導入法律 AI之前應提出的資安問題。
工具改變了,當事人保密義務並不會隨之改變。事務所將當事人資訊輸入 AI 系統之前,應先了解這些資訊會流向何處、誰能看到,以及之後會如何處理。
PROOFGUARD AI · 2026 年 10 月 5 日 · 閱讀約 9 分鐘
適用的專業義務
在美國,這個問題的框架來自美國律師協會(ABA)的《專業行為模範規則》(Model Rules)。第 1.1 條要求律師具備專業能力(competence),其註釋亦包括持續掌握相關技術的效益與風險。第 1.6(c) 條要求律師採取合理措施,防止當事人資訊遭未經授權的存取或揭露。2024 年 7 月,ABA 針對生成式 AI 發布第 512 號正式意見(Formal Opinion 512),將上述義務適用於 AI 工具,包括必須了解工具如何使用輸入其中的資訊,並在部分情況下取得當事人的知情同意(informed consent)。
各州規則與律師公會意見不盡相同,美國以外的事務所也有各自的專業規範與個人資料保護規定。但實務上的結論在任何地方都相同:事務所需要廠商提供明確的書面答覆。
資料儲存與模型訓練
- 當事人資料在何處儲存與處理?位於哪些國家?
- 當事人資料(包括提示詞與文件)是否會用於訓練或改善任何模型?若不會,這項承諾是否已寫入合約?
- 哪些第三方(包括 AI 模型供應商)會收到當事人資料?依據何種條件?請要求提供次處理者(subprocessors)清單。
- 資料保存多久?在提出要求時或合約終止時如何刪除?
- 資料在傳輸中與靜態儲存時是否加密?金鑰由誰管理?
- 每位客戶是否位於獨立的環境,還是與其他客戶共用資料庫?
存取控制與稽核
- 系統是否支援單一登入與多重要素驗證?
- 能否依角色與案件限制存取權限,包括團隊之間的利益衝突隔離牆(ethical walls)?
- 廠商的哪些員工可以存取當事人資料?需經何種核准?這些存取是否留有紀錄?
- 事務所能否取得稽核紀錄,顯示誰檢視、修改或匯出了案件資料?
獨立確信
SOC 2 報告是獨立會計師依 AICPA Trust Services Criteria(信任服務準則),對服務機構的控制所進行的查核。Type I 報告評估控制在特定時點的設計是否適當。Type II 報告另外測試控制在一段期間內是否有效運作,該期間通常為數個月至一年。請詢問廠商取得的是哪一種類型、涵蓋哪段期間、哪些服務納入查核範圍,以及查核人員是否記載例外事項。也請詢問廠商如何評估其本身所使用的 AI 供應商。
資安事件、營運持續與退出
- 發生影響事務所資料的資安事件時,廠商會在多快時間內通知事務所?會提供哪些資訊?
- 廠商是否投保資安保險?承保範圍為何?
- 備份如何建立與測試?若服務中斷,復原時間為多久?
- 合約終止時,事務所能以何種格式匯出其全部資料?費用為何?
關於 AI 產出的問題
- 系統是否會顯示其陳述背後的來源,以便查證?
- AI 產出在經人員核准之前,是否明確標示為草稿?
- 事務所能否查看某項產出是由哪一個版本的系統產生,以供日後檢視?
後續步驟
將這些問題以書面提出,把答覆與委任卷宗一併保存,並在廠商變更其服務或 AI 供應商時重新檢視。需要取得當事人同意時,請以淺白的語言說明該工具及其資料處理方式。
ProofGuard AI 在資料安全與 SOC 2 頁面公開說明我們如何回答這些問題。如需針對特定建置進行資安審查,請聯絡我們。