當員工把客戶名單、合約內容、財務數據、程式碼或內部報表貼進 ChatGPT、Claude 等生成式 AI 工具,這些資料會不會被保存、用來訓練模型,甚至被其他人看到?
這是許多企業評估 AI 平台時,最先提出的問題。
然而,答案並不是單純的「會」或「不會」。AI 資料安全取決於企業使用哪一種產品方案、輸入哪些資料、開啟哪些功能,以及公司是否具備權限控管、資料分類與使用規範。
近期 Claude 分享對話出現在搜尋結果中的事件,更提醒企業:評估 AI 資安時,不能只確認平台是否通過資安認證,也要注意員工如何分享內容、管理權限,以及企業能否掌握實際使用情況。
Claude 聊天紀錄事件發生了什麼?
2025 年,Forbes 發現將近 600 筆 Claude 分享對話曾出現在 Google 搜尋結果中。到了 2026 年 7 月,類似情況再次受到關注,部分透過 Claude 分享功能建立的聊天頁面與內容,也被發現在 Google、Bing 等搜尋引擎中。
這起事件並不是 Claude 的資料庫遭駭客入侵,而是部分使用者按下分享功能後,建立了可由他人開啟的公開網址。當這些網址被放在社群、論壇、公開文件或其他網站上,就可能被搜尋引擎發現並收錄。
對一般使用者來說,「分享連結」可能只是把對話傳給同事或主管;但從技術上來看,只要這個網址不需要登入或權限驗證,任何取得連結的人都有可能看見內容。
因此,這起事件真正值得企業注意的,不是單一 AI 平台是否安全,而是:
員工是否清楚知道,按下「分享」之後,資料可能離開公司的管理範圍?
對正在評估 AI 平台的企業主管而言,除了比較模型能力與授權費用,也應了解平台如何處理分享連結、聊天紀錄、檔案權限、資料保存與管理者控制。
聊天內容出現在搜尋結果,代表 AI 平台會主動洩漏資料嗎?
不一定。
企業首先需要區分三種不同情況。
第一種是平台遭到外部攻擊,導致未公開資料被非法取得;第二種是員工主動建立公開分享連結,卻沒有意識到連結可能被轉傳或收錄;第三種則是員工把公司機密輸入未經核准的個人版 AI 工具,使資料離開公司原有的治理環境。
Claude 事件比較接近第二種情況:聊天內容原本是私人的,但使用者建立分享頁面後,頁面便可能被其他人存取。
這和平台被駭並不相同,卻同樣可能造成嚴重後果。因為外流內容若包含客戶個資、未公開報價、系統帳號、API 金鑰或內部策略,即使只有少數人看見,也可能形成資訊安全、法規遵循或商業信任風險。
換句話說,企業不能只問:
「這套 AI 平台安不安全?」
還要進一步問:
「平台提供哪些分享功能?管理者能否限制?員工是否知道正確的使用方式?」

使用生成式 AI 最常見的5大企業AI資安風險
風險一:員工誤輸入機密或敏感資料
多數員工把資料貼進 AI,目的通常不是洩密,而是希望加快工作。
例如,業務把完整報價單交給 AI 整理重點,HR 上傳履歷請 AI 比較候選人,財務人員貼上對帳資料查找異常,工程師則把包含系統資訊的錯誤訊息交給 AI 分析。
問題在於,這些資料可能包含客戶資訊、個人資料、營業秘密或系統憑證。若企業沒有說明哪些資料可以輸入、哪些需要先刪除敏感欄位,員工只能依自己的判斷操作。
OWASP 將個人資料、財務資訊、健康紀錄、企業機密、帳號憑證及法律文件,都列為大型語言模型應特別防範的敏感資訊。
風險二:把「分享連結」誤認為私下傳送
很多平台的「分享」功能,會產生一個任何取得網址的人都能開啟的頁面。這種方式使用方便,卻不等於公司內部的權限分享。
員工可能認為自己只是把連結傳給主管,但連結後續仍可能被轉寄、貼到公開網站,或被第三方服務讀取。
企業因此需要確認:
- 分享頁面是否需要登入
- 是否可以限制公司帳號存取
- 管理者能否關閉公開分享
- 分享連結能否設定有效期限
- 取消分享後,內容是否立即失效
如果平台缺少相關控制,企業就不應把分享功能當成正式的內部協作方式。
風險三:個人版與企業版的資料政策不同
員工口中的「ChatGPT」或「Claude」,可能是個人免費帳號、付費個人帳號,也可能是由公司統一管理的企業工作區。不同方案在模型訓練、資料保存、帳號管理、稽核紀錄及分享權限上,可能有明顯差異。
例如,OpenAI 表示 ChatGPT Business、Enterprise 與 API 的業務資料預設不會用於模型訓練,並提供身分驗證、管理控制、資料保留及稽核能力;Anthropic 也表示,其商業產品的輸入與輸出預設不會用來訓練模型。
因此,企業不能只發布一句「可以使用 ChatGPT」,而應清楚指定:
- 核准的平台與方案
- 必須使用的公司帳號
- 可處理的資料類型
- 禁止使用的個人版工具
- 特殊資料的審核程序
風險四:AI 取得超出需求的資料權限
當 AI 只用來寫文案時,風險主要集中在員工輸入的內容;但當 AI 進一步連接 Outlook、Teams、SharePoint、OneDrive、CRM 或企業知識庫,權限管理就變得更加重要。
以 Microsoft 365 Copilot 為例,Copilot 會沿用企業既有的身分、權限、敏感度標籤與保留政策,提示、回應及透過 Microsoft Graph 取得的資料也不會用來訓練基礎模型。
但這不代表導入後就自動沒有風險。若某份薪資檔案原本就誤設為全公司可讀,AI 仍可能依照既有權限引用內容。
因此,企業在開放 AI 讀取內部資料前,應先盤點:
風險五:缺乏使用紀錄與治理機制
企業若不知道員工正在使用哪些 AI、處理哪些資料、建立哪些分享連結,就很難在問題發生後追查原因。
這也是為什麼企業評估 AI 平台時,不能只比較回答品質。管理者還應確認平台是否提供:
- 使用者與帳號管理
- 登入及使用紀錄
- 分享內容管理
- 資料保留設定
- 應用程式與連接器控制
- 權限異動紀錄
- 異常事件通報機制
平台具備這些能力後,企業才有機會將 AI 納入現有的資訊安全與內控流程。
ChatGPT、Claude、Copilot,哪一個比較安全?
企業常希望直接得到一個答案:哪一套 AI 最安全?
但更精確的判斷方式,不是只比較品牌,而是比較「產品方案、使用情境與管理能力」。
ChatGPT Enterprise、Claude Enterprise、Microsoft 365 Copilot 等企業產品,通常會提供比個人版更完整的帳號、資料與管理機制。但企業版不代表所有風險會自動消失。
即使平台承諾不使用企業資料訓練模型,員工仍可能誤傳敏感文件;即使平台沿用公司權限,原有權限設定仍可能過度開放;即使平台提供稽核紀錄,公司也必須安排人員定期查看。
因此,企業選擇 AI 平台時,至少應評估以下問題:
- 輸入與輸出是否會用於模型訓練?
- 資料保存多久,能否自行設定或刪除?
- 是否支援公司帳號、單一登入及離職停權?
- 管理者能否限制分享、連接器與外部應用?
- 是否提供使用紀錄、稽核與合規工具?
- AI 是否遵循既有文件與系統權限?
- 發生資料事件時,供應商如何通知與處理?
這些問題比單純比較模型回答得快不快、聰不聰明,更能反映平台是否適合企業長期使用。

企業如何降低 AI 資料外洩風險?
企業不必因為看到 AI 資安新聞,就全面禁止員工使用生成式 AI。全面禁止往往只會讓使用行為轉到公司看不見的個人帳號或私人裝置上。
更務實的做法,是建立一套清楚、可執行的管理方式。
首先,企業應公布核准使用的 AI 工具及帳號,避免員工自行選擇不受管理的平台。其次,建立公開、內部、機密與高度機密等資料分級,明確說明不同資料可以使用哪些工具。
對於公開分享功能,企業應優先關閉或限制;若確實需要分享,也應使用公司既有的 SharePoint、Teams 或其他具備身分驗證的協作環境。
同時,針對客戶資料、履歷、合約、財務資訊、原始碼與系統憑證,應建立遮蔽、匿名化或禁止輸入的規則。
最後,企業需要持續進行教育訓練與定期稽核。員工應知道的不只是如何下提示詞,還包括:
- 哪些資料不能輸入
- 如何移除個人與機密資訊
- 分享連結可能造成什麼影響
- AI 產出為什麼仍需人工確認
- 發現誤傳後應向誰通報
最大的企業 AI 資安風險,不只是模型,而是使用方式
Claude 分享對話被搜尋引擎收錄的事件,並不代表企業應該停止導入 AI。它真正提醒企業的是:AI 已經成為新的工作入口,也可能成為新的資料出口。
過去企業會管理 Email、USB、雲端硬碟與外部檔案分享;現在也必須把 AI 對話、上傳檔案、公開連結、外部連接器與 Agent 權限納入管理。
一套適合的企業 AI 資安風險解決方案,不應只讓員工「可以使用 AI」,還要讓管理者知道誰在使用、處理哪些資料、具備哪些權限,以及發生問題時能否追蹤。
企業評估 AI 平台,功能與治理必須同時考量
企業不需要在效率與資訊安全之間二選一。
真正成熟的 AI 導入,是先釐清使用情境與資料風險,再選擇適合的企業平台,搭配資料分類、權限管理、分享控制、使用規範與教育訓練。
如果企業只採購工具,卻沒有建立治理制度,員工可能用更快的速度處理工作,也可能用更快的速度把資料送出公司的管理範圍。
先行智庫是 台灣 OpenAI Select Partner,亦為 台灣首家加入 Claude Partner Network 的合作夥伴,提供 ChatGPT Enterprise、Claude Enterprise、AI Agent 建置、企業培訓、導入顧問與系統整合服務,協助企業找到適合的 AI 導入路徑。
查看企業 AI 導入案例與解決方案
https://www.kscthinktank.com.tw/ai-solution/
查看最新 AI 講座與實戰活動
https://www.accupass.com/organizer/detail/1409301851018085524000