《人工智慧基本法》上路:企業採購與導入 AI API,現在該注意哪些合規動作?
台灣《人工智慧基本法》已在 2026 年 1 月 14 日正式公布施行,不是還在草案階段的政策方向,而是現在進行式:數位發展部已於 2026 年 7 月 7 日發布「人工智慧風險分類框架 v1.0」,各目的事業主管機關(例如衛福部、NCC)也陸續開始發布所屬領域的 AI 應用指引。如果你的公司正在採購或擴大使用 Claude、GPT、Gemini 這類 AI API,或是自己在建置 AI Agent 流程,這套治理架構已經開始影響你的合規準備工作。這篇文章整理現階段企業實際能做的準備動作,並如實標註哪些部分還沒有定案。
《人工智慧基本法》是什麼?誰在管、什麼時候生效?
《人工智慧基本法》全文共 20 條,於 2025 年 12 月 23 日經立法院三讀通過,2026 年 1 月 14 日由總統公布,依第 20 條規定「自公布之日起施行」,也就是說法律現在已經生效中。中央主管機關是國家科學及技術委員會(國科會),地方主管機關為直轄市、縣市政府;但法律涉及各行業主管機關職掌的部分,實際上是由該行業的目的事業主管機關(例如金融監理找金管會、醫療找衛福部)分工辦理,數位發展部則負責推動跨部會共通的風險分類框架。
七大治理原則,跟你採購 AI API 有什麼關係?
第 4 條明定政府推動 AI 研發與應用應遵循七大原則:永續發展與福祉、人類自主、隱私保護與資料治理、資安與安全、透明與可解釋、公平與不歧視、問責。這七項原則目前直接拘束的對象是「政府」,但它們也是後續各主管機關訂定領域規範、企業內部政策參考的方向盤。如果你的公司已經在寫 AI 使用規範或供應商評估表,現在就照著這七項原則對照一次,未來對接產業別規範時會少走很多冤枉路。
什麼是「高風險 AI 應用」?企業內部專案可能踩到嗎?
法條並沒有直接列出一份「高風險應用清單」。第 5 條第 2 項規定,AI 產品或系統經中央目的事業主管機關會商數位發展部認定為高風險應用者,才須明確標示注意事項或警語,換句話說高風險認定是「個案由主管機關會商決定」,而不是企業自行對照條文就能百分之百判斷。不過數位發展部發布的風險分類框架提供了參考方向:框架把風險分成三大類、共 20 項子類別——第一類是 AI 系統本身的技術設計缺陷(例如安全漏洞、隱私侵害、演算法偏見),第二類是部署後操作及人機互動問題(例如過度依賴、詐欺深偽濫用、AI Agent 授權外行為),第三類是社會結構與環境衝擊。單純串接 API 做內部客服機器人,多半落在風險相對較低的類別;但如果應用在信用評分、醫療建議、招聘篩選等直接影響個人權益的場景,被認定為高風險的機率明顯較高,實務上還是要對照你所屬產業主管機關發布的指引。
「人工智慧風險分類框架」四步驟:企業可以直接借用的自評流程
數位發展部在框架文件中,設計了四項核心操作流程,原本是給「目的事業主管機關」使用,但企業其實可以直接借用做內部自評:一、盤點應用情境,掌握公司現有或未來可能導入的 AI 應用場景;二、識別風險,判斷這些應用可能落在框架的哪些子類別;三、評估風險,針對識別出的風險評估影響程度;四、應對風險,依評估結果規劃管理措施。框架文件也特別註明,最終的治理執行權力與責任仍由各目的事業主管機關負責,框架本身是提供共通評估標準,並不直接對企業產生法律拘束力——這點在後面的 FAQ 會再說明。
採購 AI API/Token 服務時,合約與供應商盡職調查該看什麼?
基本法目前沒有針對「企業採購境外 AI API」訂出專門條款,但這不代表採購時可以完全忽略合規面。實務上比較務實的做法,是把七大原則轉成採購檢查清單:資安與安全對應供應商的資安認證與資料加密機制;隱私保護與資料治理對應資料是否用於模型訓練、是否符合資料最小化原則;透明與可解釋對應供應商是否揭露模型限制與已知風險;問責對應合約中是否明確劃分資料外洩或誤判責任歸屬。如果你的採購對象是 Claude、GPT、Gemini 等國際供應商的官方 API,也可以直接查閱各家官方文件中關於資料使用、地區儲存(Data Residency)的說明,作為盡職調查的第一手依據。
個資保護怎麼接軌?基本法跟個資法的分工
第 14 條規定,各目的事業主管機關應會商個人資料保護主管機關,在 AI 研發及應用過程中避免不必要的個資蒐集、處理或利用,並促進隱私保護納入預設與設計。這是原則性宣示,並沒有取代或修改《個人資料保護法》本身的具體規定——換句話說,企業導入 AI 時個資蒐集、處理、利用的實際合規義務,現階段仍然回到個資法去判斷,基本法扮演的是「要求政府把隱私保護原則落實到 AI 政策裡」的上位角色。
還沒定案的部分:兩年落日條款與各部會指引的進度
第 18 條規定,政府應依本法檢討所主管法規,若有不符合本法規定或無法可用的情況,應在本法施行後兩年內(也就是 2028 年 1 月 14 日前)完成法規的制定、修正或廢止。這代表目前你看到的,主要是原則性框架和少數部會(如衛福部、NCC)已經發布的領域指引,多數行業的具體管理規範仍在陸續訂定中,尚未完整到位。企業如果現在就要做長期合規規劃,比較務實的態度是把現有原則與框架當作方向指引,同時持續關注所屬產業主管機關後續發布的正式規範,而不是假設現在的規則就是最終版本。
短期內企業可以先做的三件事
第一,用風險分類框架的四步驟,先把公司內部所有 AI 應用場景盤點一遍,分類記錄哪些屬於單純效率工具、哪些可能觸及個人權益判斷。第二,把七大治理原則轉成供應商評估表,下次採購或續約 AI API 服務時一併檢視。第三,指定內部窗口(IT、法務或資安)持續追蹤所屬產業主管機關的 AI 應用指引發布進度,因為法規落地的細節多半會在未來兩年內陸續出現在領域規範裡,而不是基本法本身。
常見問題 FAQ
Q1:人工智慧基本法有罰則嗎?違反會被罰款嗎?
基本法屬於「基本法」位階,性質上以確立原則與跨部會分工為主,20 條條文中沒有獨立的裁罰(罰鍰)專章。第 18 條要求政府在本法施行後兩年內完成相關法規的制定、修正或廢止,實際的裁罰依據要看後續各目的事業主管機關依風險分類框架訂定的領域規範,以及個資法、消保法等既有法規。目前並沒有一個統一的「違反 AI 基本法罰多少錢」的答案,企業如有具體個案疑慮,建議諮詢法律顧問。
Q2:我的公司只是串 API 做內部客服機器人,會被列為高風險嗎?
法條沒有列出固定的高風險應用清單,而是由中央目的事業主管機關會商數位發展部個案認定,並參考風險分類框架的三大類 20 項子類別判斷。單純的內部客服機器人多半落在風險相對較低的類別,但如果應用到信用評分、醫療診斷建議、招聘篩選等直接影響個人權益的場景,被認定為高風險的機率會高很多,準確判斷仍需對照所屬產業主管機關發布的指引。
Q3:個資保護的規定是基本法新增的嗎?
不是。基本法第 14 條要求各目的事業主管機關會商個資保護主管機關,在 AI 研發應用過程中避免不必要蒐集個資、落實隱私設計,這是原則性宣示。實際的個資蒐集、處理、利用規則仍然回到《個人資料保護法》本身,基本法沒有取代或修改個資法的具體規定。
Q4:採購國外 AI API(如 Claude、GPT、Gemini)需要符合台灣的基本法嗎?
基本法規範的第一層對象是「政府推動 AI 研發與應用」以及後續由各主管機關訂定的領域管理規範,企業使用國外 AI API 不會因為供應商在國外而自動豁免,但目前基本法沒有針對「企業採購境外 AI 服務」訂出專門的合規條款。實務上企業比較需要留意的仍是個資法、資安相關法規,以及未來兩年內各主管機關可能陸續發布的產業別規範。
Q5:人工智慧風險分類框架對企業有強制力嗎?
框架文件本身寫明,最終的治理執行權力與責任仍由各目的事業主管機關負責,框架的定位是「提供共通評估標準」,並不直接對企業產生法律拘束力,要等各主管機關依循框架訂出具法律拘束力、可直接執行的領域規範後才會落地。企業現在可以用這套四步驟流程做內部自評,提前準備。
Q6:這跟歐盟 AI 法案(EU AI Act)有什麼不一樣?
兩者都採取風險分級的治理邏輯,但歐盟 AI 法案本身就是一部具有明確禁止性應用清單、高風險義務清單與具體罰則(最高可處全球年營業額一定比例罰鍰)的法規;台灣的人工智慧基本法目前屬於基本法位階,先確立七大原則與跨部會分工架構,具體義務內容與罰則要等各領域主管機關依第 16、18 條陸續訂定或修正法規才會出現,兩者的立法密度與現階段執行力道不同。想了解歐盟法案細節,可以參考本站另一篇文章。



留言