印度 AI 監管已成商業風險
印度 AI 規範已牽動隱私、責任、金融與資安合規,DPDPA 罰鍰最高可達 ₹250 crore,企業不能再把它當成單純法務題。

印度的 AI 規範已經直接影響企業的隱私、責任、金融與資安合規。
印度現在把 AI 當成真實法律問題。不是未來式,也不是文件堆著等人看。只要你的產品碰到貸款、招募、醫療、內容審核,就可能同時碰上 MeitY、Information Technology Act, 2000、Digital Personal Data Protection Act, 2023,還有各行業主管機關。
這件事很吵,但結論很直白。AI 只要碰到個資或自動決策,合規就要在上線前完成。等到客訴、稽核、或監管函件來了,成本通常已經翻倍。
| 規範或機關 | 影響範圍 | 企業為何要管 |
|---|---|---|
| DPDPA 2023 | 個人資料處理 | 單次罰鍰最高可到 ₹250 crore |
| IT Act 2000 | 中介責任、資安、內容問題 | AI 生成內容與平台責任都可能踩線 |
| RBI 規範 | 數位放款與信用模型 | 自動化信用決策要能說明 |
| SEBI 規範 | 演算法交易與投顧工具 | 稽核軌跡與控制流程很重要 |
| TRAI 指引 | 通訊場景中的 AI | 簡訊、電信與行銷部署會更敏感 |
印度的 AI 法規是拼圖式管理
訂閱 AI 趨勢週報
每週精選模型發布、工具應用與深度分析,直送信箱。不定期,不騷擾。
不會寄垃圾信,隨時可取消。
印度目前沒有單一的 AI Act。這代表企業要自己把規範拼起來看。你得同時讀 IT Act、DPDPA、消費者保護規則,還有 RBI、SEBI 這類主管機關的細則。

這種拼圖式監管很麻煩,因為 AI 產品很少只落在一個法律框架裡。金融科技模型可能同時處理個資、做放款決策、還要產出對客戶可讀的說明。醫療系統也一樣,可能同時碰到病歷資料與診斷輸出。
所以合規不能只放在工程團隊。法務、資安、採購、產品主管都要一起進來。若供應商合約沒寫清楚模型漂移、輸出責任、資料歸屬,後面出事時很難補救。
- 面向消費者的 AI,通常會碰到個資與同意管理。
- 平台型服務若有 AI 生成內容,可能牽動中介責任。
- 金融服務要先確認 RBI 對自動化決策的要求。
- 對外溝通工具也可能碰到 TRAI 與資安規範。
隱私與可解釋性已經是實務考題
印度現在最直接的壓力,來自資料保護。只要 AI 系統拿客戶資料訓練、做用戶分群、或產生自動決策,企業就要說清楚收了什麼資料、為什麼留、誰能看。
這也是為什麼可解釋性不再只是工程術語。RBI 對數位放款的態度很明確,信用決策要能對申請人說明;SEBI 對演算法交易也要求稽核軌跡。若公司說不清模型為何拒貸、為何標記交易、為何排序某個用戶,法律風險就會往上堆。
“The biggest risk is not the technology itself; it is the use of technology without governance,” said Brad Smith, vice chair and president of Microsoft, in 2023 remarks on AI oversight.
這句話放到印度很貼切。法規還在變,但監管機關已經期待企業拿出合理措施。實務上就是稽核紀錄、人工覆核、高風險決策的書面政策,還有事件回應流程。
外商常忽略另一件事。資料本地化與跨境傳輸,會直接改變 AI 產品架構。若你的服務依賴海外伺服器,就要先確認資料流向是否符合印度隱私要求。
合約寫法比模型分數更重要
印度法制不會把 AI 系統本身當成責任主體。真正扛風險的,通常是部署 AI 的企業。這讓合約變成第一道防線,尤其是採購模型或 API 的時候。

AI 合約最好寫進賠償責任、訓練資料歸屬、輸出權利、SLA、資安事件處理、爭議解決方式。一般 SaaS 條款通常不夠。若模型漂移、亂說話、或輸出有偏誤,合約要先講清楚誰賠、誰改、誰負責通知。
採購流程也常出包。很多公司把 AI 功能當成軟體附加項目,結果文件沒寫模型更新與再訓練。等客戶投訴或監管要文件時,才發現缺口一堆。
對新創來說,IP 也很重要。訓練資料、模型權重、專有流程,都可以用營業秘密、著作權分析,或適合時的專利布局來保護。簡單講,模型有價值,法律架構就不能裸奔。
企業現在該先做什麼
印度 AI 政策還在動,這代表企業還有一小段整理內部流程的時間。能活得好的,不會只是 demo 做得最炫的團隊,而是能證明資料治理乾淨、供應商合約完整、審查流程有紀錄的公司。
我會先做四件事。第一,盤點所有 AI 系統並分級風險。第二,訂內部使用規則,連員工與外包都要管。第三,把合約補齊,責任、所有權、資安條款都要明寫。第四,檢查跨境資料流與行業規範,看看產品實際運作是否一致。
如果要用一句話當檢查表,就問:你的團隊能不能說出每個 AI 決策的法律依據。若答案很模糊,合規工作就還沒做完。
印度接下來很可能會往更細的 AI 監管走。企業若把 AI 當成法務、資安、產品三方共管的專案,會比只看模型效果的人更早站穩。現在先把資料、合約、審查紀錄補齊,成本最低。
印度 AI 監管會先打到哪裡
最先受影響的,通常是金融、醫療、通訊與內容平台。這幾個場景都碰到高敏感資料,也最容易出現自動化決策爭議。只要有一個環節出包,責任就會往部署方集中。
對台灣團隊來說,重點也很明確。若你要把 AI 產品賣進印度,別先問模型準不準。先問資料存哪裡、誰能看、出事誰負責、能不能稽核。這四題比 demo 分數更值錢。
如果你正在做印度市場,下一步應該是把法務、資安、產品一起拉進評估。先做風險分級,再決定要不要上線。這樣比較實際,也比較省錢。