企業 AI 使用規範範本 2026:10 條必寫條款與資料分級表

企業 AI 使用規範範本 2026:10 條必寫條款+資料分級表

企業 AI 使用規範不是大公司才需要的東西。只要你的員工會打開 ChatGPT、Claude、Gemini 或 Copilot 幫忙寫信、翻譯報價單、整理客戶名單,你的公司就已經在用 AI,差別只在於「有沒有規則」。這篇文章直接給你一份可以複製的企業 AI 使用規範範本:10 條必寫條款、資料四級分類表、工具白名單、違規處理流程與小公司一頁版,並附上個資法、營業秘密法與行政院指引的條號對照,讓老闆和 HR 一次拿齊。

重點快覽

  • 78% 的 AI 使用者自帶工具上班
  • 10 條條款附可直接複製的範本條文
  • 資料分四級決定能不能貼進 AI
  • 帳號歸公司,用商業方案不用免費版
  • 規範要綁內訓、工具設定與簽署才會落地

為什麼 2026 年企業 AI 使用規範不能再拖

先看一個數字。根據 Microsoft 與 LinkedIn 發布的 2024 Work Trend Index(調查 31 個國家、31,000 名受訪者),75% 的知識工作者已經在工作中使用 AI,而其中 78% 的 AI 使用者是自己帶工具來上班,公司根本不知道他們用了什麼。同一份報告裡,60% 的領導者承認公司缺乏導入 AI 的願景與計畫。也就是說,多數公司的現況是「員工早就在用,公司還沒有規則」。

台灣的法規環境也在 2025 年底到 2026 年之間明顯收緊。個人資料保護法部分條文修正案於 2025 年 11 月 11 日由總統公布,依法源法律網刊登的修正條文清單,本次新增第 20 條之 1 明定非公務機關的個資檔案安全維護義務,並刪除原第 27 條,施行日期由行政院定之。接著在 2025 年 12 月 23 日,立法院三讀通過《人工智慧基本法》,依數位發展部新聞稿,該法明定「隱私保護與資料治理」、「資安與安全」、「透明與可解釋」、「問責」等七大原則,後續將研議人工智慧風險分類框架。這兩部法律的共同訊息很清楚:企業對於「資料怎麼進 AI、誰負責」必須有可稽核的內部規則。

公部門其實走得更早。行政院在 2023 年 8 月 31 日核定「行政院及所屬機關(構)使用生成式 AI 參考指引」,明文要求業務承辦人不得向生成式 AI 提供應保密、個人及未經機關同意公開之資訊,機關不可完全信任生成式 AI 產出之資訊,並應適當揭露使用情形。到了 2025 年 2 月,行政院進一步在「公務機關使用生成式 AI 相關管理規範」中原則全面禁用 DeepSeek 服務。政府把「哪些資料不能貼、哪些工具不能用」寫成白紙黑字的做法,正是企業可以直接借用的骨架。

對中小企業來說,規範的價值不在於合規表面,而在於三件很實際的事:第一,營業秘密要主張法律保護,前提是公司有「合理保密措施」,而沒有任何 AI 使用規則的公司很難證明這一點;第二,員工離職時,用個人帳號累積的 AI 對話與公司資料會一起消失或外流;第三,出事時如果沒有規範,公司無法對員工究責,也無法向客戶交代。若你正在評估要不要導入,先看我們整理的中小企業導入 AI 完整指南,再回來把規範一併定好。

我們做企業 AI 內訓時最常看到的三個真實狀況

小店軍師(翔智數位行銷有限公司)在台南幫中小企業做 AI 內訓,開課前我們都會先盤點學員目前怎麼用 AI。以下三個狀況幾乎每一梯都會出現,我們不點名任何公司,但情境都是實際發生過的。

第一個狀況是業務助理把整份客戶名單貼進免費版 ChatGPT,要求「幫我依產業分類」。名單裡有姓名、公司、手機和 Email,每一筆都是個資法第 2 條定義的個人資料。學員的反應通常是「我只是要它幫忙分類,又沒有要它做什麼」,但問題不在意圖,而在資料已經離開公司、進到一個公司沒有合約關係的第三方服務。

第二個狀況是業務把報價單截圖丟給 AI 翻譯成英文。報價單上有客戶名稱、品項、折扣比例與付款條件,這些正是營業秘密法第 2 條講的「可用於生產、銷售或經營之資訊」。截圖看起來只是一張圖,但多數 AI 服務會把圖片內容辨識成文字,等於整張報價單以明文送出。

第三個狀況最常被忽略:行銷人員用自己註冊的個人帳號寫文案、整理品牌語氣、累積了幾百則對話,離職後這些歷史對話跟著個人帳號一起離開。公司花錢請人磨出來的 prompt 與品牌知識,公司本身一份都拿不到。AI 對話紀錄是公司資產,帳號沒歸公司,資產就不是公司的

我們自己的做法很簡單:公司統一使用付費商業方案(例如 Claude Team 或 ChatGPT 的企業方案),帳號由公司開、由公司付費、由公司收回。在導入 Claude Team 的過程中我們實際查證過官方方案比較頁,截至 2026 年 8 月,依 Anthropic 官方定價頁,Team 方案提供 SSO 單一登入、集中計費與管理,但稽核紀錄(audit logs)、SCIM 帳號自動佈建、自訂資料保留期限與角色權限都列在 Enterprise 方案。這代表用 Team 方案的中小企業無法靠系統自動留下「誰在什麼時候貼了什麼」的紀錄,所以我們在規範裡加了一條補救條款:由管理員每月抽查一定比例的對話紀錄,並留下抽查紀錄。這條寫法你會在下面第 8 條看到。

另外一個在教材裡反覆使用的工具是「資料四級分類表」:公開、內部、機密、個資與客戶資料,每一級對應「可以用哪一類 AI、要不要先去識別化、誰核准」。學員最常問的問題不是「能不能用 AI」,而是「這份資料算哪一級」,所以分類表比條文本身更常被翻開。下面會給你完整的表格與填法。如果想知道我們內訓怎麼設計課程與分組演練,可以看企業 AI 內訓完整指南

小店軍師提點

軍師提點:員工不是故意洩密,是沒有人告訴他「這份資料算哪一級」。規範的第一個任務不是罰人,而是讓每個人在貼上去之前有一張可以查的表。

企業 AI 使用規範 10 條必寫條款(附可直接複製的範本條文)

以下 10 條是我們整理趨勢科技、理律與行政院指引後,再加上內訓現場實際需求所歸納的骨架。每一條都附「範本條文」,可以直接貼進公司的規章,再把括號內的內容換成你們的實際名稱。條文刻意寫得短,因為員工真的會讀的規範,一定是一頁可以看完的規範。

第 1 條:目的與適用範圍

先講清楚這份規範管誰、管什麼。適用對象要包含正職、約聘、實習生與外包人員,因為外包工程師或行銷接案者最常拿到公司資料卻不受內規約束。工具範圍要用「生成式 AI 服務」這種概括用語,再列舉例子,才不會每出一個新工具就要修規範。

範本條文:本規範適用於(公司名稱)全體員工、約聘人員、實習生及經授權存取公司資料之外部合作人員,規範其於執行職務時使用生成式 AI 服務(包含但不限於 ChatGPT、Claude、Gemini、Microsoft Copilot 及其他具備文字、圖像、程式碼生成功能之工具)之行為。

第 2 條:核准工具白名單與帳號歸屬

這是整份規範最有效的一條,因為它把「能不能用」變成「用哪一個」。原則是:只准用公司核准並付費的商業方案,帳號由公司建立與收回,禁止用個人帳號處理公司資料。

範本條文:員工僅得使用公司核准並列於附件一白名單之 AI 服務處理公司業務;帳號一律由公司資訊負責人建立、管理及於離職時停用。員工不得以個人帳號、免費版或未經核准之服務處理任何屬於「內部」等級以上之公司資料。

第 3 條:資料分級與輸入限制

規範要與資料分級表綁在一起,員工才知道「這份可以、那份不行」。條文只講原則,細節放在分級表(下一個段落)。

範本條文:公司資料依附件二分為「公開」、「內部」、「機密」、「個資與客戶資料」四級。員工輸入 AI 服務前應先判斷資料等級,並依該等級對應之工具、去識別化與核准要求辦理;無法判斷等級時,一律視為「機密」處理。

第 4 條:個人資料處理原則

個資法第 8 條規定,向當事人蒐集個資時應告知蒐集目的與利用方式;把客戶個資交給 AI 服務,通常超出當初告知的利用範圍。條文要求先去識別化,並禁止用 AI 做個人畫像或自動決策。

範本條文:員工非經個資保護負責人核准,不得將含有姓名、身分證字號、聯絡方式、健康、財務等個人資料之內容輸入 AI 服務;經核准者應先去識別化。禁止使用 AI 服務對特定個人進行畫像、評分或作成對其權益有重大影響之自動化決定。

第 5 條:營業秘密與智慧財產保護

經濟部主管法規共用系統所載營業秘密法第 2 條,資訊要成為受保護的營業秘密,必須符合「所有人已採取合理之保密措施」;同法第 13 條之 1 對未經授權重製、使用或洩漏營業秘密者,設有五年以下有期徒刑並得併科一百萬元以上一千萬元以下罰金的刑責。這一條的重點是把 AI 使用規範本身變成公司「合理保密措施」的一部分。

範本條文:配方、製程、原始碼、報價策略、客戶名單、未公開財務數字及其他經公司標示為機密之資訊屬營業秘密,非經部門主管及資訊負責人書面核准,不得以任何形式(含截圖、附件、貼上)輸入 AI 服務。員工不得將他人受著作權保護之內容輸入 AI 服務要求改寫後對外發布。

第 6 條:產出內容的人工查核與責任歸屬

行政院指引明確寫著「不可完全信任生成式 AI 產出之資訊」,且業務承辦人須為最終判斷。企業也一樣:AI 寫的合約條款、報價、法規解釋,最後簽名的還是人。

範本條文:AI 服務產出之內容僅供輔助,員工應對其正確性、合法性及適當性負最終責任;涉及對外契約、報價、法規遵循、財務數字或醫療健康之內容,發布或送出前須經權責主管審核。

第 7 條:對外揭露與客戶溝通

行政院指引第 6 點要求以生成式 AI 提供服務時應「適當揭露」。企業版本不必每封信都標註,但客戶交付物(例如設計稿、報告、翻譯)若大量使用 AI,應在合約或交付說明中揭露,避免日後爭議。

範本條文:以 AI 服務生成之內容作為對客戶之正式交付物時,應依合約約定或於交付說明中揭露 AI 之使用範圍;不得將 AI 生成之影像、聲音或文字冒充為特定個人之真實言行。

第 8 條:紀錄保存與管理員抽查

這一條是為了補「工具本身沒有稽核紀錄」的缺口。以我們使用的 Claude Team 為例,截至 2026 年 8 月官方方案頁顯示 audit logs 與 SCIM 只在 Enterprise 提供,所以中小企業要靠人工抽查補位。抽查比例不必高,重點是「有做、有紀錄」,這在營業秘密訴訟裡就是合理保密措施的證據。

範本條文:公司管理員得檢視公司帳號內之對話紀錄。管理員應每月至少抽查各部門 5% 之對話紀錄,確認無違反本規範之情事,並將抽查日期、範圍與結果記錄留存至少一年。

第 9 條:違規通報與處理

員工誤貼資料時,公司最需要的是他馬上通報,而不是默默刪掉。所以條文要明確給「主動通報從輕」的誘因,再把處理流程放到附件。

範本條文:員工發現自己或他人違反本規範時,應於知悉後 24 小時內通報直屬主管及資訊負責人。主動通報且未造成實際損害者,得免予懲處;隱匿不報、重複違規或造成資料外洩者,依附件三之違規處理流程及工作規則辦理。

第 10 條:教育訓練、簽署與定期檢討

沒有訓練與簽署的規範,在勞資爭議中很難證明員工「知道」。同時,AI 工具每季都在變,規範至少每年檢討一次。

範本條文:全體適用人員應於到職一個月內完成 AI 使用規範教育訓練並簽署同意書;公司至少每年檢討本規範一次,並於白名單、資料分級或法規變動時即時修訂並公告。

依營業秘密法第 2 條,資訊要成為受法律保護的營業秘密,前提是所有人已採取合理之保密措施;一份有訓練、有簽署、有抽查紀錄的 AI 使用規範,就是公司最容易拿出來的保密措施證據。

資料四級分類表:這份資料到底能不能貼進 AI

這件事多數文章都沒提到:規範裡寫「機密資料不得輸入 AI」是沒有用的,因為員工不知道手上的檔案算不算機密。分類表要做到「看一眼就能對號入座」,所以我們把每一級都給了例子、對應工具、去識別化要求與核准人。

等級 常見例子 可用哪類 AI 去識別化 誰核准
一級:公開 官網文案、已發布新聞稿、公開產品型錄、社群貼文草稿 白名單內任何工具,含免費版 不需要 員工自行判斷
二級:內部 會議紀錄、內部 SOP、未公開的行銷排程、一般公文草稿 公司商業方案帳號(預設不用於訓練) 移除人名與客戶名稱 員工自行判斷,主管可事後查核
三級:機密 報價與折扣策略、配方製程、原始碼、財報草稿、併購或投標資料 公司商業方案帳號,且限經核准之專案空間 必須,且僅輸入完成任務所需的最小片段 部門主管+資訊負責人書面核准
四級:個資與客戶資料 客戶名單、會員資料、員工薪資與健康資訊、身分證與聯絡方式 原則禁止;例外僅限公司商業方案且已簽資料處理條款 必須先去識別化,或改用編號取代姓名 個資保護負責人核准並留紀錄

填表時有三個實務訣竅。第一,例子欄請用你們公司真的存在的檔案名稱,例如「2026 年 Q3 經銷商價格表」,而不是抽象的「財務資料」,員工對號入座的速度會差三倍。第二,二級與三級之間最容易吵,判斷標準是「這份資料被競爭者看到會不會造成損失」,會就是三級。第三,凡是含有可以直接或間接識別特定個人的欄位,不管其他內容多普通,一律歸四級,因為個資法保護的是「可識別性」,不是「敏感程度」。

為什麼二級以上要求商業方案?因為商業方案的資料使用政策與免費版不同。依 Anthropic 隱私中心說明,原文寫道「By default, we will not use your inputs or outputs from our commercial products (e.g. Claude for Work, Anthropic API, Claude Gov, etc.) to train our models」,也就是商業產品的輸入與輸出預設不用於模型訓練,例外是使用者主動回報回饋或錯誤。OpenAI 企業隱私頁同樣載明 ChatGPT Business、Enterprise 與 API 平台「We do not train our models on your data by default」。這是把「內部資料」放行到商業方案的依據,也是為什麼免費版只能停在一級。想進一步比較商業方案的資料保護設定,可參考Claude Team 資料安全解析

工具白名單與帳號歸屬:把「能不能用」變成「用哪一個」

白名單是規範的附件一,建議以表格列出:工具名稱、方案等級、可處理的最高資料等級、帳號管理人、付費方式。列表越具體,員工越不會自己去找替代品。以下是一份中小企業常見的起手式,你可以依實際採購調整。

工具 方案 最高可處理等級 帳號歸屬
Claude Team 或 Enterprise 三級(四級須個資負責人核准) 公司管理員建立,離職當日停用
ChatGPT Business 或 Enterprise 三級(四級須個資負責人核准) 公司管理員建立,離職當日停用
任何免費版或個人版 免費 一級(公開資料) 個人帳號,不得處理公司內部資料
未列入白名單之工具 不適用 禁止用於公司業務 可提出申請,由資訊負責人評估後納入

帳號歸屬有三個常被漏掉的細節。一是付費方式,請一律用公司信用卡或統一開立發票,不要讓員工先墊再報帳,因為墊付的帳號在法律與實務上都很難認定歸公司。二是 SSO 單一登入,Claude Team 與 ChatGPT 商業方案都支援,綁定公司 Google Workspace 或 Microsoft 365 之後,離職停用公司信箱的同時 AI 帳號也會失效。三是共享帳號要禁止,一個帳號多人用會讓抽查失去意義,也違反多數服務的使用條款。

小店軍師
小店軍師 圖解
個人免費帳號 vs 公司商業方案:差在哪裡
個人免費帳號

  • 對話可能依預設用於模型訓練
  • 帳號屬於員工,離職一起帶走
  • 公司無法檢視、無法抽查
  • 沒有 SSO,無法一鍵停用
  • 出事時公司無合約可依據
公司商業方案

  • 輸入與輸出預設不用於訓練
  • 帳號歸公司,管理員可收回
  • 管理員可檢視對話並抽查
  • SSO 綁公司信箱,離職即失效
  • 有商業條款與資料處理約定

帳號歸誰,資料就歸誰。這是規範第 2 條要先解決的事。
小店軍師 seo-koumei.com

想把這份規範直接套進你的公司,並且讓員工真的照著做?

小店軍師提供企業 AI 內訓,把使用規範、資料分級與工具設定一次教到位,並協助你完成簽署與抽查機制。

預約內訓諮詢

違規處理流程:通報、止血、調查、懲處四個階段

這件事多數文章都沒提到:規範裡只寫「違者依工作規則處理」等於沒寫,因為主管第一時間根本不知道要先做什麼。我們建議把處理流程做成附件三,分成四個階段,每個階段給時限與負責人。

階段一:通報(24 小時內)。員工或發現者通報直屬主管與資訊負責人,內容包含:用了哪個工具、哪個帳號、貼了什麼資料、大約幾筆、時間點。通報用固定表單,避免口頭描述遺漏。

階段二:止血(48 小時內)。資訊負責人在該 AI 服務中刪除相關對話(多數商業方案支援管理員刪除),如工具設定允許則關閉該對話的分享連結;若涉及帳號外洩,立即重設密碼並登出所有裝置。同時評估資料是否已被用於訓練或被第三方存取,並記錄評估依據。

階段三:調查與影響評估(7 日內)。由資訊負責人與部門主管共同判斷資料等級、是否含個資、影響對象與人數。若涉及個人資料外洩,個資法第 12 條課予公務機關與非公務機關在個資遭竊取、洩漏時通知當事人的義務,2025 年 11 月公布的修正條文並增訂通報主管機關與保存紀錄的要求;個資會籌備處於 2026 年 1 月預告的子法草案進一步規劃 72 小時內通知當事人、達一定筆數須通報主管機關的機制,依理律法律事務所整理,該草案仍在預告階段,實際義務請以正式公告為準。

階段四:懲處與改善(14 日內)。懲處分三級:主動通報且無實際損害者,以口頭提醒與補訓為原則;過失導致內部或機密資料外流者,依工作規則記過並暫停該工具使用權限一個月;故意將機密或個資交付外部服務、或隱匿不報者,依工作規則與勞動基準法相關規定處理,情節重大者保留法律追訴權。每一次事件都要回頭檢討分類表與白名單有沒有要修的地方,這才是流程最有價值的部分。

獎勵也要寫進去。我們在內訓裡建議公司設「主動通報免責」與「改善建議獎勵」兩條,例如員工提出把某類文件重新分級的建議並被採納,給予小額獎金或公開表揚。規範會不會被遵守,取決於員工覺得它是保護自己還是在抓自己

規範怎麼落地:內訓、工具設定、簽署三件事綁在一起

這件事多數文章都沒提到:規範文件本身不會改變行為,改變行為的是「訓練讓人懂、設定讓人做不了、簽署讓人負責」三者同時發生。我們看過太多公司把規範放進共用雲端就以為完成了,半年後員工照樣把名單貼進免費版。

小店軍師
小店軍師 圖解
企業 AI 使用規範落地三步驟
1

內訓:讓人懂

用公司自己的檔案做分級演練,兩小時內讓每個人會查表、會去識別化、會通報。

2

工具設定:讓人做不了

商業方案開 SSO、關閉公開分享、管理員可檢視對話、離職自動停用。

3

簽署:讓人負責

訓練當天簽同意書,附在人事檔案;新進人員到職一個月內補完。

三件事同一週做完,規範才會從文件變成習慣。
小店軍師 seo-koumei.com

內訓怎麼設計才有效。我們的做法是把課程拆成兩段:前一小時講規範與法規,用真實情境(例如前面那三個狀況)讓學員先猜「這樣可不可以」,再揭曉分級表;後一小時直接開公司帳號實作,每組拿到三份公司真實文件,練習判斷等級、做去識別化、在正確的專案空間裡完成任務。學員做過一次,比讀十遍條文都記得住。內訓的費用結構與時數,我們在AI 內訓費用行情整理裡有完整說明。

工具設定要做哪些。以商業方案為例,至少完成四項:開啟 SSO 並強制使用公司信箱登入;關閉或限制對話的公開分享連結;確認管理員能檢視成員對話(這是第 8 條抽查的前提);設定離職流程時同步停用 AI 帳號。若你的方案有資料保留期限設定,把它與公司文件保存政策對齊。這些設定通常一個下午就能完成,但一定要有人負責,並在規範附件裡註明「設定完成日期與負責人」。

簽署與定期複訓。同意書內容包含:已閱讀規範、已完成訓練、同意公司管理員檢視公司帳號內的對話、了解違規後果。簽署後掃描附在人事檔案。每年複訓一次,並在白名單或分級表修訂時發布更新說明,要求員工回覆已閱讀。

如果你想知道導入 AI 的公司最後為什麼失敗,很多時候不是工具問題,而是規範與訓練沒有跟上,這點我們在AI 導入失敗的常見原因裡有更多案例分析。

10 人以下小公司的一頁版規範

這件事多數文章都沒提到:10 人以下的公司不需要十頁的規章,需要的是一頁貼在群組公告、每個人都能背出來的規則。以下是我們給小公司的一頁版,把前面 10 條濃縮成 6 句話,加上一張迷你分級表。

(公司名稱)AI 使用規則(一頁版)

  1. 公司業務只用公司開的 AI 帳號(目前是:____),個人帳號只能處理已經公開的內容。
  2. 客戶名單、身分證、電話、Email、薪資、健康資料,不貼進任何 AI;真的需要,先把名字改成編號,並告知(負責人姓名)。
  3. 報價策略、配方、原始碼、財務數字算機密,要貼進 AI 先問(負責人姓名),只貼做這件事需要的那一段。
  4. AI 寫的東西,對外送出前自己再看一遍,合約與報價一定給(負責人姓名)過目。
  5. 貼錯了馬上講,24 小時內告訴(負責人姓名),主動講不會被罰。
  6. 每月(負責人姓名)會抽看公司帳號裡的對話,不是抓人,是確認大家都安全。
資料 怎麼做
已經公開的 隨便用
公司內部的 用公司帳號,拿掉人名
機密的 先問負責人,只貼需要的那段
有個資的 原則不貼,例外要改編號並告知負責人

小公司版有兩個設計重點。第一,所有「誰核准」都指向同一個人,通常是老闆或最懂電腦的那位,因為小公司沒有資訊部門,設計多層核准只會讓大家跳過流程。第二,抽查條款一定要寫「不是抓人」,小團隊的信任比制度重要,規則被誤解成監控會直接摧毀執行意願。等公司成長到 20 人以上,再把一頁版擴充成前面的 10 條完整版即可。

小店軍師提點

軍師提點:小公司的規範不是縮小版的大公司規範,而是把「誰負責」收斂到一個人、把「怎麼做」壓縮到一張表。能背出來的規則,才會被遵守。

規範的每一條都應該對得上一個法規或標準,這樣在面對客戶稽核、勞資爭議或營業秘密訴訟時,才說得出「我們為什麼這樣規定」。下表整理本文引用的法規與標準,並標明對應的條款。條號與日期均已核對來源頁面,但個資法修正案的施行日期尚由行政院另定,請在採用前再確認最新狀態。

法規或標準 重點內容 對應本規範
個人資料保護法第 8 條 向當事人蒐集個資時應明確告知蒐集目的、利用之期間、地區、對象及方式等事項 第 4 條個人資料處理原則、分類表四級
個人資料保護法第 27 條(2025 年 11 月修正案刪除,內容移列新增第 20 條之 1,施行日期由行政院定之) 非公務機關保有個人資料檔案者,應採行適當之安全措施,防止個人資料被竊取、竄改、毀損、滅失或洩漏 第 2 條帳號歸屬、第 8 條抽查、附件三違規處理
營業秘密法第 2 條 營業秘密三要件:非一般涉及該類資訊之人所知、具實際或潛在經濟價值、所有人已採取合理之保密措施 第 5 條營業秘密保護、第 10 條訓練與簽署
營業秘密法第 10 條、第 13 條之 1 依法令有守營業秘密義務而使用或無故洩漏者為侵害;未經授權重製、使用或洩漏者處五年以下有期徒刑,得併科一百萬元以上一千萬元以下罰金 第 9 條違規通報、附件三懲處等級
智慧財產局 iPKM「企業運用人工智慧之營業秘密風險管理」 說明生成式 AI 對企業機密資訊保護的挑戰與管理方向 第 3 條資料分級、第 5 條
行政院及所屬機關(構)使用生成式 AI 參考指引(2023 年 8 月 31 日核定、10 月 3 日函頒) 不得提供應保密、個人及未經同意公開之資訊;不可完全信任產出;應適當揭露;機關得另訂內控措施 第 3、4、6、7 條
人工智慧基本法(2025 年 12 月 23 日三讀通過) 隱私保護與資料治理、資安與安全、透明與可解釋、問責等七大原則;後續研議風險分類框架 第 1 條目的、第 6 條責任歸屬、第 7 條揭露
NIST AI RMF 1.0(2023 年 1 月 26 日發布)與生成式 AI 側寫 NIST AI 600-1(2024 年 7 月 26 日) 自願性框架,四大功能 Govern、Map、Measure、Manage;600-1 針對生成式 AI 特有風險提出管理行動 第 8 條紀錄與抽查、第 10 條定期檢討
ISO/IEC 42001:2023 全球第一個 AI 管理系統標準,以 PDCA 方法規範組織建立、實施、維持與持續改善 AI 管理系統 整體架構;需要對外認證的公司可據此擴充

對多數中小企業而言,不需要一次做到 ISO/IEC 42001 認證,但知道這些標準存在有兩個好處:一是客戶(尤其是外商或上市公司)做供應商稽核時會問,你能對上就過關;二是 NIST AI RMF 的四個功能剛好是規範的檢查清單,Govern 對應到誰負責、Map 對應到資料分級、Measure 對應到抽查、Manage 對應到違規處理與檢討。法規要求的從來不是「禁止用 AI」,而是「證明你知道資料去了哪裡、誰負責」

把規範、分級表與帳號三件事一次做完

一份好用的企業 AI 使用規範,核心只有三件事:帳號歸公司並用商業方案,資料先分級再決定能不能貼,出事有通報與抽查機制。10 條條款是骨架,資料四級分類表是員工每天翻的那一頁,違規流程與簽署是讓規範在法律上站得住的證據。小公司先用一頁版,20 人以上再擴充成完整版。規範定好之後,記得用內訓、工具設定與簽署把它落地,否則文件再完整也只是共用雲端裡的一個檔案。想知道公司帳號怎麼開、怎麼設定,可以參考Claude Team 完整指南

企業 AI 使用規範常見問題

企業 AI 使用規範一定要請律師寫嗎?

不一定。多數中小企業可以先用本文的 10 條範本與分級表自行建立,因為規範的主要功能是內部行為準則,而不是對外契約。若公司屬於金融、醫療等高度監理行業,或規範內容涉及懲處與勞動條件變更,建議在定稿前請律師或勞資顧問審閱一次,確認與工作規則和勞動法規相容。

員工用免費版 ChatGPT 處理公司資料算違規嗎?

依本文的規範架構,只有處理「公開」等級資料時才允許使用免費版,處理內部、機密或含個資的資料一律違規。原因是免費個人版的資料使用政策與商業方案不同,且帳號不屬於公司,公司無法檢視、無法收回。規範第 2 條白名單與第 3 條資料分級就是為了讓這條界線清楚。

用付費商業方案就可以放心貼客戶個資了嗎?

不能。商業方案解決的是「預設不用於訓練」與「帳號歸公司」,但把客戶個資交給第三方服務仍屬個資法上的利用行為,必須符合當初告知當事人的蒐集目的與利用範圍。本文分類表將個資列為四級,原則禁止輸入,例外需先去識別化並經個資保護負責人核准,這個要求不因方案等級而改變。

Claude Team 沒有稽核紀錄,公司要怎麼知道員工貼了什麼?

用「管理員每月抽查對話」補位。截至 2026 年 8 月,依 Anthropic 官方定價頁,audit logs 與 SCIM 列於 Enterprise 方案,Team 方案沒有。我們的做法是在規範第 8 條寫明管理員每月抽查各部門至少 5% 對話並留存紀錄,這樣即使沒有系統自動稽核,公司仍能證明有持續的監督措施。

規範要多久檢討一次?

至少每年一次,且在三種情況下即時修訂:白名單工具新增或移除、資料分級表調整、法規變動(例如個資法修正案施行日期確定或人工智慧基本法子法公布)。每次修訂都要公告並要求員工回覆已閱讀,這樣才能維持規範在勞資爭議中的效力。

最後更新:2026-09-02

作者:孔明(小店軍師 主軍師)|SEO 與數位行銷顧問、企業 AI 內訓講師。Hahow 線上課程(GTM)講師、官田雲嘉南職訓局企業 AI 內訓講師,曾任醫療器材、通訊設備、食品油品、博弈設備等多家中小企業與品牌行銷顧問,專精 SEO 策略、GSC/GA/GTM 數據追蹤、企業 AI 導入與使用規範建置。
了解更多

需要一份量身調整的企業 AI 使用規範與內訓?

小店軍師的AI 企業內訓課程會依你的產業與資料型態調整分級表與白名單,並在課堂上完成簽署與工具設定。

免費諮詢軍師