客戶或病患資料能不能給 AI?先看你自己行業的保密規範

醫療、法律、金融這類行業,本來就有自己的保密與個資規範,這條界線要先問所屬行業的規定,不是先問 AI 公司自己怎麼形容它有多安全。這篇整理判斷順序供參考,複雜個案不做認定,也不建議自行套用到具體個案上處理。
先確認資料是不是個人資料保護法定義的個人資料
個人資料保護法第 2 條把病歷、醫療、財務情況、聯絡方式等都列入個人資料範圍,只要客戶或病患資料能對應到特定人,就落在這個定義之內,不會因為只是內部參考用就不算數,判斷時要以這個定義為起點,而不是憑直覺認定某類資料不重要就先輸入再說。
行業本身的專業規範通常比一般個資法更嚴格
醫療院所的病歷資料、律師承辦案件的當事人資訊、金融機構的客戶財務資料,各自所屬行業還有專業法規與職業倫理規範另外規範保密義務,這部分屬於各行業主管機關與專業團體的權責,本文不做個案認定,實際狀況請洽你所屬行業的主管機關或法律專業,不要把本文的一般性說明當成可以直接套用的結論來使用。
去識別化不是簡單刪掉姓名就夠
拿掉姓名,但保留出生年月日、病歷號、案號等其他欄位組合,仍可能被還原識別出特定人,去識別化要考慮欄位組合後的可識別風險,不能只看單一欄位有沒有刪除就判定已經安全。實務上建議請熟悉個資處理的同仁或法務協助檢視去識別化的具體做法,而不是自行判斷刪了姓名就足夠、就可以放心輸入到工具裡,畢竟欄位組合起來的識別風險不容易靠直覺判斷準確。
先問客戶或病患本人的同意範圍
有些情境下,即使公司內部政策允許使用 AI 工具,仍要先確認當初蒐集資料時取得的同意範圍是否涵蓋這類用途,同意書寫的用途與實際使用方式對不上,本身就是另一層風險,需要交由熟悉個資法的人員判斷,不宜由第一線人員自行認定同意範圍已經足夠涵蓋新的使用情境,也不該用便宜行事的心態帶過這一步。
拿不準就先不要輸入,改問通用問題
判斷不出資料能不能給 AI 工具處理時,最保守的做法是先把資料留在自己手上,改成問工具通用性的方法問題,例如某類病歷摘要的常見格式,而不是直接貼上真實客戶或病患資料測試工具好不好用。這種做法雖然多花一點時間確認,但比事後才發現輸入了不該輸入的資料要安全許多,也比較容易向主管機關或客戶交代處理過程。
委外廠商或顧問使用 AI 處理你的客戶資料,一樣要問
把客戶或病患資料委託給外部廠商、會計師事務所或顧問處理時,這些委外對象是否會使用 AI 工具協助作業,同樣屬於資料流向需要掌握的一環,不能因為資料已經合法委外就不再過問後續怎麼處理。簽約或委外前,建議明確詢問對方是否會使用 AI 工具處理受託資料、使用哪些工具,以及是否符合你所屬行業對委外作業的保密規範,把這些條件寫進合約,比事後才發現委外對象自行使用未經確認的工具更有保障。
常見問題
完全去識別化之後就可以放心使用了嗎?去識別化能降低風險,但不同行業對是否還算個人資料的認定標準不同,拿不準時仍建議洽詢法務或該行業主管機關確認。同業都在用,代表這樣做沒問題嗎?其他機構的作法不代表符合你所屬行業的規範,各自的內部政策與合約條款可能不同,不能直接類推適用到自己身上。這種問題該問 AI 公司還是問自己行業的主管機關?先問自己所屬行業的主管機關或法律專業,AI 公司的政策只能說明它自己怎麼處理資料,不能替你判斷是否符合你的行業規範。客戶或病患本人主動同意用 AI 工具處理他的資料,這樣就沒問題了嗎?本人同意是重要條件之一,但仍要看該行業是否另有不能由當事人自行免除的保密規範,實際認定請洽專業人員。跨部門合作時,資料能不能給其他部門的 AI 工具使用?部門之間的資料流通同樣要回到蒐集當時的目的與同意範圍檢視,不會因為都在同一家公司內部就自動視為可以任意使用。委外廠商說他們使用的 AI 工具很安全,這樣就可以放心了嗎?對方的說法仍要對照官方政策與你自己行業的規範查證,不能只憑口頭保證就認定已經符合要求。
現在可以做的小練習
挑一筆你工作上常處理的客戶或病患資料,列出裡面包含哪些個人資料欄位,並寫下這類資料所屬行業是否另有保密規範需要查證,以及查證的窗口是誰。
官方參考與延伸學習
延伸閱讀
- AI 工具的資安與隱私怎麼評估?先查資料保存、訓練用途與存取權限
- 雲端 AI 與地端/開源模型:資料留在哪裡,你的選擇不一樣
- AI 工具的隱私權政策怎麼讀?先找資料保存期限與訓練用途兩段
- 資料給 AI 前怎麼整理?先刪除任務不需要的資訊