路徑 03課程 5 / 6

將義務連結到證據

區分法律適用性、技術控制和運作證明。建立負責審查的人員可以檢查的紀錄。

基礎11 分鐘已審查

發布者 我們如何撰寫

檢查理解程度代理程式生成一份 DPIA 文件。可以得出什麼結論?進行練習
代理程式生成一份 DPIA 文件。可以得出什麼結論?

學習目標

  • 區分義務、控制措施和證據。
  • 找出必須評估法律適用性的人員。
  • 理解為何生成文件不能證明法遵。

先了解系統與預定用途

「我們使用 AI」不足以判斷法律義務。說明服務、使用者、資料、決策、司法管轄區和組織角色。區分用於開發軟體的 AI,以及交付產品內使用的 AI。

例如,使用程式設計助手實作固定計算,與部署評估求職者的模型並不相同。兩者都需要適當開發流程,但運作影響與適用義務可能不同。

請具備適當資格的法務或法遵負責人評估適用性。歐盟執委會說明了 AI Act 以風險為基礎的框架。依實際用途查核現行法規與指引,不要只靠記憶中的期限。AI Act 框架。

分開記錄四個部分

義務說明必須達成什麼。控制措施說明組織如何處理該義務。證據顯示發生了什麼,或驗證了什麼。決定則記錄誰在什麼條件下接受結論。

以虛構的客戶資料匯出為例。組織政策規定,管理者只能匯出自己所屬組織的紀錄。有用的紀錄可以包含:

部分範例
要求將匯出範圍限制在提出請求的管理者所屬組織
控制措施在伺服器端查詢中強制落實組織成員資格限制
證據針對發布 commit 執行的跨組織存取拒絕測試
決定服務負責人接受結果;資安負責人審查邊界
複查觸發條件授權邏輯或組織模型變更

這個範例說明內部要求,並非宣稱一項測試就能符合某項法律。紀錄中也要保留這個區別。

將生成文件視為待審查的工作成果

AI 可以協助草擬資料流說明、找出缺少欄位,或彙整現有證據。但它也可能假設接收方、捏造控制措施,或描述沒有人測試過的備份。

對照系統查核每項重要陳述。文件若說資料已加密,就找出相關儲存位置、金鑰安排和設定證據。若說存取權經過審查,就找出流程與實際紀錄。

資料保護影響評估(DPIA)關注資料處理及其對人的影響。依 GDPR Article 35,是否需要評估,取決於可能的高風險與處理情境。產生一份有這個標題的檔案,不代表已完成評估。GDPR Article 35。

讓證據維持有效且適量

將證據綁定版本、環境和日期。較早版本的測試,可能未涵蓋已變更的授權路徑。定義哪些重大變更需要重新審查。

蒐集支持決定所需的資料。不要只為證明匯出測試執行過,就保留完整客戶紀錄。仔細設計的測試,可以使用虛構資料,並記錄必要結果。

有效的治理工具會連結要求、工作、證據和決定,但不會免除組織解釋義務或運作控制措施的責任。比較個別程式設計工具與完整交付系統時,評估這種連結是否存在。

進行練習

使用本課的虛構客戶資料匯出案例。填寫一列紀錄,包含義務或政策、負責解釋的人員、控制措施、證據和複查觸發條件。加上一個待解問題。不要用 AI 生成的答案填補未知的法律結論。

下載工作表(Markdown)
檢查理解程度 ↑

繼續學習

來源與延伸閱讀

Taiga 相關延伸閱讀

← 上一課: 驗證進入發布版本的內容