把 AI 請進法務和人資之前:個資、偏見與責任歸屬的三張考卷
合約審閱 AI 讀的是商業機密,招募 AI 讀的是個資,這兩類工具出事的成本跟一般 SaaS 完全不同量級。導入之前,先把這三張考卷寫完。
一家竹科供應鏈公司的資訊主管最近擋下了一筆採購。人資部門想買 AI 履歷篩選服務,流程都快走完了,他問了一句:「候選人的履歷會傳到哪個國家的伺服器?」廠商支吾了三天,這筆採購就停了。這位主管説得直接:工具好不好用是第二題,第一題永遠是資料去了哪裡。
事件背景
法務與人資的 AI 化速度,這兩年在台灣明顯加快——前者審合約、查法規,後者篩履歷、評面試。但這兩個部門恰好是企業裡資料最敏感的地方:法務手上是商業機密與訴訟資料,人資手上是員工與求職者的個資。一般部門導入 AI 頂多是效率問題,這兩個部門導入 AI,出錯就是法律問題。歐盟 AI 法案已把僱傭決策相關的 AI 列為高風險應用,要求透明度與人類監督;台灣雖然還沒有專法,個資法、勞基法、就業服務法的既有規範一樣管得到。
本次重點
- 第一張考卷「資料流向」:輸入 AI 的合約與履歷存在哪、保存多久、會不會進模型訓練、能不能出境。
- 第二張考卷「演算法偏見」:AI 篩選是否系統性地不利特定性別、年齡、學歷背景,有沒有人在監測。
- 第三張考卷「責任歸屬」:AI 給錯建議造成損害時,內部誰負責、對外如何主張,合約裡有沒有寫。
- 共同解法:AI 產出一律定位為「輔助意見」,關鍵決策留下人類簽核的紀錄。
市場影響分析
對台灣使用者:你的履歷和你簽的合約,越來越可能被 AI 讀過。求職者有權在意企業怎麼處理你的個資——面試時反問「這場面試的錄音會保存多久」完全合理。一般員工則要知道:公司導入的 AI 工具處理你的資料時,同樣受個資法保護,公司內部的告知義務不會因為「是 AI 在處理」而消失。
對企業應用:最務實的做法是把三張考卷變成採購檢核表。資料面:要求廠商書面承諾資料用途、存放地與刪除機制,優先選有企業級資料協議的方案。偏見面:定期抽樣 AI 篩選的結果做人工複核,特別看被刷掉的名單有沒有規律性的傾斜。責任面:內規寫清楚「AI 建議、人類決定」,每個關鍵節點留下人的簽核紀錄——這不只是合規,出事時也是企業自我保護的證據。想補基本功,站上的 AI 隱私與安全指南是好起點。
對開發者:合規正在從成本變成賣點。能主動提供稽核報告、偏見測試結果、資料在地化選項的產品,在企業採購時議價能力完全不同。做法律與人資 AI 的台灣團隊,把「幫客戶寫好這三張考卷」做進產品,就是差異化。
未來發展趨勢
可以預期的方向有三:一是台灣的 AI 治理規範會逐步明朗,僱傭與法律決策這類高敏感應用大概率比照國際走向納入較嚴格的要求;二是企業採購合約裡的 AI 條款會標準化,資料用途與責任分配變成必談項目;三是「合規科技」本身成為新賽道——用 AI 來稽核 AI,聽起來繞口,但需求是真的。
TheAI學院 總結與評語
評語:法務與人資的 AI 化擋不住也不該擋,真正的分水嶺在於企業是「先寫完考卷再導入」還是「出事再補考」——後者的學費貴得多。
給台灣讀者的具體建議:企業主管把本文的三張考卷印出來,逐項要求廠商書面回覆,答不出來的就換一家;一般工作者則記住,AI 時代你的資料權利沒有縮水,該問的問、該爭的爭。本文不構成法律建議,具體個案請諮詢專業律師。
資料來源
以上依公開資訊整理,以官方為準。
常見問題
公司把員工資料丟進 AI 工具,需要員工同意嗎?
個資的蒐集、處理與利用原則上要有法定事由並踐行告知義務,超出原始蒐集目的的利用可能需要另行同意。企業導入前應請法務或外部律師就具體場景把關,本文不構成法律建議。
怎麼檢查 AI 招募工具有沒有偏見?
最實際的做法是定期抽樣複核:比對 AI 通過與淘汰名單在性別、年齡、學校等維度的分布,出現無法用職務需求解釋的規律傾斜就要警覺,並要求廠商提供偏見測試報告。
AI 審合約審錯了,責任算誰的?
對外通常仍由企業自己承擔,能否向工具廠商求償要看採購合約的責任條款——多數 SaaS 條款對此設有嚴格上限。這正是內部保留「人類最終簽核」機制的重要原因。
中小企業沒有法務,怎麼寫這三張考卷?
把本文的檢核點做成書面提問寄給廠商,要求書面回覆,這件事不需要法律專業。廠商願不願意、能不能清楚回答,本身就是最好的篩選器。