個人資料影響評估缺漏
Missing Personal Data Impact Assessment
啟動
風險描述
當組織開發涉及大量個人資料之 AI 系統,且未於設計階段執行隱私影響評估 (PIA) 時;系統因缺乏事前評估紀錄與隱私保護設計,於發生資料外洩或超範圍利用爭議時,難以證明已盡合理注意義務與風險權衡,造成天價罰則與信任危機。
框架對照
EU AI ActArt.10、Art.27
ISO/IEC 42001Annex A.5.2、A.5.4
NIST AI RMFMAP 3.1、MEASURE 2.10
ISO/IEC 5338設計與開發
MIT AI Risk RepositoryDomain 2
具體風險處置與實施指引
對涉及大量個人資料的 AI 系統,於設計階段強制執行隱私影響評估,並保存評估紀錄與風險效益權衡理由備查; 將隱私設計原則納入開發流程,於需求與設計文件明列個資蒐集範圍、利用目的與保存期限