跨境傳輸違反在地化要求
Cross-Border Transfer Violating Localization Requirements
運行與監控
風險描述
當組織導入外部 AI 服務處理客戶資料,未確認資料實際處理位置時;系統因稽核發現受監管資料已傳輸至境外,組織須立即停用服務、通報主管機關,並重新建置符合在地化要求的替代方案,除引發相關利害關係人權益損害外,亦將造成企業合規與營運商譽代價。
框架對照
EU AI ActArt.10
NIST AI 600-1Data Privacy
ISO/IEC 42001Annex A.7.5、A.10.3
ISO/IEC 5338運作與監控
MIT AI Risk RepositoryDomain 2
具體風險處置與實施指引
於導入外部 AI 服務前確認資料的實際處理與儲存位置,受監管資料須符合在地化要求; 於合約明訂處理位置、跨境傳輸限制與變更通知義務; 定期稽核服務方的處理位置聲明與實際情形是否一致