某跨國電商企業導入生成式 AI,協助處理顧客服務請求,並根據顧客歷史訂單提供個人化建議。資安與法遵部門擔心 AI 在回覆時可能洩漏顧客個資,若要在導入初期優先避免觸法風險,下列哪一項措施最符合要求?
答案 (B)
核心概念
個資保護有一條核心原則叫「資料最小化(Data Minimization)」——只蒐集與處理達成目的所必需的最少資料,能去識別化的就去識別化。這是源頭控管:模型從頭到尾就沒有接觸到可識別個人的資料,自然也不可能洩漏。相較之下,加密、存取控管、輸出審查都屬於「資料已經進來了,再想辦法別讓它跑掉」的後段防護,風險始終存在。
答題技巧
快速判斷技巧:個資合規題的優先順序是「源頭 > 過程 > 出口」。找那個在「資料進入系統之前」就動手的選項——去識別化、最小化、匿名化,通常就是答案。
易錯陷阱:四個選項都是資安上的好做法,很容易覺得都對。切分點在題目的「優先」與「避免觸法」——法遵看的是你有沒有在源頭落實最小化原則,而不是事後補了幾層防護。