回到頂部
公司還沒訂 AI 規範時,上班族該自己畫的三條界線:個資不進對話框、未公開資訊當機密、對外產出要覆核

公司沒規定,我可以用 AI 做這些事嗎?上班族的三條自保界線

公司還沒訂 AI 規範,不代表出事你沒責任。三條幾乎不會錯的自保界線、一個判斷灰色地帶的自問法,以及三個站不住腳的常見誤解。

🧭 這篇寫給「公司還沒訂 AI 規範,只能自己抓分寸」的上班族 不談公司該怎麼寫政策,只回答一件事:沒人告訴你界線在哪的時候,你自己該畫在哪。


先講結論:三條界線先記起來

如果你的公司還沒有一份 AI 使用規範,你要記的其實只有三條:客戶與個資不進對話框、未公開的公司資訊一律當機密、對外掛你名字的產出一定要覆核。 這三條踩穩,剩下九成的日常用法你都可以放心用。

真正危險的是另一個念頭:「公司又沒禁止,那應該沒差吧。」沒有規範,代表公司還沒替你把界線寫下來,不代表出事沒有人要負責——保密義務、對客戶資料的責任、對外產出的正確性,本來就寫在你的職務裡,不會因為少了一份文件而消失。

我要下的判斷是:規範到位之前,最保險的作法不是不用,而是管好「你輸入什麼」。 用不用 AI 很少是問題的核心,貼了什麼進去才是。


為什麼你會卡在這裡

台灣不少公司的現況是:主管默許、資訊部門沒表態、人資也還沒發文,但工作量已經逼著你去用。於是每個人都拿自己的標準在判斷——有人什麼都敢貼,有人連改錯字都不敢開。等到真的出事,被檢討的不會是那份不存在的規範,而是「當時是誰貼的」。


界線一:客戶與個資不進對話框

第一條最硬:只要能指認到某個真實的人,就不要原封不動貼進去。 姓名、電話、地址、身分證字號、病歷、合約裡的甲乙方細節——這些不是「敏感一點的資料」,而是別人交給你、你只能在原本目的內使用的東西。

台灣《個人資料保護法》有一條原則很好記:個人資料的蒐集、處理或利用,應尊重當事人權益、依誠實及信用方法為之,不得逾越特定目的之必要範圍。白話講就是——客戶把電話留給你是為了讓你聯絡他,不是為了讓你拿去餵一個他沒聽過的服務。

真的非用不可?先去識別,再貼。 人名換成「客戶 A」、電話與地址刪掉、公司名換成「某製造業客戶」,只留你真正需要 AI 處理的那段。哪幾類資料一貼就麻煩,把資料丟給 AI 前該知道的 5 件事整理得更完整。


界線二:未公開的公司資訊,一律當機密

第二條的判斷法很簡單:這份東西如果現在放上公司官網,會不會有人跳腳? 會的話,它就是機密,不管上面有沒有蓋「機密」兩個字。

最常被低估的是這幾類:財報公布前的數字、還沒發表的產品與規格、內部簡報與會議紀錄、報價與成本結構、原始碼。它們的價值就來自「還沒有人知道」。

台灣《營業秘密法》對營業秘密的定義有三個要件:非一般涉及該類資訊之人所知、因其秘密性而具有經濟價值、所有人已採取合理之保密措施。第三個要件對員工的意義最直接:公司把資訊當秘密保護,你就是那套措施的一部分;你把它貼出去,鬆動的還可能是這份資訊「還算不算秘密」的地基。


界線三:對外產出要標示與覆核

第三條跟保密無關,跟你的專業信用有關:AI 幫你寫的東西,只要你掛名送出去,就是你的東西。

客戶不會因為「這段是 AI 寫的」而少怪你一分。報價算錯、法規引錯、客戶的產業講錯——署名的人是誰,責任就是誰的。所以對外的每一份產出,你至少要做兩件事:逐項確認裡面的事實與數字,以及在團隊內部誠實說明哪些部分有 AI 協作。

「標示」不必搞得很正式,在交件信裡寫一句「初稿由 AI 協助整理,數據我已逐筆核對」多半就夠了;它的作用不是免責,是讓人知道你的流程。

AI 講錯話的機率沒有你想的低,尤其是它講得很有把握的時候;覆核該看哪些地方,怎麼查證 AI 說的話有更細的作法。


灰色地帶:一個自問就夠用

三條界線之外,一定還有一堆說不清楚的情況。這時候問自己一句話:

如果主管和客戶知道這段是 AI 做的,而且知道我把什麼東西貼了進去,他們會有意見嗎?

會,就別做;不確定,就先問。

這個自問好用的地方在於,它一次檢查了兩件事:過程(你貼了什麼)結果(你交了什麼)。多數人只想第二件,但真正會演變成事故的通常是第一件。


三個很常見、但站不住腳的誤解

「我用個人帳號,跟公司無關。」 外流的是資料,不是帳號。責任跟著資料走,不跟著你登入的信箱走。個人帳號其實更麻煩:公司沒有紀錄也沒有稽核,出事時沒辦法幫你證明你做了什麼。

「它說不拿去訓練,所以安全。」 「不拿去訓練」只回答了一個問題,而且是比較不重要的那個。不訓練不等於不儲存、不等於沒有保留期限、不等於沒有人看得到。這幾件事的差別,你和 AI 的對話存在哪裡拆得很清楚。

「大家都在用啊。」 這句話在檢討會議上沒有效力。保密與個資責任綁在「經手的那個人」身上,不會因為同事也這樣做就被稀釋。同事多,只代表公司的風險比你以為的大。


可以大方用的部分

講了這麼多界線,最不該留下的印象是「乾脆都別用」。只要不碰上面三條,這些用法放心用:

  • 不涉密的資料整理:公開報告的重點摘要、自己的雜亂筆記、去識別後的表格。
  • 草稿與發想:標題想十個、簡報大綱、企劃的第一版骨架——反正都要大改。
  • 學習與查資料的起點:把陌生概念問到懂,再自己去找原始出處確認。
  • 翻譯初稿:外文資料先跑一版看懂大意,正式對外的版本自己修。
  • 除錯的思路討論:描述問題本身通常不涉密,整包原始碼貼上去才會。

看得出規律嗎?共同點不是「任務比較簡單」,而是輸入端沒有別人的資料,也沒有公司還沒公開的東西。重點永遠在輸入,不在你有沒有用 AI。


如果你想推動公司訂規範

如果整間公司都在裸奔,與其一個人小心,不如把問題往上帶。你不需要親自寫政策,只要讓主管看到「別人家的規範長什麼樣」——企業 AI 使用規範範本是寫給訂規範的那一方看的,涵蓋資料分級、核准工具與覆核責任,可以直接當討論的起點。


常見問題

公司沒有規定,我用 AI 出事了,真的會算到我頭上嗎?

有可能。公司沒有規範,處理的是「有沒有明文禁止」;但保密義務、對客戶個資的責任、對外產出的正確性,多半早就寫在你的勞動契約、保密協議或職務內容裡了。少一份 AI 規範,不會讓這些責任消失。這也是為什麼在規範到位前,自己先畫界線比較划算。

我把客戶名字改成「客戶 A」再貼,這樣就安全了嗎?

方向對,但要做得徹底。去識別不是只改名字——電話、地址、案號、合約金額、獨特的產品規格,任何一項留著都可能反推出是誰。比較實際的檢查方式是:把改完的內容拿給同業看,他猜不出是哪一家,才算過關。

用公司提供的企業版 AI,是不是就什麼都可以貼?

不是。企業版通常在資料處理的合約與設定上比個人帳號嚴謹,但那解決的是「資料會不會被拿去訓練」,不是「你有沒有權限使用這份資料」。你原本就不該調閱的資料,換成企業版一樣不該貼。工具的等級不會改變你的權限範圍。

要不要主動告訴主管我用了 AI?

建議要,尤其是對外的產出。與其等哪天被發現,不如自己先講清楚流程:哪一段是 AI 協助的、你怎麼覆核的。這通常不會被扣分,反而會讓人覺得你有在管風險。真正會讓主管翻臉的,是事情出包之後他才知道有 AI 參與。


參考來源

№ · further reading

延伸閱讀