資訊安全 / AI 使用原則

公司資料可以貼給 AI 嗎?|先搞清楚這兩條紅線

大部分人只防了一半:資料送出去會怎樣,跟這個 AI 碰得到你什麼,是兩條不同的風險軸。

咪卡蹲在紅色虛線旁,一張文件正越過紅線飄向雲端,同時筆電裡伸出機械手臂翻檔案夾,下方三張小圖是截圖放大鏡、被掀起一角的文件、保險箱與備份
兩件事同時發生:資料往外流、AI 往裡伸。

把客戶名單貼進 AI 問問題之前,你其實要防兩件事,而大部分人只防了一件。一件是資料送出去之後會怎樣,另一件是這個 AI 現在碰得到你電腦裡的什麼。這篇把一個給臨床醫師的資安系列,轉譯成一般公司的版本:哪條線是紅線、五個檔案裡哪些不能出門、看不到的那一半資料藏在哪裡、以及服務條款只要找哪四個答案。

適合誰
  • 每天用 AI 處理工作,但不確定哪些東西能貼、哪些不能貼的上班族。
  • 公司正在導入 AI,要訂使用規範,但不知道該從哪裡畫線的人。
  • 已經開始用會動檔案的 AI 工具,心裡隱約覺得該注意什麼,但說不出是什麼的人。
你可以帶走什麼
  • 一條可以自己判斷的紅線:四條路徑,每條只問「有沒有越線」。
  • 一份辦公室版的五題自測,測完會知道自己平常哪個動作最危險。
  • 讀任何 AI 服務條款只要找的四個答案,找不到就預設最壞的那個。

為什麼我要轉譯一個給醫師看的系列

這篇的骨架不是我原創的。

我最近看了一個系列,叫「給臨床工作者的 AI Agent」,作者是黃士峯醫師。他是臨床醫師,不是工程師,內容是講給醫院裡完全不寫程式的同事聽的。我一開始只是想知道醫療界怎麼處理病人資料跟 AI 的問題,看完卻發現,他把資安講得比我看過的多數企業教材都清楚。

原因大概是這樣:醫院的資料錯不起,所以他必須把「到底什麼時候會出事」講到一個非專業的人也能自己判斷的程度。而那套判斷方式,換掉名詞就是一般公司的狀況。

所以這篇是轉譯。影片講的是病歷、健保資料、醫療影像,我換成報價單、客戶名單、HR 的健檢報告。凡是他的說法,我會寫明是他的;凡是我延伸到企業場景的部分,我會標出來,因為那部分是我的推論,不是他的原話。

兩支影片的連結放在文章最後面。真的關心這個題目的話,建議直接看原片。

大部分人只防了一半

先講這篇最重要的一件事。

當我們問「資料能不能給 AI」,腦中想的幾乎都是同一件事:我送出去的東西會被拿去做什麼。會不會拿去訓練?會留多久?誰看得到?

這是一條軸,而且是重要的一條。但 AI Agent 普及之後出現了第二條,多數人完全沒想到。

這個 AI 有手,它碰得到你的電腦。
你在自己的筆電上開一個 Agent,叫它幫你整理資料夾,它可以讀檔、改檔、刪檔、執行指令。黃士峯在 EP1 講得很直接:只要你是在自己的電腦裡開啟它,它就有機會碰到你的資料,不管那些資料是不是放在同一個資料夾。所謂碰到,包括刪掉。

這兩條軸互相不能取代。

第一條:資料流去哪第二條:它能動什麼
你在問的我送出去的東西會怎樣?它碰得到我哪些東西?做錯了會炸多大?
出事的樣子客戶名單進了別人的訓練資料一句指令刪掉整個專案資料夾
防的方法看條款、選版本、判斷哪些資料能出門限制權限、隔離環境、備份

權限鎖得很緊,但把整份報價單貼進免費版的網頁聊天,一樣出事。反過來,用完全跑在自己電腦上的模型,卻給了 Agent 整台機器的權限,也一樣出事。

一次只防一條,等於沒防。

第一條軸:資料流出去就收不回來

EP4 用一張同心圓把這件事講清楚了。我照他的結構,把名詞換成公司場景。由內而外是這樣:

  • 你的電腦:資料現在在這裡。
  • 公司內部:公司的伺服器、公司的內網、公司自己管理的雲端租戶。
  • 【受控範圍紅線】以上在公司管得到的地方,以下都在外面
  • 有簽約的外部服務:簽過資料處理協議的廠商。
  • 完全沒有合約的地方:你個人的免費帳號、隨手用的線上工具。

然後看四條路徑,每一條只問一個問題:有沒有越過那條紅線?

路徑越線?說明
模型跑在你自己的電腦上沒有資料沒出去,而且送出去還能收回來
模型部署在公司內部伺服器沒有離開了你的電腦,但還在公司管得到的地方
打雲端 API、貼進網頁版 AI越線資料已經出去了
通訊軟體、私人雲端硬碟越線而且這條最常發生
如果你只會開網頁用 AI,那前兩條跟你無關
前兩條路徑講的是「模型跑在你自己的電腦裡」或「跑在公司自己的伺服器上」,那通常是公司 IT 或工程團隊才會做的事。一般人打開網頁、打開 App、用手機問 AI,幾乎都落在第三條跟第四條,也就是已經越線的那兩條。所以下面的重點看第三、第四條就好。

黃士峯講第四條的時候舉的例子是 LINE:用 LINE 傳病人的病歷號跟姓名,因為 LINE 的伺服器在韓國,等於主動把資料送到境外。資料不只離開了你的電腦,還離開了台灣。

換成公司場景,同一件事天天在發生:用通訊軟體傳報價單、把客戶資料丟自己的雲端硬碟再從家裡打開、把合約內容貼進免費版 AI 問「這條對我們有沒有風險」。

越線之後,資料就要不回來了。
這是作者的原話。精確一點說是:你失去了確認與控制的能力。對方可能依照條款刪除,也可能已經備份、複製、轉交給下游廠商,而你沒有辦法自己驗證哪一種才是事實。前兩條路徑的資料你隨時能確認它在哪裡,後兩條不能。

黃士峯有一句話我覺得應該貼在每間公司的牆上:這跟那間雲端服務商是不是一間好公司、正派公司,完全沒有關係。差別在於過了紅線之後,你無法把資料拿回來,因為它已經進入別人的管轄範圍。

這是控制權的問題,不是信任問題。

如果你想更具體地查「我的資料實際上流去哪一家」

五個檔案,哪些能離開你的電腦

EP4 中間有一段五題小考,作者說第四題跟第五題是設計來讓人答錯的。我把它改成辦公室版本,題目的性質對著原題設計,但情境換了,答案不會完全一樣。

規則一樣:每個檔案只回答一個問題,它能不能離開你的電腦?

① 從公開網站抓下來的產業報告 PDF

可以。公開資料本來就誰都能看。這題是暖身。

② 刪掉姓名跟手機號的客戶名單

不一定。這題開始不直覺了。

影片講的原理是:判斷標準不是「上面有沒有名字」,而是「這些資訊合起來,能不能連回某一個特定的人」。他舉的例子是一份只有三個欄位的資料:一個罕見的診斷、一個人口非常少的鄉鎮、一個就診日期。全台灣符合這三個條件的可能只有一個人。沒有名字,但認識他的人看一眼就知道是誰。

換成公司:刪掉姓名的客戶名單,如果還留著「公司名+職稱+成交金額」,而那間公司的採購經理只有一個人,那就是同一回事。

刪掉姓名欄位,不等於去識別化。這是整段最重要的一句話。

③ 從系統匯出的原始名單

姓名、電話、地址、消費紀錄全在。這份在公司內部流通是正常業務,問題只在於它能不能離開受控範圍

影片裡對應的題目是醫院系統匯出的原始檔,作者的答案是絕對不行、沒有灰色地帶,因為那是特種個資。換成一般客戶名單,法律門檻沒那麼高,但結論在實務上很接近:這種東西貼進沒有簽約的外部服務,就是你自己承擔後果,而且救不回來。

④ 你電腦螢幕的截圖

這題要小心。

現在的 AI 都能讀圖,很多人想問一個小問題就直接截圖丟上去。問題在於,截圖的角落常常有你自己早就看到麻痺的東西:登入的帳號、客戶全名、內部系統的編號、右下角另一個視窗露出來的半行訊息。

你每天看,所以不會注意。但它就在那裡,而且貼出去那一瞬間就上雲端了。

⑤ 檔案裡你看不到的那一半

這題是我覺得最值得講給一般人聽的。

影片舉的是醫療影像檔:你用看圖軟體打開,就是一張片子,沒有任何文字。但那個檔案裡影像只佔一半,另一半是一段你看不到的文字,存著病人姓名、病歷號、儀器型號、檢查日期。平常不會顯示,用特定程式一開全都在。

這種「跟著檔案走、但不顯示在畫面上」的資訊,一般叫做檔案的描述資料。你平常不會遇到這個詞,但它天天跟著你的檔案跑。

辦公室裡的同一件事:

  • Word、Excel、PDF 的文件內容裡,作者、公司名、編輯紀錄、修訂歷程都可能留著。
  • 你以為刪掉的內容,在「追蹤修訂」或前一版的歷程裡還在。
  • 手機拍的照片,拍攝地點的 GPS 座標就寫在照片檔裡,照片本身看不出來。
  • 簡報裡蓋掉的黑色方塊,只是蓋在上面,底下的文字還在。
你看不到,不代表它不在。
檔案送出去的時候,送走的是整個檔案,不是你螢幕上看到的那個畫面。

第二條軸:AI 能動你多少東西

這是 EP1 的部分,也是前面說多數人沒防的那一條。

聊天機器人講錯話,最糟就是給你一個錯誤答案。Agent 不一樣,因為我們給了它工具、給了它手,它可以改檔案、執行指令、操作你的電腦。

黃士峯用的詞是爆炸半徑:如果它今天真的誤刪了,最糟能搞壞多少東西?

它能碰到的範圍最糟的後果
只有一個測試資料夾整個資料夾刪掉重來
整台電腦你的檔案、桌面、所有存在本機的東西
透過內網碰到公司檔案伺服器不是你一個人的事了
你的信箱與雲端硬碟再上一級,而且會外擴到別人身上

他給的原則是:權限要慢慢給,需要什麼就開什麼,而不是一開始全部開滿然後放給他。

還有一個很具體的建議,我覺得每個剛開始用 Agent 的人都該聽進去:不熟悉它的行為之前,不要把權限設成自動核准。

他自己承認每次按核准很煩,但講了一句很有畫面的話:這就像外科的併發症,發生機率低,但一旦發生就非常麻煩。現在的模型都有很好的安全設計,但誤刪的機率不是零。

比較講究的做法是用虛擬機或容器,簡單說就是在電腦裡另外開一個跟本機隔開的空間,它在裡面怎麼搞都影響不到外面。如果不會用,至少做到兩件事:重要資料先備份,而且別在放著重要檔案的那台電腦上放手讓它跑。最理想是找一台根本沒在用、裡面是空的電腦。

如果你想知道「真的炸了」是什麼樣子

讀服務條款,只要找四個答案

回到第一條軸。假設資料確實要出門,那就要看對方承諾了什麼。

EP4 帶讀了一份真實的 AI 服務條款,翻成白話大概是這四句:

  • 你輸入的東西,我們預設不拿來訓練模型。
  • 你的資料留 30 天,用來檢查有沒有人濫用,之後會刪除。
  • 受法規保護的資料你要自己負責,不要上傳。
  • 我們可能跟合作夥伴分享。

第三句是把責任放回使用者身上。第四句最多人忽略:你按下同意的時候,同意的不只是這間公司,還有它背後一整串你不知道是誰的夥伴公司。

同一家服務商的免費版跟企業版,條款是不一樣的。
免費版常寫「你的內容可能會被用來改善服務」,而改善服務有可能包括訓練;企業版才是「預設不訓練,留 30 天」。同一段文字,貼在兩邊受完全不同的規範。

所以讀條款不用整份看完,找四個答案就好:

  1. 資料留多久?
  2. 會不會被拿去訓練?
  3. 有誰看得到?
  4. 出事了誰負責?

找不到答案的,就預設是最壞的那個答案。因為對方沒有答應你的,就是沒有。

企業端多出來的兩件事

以下這段是我的延伸,不是影片內容。影片是給醫療人員看的,這兩件事在那個場景裡不存在,但在公司裡每天發生。

營業秘密可能比個資更致命

個資外洩的後果是罰款與賠償,營業秘密出事的後果不一樣:可能影響它還算不算營業秘密。

台灣的營業秘密法要成立保護,其中一個要件是所有人已經採取合理的保密措施。把報價結構、配方、原始碼、客戶名單貼進免費版 AI,可能影響「我有好好保密」這個主張的舉證。真的走到訴訟的那一天,你做過什麼、沒做過什麼,都會被拿出來檢視。

這一段的法律認定要問律師,我沒有查判決,也沒有看過類似案件的實際見解。我能講的只有方向:保密措施是你主張出來的,不是別人幫你認定的。

HR 手上有一整批高敏感個資

很多公司以為自己沒有敏感資料,其實 HR 抽屜裡就有一批:員工健檢報告、病假證明、身心障礙證明、職災紀錄。

這些東西跟醫院手上那些落在同一個範疇:跟健康有關、而且連得回特定的人。蒐集目的、法定義務、契約關係都不一樣,但「這是高敏感資料」這件事是一樣的。

所以 HR 把診斷證明丟給 AI 讀摘要,跟醫護人員把病歷貼進聊天視窗,要問的問題是同一組。差別只在於,醫院裡的人多少知道這件事很嚴重,HR 常常沒有這個意識。

而且沒有人會幫你踩煞車

醫療端做研究要送倫理審查委員會,先審查再執行,有一道外部的閘門會攔你。

多數公司沒有這個東西。沒有人會在你把客戶名單貼上去之前跳出來問你「這個經過誰同意了」。

受監管的產業是例外:金融、醫療、上市公司、有做資安驗證的公司,法務、資安或個資流程本身就是閘門。但如果你的公司沒有這些,那就真的沒有人會攔你,而多數公司的 AI 使用規範,比醫院的資料治理還不成熟。

所以對很多人來說,企業端的風險結構是:門檻比較低,但也沒有人幫你踩煞車。

企業端也有一個醫療端沒有的優勢

講完壞消息講好消息。

醫院要把紅線往外推很困難,決策鏈太長。一般公司可以直接買企業版,或者用公司自己開的雲端帳號(不是員工個人帳號),把「有簽約的外部服務」那一圈往受控範圍裡拉。

拉進來的前提是條款真的寫了、合約真的簽了、設定真的開了。買了企業版但沒人確認條款內容,那一圈還是在紅線外面。

前面說的免費版與企業版的差別,在企業端是一個當天就能解決的採購決定。

但這裡有個常見的破口:公司買了企業版,員工還是習慣用自己的免費帳號,因為登入比較快。
紅線畫好了,沒人走。

所以買了企業版之後真正要做的事,是讓合規的那條路比不合規的那條路更好走,而不是發一封信說禁止使用個人帳號。

如果你不是做決定的那個人
上面這些是公司層級的事,但你現在手上就有一份不確定能不能貼的東西。那就先不要貼,去問主管或公司的資訊窗口:我們用的是不是公司帳號?這類資料可不可以送出去?問一句的成本,遠低於貼出去之後才發現不行。

送出去之前,先問自己四個問題

影片的結論是:這個問題沒有標準答案,不是可以或不可以的二分法,要看資料條件跟使用情況。

作者給了三個檢查點,我照抄,因為我想不出更好的版本,第四個是我依第二條軸補的:

  1. 手上是什麼資料?裡面有哪些欄位?哪些是可識別的?哪些留著也沒關係?
  2. 那條紅線畫在哪裡?什麼動作會把資料送到紅線的另外一端?
  3. 送出去之前先想一遍資料的流向。有沒有離開你的電腦?有沒有離開公司內網?有沒有上到雲端?
  4. 這個 AI 現在能動我哪些東西?如果它出錯,最糟會炸到哪裡?

灰色地帶就以公司規定為準。如果公司還沒有規定,那你現在就是在替公司定義先例。

黃士峯在 EP1 講了一句話,是我看完整個系列印象最深的:方便的工具本身就會帶來一定程度的風險,我們要先知道這個風險,才可以知道怎麼樣去避免它。

他把資安放在所有安裝教學之前講,理由是要先講清楚這東西有哪些危險、哪些邊界一開始就不可以跨過去。這個順序我很認同。多數 AI 教學都是先教你怎麼裝、怎麼用,資安放在最後一段,或者根本沒有。

這篇不是要嚇人。整個系列的態度是:不是要你怕 AI,是要你守住別人託付給你的東西。換成公司場景,那些東西就是客戶的資料、同事的資料,以及公司花很多年累積起來、貼一次就可能守不住的那些。

原始影片與說明

這篇的骨架來自以下兩支影片,都是免費公開的,強烈建議直接看原片:

頻道:Colon & Code|黃士峯 Fredric Huang

作者自己的聲明:內容只做事實陳述與白話翻譯,不構成法律意見;影片中的條款畫面以擷取時間為準,條款會改版;實務上以所屬機構的規定為準。這篇轉譯同樣適用這個邊界。

這篇提到過的 再往前後延伸