本一科技內部治理與營運文件
v1.1 送審版 本一內部文件/必要知悉
總覽

TOAI-DATA-001

本一科技個資與醫療資料保護管理辦法

文件名稱個資與醫療資料保護管理辦法
對應需求個資法、醫療特種個資、病歷不出境
主管部門DPO / CTO
文件版本v1.1 送審版
文件狀態送審版
文件日期2026-06-10
文件屬性本一內部文件/必要知悉
審閱部門DPO、CTO、資安、法務、COO
核准人依公司章程、董事會或經理人授權程序核准
生效日待核准後生效
覆核週期每年至少一次;遇重大法規、合約、組織或產品風險變更即時覆核

第一條 目的 #

為保護個人資料、醫療資料、病歷、語音、影像、傷口照片、健康檢查與其他特種個資,確保 TaiOne Care GPT、BodyCam、醫院端與居護/長照端服務符合法令、醫療場域信任與公司治理要求,特訂定本辦法。

第二條 基本原則 #

  1. 蒐集、處理及利用個資應有特定目的、合法依據、必要範圍與正當合理關聯。
  2. 醫療、病歷、基因、性生活、健康檢查、犯罪前科等特種個資,原則上不得蒐集、處理或利用,除非法令或當事人書面同意等例外要件成立,並採適當安全維護措施。
  3. 病歷不出境:原始可識別病歷、語音、影像及醫療資料原則上在院方或客戶核准環境處理。
  4. 資料最小化:只處理達成合約與臨床工作流所必要資料。
  5. AI 不得以客戶病歷作為模型訓練或再訓練資料,除非另有明確合法授權、倫理/法遵審查與安全措施。

第三條 角色與責任 #

DPO 統籌個資制度、告知、同意、權利請求、事件通報與教育訓練。CTO 負責技術安全、去識別化、資料流與 AI 系統安全。專案 DRI 負責依客戶合約落實資料規則。所有人員均應遵守必要知悉與保密義務。

第四條 個資盤點 #

公司應建立個資與醫療資料清冊,包含資料名稱、資料類別、特種個資判定、來源、目的、合法依據、利用期間、地區、對象、方式、保存期限、系統位置、權限、委外對象與刪除方式。

第五條 告知與同意 #

向當事人蒐集個資時,應依個資法告知蒐集者名稱、目的、類別、利用期間/地區/對象/方式、當事人權利與不提供之影響。特種個資如依同意處理,應取得書面同意並保留紀錄。

若公司係受醫療機構或客戶委託處理資料,應依委託契約及客戶告知/同意安排執行,不得擴張目的。

第六條 去識別化與資料保存三層 #

層級內容管理要求
原文層可識別病歷、語音、影像、傷口照片在地保存或客戶核准環境,雲端不留可識別原文
比對/教學層草稿與終版 diff、成效評估院內執行,或僅保存去識別化內容與 hash
稽核層audit/usage 事件、角色、時間、模組、hash不存可識別臨床內文,保存供稽核

第七條 委外與第三方 #

委外處理個資或醫療資料前,須審查受託方安全能力、資料處理範圍、再委外限制、刪除、事件通報、稽核權及保密義務。模型 API、雲端、資料標註、客服或維運供應商均適用。

第八條 當事人權利 #

公司應建立程序回應查詢、閱覽、製給複製本、補充、更正、停止蒐集/處理/利用與刪除請求。若資料由客戶作為資料控制或委託方,應協助客戶依法回覆。

第九條 個資事件 #

知悉個資被竊取、竄改、毀損、滅失或洩漏時,應立即通知 DPO、Security、CTO 與專案 DRI,採取應變措施,記錄事實、影響、原因、補救、通知與通報情形。

事件通報應遵守下列時限與分工(與 TOAI-BCP-001 一致):

  1. 內部通報:知悉後立即(最遲 1 小時內)通報 DPO 與 Security。
  2. 通知當事人:查明洩漏後,應以適當方式即時通知受影響當事人其情形與已採取之因應。
  3. 通報主管機關/客戶:符合個資法、醫療機構合約或主管機關要求之通報範圍者,依其指定時限辦理;醫療機構委託案件,原則上於知悉後 24 小時內通知院方窗口,並配合院方對外通報。
  4. 跨境或重大事件涉及外部規範者,從其較嚴格之通報時限。

第十條 教育訓練與稽核 #

所有人員每年至少完成一次個資與醫療資料保護訓練。涉及醫療資料或新增高風險處理之專案上線前,須完成個人資料保護影響評估(DPIA),辨識風險、緩解措施與殘餘風險,並由 DPO 審查;專案期間定期檢查資料流、權限、留存與刪除紀錄。

第十一條 跨境傳輸與資料主權 #

原始可識別病歷、語音、影像及醫療資料原則上不出境。確有跨境傳輸或使用境外服務之必要時,應評估目的地法制、資料主權、合約授權、去識別化與安全措施,並經 DPO、CTO 與 Legal 核准;醫療機構合約禁止或限制者,從其規定。

第十二條 保存與刪除期限 #

資料類別保存原則
原始可識別病歷/醫療資料依醫療機構合約與委託目的,於目的消失或合約終止後依約刪除或返還,不自行延長
去識別化比對/成效資料僅保存達成目的所需期間,逾期去識別化或刪除
稽核/使用紀錄(不含可識別臨床內文)至少保存供稽核所需期間,重大事件保存至調查結束後至少五年
個資事件紀錄至少保存五年;涉訴訟或主管機關調查者至事件終結
當事人同意/告知紀錄保存至利用關係結束後依法定期間

保存目的消失或期限屆滿時,依第九條程序刪除、封存或返還,並由 DPO 或 Security 確認。

第十三條 罰則與責任 #

違反個資與醫療資料規範(含未經授權蒐集/處理/利用特種個資、將可識別病歷外送、未依時限通報事件、以客戶病歷訓練模型)者,依情節由 DPO 會同 Security、Legal 採取限制權限、懲處、終止契約、求償並依個資法及相關法令辦理通報與配合調查。

第十四條 相關文件 #

TOAI-SEC-001(資安存取控制)、TOAI-AI-001(AI 治理)、TOAI-AI-002(生成式 AI 使用)、TOAI-BCP-001(事件通報)、TOAI-OPS-001(委外與 DPA)、TOAI-LEG-001(合約)、TOAI-GOV-003(名詞定義)、TOAI-FORM-000(個資與醫療資料處理評估表、事件紀錄表)。

附錄 修訂紀錄 #

版本日期修訂摘要修訂人核准人
v1.0 送審版2026-06-10初版送審。DPO / CTO待核准
v1.1 送審版2026-06-10新增事件通報時限、DPIA、跨境傳輸與資料主權、保存與刪除期限表、罰則與責任及交叉索引。DPO / CTO待核准