<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>個資治理 on YJ-OnLine</title>
    <link>https://www.yjho.me/tags/%E5%80%8B%E8%B3%87%E6%B2%BB%E7%90%86/</link>
    <description>Recent content in 個資治理 on YJ-OnLine</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>zh-TW</language>
    <lastBuildDate>Sun, 26 Apr 2026 00:00:00 +0000</lastBuildDate>
    <atom:link href="https://www.yjho.me/tags/%E5%80%8B%E8%B3%87%E6%B2%BB%E7%90%86/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>資料在地化不等於資安</title>
      <link>https://www.yjho.me/dp_column/2026-04-26_%E8%B3%87%E6%96%99%E5%9C%A8%E5%9C%B0%E5%8C%96%E4%B8%8D%E7%AD%89%E6%96%BC%E8%B3%87%E5%AE%89_%E8%B7%A8%E5%A2%83%E8%88%87ai%E6%99%82%E4%BB%A3%E7%9A%84%E4%B8%89%E5%B1%A4%E6%B2%BB%E7%90%86%E5%AF%A6%E6%88%B0/</link>
      <pubDate>Sun, 26 Apr 2026 00:00:00 +0000</pubDate>
      <guid>https://www.yjho.me/dp_column/2026-04-26_%E8%B3%87%E6%96%99%E5%9C%A8%E5%9C%B0%E5%8C%96%E4%B8%8D%E7%AD%89%E6%96%BC%E8%B3%87%E5%AE%89_%E8%B7%A8%E5%A2%83%E8%88%87ai%E6%99%82%E4%BB%A3%E7%9A%84%E4%B8%89%E5%B1%A4%E6%B2%BB%E7%90%86%E5%AF%A6%E6%88%B0/</guid>
      <description>&lt;p&gt;&lt;strong&gt;把資料留在本地，不會自動讓你更安全；它只會把你的治理問題，從「跨境」改成「境內也失控」。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;這兩年很多企業面對跨境與 AI 專案時，第一個直覺都是：「那就不要出境」。
但實務上，資料在地化（data localisation）只能解決一部分監理可近性問題，無法取代流程治理、權限治理與證據治理。&lt;/p&gt;
&lt;!-- more --&gt;
&lt;h2 id=&#34;一問題背景監理疊加企業卻還在單點解題&#34;&gt;一、問題背景：監理疊加，企業卻還在單點解題&lt;/h2&gt;
&lt;p&gt;今天的難題不是單一法規，而是多套規範同時施壓：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;台灣《個人資料保護法》第 19 條要求，企業若以契約關係蒐集/處理個資，仍須「採取適當之安全措施」。&lt;/li&gt;
&lt;li&gt;歐盟跨境傳輸若無適足性決定，實務上常需採用 Standard Contractual Clauses（SCC）等合法機制。&lt;/li&gt;
&lt;li&gt;AI 專案又帶來額外風險分類與治理義務（例如 AI Act 的分階段適用節奏）。&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;結果是什麼？&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;法務在做法條對照&lt;/li&gt;
&lt;li&gt;IT 在做系統上線&lt;/li&gt;
&lt;li&gt;內稽在補證據&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;三邊都努力，但沒有共同控制底圖，最後就會變成「文件看起來有做，事件來時不會動」。&lt;/p&gt;</description>
    </item>
    <item>
      <title>AI素養義務已上路，個資治理要從文件合規走向營運控制</title>
      <link>https://www.yjho.me/dp_column/2026-04-25_ai%E7%B4%A0%E9%A4%8A%E7%BE%A9%E5%8B%99%E5%B7%B2%E4%B8%8A%E8%B7%AF_%E5%80%8B%E8%B3%87%E6%B2%BB%E7%90%86%E8%A6%81%E5%BE%9E%E6%96%87%E4%BB%B6%E5%90%88%E8%A6%8F%E8%B5%B0%E5%90%91%E7%87%9F%E9%81%8B%E6%8E%A7%E5%88%B6/</link>
      <pubDate>Sat, 25 Apr 2026 00:00:00 +0000</pubDate>
      <guid>https://www.yjho.me/dp_column/2026-04-25_ai%E7%B4%A0%E9%A4%8A%E7%BE%A9%E5%8B%99%E5%B7%B2%E4%B8%8A%E8%B7%AF_%E5%80%8B%E8%B3%87%E6%B2%BB%E7%90%86%E8%A6%81%E5%BE%9E%E6%96%87%E4%BB%B6%E5%90%88%E8%A6%8F%E8%B5%B0%E5%90%91%E7%87%9F%E9%81%8B%E6%8E%A7%E5%88%B6/</guid>
      <description>&lt;p&gt;&lt;strong&gt;2026 年還把 AI 合規當成「法務文件專案」的企業，風險不在法條不熟，而在治理系統不會動。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;這一波監理變化已經不是「預告」，而是「分階段生效」。如果你的團隊還停在彙整法規摘要，卻沒有把流程、角色與證據鏈接進日常營運，真正的斷點會出現在跨境傳輸、當事人權利請求（DSR）與 AI 專案上線的交會點。&lt;/p&gt;
&lt;!-- more --&gt;
&lt;h2 id=&#34;一問題背景&#34;&gt;一、問題背景&lt;/h2&gt;
&lt;p&gt;法規壓力已經從「知道」進入「做到」從歐盟執委會 AI Act 官方說明可看到一個很關鍵的時間結構：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;AI Act 於 2024-08-01 生效，原則上 2 年後（2026-08-02）全面適用。&lt;/li&gt;
&lt;li&gt;但部分義務提前適用：
&lt;ul&gt;
&lt;li&gt;禁止性 AI 實務與 AI literacy（AI 素養）義務：2025-02-02 起適用&lt;/li&gt;
&lt;li&gt;GPAI 模型治理義務：2025-08-02 起適用&lt;/li&gt;
&lt;li&gt;部分嵌入式高風險 AI 系統有更長過渡期（至 2027-08-02）&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;這代表企業不能再用「等全面上路再說」當策略，因為某些義務其實已經在跑。&lt;/p&gt;</description>
    </item>
    <item>
      <title>跨境與AI時代的個資治理控制矩陣</title>
      <link>https://www.yjho.me/dp_column/2026-04-24_%E5%88%A5%E6%8A%8A%E5%90%88%E8%A6%8F%E5%81%9A%E6%88%90%E6%96%87%E4%BB%B6%E5%B1%95_%E8%B7%A8%E5%A2%83%E8%88%87ai%E6%99%82%E4%BB%A3%E7%9A%84%E5%80%8B%E8%B3%87%E6%B2%BB%E7%90%86%E6%8E%A7%E5%88%B6%E7%9F%A9%E9%99%A3/</link>
      <pubDate>Fri, 24 Apr 2026 00:00:00 +0000</pubDate>
      <guid>https://www.yjho.me/dp_column/2026-04-24_%E5%88%A5%E6%8A%8A%E5%90%88%E8%A6%8F%E5%81%9A%E6%88%90%E6%96%87%E4%BB%B6%E5%B1%95_%E8%B7%A8%E5%A2%83%E8%88%87ai%E6%99%82%E4%BB%A3%E7%9A%84%E5%80%8B%E8%B3%87%E6%B2%BB%E7%90%86%E6%8E%A7%E5%88%B6%E7%9F%A9%E9%99%A3/</guid>
      <description>&lt;p&gt;&lt;strong&gt;企業現在最大的風險，不是「不知道法規」，而是「知道很多法規，卻沒有一套能落地的控制矩陣」。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;結果就是：文件很多，控制很少。合規看起來完整，營運一出事就斷點。&lt;/p&gt;
&lt;!-- more --&gt;
&lt;h2 id=&#34;法規正在疊加但企業治理仍是分段&#34;&gt;法規正在「疊加」，但企業治理仍是「分段」&lt;/h2&gt;
&lt;p&gt;在台灣實務上，許多組織仍把個資治理理解成「法務交付文件」；但從跨法域要求來看，這種做法越來越撐不住。
以《個資法》第19條第1項第2款來看，非公務機關若主張「契約或類似契約關係」作為蒐集/處理基礎，條文同時要求「已採取適當之安全措施」。這代表合法性不是只靠法律主張，而是要靠控制證據支撐。&lt;/p&gt;
&lt;p&gt;同一時間，EU 的 AI Act 採風險分級（risk-based approach），且已明確列出禁止行為與高風險應對框架。官方說明頁也指出，禁止性規範已自 2025 年 2 月起生效。這意味著：
&lt;strong&gt;AI 合規不是等產品上線才補文件，而是從用例分類就要開始。&lt;/strong&gt;&lt;/p&gt;</description>
    </item>
    <item>
      <title>個資事件調查，不是出事後才開始</title>
      <link>https://www.yjho.me/dp_column/2026-04-23_%E5%80%8B%E8%B3%87%E4%BA%8B%E4%BB%B6%E8%AA%BF%E6%9F%A5%E4%B8%8D%E6%98%AF%E5%87%BA%E4%BA%8B%E5%BE%8C%E6%89%8D%E9%96%8B%E5%A7%8B/</link>
      <pubDate>Thu, 23 Apr 2026 00:00:00 +0000</pubDate>
      <guid>https://www.yjho.me/dp_column/2026-04-23_%E5%80%8B%E8%B3%87%E4%BA%8B%E4%BB%B6%E8%AA%BF%E6%9F%A5%E4%B8%8D%E6%98%AF%E5%87%BA%E4%BA%8B%E5%BE%8C%E6%89%8D%E9%96%8B%E5%A7%8B/</guid>
      <description>&lt;p&gt;很多企業把「個資事件調查」想成危機發生後的補救程序：先止血、再寫報告、最後交代。&lt;br&gt;
但在實務上，真正決定事件損害大小的，往往不是你出事後有沒有寫出漂亮報告，而是你出事前有沒有把調查機制設計進日常治理。&lt;/p&gt;
&lt;p&gt;事故辨識與分級、證據保全、根因分析、通報決策、改善落地。這些能力如果只在事故當天才臨時啟動，通常都太晚。&lt;/p&gt;
&lt;!-- more --&gt;
&lt;h2 id=&#34;一多數組織卡在形式合規&#34;&gt;一、多數組織卡在「形式合規」&lt;/h2&gt;
&lt;p&gt;在台灣脈絡下，個資治理正從形式合規走向實質治理。差別在於：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;形式合規：文件齊全、稽核紀錄完整，但事件來時角色混亂&lt;/li&gt;
&lt;li&gt;實質治理：DPO、專責人員、查核人員分工明確，事故處理能即時運轉&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;也就是說，制度有沒有「被用」比制度有沒有「存在」更重要。&lt;/p&gt;
&lt;h2 id=&#34;二真正的壓力測試在前-4-小時&#34;&gt;二、真正的壓力測試在前 4 小時&lt;/h2&gt;
&lt;p&gt;以常見情境為例：離職人員疑似帶走客戶資料，並在競業環境使用。這時候最常出現的不是技術問題，而是治理問題：&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
