ProofGuard AI
資源 · 資安

導入法律 AI之前應提出的資安問題。

工具改變了,當事人保密義務並不會隨之改變。事務所將當事人資訊輸入 AI 系統之前,應先了解這些資訊會流向何處、誰能看到,以及之後會如何處理。
PROOFGUARD AI · 2026 年 10 月 5 日 · 閱讀約 9 分鐘

適用的專業義務

在美國,這個問題的框架來自美國律師協會(ABA)的《專業行為模範規則》(Model Rules)。第 1.1 條要求律師具備專業能力(competence),其註釋亦包括持續掌握相關技術的效益與風險。第 1.6(c) 條要求律師採取合理措施,防止當事人資訊遭未經授權的存取或揭露。2024 年 7 月,ABA 針對生成式 AI 發布第 512 號正式意見(Formal Opinion 512),將上述義務適用於 AI 工具,包括必須了解工具如何使用輸入其中的資訊,並在部分情況下取得當事人的知情同意(informed consent)。

各州規則與律師公會意見不盡相同,美國以外的事務所也有各自的專業規範與個人資料保護規定。但實務上的結論在任何地方都相同:事務所需要廠商提供明確的書面答覆。

資料儲存與模型訓練

  • 當事人資料在何處儲存與處理?位於哪些國家?
  • 當事人資料(包括提示詞與文件)是否會用於訓練或改善任何模型?若不會,這項承諾是否已寫入合約?
  • 哪些第三方(包括 AI 模型供應商)會收到當事人資料?依據何種條件?請要求提供次處理者(subprocessors)清單。
  • 資料保存多久?在提出要求時或合約終止時如何刪除?
  • 資料在傳輸中與靜態儲存時是否加密?金鑰由誰管理?
  • 每位客戶是否位於獨立的環境,還是與其他客戶共用資料庫?

存取控制與稽核

  • 系統是否支援單一登入與多重要素驗證?
  • 能否依角色與案件限制存取權限,包括團隊之間的利益衝突隔離牆(ethical walls)?
  • 廠商的哪些員工可以存取當事人資料?需經何種核准?這些存取是否留有紀錄?
  • 事務所能否取得稽核紀錄,顯示誰檢視、修改或匯出了案件資料?

獨立確信

SOC 2 報告是獨立會計師依 AICPA Trust Services Criteria(信任服務準則),對服務機構的控制所進行的查核。Type I 報告評估控制在特定時點的設計是否適當。Type II 報告另外測試控制在一段期間內是否有效運作,該期間通常為數個月至一年。請詢問廠商取得的是哪一種類型、涵蓋哪段期間、哪些服務納入查核範圍,以及查核人員是否記載例外事項。也請詢問廠商如何評估其本身所使用的 AI 供應商。

資安事件、營運持續與退出

  • 發生影響事務所資料的資安事件時,廠商會在多快時間內通知事務所?會提供哪些資訊?
  • 廠商是否投保資安保險?承保範圍為何?
  • 備份如何建立與測試?若服務中斷,復原時間為多久?
  • 合約終止時,事務所能以何種格式匯出其全部資料?費用為何?

關於 AI 產出的問題

  • 系統是否會顯示其陳述背後的來源,以便查證?
  • AI 產出在經人員核准之前,是否明確標示為草稿?
  • 事務所能否查看某項產出是由哪一個版本的系統產生,以供日後檢視?

後續步驟

將這些問題以書面提出,把答覆與委任卷宗一併保存,並在廠商變更其服務或 AI 供應商時重新檢視。需要取得當事人同意時,請以淺白的語言說明該工具及其資料處理方式。

ProofGuard AI 在資料安全與 SOC 2 頁面公開說明我們如何回答這些問題。如需針對特定建置進行資安審查,請聯絡我們。

更多資源