先釐清:你擔心的是哪一種「風險」
資料安全常見是: 「你送進模型的東西,會不會被拿去訓練、被留存、或被其他人看到。」
著作權常見是: 「你輸入或輸出的內容,法律上能不能用在你的案子、能不能商用、能不能再加工。」
兩者都重要。 但處理方式不一樣。
---
資料安全:先做三個分類,再決定上不上傳
我實務上會先把資料分成三類。
第一類:可公開資訊。 例如公開網頁的材料、已經對外發布的圖文。
第二類:內部但非機密。 例如內部提案草圖、會議紀錄、尚未對外的設計版本。
第三類:機密或受保護。 例如客戶合約、未公開的招標文件、個資、成本明細、建築師簽章相關資料。
規則很簡單。
第一類:通常可以用。 第二類:要設計流程再用。 第三類:多半不建議直接上傳。
不是因為「AI 一定會外洩」。 而是因為你很難用一句話保證所有供應鏈。
---
實際工作流程:用「最小必要」降低暴露面
以建築設計常見的 AI 用法來說。
例如你要請 AI 幫忙: 整理法規條文、生成簡報架構、把訪談整理成要點。
這時你可以這樣做:
1) 只提供摘要,不提供原件。 例如把客戶訪談內容先去識別化。
2) 把敏感資訊先替換成代碼。 例如「客戶 A、基地 B、預算 C」。
3) 把可重現需求寫清楚。 例如要求輸出「要點清單 + 引用來源格式」。
4) 選擇可控的使用方式。 例如企業版或有資料保護機制的部署型服務。
5) 設定留存策略。 例如專案結束後刪除對話紀錄,或至少限制存放位置。
真正的重點是「暴露面」。
你提供越少。 越容易符合內控。
---
常見錯誤:把「提示詞」當成不會影響風險的東西
很多人會把資料安全忽略在提示詞裡。 以為只要不傳檔案、只打文字就沒事。
但提示詞本質上也是資料。
如果你把:
- -未公開的設計細節
- -客戶姓名與聯絡方式
- -合約條款
- -內部成本與談判策略
直接貼進去。 那就等於把第三類資料送進流程。
另一個常見錯誤是: 把輸出當作「一定合規」。
AI 可能生成合理文字。 但合理不等於可用。
---
著作權:先問三個問題,比先背名詞有用
我會用三個問題帶團隊快速判斷。
問題 1:你輸入的素材,是否有權使用? 例如你把別人的圖直接貼給 AI。 你是否有授權或符合合理使用的範圍?
問題 2:你輸出的內容,是否可商用、是否需要標示? 不同司法地區、不同平台條款會影響答案。
問題 3:你打算怎麼用? 是內部討論。 還是公開發表、投標、對外銷售。
重點是「使用情境」。
同一段文字,內部用和對外用,風險差很多。
---
實際案例:把「生成」變成「可控的設計流程」
假設你要做投標簡報。 團隊想用 AI 幫忙:
- -生成敘述
- -產出圖說
- -整理亮點
這時比較安全的做法通常是:
1) AI 只負責結構與語氣,不直接生成關鍵素材。 例如先用 AI 產出「簡報大綱」。
2) 關鍵內容由你們原創或有授權來源。 例如圖面、數據、引用資料。
3) 對外發布前做人工審查。 檢查是否有明顯不當引用或不一致。
4) 留下決策紀錄。 例如「這頁亮點的來源是什麼、由誰確認」。
這樣做的好處是: 就算後續有人追問,你至少有流程證據。
---
成本與時間:合規不是免費的,但可以省在對的地方
很多團隊怕合規會拖慢。 其實拖慢通常來自「一次把所有東西都交給 AI」。
比較省時的策略是:
- -把 AI 用在可重複、低風險的部分
- -把高風險素材交給人工或有授權的來源
- -用模板化提示詞降低反覆溝通
你會發現時間其實花在「審查」而不是「重做」。
---
限制與底線:你需要的是內控,而不是一句保證
我不會用「一定不會外洩」這種話。
因為真正的風險來自:
- -供應商的資料政策
- -你們內部的使用規範
- -存放與存取權限
- -團隊是否遵守
所以底線建議是:
第三類機密資料,盡量不要直接上傳。 即使使用企業方案,也要看實際條款。
著作權底線則是: 對外使用前要能回答「素材哪裡來、誰負責、怎麼確認」。
---
一句話觀點:把 AI 當作「加速器」,不是「免責機制」
真正重要的不是你用了哪個模型。 而是你怎麼設計流程。
下一步你可以做一件小事:
把你們目前 AI 的使用清單列出來。
逐項標記:
- -資料類別(公開 / 非機密 / 機密)
- -著作權使用情境(內部 / 對外 / 商用)
- -需要人工審查的節點
做到這一步。 你就已經從「憑感覺使用」走到「可管理使用」。
---
