S0112RS3-T06-S0112-Z · 完整風險編碼

互動資料過度蒐集與保留

Excessive Collection and Retention of Interaction Data

運行與監控
風險描述

當員工於工作中使用外部生成工具處理內部文件,相關內容被服務方保留時;系統因組織事後盤點才發現大量營業資訊已離開可控範圍,既無法要求完整刪除,也無法確認是否已被納入訓練,除引發相關利害關係人權益損害外,亦將造成企業合規與營運商譽代價。

框架對照

OWASP Top 10 for LLMLLM02
NIST AI 600-1Data Privacy
MITRE ATLASAML.T0057
ISO/IEC 5338運作與監控
MIT AI Risk RepositoryDomain 2

具體風險處置與實施指引

制定 AI 工具使用政策,明訂內部文件可否輸入外部服務與例外核准程序; 對經核准的外部服務以合約約束資料保留、訓練利用與刪除義務; 依資料最小化原則提供企業版或代理閘道,替代員工自行使用公開服務