AI生成≠免责 这些法律底线你一定要懂
你也用ChatGPT写文案、生成简报吗?你有把客户资料输进AI工具吗?AI工具使用越来越普及,从写文案、分析数据到生成图片几乎无所不能,在鼓励直销伙伴使用AI来提升作业效率的同时,我们也整理出AI时代常见的法律地雷,邀请中银律师事务所合伙律师吴婕华一一解析,提醒你哪些操作看起来没事,其实有风险。
口述/吴婕华律师‧整理/编辑部
法律规范追得上AI的脚步?
现在AI技术已经广泛应用在很多不同的场景中。举例来说,像是我们日常接触到的智慧助理,能够帮忙执行一些指令、搜寻资讯;又或者是自动驾驶技术,会侦测道路周遭的环境,进行判断和行驶。社群平台方面也很依赖演算法来推荐使用者偏好的内容,目的就是提高用户黏著度,同时也让广告投放更有效率。
另外,这几年大型语言模型快速普及,也让AI变得更贴近一般使用者的生活。像是写文案、处理信件、生成插图、整理会议纪录、甚至语言翻译,很多人都已经习惯透过这样的工具来提升工作效率,某种程度上也算是把个人的生产力解放出来。
当然,AI技术越来越进步,对法律制度的挑战也就随之而来。我把这些挑战大致分成两个部分来看:
第一是制度层面的问题。我们现在有没有一个足够完善的法规环境,来引导或支持AI技术的发展?像去年提出的《人工智慧基本法》草案,就是一个例子。这部草案提出了几项原则,如要符合永续发展、保护个资与资料治理、强调透明与可解释性、还有资讯安全等等,同时也讨论到AI与未来劳动市场的关系,以及政府应该扮演的角色。
第二个挑战是法律责任的归属问题。随著AI参与程度越来越高,很多情境下都会出现责任到底该怎么分的问题。举个例子,如果今天有人用AI工具画了一张很像某艺术家风格的图,这会不会构成侵权?如果会,那到底是使用者该负责,还是AI系统的开发者或提供者该负责?再说到自动驾驶,如果AI做出了决策导致车祸,那责任是落在车主还是系统开发商?这样的情况在医疗领域也会出现,尤其是AI辅助诊断、甚至进行手术的情况下,怎么分配责任,是目前法律制度需要积极面对的问题。
整体来说,AI带来的改变很大,而我们在享受便利的同时,也确实需要同步思考法律制度要怎么与技术发展并行。但如果要问现行法律是否已经足以规范AI的相关风险,我会说:目前确实有一些基础可以依循,但还是存在不少灰色地带。
以国际来看,欧盟在2024年率先通过《人工智慧法》(Artificial Intelligence Act),这也是目前世界上第一部针对AI制定的综合性法案,主要目的是透过对既有AI系统产生风险进行分级管理,并希望AI的开发与应用能符合法治、伦理与社会责任的要求。
至于我国,目前《人工智慧基本法》还在草案阶段,不过在一些具体议题上,其实已有相关法规可以处理。举例来说,AI技术服务提供者在使用资料的过程中,如果涉及个人资料,会受到《个人资料保护法》的规范;若是涉及作品使用的争议,也可以透过《著作权法》的诠释来协助解决。
至于AI模型训练阶段常见的资料来源问题,这牵涉到不少法律议题,例如:
- 如果AI是用受著作权保护的内容来训练,这是否符合「合理使用」的要件?AI如果改作的话,是否能通过事前的条款与条件设定约定权利归属?
- 若资料中含有个人资讯,是否符合个资法中对搜集、处理、利用的要求?
- 若涉及商业机密的资料被对手用来训练AI,这部分又可能涉及营业秘密法。
行政院在2023年也有针对生成式AI的应用提出指引,提醒各机关在使用生成式AI时要注意资安、个资、著作权,以及潜在的智慧财产与人格权侵权风险。这其实也反映出政府目前是倾向从「风险导向」出发,试图透过指引和既有法规做出基本的界定。
不过,话说回来,AI的技术发展得太快,很多新的使用场景还没来得及被法律纳入规范。例如前面所说的,AI做出错误判断时,责任该怎么归属?另外,若训练资料本身就有偏差,导致AI输出歧视性结果,这又该怎么处理?AI技术的引进是否拉大业者间的竞争力差距,导致市场产生独占或垄断的问题?政府对此应如何监理?这些可能就是目前法律还没完全处理好的「灰色地带」。
你的资料,AI有没有权处理?
根据我国《个人资料保护法》第2条第1款的定义,个人资料是指能够直接或间接识别出自然人的资讯,例如姓名、出生年月日、身分证号码、护照号码、特征等,这些资料一旦被处理、传输或储存,就会牵涉到保护与风险的问题。
以生成式AI为例,这类系统是透过大量资料的学习来生成新的内容或想法。举例来说,像使用ChatGPT这样的服务,平台在使用过程中会搜集使用者的一些资料,例如帐户资讯(姓名、email、联络方式)、使用记录、装置与浏览器cookie、甚至地理位置资讯等。这些看似日常的资料,其实都隐含著潜在个资风险。
风险主要来自几个面向。第一是资料残留问题:如果使用者在与AI互动过程中输入了个资,而AI系统在训练或优化模型时将这些资料「学起来」,就可能造成不当储存或未经授权使用的情况。第二则是资安防护不周的风险:AI系统本身如果没有完善的资讯安全设计,可能会成为骇客攻击的目标,导致个资外泄。
此外,AI应用在生物辨识技术上,也是一个不得不关注的领域。像是脸部辨识技术,如果被广泛部署在公共场所,虽然可以提升辨识效率,但也可能会对人民的隐私权造成侵害。特别是在没有明确同意或不知情的状况下进行搜集,这种风险其实更高。
总的来说,AI在处理资料时的个资风险,并不是单一技术层面的问题,而是涉及资料取得、处理方式、保存安全与最终用途等一连串的法制与伦理议题,都需要审慎面对与规范。
把客户或企业资料输入AI,会不会违法?
首先我们要先理解生成式AI的运作原理。像ChatGPT这样的AI系统,是透过读取大量资料进行训练,然后依此生成新的内容。当使用者把资料输入系统,例如透过聊天介面提问,这些互动内容是有可能被AI系统「记住」的,
尤其是像ChatGPT这类具备「参考历史纪录」(Reference Chat History)功能的AI服务,虽然此功能的设计初衷是为了提供更个人化的对话生成结果,而从该使用者过去的对话内容汲取作为对话生成的材料,但若提供该功能的AI业者未能妥善处理资讯安全,便可能导致使用者输入的资料被用于模型训练,甚至进一步被应用于其他第三方的对话生成之中,造成资料不当使用与泄露。
从法律的角度来看,这样的操作确实存在风险。根据《个人资料保护法》第8条与第19条,非公务机关在搜集或处理个人资料时,必须有特定目的,并取得当事人的同意。如果使用者没有取得客户的授权,却将个资输入AI工具,这就可能构成未经同意而违法使用个人资料。
此外,如果输入的资料包含公司内部的营运资讯、研发计划、客户清单等敏感资讯,也可能构成营业秘密的揭露。根据《营业秘密法》第12条,只要是因故意或过失,导致营业秘密外泄,都可能需要负担损害赔偿责任。尤其在开放式的AI平台上,这些资料未必能确保不会被有心人透过其他方式重新「钓出来」。
即便使用者取得当事人的同意,把个资输入AI工具也不见得完全没问题。根据《个资法》第4条的规定,这样的情况下,AI服务提供者就有可能成为「受托处理个资的业者」,而资料提供方(也就是使用者所属单位)就必须负起监督的义务。问题是,这样的监督义务,在实务上能否有效落实?很多时候得看双方之间的服务合约内容是否有明确约定责任归属与资料使用边界。
对直销企业或直销商而言,AI是一个非常有潜力的辅助工具,不过,当企业使用AI技术进行市场分析时,往往会以客户提供的使用回馈、消费纪录等资料作为分析依据,这就可能涉及个人资料的搜集与处理。
根据我国《多层次传销业订定个人资料档案安全维护计划及业务终止后个人资料处理方法作业办法》的规定,直销企业有义务订定个资安全维护计划,包括对个资使用范围的界定、资讯安全管理、以及终止业务后个资的处理方式等,都应该有清楚规范。
因此,我建议直销业者在导入AI工具时,务必要先建立一套内部的个资处理流程与风险评估机制,特别是针对「资料来源是否合法」、「资料是否已取得同意」、「资料在进行分析前是否已去识别化」这三个关键问题进行确认。
例如,如果企业希望分析客户对某项保健产品的使用状况,那么在将这些资料交由AI处理之前,就应先将客户的姓名、联络方式等识别资讯去除,仅保留统计所需的资料栏位,才能在不侵害个资权益的前提下进行数据分析。
总的来说,AI是直销产业升级转型的一大利器,但在应用过程中,对个资和营业秘密的尊重与保护不能被忽略。只有建立合法合规的AI使用制度,才能让这项技术真正成为推动业务成长的助力,而不是潜在的风险来源,这不只是法令遵循问题,更涉及企业的信誉与资讯安全。
AI讲的话,你用得安心吗?
这个问题也时常被提及,尤其是在生成式AI普及之后。简单来说,如果AI模型本身是使用未经授权的资料进行训练,那么第一层的法律风险,会落在模型开发者身上。这通常涉及是否符合著作权法上所谓的「合理使用」,但这部分的判断本身就非常复杂,也还没有完全定型的标准。
但对一般使用者来说,风险不会因此就完全排除。假设用户在不知情的情况下,引用了AI产出的错误讯息或潜在侵权内容,并进一步用于商业用途——像是刊登广告、出版、或其他营利活动,那么一旦涉及实质侵权行为,使用者仍有可能需要负担相应的民事责任。尤其是当这些错误资讯导致第三人受有实际损害时(例如名誉受损、错误依赖资讯造成财务损失等),用户很可能会被追究侵权责任,甚至面临赔偿的风险。
所以,从法律实务角度出发,建议用户在使用AI工具时,应仔细阅读该平台的服务条款与资料使用政策,特别是针对模型训练资料来源的相关说明。如果服务提供者无法保证其训练资料的合法性,使用者在导入AI生成内容到自己的业务或公开发表中,就必须更加谨慎,甚至需要再做一层查证。
简而言之,模型开发者要对训练资料的合法性负责没错,但最终使用者若未善尽基本查证义务,依然可能卷入侵权争议。这也是我们进入AI时代后,使用者责任意识需要提升的重要一环。
我会建议企业应该主动订立「AI使用条款」或「免责声明」来自我保护呢,这不只是对自身风险的预防,更是建立内外部使用规范的一种必要措施。AI的应用虽然带来很高的效率,但同时也伴随许多潜在风险,像是资料泄漏、智慧财产侵权、生成错误资讯等问题。企业若没有明确规范,风险还是会回到自己身上的。
对内部管理来说,企业应该针对员工使用AI工具制定明确的政策或使用条款,特别是涉及商业机密与敏感资料的部分。举例来说,可以明定禁止将未经授权的客户资料、内部文件或专案资料输入AI平台,避免资料外泄;同时也可以透过制度化的规范,统一公司内部对AI使用的标准与行为边界。
对外部使用者或客户而言,企业也应该设计适当的免责声明,特别是当网站、报告或行销资料中使用了AI生成的内容时。举例来说,可以说明「本网站部分内容由AI自动生成,可能含有不准确或非即时资讯」;又或者「部分文字/图片可能无意识模仿现有公开作品,如有疑虑请联系我们处理」等。这类声明虽然无法完全豁免责任,但至少在法律上能表达企业已尽合理提示义务,也有助于减少后续争议。
企业要享受AI带来的效率,就必须同步思考风险控管与责任界线。订立清楚的AI使用条款与免责声明,会是一个相对低成本、但高效益的基本防线。
AI创作有智慧财产权吗?谁能主张?
这部分在实务上其实已经有不少讨论。我们先从著作权法的基本概念谈起:根据我国《著作权法》第3条第1款的规定,受保护的著作,必须是属于文学、科学、艺术或其他学术范围的「创作」;而第2款则明确指出,著作人是「创作著作之人」。
从实务通说的角度来看,著作权的保护对象必须是所谓「人类精神创作」的成果,而且还得具备「原创性」——也就是,必须包含原始性(不是抄袭)与创作性(有作者个人风格或选择的表现),才有机会构成受保护的著作。
回到AI的情境。如果今天是一个纯粹由AI独立生成的图片、文章或影片,也就是使用者仅下达了一个简单的指令,AI系统自行运算后生成出来的内容,由于缺乏人类的创作参与,依照现行法律,是不会受到著作权法保护的。
这一点,智慧财产局其实也已经表达过类似的看法。在智慧财产局2023年经授智字第11252800520号函中提到,如果AI使用者只是单纯输入指令,并未投入实质创作,那么由生成式AI模型自动产出的内容,就不会受到著作权保护。
不过,情况也不是绝对如此。如果AI只是被当作一个「辅助工具」,使用者在AI生成过程中投入了具体创作行为,例如针对输出结果进行选择、修改、重组,使作品能够反映其创作意图,那么最终成品仍有可能被视为「人类创作」,而享有著作权。
不过,企业在实际操作时,有几个重点要特别留意:
第一,服务条款中的权利归属。有些AI平台在使用条款中会特别说明,生成内容的著作权归使用者所有,但也有些平台保留部分使用权或再利用权,因此创作前务必确认条款内容,避免误解。
第二,训练资料来源的合法性。如果AI服务提供者使用了未经授权的资料来训练模型,虽然企业本身未必知情,但一旦生成内容涉及侵权,还是可能受波及。因此,建议选择有公开保证不使用侵权资料或资料来源明确的AI工具,相对有保障。
第三,生成内容的后续用途。不少AI平台会在条款中保留使用者输入与生成内容的权利,作为后续模型优化或行销用途。企业若希望保留创作成果的专属性与机密性,就需要特别确认平台是否允许排除这些使用权,或是否能透过订制化服务保障内容不被再利用。
简单来说,AI可以成为创作流程中的得力助手,但企业若希望在法律上稳固保障其智慧财产权,就需要从使用者端的契约、创作参与程度,以及AI平台的合法性与条款透明度多方面入手。这样才能确保创意资产不会因技术模糊地带而产生风险。
模仿吉卜力画风有没有踩线?
最近一个满热门的例子,就是大家用 ChatGPT产出「吉卜力画风」的图片。这个现象本身就带出一个很有趣的法律问题:画风本身,到底算不算是著作权法所保护的对象?
根据我国《著作权法》第10-1条,其实有一个很明确的界线——著作权的保护只及于「表达的形式」,而不包括所表达的「思想、概念、风格、操作方法」等等。因此,如果只是模仿「画风」,例如吉卜力动画常见的柔和色调、手绘质感、梦幻奇幻的构图氛围,这些元素单独来看,可能不属于著作权保护的范畴。
但如果AI生成的图片不只是模仿画风,而是具体呈现出吉卜力动画中某些特定角色,比如龙猫、无脸男等,这就可能构成对既有著作的「重制」或「改作」,那就很可能落入侵害智慧财产权的范围。因为角色本身的形象、特征设计、甚至在某些情况下的名称与场景安排,都是受到著作权保护的具体创作成果。
进一步来说,即便最终生成的图片看起来没有直接复制某一个角色,但如果在AI训练过程中,输入了大量未经授权的吉卜力图片作为素材,这也可能会牵涉到著作权法上「是否构成合理使用」的判断。如果训练资料是来自侵权来源,那么即使生成结果不具侵权性,也有可能在训练过程中被认定构成「重制」或「改作」行为。
这种情况下,判断的关键通常会回到一个核心问题:生成出来的作品,是否会对原著作权人造成实质市场上的负面影响?如果答案是肯定的,法院往往会比较倾向认定不属于合理使用。
所以,单纯模仿画风不一定构成侵权,但若涉及具体角色、或使用未经授权的资料训练AI,可能就会落入著作权保护的范畴。这也提醒我们,在欣赏AI创作带来的便利与趣味时,还是要适度关注背后潜藏的法律风险。
总结上述,AI生成内容的著作权问题,并不单纯是技术问题,而是结合著作权法理、人类参与程度,以及契约约定的一个综合判断,这也正是目前著作权实务上正在密切观察和持续厘清的议题。
你删除的资料,AI还刻骨铭心,怎么办?
针对这个问题,我目前的想法是,现在很多人知道可以行使「被遗忘权」,也就是要求网站或平台删除自己的帐号或个人资料。但问题在于,AI的学习模式并不只依赖单一资料来源,而是会从周边的关联性资讯做交叉比对与预测。
举个例子来说,即使某个使用者主动删除了帐号,如果他的亲友或社交圈仍活跃在平台上,那AI可能还是可以透过他们的互动行为、标签、对话纪录等资料,间接重建出这个被删除帐号的用户轮廓,甚至更精准地预测他曾经的偏好、习惯或特征。
这种「以群找人」、「以影像找影像」的推演能力,是AI与传统资料库系统最本质的不同——它不再只依赖静态资料,而是透过不断累积与学习,形成类似人类直觉般的判断逻辑。这也正是风险所在:它可能让「被遗忘」这件事,在技术层面变得极其困难。
从法律角度来看,目前的个资保护制度,大多仍是建构在「资料控制者应删除或停止使用资料」的逻辑上,并没有真正深入讨论到AI模型本身是否也要「遗忘」某些学习成果。这就造成一个落差:使用者以为自己的资料已经从系统中消失,但实际上AI早就学会了他的一切。
所以我认为,这也是一个非常值得关注的灰色地带。未来如果真的要保障个人隐私,光是删除表面资料可能已经不够,还需要法律进一步规范模型训练资料的处理方式、学习结果的保存期限,甚至要求模型在特定条件下执行「遗忘训练」。
这是一场技术与制度的拔河,也是一个还在持续演进的议题,企业与使用者都应该尽早意识到这样的风险存在。
AI学坏了?当偏见成为演算法的默认选择
这几年在观察AI发展的过程中,有几个案例我自己印象特别深刻,也非常具有警示性。
第一个是Amazon在几年前使用的AI履历筛选工具。当时他们希望透过机器学习来自动化初步的招募流程,听起来满合理的——输入过往的应征履历,让AI找出哪些条件的求职者最容易录取或表现优异。但后来实务上出现了很大的问题,因为他们的训练资料来自过去10年内的履历,而这些资料中男性求职者比例明显偏高。结果AI模型就「学会」了——男性比女性更适合这份工作。
也就是说,原本只是想提高效率,结果却变成系统性地复制甚至放大原有的人力资源偏见。这是一种「隐性歧视」的典型案例。训练数据本身有偏见,AI就会不自觉地延续甚至强化这些偏见。如果企业在导入这些工具时,没有意识到这一层风险,反而会让AI成为一种「披著中立外衣的歧视机器」。
另一个案例则是美国司法系统中使用的风险评估工具 COMPAS。这套系统被法院用来预测受刑人是否可能再犯,结果研究发现:在相同的前科与背景条件下,系统标记黑人「高再犯风险」的比例,比白人高出1倍。这个结果非常令人警惕,因为它显示出即使我们以为AI是在用「科学」做判断,但背后的演算法逻辑可能早已内建了某些种族偏见,而这样的偏见一旦被误认为是「客观标准」,其影响将比个别判断更深远、更难察觉。
这两个案例让我们看到,AI并不是本身有歧视,而是它会诚实地放大我们社会原本就存在的偏见。这也提醒我们,在导入AI时,不只要看它「做得准不准」,更要问,它「是怎么学的、学了什么?」资料来源、设计逻辑与背后价值观,才是整个风险管理的关键。
