問題,例如受影響的資料範圍、預估修復時間、是否會提供事故報告。有紀錄跟問題清單,才能在後續跟供應商討論責任歸屬或補救方案時有依據,而不是等到爭議發生時各說各話、找不到當時的對話內容。建議指定一位窗口統一跟供應商聯繫,避免多個同事各自詢問卻得到不一致的答案,統一窗口也方便日後整理成一份完整的處理紀錄。
事件結束後,重新檢視合約條件
事件落幕後,趁記憶還清楚時檢視這次合約條款是否足夠保護公司,例如通知時限是否太長、補救方式是否實際可行。若發現條款不足,列入下次續約或評估其他供應商時的必要條件,不要讓同樣的落差在下一次事件重演,白白付出跟這次一樣的處理成本。也可以趁這個機會重新確認公司對這項服務的依賴程度,是否值得規劃備援方案,避免單一供應商的問題就讓公司整體營運停擺。
常見問題
供應商說已經修復,我們就不用再查了嗎?建議還是核對受影響期間公司內部是否有資料異常或流程中斷,不能只依賴供應商單方面的說法。合約沒有寫資安通知條款,代表對方沒有義務嗎?沒有明訂不代表完全沒有責任,但爭議發生時舉證會更困難,建議下次簽約或續約時把這項條款補進去。多個供應商同時受影響,要分別處理嗎?是的,每家供應商的合約條款與責任範圍不同,應分別核對,不能用同一套結論套用到所有廠商身上。供應商願意口頭承諾補償,需要書面確認嗎?建議請對方以書面或電子郵件方式確認,口頭承諾之後較難作為依據追蹤是否兌現。合約即將到期又剛好發生這次事件,可以趁機重新談條件嗎?可以,事件當下累積的具體問題清單,通常比空泛地要求更好的條件更有說服力。這次事件造成的損失,可以要求供應商全額賠償嗎?實際能否求償與金額仍須依合約條款與適用法律判斷,建議整理具體損失證據後交由法務評估,不要自行對外宣稱一定能獲得全額賠償,也不要在對外聲明中預先承諾具體的求償金額。
現在可以做的小練習
找出公司目前依賴的一個 AI 服務合約,畫線標出服務等級條款與資安通知條款的位置,找不到就列為下次續約要補的項目,並記下目前合約的到期日,避免真正需要用到條款時才發現已經過期。
官方參考與延伸學習
- 個人資料保護法第 12 條-114 年 11 月 11 日修正條文(尚未施行,全國法規資料庫)
- 個人資料保護法第 12 條現行生效條文(112 年 5 月 31 日版,全國法規資料庫舊法規內容)
- 資通安全署:資安法納管對象常見問答
延伸閱讀
- 企業用 AI 出包怎麼辦?從誤答、外洩到客訴的處理順序
- 疑似 AI 資料外洩:先封鎖存取、再查範圍,不是先發公告
- AI 事故需不需要對外揭露?先查法規義務,不是自行判斷
- 企業推動 AI 誰來負責?讓種子成員有明確範圍