先講結論:AI 倫理是在分配權力與風險
AI 倫理處理的核心是:當系統替人預測、推薦或決定時,誰得到好處、誰承擔錯誤,受影響的人能不能知道並挑戰結果,以及出事後誰有能力修正。 對 AI 有禮貌,或在文章尾端加一句「本內容由 AI 協助」,都沒有回答這些問題。
想像公司用 AI 篩履歷。模型平均準確率可能很高,卻持續漏掉某個年齡層;求職者不知道自己被機器刷掉,也沒有申訴管道;人資只按下系統建議,供應商又說模型是商業機密。即使演算法看似準確,公平、透明、人類自主與問責仍可能同時失靈。
所以判斷一項 AI 用途是否合理,可以先問四個問題:
- 它替誰省下時間或成本,錯誤又會落到誰身上?
- 受影響者知道 AI 參與了嗎?能理解重要因素並提出異議嗎?
- 系統用了哪些資料,是否超過原本蒐集目的或必要範圍?
- 誰有權暫停系統、處理申訴並對結果負責?
四題都答不出來,就還不到可以正式上線的程度。
台灣 AI 基本法的七項倫理原則
台灣《人工智慧基本法》已經通過,不再是草案。數位發展部整理的七項原則是:永續發展與福祉、人類自主、隱私保護與資料治理、資安與安全、透明與可解釋、公平與不歧視,以及問責。這套原則主要建立治理方向,實際義務仍要搭配個資、消保、勞動、金融、醫療等法規判斷。
先看人:福祉與人類自主。
永續發展與福祉要求 AI 帶來的效益不能只看營收、速度或模型分數。客服機器人把平均處理時間縮短一半,若也讓聽障者無法聯絡真人,或把大量錯誤成本轉嫁給消費者,就不能只用效率宣稱成功。評估時要把使用者、員工、被排除群體與環境成本一起算進去。
人類自主要求人仍有知情、拒絕與改變結果的能力,單放一個「由人類決定」按鈕並不夠。醫療、授信、招聘、教育等高影響用途,覆核者要取得足夠資訊,也要有權推翻模型;若員工只能照著建議按確認,「human in the loop」只是形式。
再看資料與系統:隱私、資安與安全。
隱私保護與資料治理不等於有一份隱私權政策就算完成。團隊應說清楚資料從哪裡來、為何需要、保存多久、誰能存取,以及能否用較少或去識別化的資料完成同一件事。把客戶信件、病歷或未公開合約直接貼進公用聊天工具,即使答案沒外流,也可能已超出原始使用目的。可先參考生成式 AI 個資與機密資料處理方式。
資安與安全處理兩種風險:有人惡意攻擊系統,以及系統在正常使用下仍造成傷害。前者包括提示詞注入、資料外洩與權限濫用;後者包括模型幻覺、自動化誤操作和不適用情境。部署 AI Agent 時,讀取郵件、下單、付款與刪除資料不應共用同一層權限,重要動作需要確認、速率限制、操作紀錄與停用開關。
最後看決策:透明、公平與問責。
透明與可解釋要依風險提供有用資訊,通常無須公開原始碼或列出所有模型參數。一般聊天機器人至少要讓人知道正在跟 AI 互動;拒貸或履歷淘汰這類結果,則應說明主要因素、資料更正方式與申訴管道。OECD 也把「讓受不利影響者能理解並挑戰結果」視為可解釋的重要目的。
公平與不歧視不能只看全體平均準確率。若語音辨識整體錯誤率是 5%,特定口音卻是 20%,平均數會把真正問題藏起來。測試應依與使用情境相關的群體、裝置、語言與邊界案例拆開看,同時檢查樣本是否足以支持結論。每組數字不一定要完全相同;關鍵在於差異有沒有合理目的、證據與補救措施。
問責要求責任落到具名角色與可追溯紀錄,不能等出事後再說「AI 自己決定」。模型供應商、系統整合者與實際部署者可能各有責任;組織內仍要有人擁有風險、監控指標、申訴處理與下線權限。沒有負責人、版本紀錄與事故流程,就無法證明團隊做過合理判斷。
一份能落地的五步檢查清單
NIST 的 AI 風險管理框架把工作分為 Govern、Map、Measure、Manage,核心觀念是風險管理要貫穿生命週期。對小團隊而言,可以濃縮成下面五步:
- 界定用途與邊界:寫下系統要完成什麼、不允許做什麼、誰會使用,以及哪些人即使不操作系統也會受影響。若「為什麼一定要用 AI」沒有答案,先考慮較簡單的規則或人工流程。
- 縮減資料與權限:只取完成目的所需的資料,標明來源、合法使用基礎、保存期限與可存取角色;Agent 只開任務必要權限,測試環境不用真實敏感資料。
- 用真實情境測試:除了整體準確率,也測不同群體、語言、裝置、惡意輸入與罕見案例。先定義什麼結果不能接受,以及失敗時是降級、轉人工或直接停止。
- 讓人知道並能挑戰:在適當時點告知 AI 的角色、主要限制與資料使用方式。高影響決策要提供人工覆核、資料更正與申訴管道,不能只留一個無人處理的信箱。
- 指定負責人並持續監控:記錄模型與提示版本、測試結果、人工改判、客訴和事故。明確指定誰能暫停服務、通知受影響者、回復舊版本並決定是否重新上線。
這不是一次性的上線文件。模型、提示詞、資料來源、使用族群或權限只要改變,就應重新走一次與變更幅度相稱的檢查。
四種常見用途,倫理重點不同
用 AI 寫文章或行銷文案:核心是事實、來源、著作權與是否造成誤導。作者仍要查證引用、刪除捏造案例並承擔編輯責任;是否揭露要看平台、地區、內容擬真程度與讀者期待,不能用一句聲明取代查核。標示判斷可看AI 生成內容標示指南。
用 AI 篩履歷、評分或授信:風險不只來自模型,也來自標籤與流程。過去錄取結果可能反映既有偏差,把它當「正確答案」會把歷史不公平自動化。上線前要做分群測試、資格資料檢查、人工改判規則與申訴流程;影響越大,單靠供應商說模型準確越不夠。
用客服 AI 或 Agent 代替人執行工作:要把「回答問題」和「代表使用者採取行動」分開。退款、改約、付款、寄信和刪除資料都應設定金額、次數、對象或權限邊界,並讓人看得出哪些內容是建議、哪些動作已真正執行。
用 AI 生成真人影像、聲音或新聞畫面:先取得同意,再處理揭露、來源憑證與散布情境。不要只靠眨眼、嘴型或皮膚質感判斷真假,生成品質早已能避開許多肉眼線索;較可靠的方法是回查原始發布者、尋找完整上下文、比對可信媒體,必要時透過已知聯絡管道向當事人確認。偵測器只能當線索,不能單獨當成指控證據。
AI 倫理、公司政策與法律不是同一件事
倫理通常比法律更早出現,也比最低法律要求更廣。某件事目前沒有明文禁止,不代表它對使用者公平;反過來說,寫了倫理宣言也不代表已符合個資或產業規範。
在台灣,《人工智慧基本法》確立七項治理原則與適當揭露方向,但不是一張涵蓋所有 AI 用途的罰單。實際個案仍可能受到個資法、消保法、著作權法、勞動法與產業主管機關規範影響。要查具體進度與適用範圍,可看台灣 AI 法規整理。
歐盟 AI Act 則採風險與角色分級。第 50 條針對人機互動、合成內容、情緒辨識、生物分類、Deepfake 與特定公共利益文字設定透明義務,並非要求所有 AI 內容一律以相同方式標示。舊稿常見的「違反就罰 3,500 萬歐元或全球營收 7%」也不精確:這是特定禁止行為的最高級距;第 50 條等其他營運義務在法規原文列的是最高 1,500 萬歐元或全球年營收 3%,實際仍依角色、違規類型、企業規模與個案情況判斷。
若 AI 直接影響錄取、就醫、授信、保險、教育機會或基本權利,不要只靠一般文章判定合規。應把用途、地區、角色、資料流與決策流程整理好,再請熟悉該領域的法律與風險專業人員檢查。
AI 生成內容有沒有著作權?先分開三件事
「工具允許商用」、「輸出不侵權」與「你擁有受法律保護的著作權」是三個不同問題。服務條款只能規範你和平台之間的權利,不能保證輸出沒有碰到第三方作品,也不能替法院決定作品是否具有人類創作性。
美國著作權局 2025 年報告的結論是:AI 輔助不會讓整件作品自動失去保護,但只有在人類決定了足夠的表達元素時,相關部分才可能受保護;單純提供提示詞通常不足。這是美國的行政立場,不應直接當成台灣或所有國家的答案。
實務上,保留草稿、選材、編排、修改與取捨紀錄,比保存一串很長的提示詞更能呈現人的創作貢獻。商用前也要查工具條款、素材來源與輸出相似風險。完整情境請看AI 著作權實務 FAQ。
最常見的四種假合規
「AI 偵測器說 98%,所以一定是 AI 寫的」:偵測結果會受語言、篇幅與改寫影響,不能證明作者、工具或生成過程。它最多是進一步查核的訊號。
「隱私政策有寫,所以資料都能拿來訓練」:告知不等於可以無限延伸用途。仍要檢查蒐集目的、必要性、授權、保存與當事人權利。
「最後有人按確認,所以有人類監督」:若覆核者看不到依據、沒有時間判斷、不能改判或不知道自己需負責,這只是把自動決策包上一層人工外觀。
「已標示 AI,所以內容出錯沒關係」:揭露只解決知情問題,不能免除誹謗、詐騙、歧視、侵權、個資外洩或專業疏失的責任。
常見問題
AI 倫理是什麼?
AI 倫理是評估 AI 系統如何影響人、權利與社會的原則與實務。實際工作包括辨認受益者與受害者、降低偏見與隱私風險、讓受影響者能理解和申訴,並指定真正負責的人;抽象地要求「做好事」遠遠不夠。
台灣《人工智慧基本法》還是草案嗎?
不是。立法院已於 2025 年 12 月 23 日三讀通過,政府公布的治理架構列出福祉、人類自主、隱私與資料治理、資安與安全、透明與可解釋、公平與不歧視、問責七項原則。個別 AI 用途仍要搭配其他法律與主管機關規範判斷。
只要保留人工覆核,就算符合 AI 倫理嗎?
不一定。有效的人工覆核者要看得到足以判斷的資訊、有時間與能力檢查、可以推翻模型,而且知道何時必須升級或停止。只有形式上的確認按鈕,無法降低自動化偏誤與責任不清的問題。
AI 偏見可以完全消除嗎?
通常不能保證完全消除,因為公平指標可能互相衝突,資料與使用情境也會改變。合理做法是先定義對該情境重要的公平目標,分群測試、記錄取捨、提供補救與申訴,並在上線後持續監控差異。
個人使用 ChatGPT 或 Gemini,也需要做倫理審查嗎?
不必建立企業級委員會,但仍應看風險。整理自己的公開資料風險低;貼入客戶個資、替別人做醫療或財務決定、冒用真人聲音與影像,風險就明顯提高。至少檢查資料是否有權使用、輸出是否需查證、當事人是否知情,以及錯誤會不會傷害他人。