60 秒答案

把病歷資料交給雲端 AI 廠商,在法律上叫「委託」。 而廠商把運算交給它自己的雲端供應商、把流量交給轉送服務,叫「複委託」。

個人資料保護法施行細則第 8 條第 2 項第 3 款,診所對受託者的監督範圍, 明文包含「有複委託者,其約定之受託者」——也就是說, 診所有義務知道資料還經過誰的手,而且依同條第 3 項還要「定期確認、並將結果記錄之」。

實務上的難處在於:大型 AI 廠商的委外名單公開但很長、而且會改版。 您簽約時看到的那份,跟三年後的不一定是同一份。

地端在這一題上的差別不是「比較安全」,而是根本沒有這條委託鏈要監督—— 資料沒有離開診所,就沒有受託者,也就沒有複委託。

本文所引法規均於 2026-09-23 查自 全國法規資料庫, 並附條號供您自行核對。本文為一般性說明,不構成法律意見; 個案的合規判斷,請洽貴所的法務或個資業務窗口。

01「資料存在哪裡」為什麼只問到一半?

評估任何雲端服務,第一個被問的通常是資料存在哪裡。這題重要,但它只描述了終點。 真正決定風險的是整條路徑:從診間送出去之後,資料在抵達那個儲存位置之前, 會經過哪些公司的系統?誰在什麼情況下讀得到明文?

一段典型的雲端 AI 請求,可能會依序經過好幾個不同公司的系統。 這些分工不見得是壞事——現代軟體本來就是這樣組起來的,自己蓋整條鏈反而常常更不安全。 問題只在於:如果您不知道這條鏈上有誰,您就無法評估它,也無法依法監督它。

這一段誰在處理這一層可能碰得到什麼
診間收音與前處理您買的那套應用程式原始音訊
傳輸網路與(若有)轉送/聚合服務請求與回應的內容
語音轉文字該廠商或其上游供應商逐字稿
生成病歷模型供應商逐字稿與輸出
儲存與備份雲端基礎設施供應商落地的資料
維運與除錯各層的工程團隊依權限設定而定

示意,非特定產品的架構。實際分幾層、哪幾層由同一家公司負責,各方案差異很大—— 這正是為什麼要逐案問清楚,而不能憑印象假設。

這張表沒有標出「哪一層比較危險」,因為那要看實際設定。 它想講的只有一件事:「存在哪裡」只描述了最後一格,其他幾格同樣需要被知道。

02把資料交給雲端 AI,在法律上是什麼關係?

是「委託」。而且個資法把這件事的責任講得很清楚。

個人資料保護法 第 4 條

「受公務機關或非公務機關委託蒐集、處理或利用個人資料者,於本法適用範圍內,視同委託機關。」

「視同委託機關」的意思是:受託的那家廠商在個資法上被當成您診所本人看待。 它做了什麼,在法律評價上等同於您做了什麼。責任不會因為外包而轉移出去。

電子病歷的規範也是同樣的邏輯。醫療機構電子病歷製作及管理辦法第 6 條允許醫療機構 委託大專校院、依法登記或立案之法人、機構或團體建置及管理電子病歷資訊系統,但同條明文 「並由醫療機構負本法及本辦法規定之責任」。

所以無論是個資法還是電子病歷辦法,結論一致:可以委外,但責任留在診所。

這句話的實務後果是:當事情出問題時,病人、主管機關或法院要找的對象是診所, 而不是那家廠商。您當然可以在合約裡約定內部的求償關係, 但那是您跟廠商之間的事,不會改變對外的責任歸屬。 這也是為什麼「廠商說他們很安全」不足以構成您的答案—— 您需要的是能拿出來說明自己做過什麼的憑據。

關於雲端轉錄在個資上的整體討論,我們在 錄音筆+雲端 AI 轉病歷的個資合規比較寫過; 地端與雲端的逐項差異,則在 地端與雲端差在哪那篇。 這一篇專談其中最少被討論、但法規寫得最明白的一塊:複委託

03什麼是「複委託」?法規要求診所知道到什麼程度?

複委託(再委託)是指:您委託的那家廠商,又把部分工作交給另一家。 例如應用程式廠商本身不做運算,而是租用某家公有雲;或是它透過第三方的 API 聚合服務轉送請求。

這件事法規有明文,而且要求的程度比多數人想像的高:

個人資料保護法施行細則 第 8 條

第 1 項:「委託他人蒐集、處理或利用個人資料時,委託機關應對受託者為適當之監督。」

第 2 項:「前項監督至少應包含下列事項:
一、預定蒐集、處理或利用個人資料之範圍、類別、特定目的及其期間
二、受託者就第十二條第二項採取之措施
三、有複委託者,其約定之受託者
四、受託者或其受僱人違反本法、其他個人資料保護法律或其法規命令時,應向委託機關通知之事項及採行之補救措施
五、委託機關如對受託者有保留指示者,其保留指示之事項
六、委託關係終止或解除時,個人資料載體之返還,及受託者履行委託契約以儲存方式而持有之個人資料之刪除」

第 3 項:「第一項之監督,委託機關應定期確認受託者執行之狀況,並將確認結果記錄之。」

請注意第 2 項第 3 款那一行:「有複委託者,其約定之受託者」。 這不是建議,是監督「至少應包含」的事項之一。 換句話說——資料還經過誰的手,診所在法規上是有義務知道的。

再加上第 3 項的「定期確認、並將確認結果記錄之」,實際的義務是一個持續性的動作, 不是簽約當下勾一勾就結束。

這一款為什麼特別容易被漏掉?因為它不在您跟廠商簽的那張合約的正面。 您簽的是一份委託契約,而複委託發生在對方那一側—— 除非您主動問、對方主動揭露,否則它不會自己出現在您面前。 多數診所在導入軟體時的檢核重點是功能、價格與資安承諾, 很少有人在那個階段問「你們把我的資料再交給了誰」。

這不是苛責任何人——這件事在一般產業也常被忽略。 只是醫療資料的性質讓漏掉的代價比較高,這一點在下一節會更清楚。

04廠商的委外名單長什麼樣?自己去看一次最快

這一節不需要引用任何外洩新聞或內部消息,因為資訊是廠商自己公開的—— 為了符合 GDPR 等規範,主要的 AI 服務商都會公布 sub-processor(次要處理者/委外處理者)清單。

例如 OpenAI 的清單就公開在 openai.com/policies/sub-processor-list, 上面列出各家受託處理者與其用途。其他主要廠商也有對應的頁面。 我們刻意不在這裡抄錄名單內容,因為那份清單會變—— 而「會變」正是本節真正的重點。

自己看一次的時候,注意這三件事

  1. 名單有多長、跨幾個國家。這決定了您要監督的對象有幾個,以及是否牽涉跨境傳輸。
  2. 更新方式是什麼。多數廠商的做法是更新網頁、或提供訂閱通知, 而不是逐一寄信取得您的同意。您要自己去看,或自己訂閱。
  3. 您用的方案適用哪一份。同一家廠商常常有多份清單(一般服務、企業版、特定產品線各一份), 搞錯的話等於看了不相干的文件。

把這三點對回第 03 節的法規要求,問題就很具體了: 當名單改版而您沒有被個別通知時,您要怎麼履行「定期確認並記錄」這件事? 這題沒有標準答案,但它是您在簽約前就該想清楚的流程題,而不是出事後才處理的法律題。

05那則 6TB 外洩的傳聞,該怎麼看?

2026 年 9 月,一位資安研究者在社群平台上宣稱取得某中國 LLM 轉送(router)服務約 6TB 的 模型呼叫紀錄,內容據稱包含 SSH 私鑰、VPN 設定與雲端憑證等。

要講清楚的是:這則指控目前沒有獨立的公開驗證。 資料來源、業者身分、保存期間、憑證是否有效,以及是否真的發生未授權存取, 都還沒有被第三方證實。我們不拿它當論據, 也建議您不要用它去說服任何人——引用未經證實的事情,只會讓您其他講得準確的部分一起被打折。

那為什麼還要提?因為它描述的風險形狀值得理解: 當請求經過一個中間轉送層時,那一層在技術上是看得到明文內容的。 這不是那家業者特有的問題,而是這種架構本身的性質。 而這正好回到第 03 節的法規要求——如果您不知道鏈上有這一層,您連要不要在意它都無從判斷。

所以真正可以帶走的不是那則新聞,而是一個問題: 「我的資料會不會經過我不知道的中間層?」 這題有答案,而且廠商答得出來。

06醫療資料為什麼特別嚴?兩條額外的線

一般產業的委外討論到上面就差不多了,醫療還多兩條。

第一,病歷屬於特種個人資料。個資法把這類資料獨立出來, 以「原則禁止、例外允許」的方式規範:

個人資料保護法 第 6 條 第 1 項(節錄) 「有關病歷、醫療、基因、性生活、健康檢查及犯罪前科之個人資料, 不得蒐集、處理或利用。但有下列情形之一者,不在此限: 一、法律明文規定。 二、公務機關執行法定職務或非公務機關履行法定義務必要範圍內,且事前或事後有適當安全維護措施。 三、當事人自行公開或其他已合法公開之個人資料。…… 六、經當事人書面同意。……」

注意第二款那半句:「且事前或事後有適當安全維護措施」。 對照第 03 節的監督義務,「適當安全維護措施」要涵蓋的當然包含 您知不知道資料經過哪些人手上——這兩條是扣在一起的,不是各自獨立的要求。

第二,電子病歷的雲端服務有明文的地點與認證要求。

醫療機構電子病歷製作及管理辦法 第 8 條

「第一項雲端服務之資料儲存地點,應設置於我國境內。但因特殊情形,經中央主管機關核准者,不在此限。」

「第一項提供雲端服務者,應通過中央主管機關認可之資訊安全標準驗證,並有證明文件。」

把這一條跟第 04 節的委外名單放在一起看,問題會變得很實際: 如果鏈上某一個受託者把運算或儲存放在境外,這條線怎麼處理? 這不是要嚇人——實務上是有做法的,只是您要先知道鏈上有誰,才有辦法回答

06.5已經在用雲端服務了,現在該做什麼?

這篇不是要您把現有的工具全部停掉。多數診所的現實是:已經在用某些雲端服務, 而且它們確實有用。比較務實的做法是把「不知道」變成「知道」, 三件事,不需要停機也不需要換系統。

三件這個月就能做完的事

  1. 列出來。把診所目前有哪些服務會碰到病人資料寫成一張清單—— 包含那些「順手在用」的:雲端硬碟、通訊軟體、線上表單、轉錄工具。 很多診所第一次做這件事的時候,才發現清單比想像的長。
  2. 各查一次委外名單。每一項找出它的 sub-processor 頁面看一眼。 有些查得到、有些查不到——查不到本身就是一個發現, 代表您暫時無法履行施行細則第 8 條第 2 項第 3 款的監督範圍。
  3. 留一份紀錄。把查的日期、看到的內容、以及您的判斷寫下來。 這直接對應第 8 條第 3 項的「定期確認……並將確認結果記錄之」。 一頁 A4 就夠,重點是有做、有留痕。

做完這三件事,您不見得需要改變任何工具的使用方式。 但您會從「不確定有沒有問題」移動到「知道現況是什麼」—— 而後者才是可以拿去跟法務、跟主管機關、跟自己交代的位置。

07可以直接拿去問廠商的七題

以下七題請對方書面回覆。不是為了防誰,而是口頭承諾在人員異動之後就消失了, 而您真正需要它的時候,通常是好幾年之後。

再委託(複委託)盡職調查清單

  1. 貴公司目前的委外處理者名單在哪裡看?請給我網址或文件。
  2. 名單更新時,會用什麼方式通知我?是個別通知、訂閱制,還是只更新網頁?
  3. 這條鏈上有沒有中間轉送或 API 聚合服務?如果有,是哪一家?
  4. 鏈上每一個受託者的資料處理地點在哪個國家?有沒有任何一段在境外?
  5. 我的資料會不會被用於改善或訓練模型?請把答案寫進合約,不要只寫在政策頁。
  6. 音檔、逐字稿、輸出各保存多久?怎麼刪除?誰有權限查看?
  7. 如果鏈上任一環節發生事故,通知我的流程與時限是什麼?

這份清單請拿去問每一家,包括我們。 如果某一題對方答不出來,那本身就是一個有用的答案—— 不見得代表他們有問題,但代表您暫時沒辦法完成施行細則第 8 條要求的那份監督紀錄

先說我們自己的答案:OPPA 沒有委外處理者名單,因為沒有資料離開診所—— 第 1、3、4 題對我們而言都是「不適用」。 第 5 題(會不會拿去訓練)的答案是不會,資料不回傳雷森科技。 第 6 題(保存與刪除)由診所自己決定,因為檔案在您的主機上。 第 2、7 題則跟軟體更新與支援流程有關,我們可以書面說明。

08地端的差別:不是比較安全,是沒有這條鏈

講到這裡可以把話講完整了。地端在這一題上的優勢,不是「我們比較安全」—— 那種話任何人都會講,而且無從驗證。

真正的差別是結構性的:資料沒有離開診所,就沒有受託者;沒有受託者,就沒有複委託。 第 03 節那整套監督義務——確認名單、定期查核、留存紀錄——在架構上根本不會發生, 因為沒有對象可以監督。

OPPA 是台灣雷森科技開發的地端門診語音病歷系統,定位為 醫療文書輔助系統、非醫療器材。診間電腦裝客戶端、診所內放一台 OPPA 主機, 兩台以專用認證連線相連,不需要對外網路;語音轉成文字後即可於本機銷毀、不留存錄音檔, 資料不會回傳給雷森科技。

而這一點是可以當場驗證的,不必相信我們的說法: 把網路線拔掉、重新開機、再跑一次完整流程。斷網照常運作,就是最硬的證明。 我們也可以帶機到您的診所,用您平常的看診情境實測。

界線也要講清楚: 地端解決的是資料路徑的問題,不是所有問題。 它仍然需要您做好院內的存取控制與實體安全; 而 OPPA 目前也沒有提供讓診所端自行查看對外連線紀錄的介面—— 要驗證的話,請由貴所 IT/網管在路由器端觀察,或直接拔線實測。 另外,OPPA 整理的是您在診間實際說出口的內容,不做診斷、判讀或適應症建議, 最終病歷一律由醫師確認後定稿。

09常見問題

什麼是「複委託」?跟一般的委外有什麼不同?

委外是診所把資料交給廠商處理;複委託是那家廠商又把部分工作交給另一家。依個人資料保護法施行細則第 8 條第 2 項第 3 款,診所對受託者的監督範圍明文包含「有複委託者,其約定之受託者」——也就是說,資料還經過誰的手,診所有義務知道。

把病歷交給雲端 AI 廠商之後,責任是不是就轉移給他們了?

不是。個人資料保護法第 4 條規定,受委託蒐集、處理或利用個人資料者「於本法適用範圍內,視同委託機關」。醫療機構電子病歷製作及管理辦法第 6 條也明文,委託建置及管理電子病歷資訊系統時,「由醫療機構負本法及本辦法規定之責任」。可以委外,但責任留在診所。

要怎麼知道廠商把資料再交給了誰?

主要 AI 服務商為符合 GDPR 等規範,多半會公開 sub-processor(委外處理者)清單,例如 OpenAI 的清單公開在 openai.com/policies/sub-processor-list。建議自己去看一次,並確認三件事:名單有多長、跨幾個國家;更新時會不會個別通知您;以及您用的方案適用的是哪一份清單。

電子病歷可以放在國外的雲端嗎?

原則上不行。醫療機構電子病歷製作及管理辦法第 8 條明定,雲端服務的「資料儲存地點,應設置於我國境內」,但因特殊情形經中央主管機關核准者不在此限;同條並要求提供雲端服務者「通過中央主管機關認可之資訊安全標準驗證,並有證明文件」。

我已經在用某個雲端轉錄工具了,需要馬上停掉嗎?

不一定。比較務實的第一步是把「不知道」變成「知道」:列出目前會碰到病人資料的所有服務、各查一次它的委外處理者名單、並把查核日期與結果寫下來留存。做完這三件事之後再判斷要不要調整,會比直接停用更有依據——而那份紀錄本身就對應施行細則第 8 條第 3 項的要求。

那則 6TB 外洩的新聞可以拿來當佐證嗎?

不建議。那則指控目前沒有獨立的公開驗證——資料來源、業者身分、是否真的發生未授權存取都未經第三方證實。引用未經證實的事情,會讓您其他講得準確的部分一起被打折。真正可以帶走的是它描述的風險形狀:請求若經過中間轉送層,那一層在技術上看得到明文內容。要問的是「我的資料會不會經過我不知道的中間層」,這題廠商答得出來。

地端是不是就一定比較安全?

準確的說法不是「比較安全」,而是沒有這條委託鏈:資料沒有離開診所,就沒有受託者,也就沒有複委託與隨之而來的監督義務。但地端仍然需要院內的存取控制與實體安全,它解決的是資料路徑的問題,不是所有問題。