跳到主要內容
2.3 生成式 AI 風險管理
114-4 科目 31

某跨國電商企業導入生成式 AI,協助處理顧客服務請求,並根據顧客歷史訂單提供個人化建議。資安與法遵部門擔心 AI 在回覆時可能洩漏顧客個資,若要在導入初期優先避免觸法風險,下列哪一項措施最符合要求?

請選擇一個答案

答案 B

核心概念

個資保護有一條核心原則叫「資料最小化(Data Minimization)」——只蒐集與處理達成目的所必需的最少資料,能去識別化的就去識別化。這是源頭控管:模型從頭到尾就沒有接觸到可識別個人的資料,自然也不可能洩漏。相較之下,加密、存取控管、輸出審查都屬於「資料已經進來了,再想辦法別讓它跑掉」的後段防護,風險始終存在。
答題技巧

快速判斷技巧:個資合規題的優先順序是「源頭 > 過程 > 出口」。找那個在「資料進入系統之前」就動手的選項——去識別化、最小化、匿名化,通常就是答案。

易錯陷阱:四個選項都是資安上的好做法,很容易覺得都對。切分點在題目的「優先」與「避免觸法」——法遵看的是你有沒有在源頭落實最小化原則,而不是事後補了幾層防護。