所有文章

2026年6月28日 · 13分鐘

個資法上路:客服系統蒐集顧客資料要注意什麼?

違反個資法最高處 5 年徒刑併科 NT$100 萬罰金(個資法第 41 條)。AI 客服蒐集對話資料前,先搞懂告知、書面同意、安全維護與 2025 修法的事故通報義務。

台灣中小企業主檢視 AI 客服後台的顧客對話紀錄,畫面浮現個資法條文與盾牌圖示,象徵客服資料蒐集的合規責任

根據《個人資料保護法》第 41 條(法務部全國法規資料庫),違反個資法且意圖為自己或第三人不法利益者,最高可處 5 年以下有期徒刑、得併科 NT$100 萬以下罰金;若是違反個資檔案安全維護規定,依第 48 條(法務部)還可處 NT$2 萬至 200 萬罰鍰,情節重大者更高達 NT$1,500 萬。當你導入 AI 客服,那些對話紀錄、顧客姓名、電話、Email、訂單與聯絡方式,全都是個資法第 2 條所稱的「個人資料」。換句話說,AI 客服不只是技術問題,更是合規問題。這篇會用實務角度,搭配法務部條文,帶你逐項看清楚:蒐集顧客資料時該注意什麼。(提醒:本文為實務指引,非個案法律意見;具體情況請諮詢專業律師。)


AI 客服的對話紀錄,算是「個人資料」嗎?

是的,而且範圍比你想的更廣。

個資法第 2 條(法務部),「個人資料」指得以直接或間接識別特定個人的資料。顧客在聊天視窗留下的姓名、電話、Email、地址、訂單編號、甚至整段對話內容,只要能連回某個特定的人,就受個資法保護。法院實務更明確認定「行動電話號碼」屬於可直接識別的個人資料。這代表你的 AI 客服後台裡那一筆筆對話,本質上就是一座個資檔案。

這一點之所以重要,是因為 93% 的國人對生成式 AI 的發展表達擔憂——根據資策會 MIC 的臺灣生成式 AI 行為與意向調查(2025)(2025/6/18 發布,有效樣本 1,068 份、95% 信心水準、抽樣誤差 ±3.0%),前三大擔憂依序是「虛假與偏誤」(64%)、「過度依賴」(60%)、以及「隱私安全」(47%)。也就是說,每兩位顧客裡,就有將近一位特別在意他們在 AI 客服留下的資料會被怎麼處理。把個資合規做好,不只是避免罰則,更是建立顧客信任的基礎。

既然對話紀錄就是個資,接下來幾個原則就一定要對應到你的 AI 客服設定上。


蒐集顧客資料前,必須先告知哪些事?

個資法第 8 條(法務部),向當事人蒐集個資時,必須明確告知五項資訊;最實務的做法,就是在聊天視窗開場放上隱私權告知或連結。

第 8 條要求告知的五項是:機關(公司)名稱、蒐集的目的、個人資料的類別、利用的期間/地區/對象/方式、以及當事人的權利與不提供資料的影響。聽起來繁瑣,但落到 AI 客服上其實很單純——就是在對話一開始,讓顧客知道「我們是誰、為什麼要蒐集你的資料、你有哪些權利」。

除了告知,蒐集本身還必須有「特定目的」與合法事由(第 19 條(法務部))。非公務機關蒐集處理個資,必須符合法定事由之一,最常見的是「與當事人有契約或類似契約關係,且已採取適當安全措施」或「經當事人同意」。AI 客服蒐集對話資料時,應該把目的綁定在明確的範圍(例如客服處理、訂單履行),不能逾越。下表把個資法原則對照到 AI 客服的具體做法:

個資法原則 條文 套用到 AI 客服
特定目的+合法事由 第 19 條 對話資料綁定客服/訂單目的,不逾越
告知義務(5 項) 第 8 條 聊天視窗開場放隱私告知或連結
利用範圍 第 20 條 目的外行銷須另取書面同意
書面同意 第 7、20 條 行銷再利用須單獨、明確同意
安全維護(11 項措施) 第 27 條+施行細則第 12 條 加密、權限、軌跡保存、事故應變
當事人權利 第 3 條 後台支援刪除/匯出顧客對話
國際傳輸 第 21 條 海外 LLM 須評估告知與安全措施

蒐集到的對話資料,可以拿去做行銷嗎?

原則上不行,除非另外取得當事人的書面同意。

個資法第 20 條(法務部),個資應於蒐集時的特定目的必要範圍內利用;若要做目的外利用(例如拿客服蒐集到的資料去行銷一個不相關的商品),原則上必須另取得當事人的書面同意。法務部曾有函釋認定:金融業以金融契約關係蒐集的個資,若拿去行銷保險商品,屬於目的外利用,須另經書面同意。同樣的邏輯套到 AI 客服:顧客是為了問訂單才留下聯絡方式,你不能就此把他直接加進促銷名單群發廣告。

至於「同意」的認定,依第 7 條,當你明確告知第 8 條各款後,當事人未拒絕且已提供個資,可推定為同意;但要注意,蒐集者必須就「同意」這件事負舉證責任。而目的外利用的同意(第 20 條第 1 項第 6 款)門檻更高,必須是經單獨、明確告知影響後所做的意思表示。實務建議:把「客服用途」與「行銷再利用」的同意分開設計,不要把兩件事綁在同一個勾選框裡。

這也是為什麼擁有第一方數據、自己掌握資料流向,比把顧客關係鎖在第三方平台上更能做好合規——你清楚資料蒐集的目的與範圍,也能完整履行告知與同意。延伸閱讀:第一方數據:別把顧客關係鎖在平台裡


安全維護與「資料送到海外」要注意什麼?

兩個重點:一是依第 27 條採行適當安全措施,二是若把對話送往海外的 AI 模型,屬於「國際傳輸」,須另行評估。

先看安全維護。個資法第 27 條(法務部)要求保有個資檔案者,應採行「適當之安全措施」,防止個資被竊取、竄改、毀損、滅失或洩漏;施行細則第 12 條更具體列出 11 項措施,包括:人員與資源配置、界定資料範圍、風險評估、事故預防通報應變、內部管理程序、資料與人員安全管理、教育訓練、設備安全、稽核機制、使用紀錄與軌跡保存、以及整體持續改善。對 AI 客服而言,這代表後台要做到加密儲存、權限控管、保存使用軌跡,並備好事故應變的流程。

再看國際傳輸。依第 21 條(法務部),中央目的事業主管機關得限制個資的國際傳輸。這一點很多人忽略:如果你的 AI 客服把顧客的對話送往海外的大型語言模型或雲端處理,這就構成「國際傳輸」,你應該評估告知義務與安全措施是否到位。2025 年修法後,限制國際傳輸的權限將集中由「個人資料保護委員會」(個資會/PDPC)行使。

別忘了當事人權利(第 3 條):查詢閱覽、製給複製本、補充更正、停止蒐集處理利用、以及刪除——這些權利不得預先拋棄或以特約限制。實務上,你的 AI 客服後台必須能支援「刪除」與「匯出」顧客的對話與資料,當顧客要求時,你才有能力即時履行。選擇能讓你完整掌控資料、支援匯出與刪除的系統(例如 web-first、整合 Airtable 的 Omago,由你自己掌握資料庫),是落實當事人權利的前提。


2025 年修法後,中小企業多了哪些新義務?

最關鍵的新增義務是「個資事故通報」:個資外洩時,未來須主動通報。

法規動向是這樣演進的:2022 年 8 月憲法法庭 111 年憲判字第 13 號要求三年內建立獨立監督機制;2023 年 5 月增訂第 1-1 條,明定個資會為主管機關;2023 年 12 月個資會籌備處揭牌;到了 2025 年 10 月 17 日立法院三讀通過、2025 年 11 月 11 日總統公布部分條文修正案(個資會籌備處,2025)。這次修法確立個人資料保護委員會為單一獨立主管機關,並新增「個資事故通報義務」。

「個資事故通報義務」的方向是:知悉個資事故時即通知當事人、符合一定範圍須通報個資會、並採應變措施與留存紀錄(草案研議方向曾提及 72 小時通報)。不過要特別注意:這次修正案雖已公布,但施行日期由行政院另定(截至 2026 年 6 月尚未訂出明確施行日);事故通報的具體內容、方式與時限,也將由個資會以子法訂定。換句話說,這部分尚待施行、子法待定,但方向已經明朗。

對中小企業的實務意涵很清楚:現在就該為 AI 客服備好「個資事故應變 SOP」,明確分工法遵、資安、客服、公關,並確保系統保留完整的使用軌跡。下表整理罰則,讓你知道把這件事做好的份量:

責任類型 條文 內容
刑事責任 第 41 條 意圖不法利益者,最高 5 年徒刑、併科 NT$100 萬罰金
行政罰 第 47、48 條 NT$2 萬至 200 萬;安全維護情節重大者最高 NT$1,500 萬
民事賠償 第 28、29 條 損害額難證明時,每人每事件 NT$500–2 萬;同一原因事實合計上限 NT$2 億

合規不是一次性的設定,而是持續的維護——這跟把 AI 客服當成「需要持續培訓的新員工」是同一個道理。如何系統化地把合規納入導入流程,可參考 RAG 知識庫:讓繁中 AI 客服不再亂答中關於知識庫維護與轉真人機制的章節。


常見問題

小店家也要遵守個資法嗎?還是只有大公司才管?

只要你蒐集、處理或利用顧客的個人資料,無論規模大小都受個資法規範。個資法的「非公務機關」涵蓋自然人、法人與其他團體,並沒有因為你是小店家就豁免。差別只在於資源多寡,但告知義務(第 8 條)、安全維護(第 27 條)與當事人權利(第 3 條)等基本要求,中小企業一樣要遵守。

在聊天視窗放一句隱私權告知,這樣就夠了嗎?

放上告知是必要的第一步,但不是全部。第 8 條的五項告知要完整(公司名稱、目的、資料類別、利用方式、當事人權利);除此之外,你還要落實第 27 條的安全維護(加密、權限、軌跡保存)、第 20 條的目的限制(不能擅自拿去行銷),以及第 3 條的當事人權利(支援刪除與匯出)。告知只是讓顧客知情,背後的資料保護機制才是合規的本體。

把對話送到國外的 AI 模型處理,會違法嗎?

不必然違法,但構成「國際傳輸」,你必須評估並做好對應措施。依第 21 條,個資的國際傳輸可能受中央目的事業主管機關限制;若你的 AI 客服把顧客對話送往海外的大型語言模型或雲端,應確認告知義務與安全措施是否到位。2025 修法後,相關限制權限會集中由個資會行使,建議持續關注子法與施行細則的公布。

2025 年的修法什麼時候正式上路?我現在要做什麼?

修正案已於 2025 年 11 月 11 日公布,但施行日期由行政院另定,截至 2026 年 6 月尚未訂出明確施行日,事故通報的細節也待個資會以子法訂定。雖然還沒正式施行,建議你現在就先備妥「個資事故應變 SOP」、確保 AI 客服系統保留完整使用軌跡、並讓後台具備刪除與匯出功能——這樣等正式上路時你已經就緒,不必臨時抱佛腳。


資料來源:《個人資料保護法》第 2、3、7、8、19、20、21、27、28、29、41、47、48 條及施行細則第 12 條(法務部全國法規資料庫,law.moj.gov.tw)、個人資料保護委員會籌備處(pdpc.gov.tw,2025/10/17 三讀、2025/11/11 公布)、資策會 MIC 臺灣生成式 AI 行為與意向調查(2025/6/18)。本文為實務指引,非個案法律意見。

準備好試用 Omago?

幾分鐘內設定你的 AI 助理。免費開始,免信用卡。

免費開始