本頁內容已使用機器翻譯技術自動翻譯。我們已盡合理努力確保翻譯內容的準確性,但英文版本為正式且具權威性的版本。如有任何差異、歧義或解釋上的不一致,均以英文版本為準。

生成式 AI 使用政策

1. 簡介

本政策闡明 ComponentSource Group 就使用生成式人工智慧(“AI”)模型、工具與系統(統稱為“Generative AI”)所承擔的義務,以及公司、其員工、代理人、承包商或代表公司工作的其他各方在使用 Generative AI 時必須遵循的規則、法規、程序與原則。

2. 適用範圍

  1. “人工智慧”與“AI”這些術語,目前在一般適用於使用 Generative AI 的法律領域中尚未有明確定義。
    1. AI 已被定義為「使裝置或軟體得以進行程式設計或訓練的技術,以便 –
      1. 透過使用資料感知環境;
      2. 使用旨在近似認知能力的自動化處理來詮釋資料;
      3. 提出建議、預測或決策;以實現特定目標」。
    2. Generative AI 目前尚無單獨的法律定義;然而,廣義而言,它可被定義為一種 AI,能根據使用者輸入的提示詞生成文字、圖像、音訊、影片或程式碼。這是透過使用大量訓練資料,結合可理解自然語言的非監督式與半監督式演算法而實現的。
  2. Generative AI 目前尚未直接受到規範,但與其相關的其他法律領域包括智慧財產權法與資料保護法。與 Generative AI 相關的其他問題包括與準確性、偏見、錯誤資訊、假資訊及歧視有關的風險。
  3. ComponentSource 不僅承諾遵守相關法律的文字與精神,也致力於確保 Generative AI 以能將上述風險降至最低的方式使用。公司、其員工、代理人、承包商或代表公司工作的其他各方,在任何時候使用 Generative AI 時,均必須謹慎並盡職,且必須遵守本政策。
  4. 公司認為,創新地使用 Generative AI 對公司及其客戶具有極大價值的潛力。本政策旨在確保 Generative AI 發揮其全部潛力,同時將蓄意或非蓄意誤用、違法結果、不道德結果、潛在偏見、不準確、IP 侵權,以及個人資料的濫用(違法或其他)之可能性降至最低。
  5. 資料保護經理("DPM")與 CIO 負責管理本政策,並負責制定與實施任何適用的相關政策、程序及/或指引:
  6. 所有管理人員均有責任確保公司所有員工、代理人、承包商或代表公司工作的其他各方(“使用者”)遵守本政策;且在適用時,必須實施合理必要的實務、流程、控制與訓練,以確保其遵循。
  7. 任何與本政策或適用法律、法規、原則或最佳實務相關的問題,均應提交給 DPM 及/或 CIO。

3. Generative AI 應用原則

  1. 使用 Generative AI 時,應始終牢記以下一般原則:
    1. 責任:Generative AI 工具的使用者對其使用方式以及該工具產生的輸出結果負最終責任。
    2. 合法性:Generative AI 應始終在符合適用法律的情況下使用,包括但不限於資料保護法(如下文 第 5 節(資料保護)進一步說明)與智慧財產權法(如下文 第 8 節(智慧財產權)進一步說明)。
    3. 保密與隱私:Generative AI 必須始終以保護並維持資料保密性與隱私的方式使用,如下文 第 5 節(資料保護)第 6 節(保密)進一步說明。
    4. 公正性:當 Generative AI 用於產生可能存在偏見風險的輸出時,必須採取適當步驟以識別並降低此類偏見,如下文 第 10 節(識別並降低輸出中的偏見)進一步說明。
    5. 清晰與透明:Generative AI 的應用與輸出應清楚且可為使用者、客戶及其他接收者所理解,如下文 第 11 節(透明度)進一步說明。

4. Generative AI 工具與核准工具的評估 & 核准

任何獲准在公司內部使用的 Generative AI 工具,均受本政策所載限制約束;且在使用時遵守本政策的前提下,其中列示的 Generative AI 工具可由獲授權使用者直接使用,無需進一步評估或核准。

  1. 未經評估與核准的用途,不得用於與公司相關的活動、任何公司擁有或公司發放的裝置,或與公司提供的任何軟體搭配使用。
  2. 使用 Generative AI 時,使用者應確保已閱讀、理解並遵守該 Generative AI 之使用條款(亦稱條款與條件)、隱私權政策,以及任何其他相關條款或文件。
  3. 使用 Generative AI 時,使用者應留意該 Generative AI 所訓練所依據的資料,以及這些資料被用來產生什麼內容。應特別注意訓練資料中所涉及之智慧財產權的所有權、訓練資料中可能包含的任何機密或專有資訊,以及訓練資料中可能包含的任何個人資料。使用者也應考量訓練資料中可能固有的任何偏見或不準確之處,包括該訓練資料的時效性。關於這些問題的進一步資訊,請參閱本政策以下各節:
    1. 第 5 節(資料保護)
    2. 第 6 節(保密)
    3. 第 8 節(智慧財產權)
    4. 第 9 節(識別並降低輸出中的偏見);以及
    5. 第 10 節(驗證輸出準確性)
  4. 此外,使用者應確保其了解並遵守適用於其使用 Generative AI 之特定目的的任何其他適用法律、法規、最佳實務或類似規範。

5. 資料保護

  1. 資料保護法律由一系列適用於資料保護與隱私的法規組成,包括(但不限於)EU GDPR、UK GDPR、UK Data Protection Act 2018、Privacy and Electronic Communications Regulations 2003,以及 California Consumer Privacy Act(CCPA)。
  2. “AI”與“artificial intelligence”這些術語目前在資料保護法中尚未定義;然而,當個人資料與 AI 一起使用時,法律即適用。它可能在任何階段適用,包括開發、部署與使用。在某些情況下,用於 Generative AI 的訓練資料可能包含個人資料,及/或 Generative AI 工具之後可能被用來處理個人資料。
  3. 使用個人資料的一方可能是“控制者”、“處理者”或“共同控制者”。當將個人資料與 Generative AI 搭配使用時,重要的是判定您係以何種身分行事,因為不同的法律義務可能於各情況下適用。
  4. UK  與 EU GDPR 規定了任何處理個人資料的一方都必須遵守的核心原則。所有個人資料都必須:
    1. 就資料當事人(“data subjects”)而言,以合法、公平且透明的方式處理;
    2. 為特定、明確且合法的目的而收集,且不得以與該等目的不相容的方式進一步處理。若為公共利益之歸檔目的、科學或歷史研究目的,或統計目的而進一步處理,則不視為與最初目的不相容;
    3. 就其處理目的而言,應適當、相關且限於必要範圍;
    4. 準確,且在必要時保持更新。必須採取一切合理步驟,確保考量其處理目的後屬不準確的個人資料,能夠不延遲地被刪除或更正;
    5. 以可識別資料當事人的形式保存,不得長於該個人資料之處理目的所必要的期間。若個人資料僅為公共利益之歸檔目的、科學或歷史研究目的,或統計目的而處理,且已實施為保障資料當事人權利與自由所需之適當技術與組織措施,則得保存更長期間;以及
    6. 以確保個人資料適當安全的方式處理,包括使用適當的技術或組織措施,以防止未經授權或違法處理,以及意外遺失、毀損或損害。
  5. 當使用已以個人資料訓練的 Generative AI 工具,及/或使用 Generative AI 工具處理個人資料時,使用者必須先確保已閱讀、理解並遵守 ComponentSource 的 Data Protection Policy,以及該 Generative AI 工具的使用條款(或條款與條件)與隱私權政策。
  6. ComponentSource 的 Data Protection Policy 適用於公司內部、為公司所用、以及代表公司所做的所有個人資料使用情形。其規定了公司在蒐集、處理、移轉、儲存與處置個人資料方面的義務。當將個人資料與 Generative AI 搭配使用時,本政策所載程序與原則必須始終由公司、其員工、代理人、承包商或代表公司工作的其他各方遵循。
  7. 每當使用 Generative AI 處理個人資料時,應提出以下問題。完整細節請使用者參閱公司的 Data Protection Policy
    1. 您將依據何種合法基礎來處理個人資料?
    2. 您/我們是以控制者、共同控制者或處理者的身分行事嗎?(使用個人資料訓練 AI 的開發者,很可能是控制者。作為另一方所開發之 Generative AI 的使用者,您/我們可能是控制者、共同控制者或處理者。如有必要,您應與 DPM 或 CIO 諮詢以取得進一步協助。)
    3. 您是否已進行資料保護影響評估?
    4. 將如何讓個別資料當事人持續知悉資訊,並確保透明度?
    5. 將如何降低安全風險?
    6. 將如何使處理維持在有限且相關的範圍內?
    7. 您將如何遵守個人提出的行使其法定權利之請求(例如資料當事人查閱請求)?
    8. 您是否會使用 Generative AI 來作出僅由自動化完成、且具有法律上或類似重大影響的決策?
  8. 在輸入任何個人資料之前,使用者應確保充分了解該 Generative AI 工具如何使用資料輸入。如果該 Generative AI 會將輸入資料加入其訓練資料及/或與第三方分享該資料,則除非已取得個人資料來源者的明示書面同意(並受限於蒐集該個人資料之目的,該目的可能允許此類處理與分享,以及提供給資料當事人的資訊),否則不得將個人資料與該 Generative AI 工具搭配使用。
  9. 若個人資料亦包含受智慧財產權保護的機密資訊及/或專有資訊,本政策第 6 節及第 8 節之規定亦可能適用。
  10. 任何關於個人資料或資料保護法的問題,包括與訓練資料、輸入至 Generative AI 工具的資料,或 Generative AI 產生之輸出有關者,均應提交給 DPM。

6. 保密

  1. 公司將“機密資訊”定義為任何被 ComponentSource 指定為機密的資訊,以及下列任何其他資訊:
    1. 與下列事項相關的任何及所有機密或專有資訊:
      1. 公司的業務、客戶、顧客或供應商;
      2. 公司的營運、流程、產品資訊、營業秘密、專門技術或技術資訊;以及
    2. 由此類機密資訊衍生出的進一步資訊、資料、分析或發現。
  2. 上文所述機密資訊的定義,亦適用於從第三方接收並被指定為機密的、具備上述性質之合格資訊(例如,受保密協議約束的機密資訊,且該協議可能亦對此類資訊的使用附加進一步限制)。
  3. 上文所述機密資訊的定義,無論該機密資訊是否具有商業性(或其他)敏感性,以及無論機密資訊以何種有形或無形形式存在或傳達,均適用。
  4. 當將任何機密資訊與 Generative AI 工具搭配使用時,使用者必須遵守適用於該機密資訊之任何特定政策或任何特定合約(例如保密協議)的條款。若任何此類政策或合約禁止以此方式使用該機密資訊,則不得將其與 Generative AI 搭配使用。
  5. 在輸入任何機密資訊之前,使用者應確保充分了解該 Generative AI 工具如何使用資料輸入。如果該 Generative AI 工具會將輸入資料加入其訓練資料及/或與第三方分享該資料,則未經取得從該機密資訊來源者之同意,不得將機密資訊與該 Generative AI 工具搭配使用。
  6. 若機密資訊亦包含受智慧財產權保護的個人資料及/或專有資訊,本政策第 5 節及第 8 節之規定亦可能適用。
  7. 任何關於機密資訊的問題,無論是涉及訓練資料、輸入至 Generative AI 工具的資料,或 Generative AI 產生之輸出,均應提交給 DPM 及/或 CIO。

7. 安全

  1. 以下 ComponentSource 政策適用於為公司相關活動、在任何公司擁有或公司發放的裝置上,或與公司提供的任何軟體搭配使用 Generative AI 的使用者。使用 Generative AI 工具時,必須始終遵守這些政策所載的程序與原則:
    1. Cyber Security Policy
    2. Data Protection Policy
  2. 如本政策上文 第 4 節所述,Generative AI 工具在使用前必須先經過評估與核准。
  3. 如上文 第 5 節所述,將個人資料與 Generative AI 搭配使用,僅得依照 第 5 節、公司之 Data Protection Policy 及適用資料保護法的原則與要求進行。
  4. 如上文 第 6 節所述,將機密資訊與 Generative AI 搭配使用,僅得依照 第 6 節的原則與要求進行,且僅限於適用政策與合約所允許的範圍內。
  5. 未獲授權可將 Generative AI 用於公司相關活動、任何公司擁有或公司發放的裝置,或與公司提供的任何軟體搭配使用的使用者,不得由已獲授權的使用者提供此類工具的存取權[未經資料保護主管事先書面核准,不論這些使用者是公司員工、代理人、承包商,或代表公司工作的其他各方。
  6. 以下與安全相關的資訊,不得為任何目的輸入任何 Generative AI:
  7. 任何關於安全的問題,均應提交給資料保護主管及/或 IT 部門。

8. 智慧財產權

  1. 在本政策中,“智慧財產權”一詞係指專利、發明權、著作權及相關權利、商標、商業名稱、網域名稱、外觀設計與整體商業形象權利、商譽與禁止混淆訴訟之權利、設計權、資料庫權、軟體中存在之權利、使用機密資訊及保護該等資訊之權利,以及任何及所有其他智慧財產權,不論是否已註冊,並包括申請、申請(並獲准)續展或延展的權利,以及主張優先權的權利;並包括目前或未來在世界任何地方存在之任何該等權利及任何相當權利或其他形式的保護。
  2. Generative AI 工具可用於創作各種包含智慧財產權的作品。同樣地,其訓練資料可能納入多種受智慧財產權,尤其是著作權保護的作品。
  3. 以既有訓練資料訓練的 Generative AI,將根據其內部演算法處理該等資料並產生輸出。若 Generative AI 係以受智慧財產權保護的資料訓練(例如著作權,其存在於文字、圖像、照片與聲音錄音等作品中),其輸出可能以或多或少的程度納入該訓練資料或其元素。因此,了解所使用的訓練資料、該訓練資料內容中的智慧財產權所有權狀態,以及授予其使用之授權是否存在及其條款,十分重要。
  4. Generative AI 的輸出通常不會為其訓練資料中的素材提供參考來源。使用者在使用 Generative AI 工具時,應始終留意此點,並且除非相關授權已有文件記載且可取得,否則不應假設所使用的訓練資料已獲得適當授權。在新 Generative AI 工具的評估與核准過程中,訓練資料將被評估,但使用者仍應盡職查核。
  5. Generative AI 產生的輸出,在適用情況下,必須由使用者審查並檢查其是否符合所有適用授權。若無法確定訓練資料已正確授權,或無法確定輸出未侵害第三方的智慧財產權,則應視情況修改輸出使其不侵權,或予以刪除。
  6. 若無法確定訓練資料已正確授權,或無法確定輸出未侵害第三方的智慧財產權,且該輸出已進一步被使用(例如,分發給其他各方或整合至其他作品),則必須採取適當措施修改輸出使其不侵權,或移除、刪除或召回該輸出,並通知其已分發之任何一方。
  7. Generative AI 產生之輸出中的智慧財產權所有權,可能因不同的 Generative AI 工具而異,使用者必須確保已閱讀、理解並遵守特定 Generative AI 工具的使用條款(或條款與條件)及任何其他相關文件。若特定 Generative AI 工具的使用者確實擁有該作品之權利,則公司將擁有員工所產生之所有作品的權利,並會在公司與各承包商之間的合約條款中,要求承包商將所有權轉讓或授權(視情況而定)。
  8. 若特定 Generative AI 的使用條款(或條款與條件)規定輸出必須附加任何特定標示、致謝或引用,使用者必須確保遵守該等要求。
  9. 使用者應確保在輸入任何受智慧財產權保護的資訊或內容之前,已充分了解該 Generative AI 如何使用資料輸入。如果該 Generative AI 會將輸入資料加入其訓練資料及/或與第三方分享該資料,則除非該等資訊或內容已明確獲授權可作此用途,否則不得將其與該 Generative AI 搭配使用。
  10. 任何關於智慧財產權所有權的問題,無論是涉及訓練資料、輸入至 Generative AI 工具的資料,或 Generative AI 產生之輸出,均應提交給資料保護主管。

9. 識別並降低輸出中的偏見

  1. 以既有訓練資料訓練的 Generative AI,將根據其內部演算法處理該等資料並產生輸出。因此,訓練資料中存在的偏見,也可能存在於該 Generative AI 產生的輸出中。
  2. Generative AI 的輸出通常不會為其訓練資料中的素材提供參考來源。使用者在使用 Generative AI 工具時,應始終留意此點,且絕不可假設輸出是沒有偏見或不具歧視性的。
  3. Generative AI 工具產生的輸出,在適用情況下,必須由使用者在進一步使用前,以可靠且最新的替代來源進行審查與事實查核,方式應與在不使用 Generative AI 的情況下執行類似工作時相同。若存在偏見或其他不準確之處,應視情況修訂並更正輸出。

10. 驗證輸出準確性

  1. 以既有訓練資料訓練的 Generative AI,將根據其內部演算法處理該等資料並產生輸出。因此,訓練資料中的不準確之處,也可能存在於該 Generative AI 產生的輸出中。例如,訓練資料可能只在某一時間點之前是準確的。
  2. Generative AI 的輸出通常不會為其訓練資料中的素材提供參考來源。使用者在使用 Generative AI 時,應始終留意此點,且絕不可假設輸出是正確的。
  3. Generative AI 產生的輸出,在適用情況下,必須由使用者以可靠且最新的替代來源進行審查與事實查核,方式應與在不使用 Generative AI 的情況下執行類似工作時相同。若存在不準確之處,應視情況修訂並更正輸出。

11. 透明度

  1. 所有使用 Generative AI 工具創作的內容,均必須標示為此類內容。

12. 訓練

  1. 所有使用 Generative AI 的使用者,都將接受關於本政策的應用,以及安全、負責任且合法使用 Generative AI 的訓練。

13. 回報誤用或疑慮並轉介問題

  1. 任何對 Generative AI 的誤用(疑似或實際;蓄意或非蓄意)、其他與其使用相關的疑慮,或與包括但不限於本政策所涵蓋主題相關的問題,應視情況提交給以下一位或多位:
    1. DPM
    2. CIO
    3. CEO

14. 政策實施

本政策自 2024 年 11 月 1 日起視為生效。本政策任何部分均不具追溯效力,因此僅適用於該日期當日或之後發生之事項。

CSGAIUP 10/2025