🧭 這篇寫給「公司還沒訂 AI 規範,只能自己抓分寸」的上班族 不談公司該怎麼寫政策,只回答一件事:沒人告訴你界線在哪的時候,你自己該畫在哪。
先講結論:三條界線先記起來
如果你的公司還沒有一份 AI 使用規範,你要記的其實只有三條:客戶與個資不進對話框、未公開的公司資訊一律當機密、對外掛你名字的產出一定要覆核。 這三條踩穩,剩下九成的日常用法你都可以放心用。
真正危險的是另一個念頭:「公司又沒禁止,那應該沒差吧。」沒有規範,代表公司還沒替你把界線寫下來,不代表出事沒有人要負責——保密義務、對客戶資料的責任、對外產出的正確性,本來就寫在你的職務裡,不會因為少了一份文件而消失。
我要下的判斷是:規範到位之前,最保險的作法不是不用,而是管好「你輸入什麼」。 用不用 AI 很少是問題的核心,貼了什麼進去才是。
為什麼你會卡在這裡
台灣不少公司的現況是:主管默許、資訊部門沒表態、人資也還沒發文,但工作量已經逼著你去用。於是每個人都拿自己的標準在判斷——有人什麼都敢貼,有人連改錯字都不敢開。等到真的出事,被檢討的不會是那份不存在的規範,而是「當時是誰貼的」。
界線一:客戶與個資不進對話框
第一條最硬:只要能指認到某個真實的人,就不要原封不動貼進去。 姓名、電話、地址、身分證字號、病歷、合約裡的甲乙方細節——這些不是「敏感一點的資料」,而是別人交給你、你只能在原本目的內使用的東西。
台灣《個人資料保護法》有一條原則很好記:個人資料的蒐集、處理或利用,應尊重當事人權益、依誠實及信用方法為之,不得逾越特定目的之必要範圍。白話講就是——客戶把電話留給你是為了讓你聯絡他,不是為了讓你拿去餵一個他沒聽過的服務。
真的非用不可?先去識別,再貼。 人名換成「客戶 A」、電話與地址刪掉、公司名換成「某製造業客戶」,只留你真正需要 AI 處理的那段。哪幾類資料一貼就麻煩,把資料丟給 AI 前該知道的 5 件事整理得更完整。
界線二:未公開的公司資訊,一律當機密
第二條的判斷法很簡單:這份東西如果現在放上公司官網,會不會有人跳腳? 會的話,它就是機密,不管上面有沒有蓋「機密」兩個字。
最常被低估的是這幾類:財報公布前的數字、還沒發表的產品與規格、內部簡報與會議紀錄、報價與成本結構、原始碼。它們的價值就來自「還沒有人知道」。
台灣《營業秘密法》對營業秘密的定義有三個要件:非一般涉及該類資訊之人所知、因其秘密性而具有經濟價值、所有人已採取合理之保密措施。第三個要件對員工的意義最直接:公司把資訊當秘密保護,你就是那套措施的一部分;你把它貼出去,鬆動的還可能是這份資訊「還算不算秘密」的地基。
界線三:對外產出要標示與覆核
第三條跟保密無關,跟你的專業信用有關:AI 幫你寫的東西,只要你掛名送出去,就是你的東西。
客戶不會因為「這段是 AI 寫的」而少怪你一分。報價算錯、法規引錯、客戶的產業講錯——署名的人是誰,責任就是誰的。所以對外的每一份產出,你至少要做兩件事:逐項確認裡面的事實與數字,以及在團隊內部誠實說明哪些部分有 AI 協作。
「標示」不必搞得很正式,在交件信裡寫一句「初稿由 AI 協助整理,數據我已逐筆核對」多半就夠了;它的作用不是免責,是讓人知道你的流程。
AI 講錯話的機率沒有你想的低,尤其是它講得很有把握的時候;覆核該看哪些地方,怎麼查證 AI 說的話有更細的作法。
灰色地帶:一個自問就夠用
三條界線之外,一定還有一堆說不清楚的情況。這時候問自己一句話:
如果主管和客戶知道這段是 AI 做的,而且知道我把什麼東西貼了進去,他們會有意見嗎?
會,就別做;不確定,就先問。
這個自問好用的地方在於,它一次檢查了兩件事:過程(你貼了什麼)和結果(你交了什麼)。多數人只想第二件,但真正會演變成事故的通常是第一件。
三個很常見、但站不住腳的誤解
「我用個人帳號,跟公司無關。」 外流的是資料,不是帳號。責任跟著資料走,不跟著你登入的信箱走。個人帳號其實更麻煩:公司沒有紀錄也沒有稽核,出事時沒辦法幫你證明你做了什麼。
「它說不拿去訓練,所以安全。」 「不拿去訓練」只回答了一個問題,而且是比較不重要的那個。不訓練不等於不儲存、不等於沒有保留期限、不等於沒有人看得到。這幾件事的差別,你和 AI 的對話存在哪裡拆得很清楚。
「大家都在用啊。」 這句話在檢討會議上沒有效力。保密與個資責任綁在「經手的那個人」身上,不會因為同事也這樣做就被稀釋。同事多,只代表公司的風險比你以為的大。
可以大方用的部分
講了這麼多界線,最不該留下的印象是「乾脆都別用」。只要不碰上面三條,這些用法放心用:
- 不涉密的資料整理:公開報告的重點摘要、自己的雜亂筆記、去識別後的表格。
- 草稿與發想:標題想十個、簡報大綱、企劃的第一版骨架——反正都要大改。
- 學習與查資料的起點:把陌生概念問到懂,再自己去找原始出處確認。
- 翻譯初稿:外文資料先跑一版看懂大意,正式對外的版本自己修。
- 除錯的思路討論:描述問題本身通常不涉密,整包原始碼貼上去才會。
看得出規律嗎?共同點不是「任務比較簡單」,而是輸入端沒有別人的資料,也沒有公司還沒公開的東西。重點永遠在輸入,不在你有沒有用 AI。
如果你想推動公司訂規範
如果整間公司都在裸奔,與其一個人小心,不如把問題往上帶。你不需要親自寫政策,只要讓主管看到「別人家的規範長什麼樣」——企業 AI 使用規範範本是寫給訂規範的那一方看的,涵蓋資料分級、核准工具與覆核責任,可以直接當討論的起點。
常見問題
公司沒有規定,我用 AI 出事了,真的會算到我頭上嗎?
有可能。公司沒有規範,處理的是「有沒有明文禁止」;但保密義務、對客戶個資的責任、對外產出的正確性,多半早就寫在你的勞動契約、保密協議或職務內容裡了。少一份 AI 規範,不會讓這些責任消失。這也是為什麼在規範到位前,自己先畫界線比較划算。
我把客戶名字改成「客戶 A」再貼,這樣就安全了嗎?
方向對,但要做得徹底。去識別不是只改名字——電話、地址、案號、合約金額、獨特的產品規格,任何一項留著都可能反推出是誰。比較實際的檢查方式是:把改完的內容拿給同業看,他猜不出是哪一家,才算過關。
用公司提供的企業版 AI,是不是就什麼都可以貼?
不是。企業版通常在資料處理的合約與設定上比個人帳號嚴謹,但那解決的是「資料會不會被拿去訓練」,不是「你有沒有權限使用這份資料」。你原本就不該調閱的資料,換成企業版一樣不該貼。工具的等級不會改變你的權限範圍。
要不要主動告訴主管我用了 AI?
建議要,尤其是對外的產出。與其等哪天被發現,不如自己先講清楚流程:哪一段是 AI 協助的、你怎麼覆核的。這通常不會被扣分,反而會讓人覺得你有在管風險。真正會讓主管翻臉的,是事情出包之後他才知道有 AI 參與。