[IND] 5 分鐘閱讀OraCore 編輯部

印度 AI 監管已成商業風險

印度 AI 規範已牽動隱私、責任、金融與資安合規,DPDPA 罰鍰最高可達 ₹250 crore,企業不能再把它當成單純法務題。

分享 LinkedIn
印度 AI 監管已成商業風險

印度的 AI 規範已經直接影響企業的隱私、責任、金融與資安合規。

印度現在把 AI 當成真實法律問題。不是未來式,也不是文件堆著等人看。只要你的產品碰到貸款、招募、醫療、內容審核,就可能同時碰上 MeitYInformation Technology Act, 2000Digital Personal Data Protection Act, 2023,還有各行業主管機關。

這件事很吵,但結論很直白。AI 只要碰到個資或自動決策,合規就要在上線前完成。等到客訴、稽核、或監管函件來了,成本通常已經翻倍。

規範或機關影響範圍企業為何要管
DPDPA 2023個人資料處理單次罰鍰最高可到 ₹250 crore
IT Act 2000中介責任、資安、內容問題AI 生成內容與平台責任都可能踩線
RBI 規範數位放款與信用模型自動化信用決策要能說明
SEBI 規範演算法交易與投顧工具稽核軌跡與控制流程很重要
TRAI 指引通訊場景中的 AI簡訊、電信與行銷部署會更敏感

印度的 AI 法規是拼圖式管理

訂閱 AI 趨勢週報

每週精選模型發布、工具應用與深度分析,直送信箱。不定期,不騷擾。

不會寄垃圾信,隨時可取消。

印度目前沒有單一的 AI Act。這代表企業要自己把規範拼起來看。你得同時讀 IT ActDPDPA、消費者保護規則,還有 RBISEBI 這類主管機關的細則。

印度 AI 監管已成商業風險

這種拼圖式監管很麻煩,因為 AI 產品很少只落在一個法律框架裡。金融科技模型可能同時處理個資、做放款決策、還要產出對客戶可讀的說明。醫療系統也一樣,可能同時碰到病歷資料與診斷輸出。

所以合規不能只放在工程團隊。法務、資安、採購、產品主管都要一起進來。若供應商合約沒寫清楚模型漂移、輸出責任、資料歸屬,後面出事時很難補救。

  • 面向消費者的 AI,通常會碰到個資與同意管理。
  • 平台型服務若有 AI 生成內容,可能牽動中介責任。
  • 金融服務要先確認 RBI 對自動化決策的要求。
  • 對外溝通工具也可能碰到 TRAI 與資安規範。

隱私與可解釋性已經是實務考題

印度現在最直接的壓力,來自資料保護。只要 AI 系統拿客戶資料訓練、做用戶分群、或產生自動決策,企業就要說清楚收了什麼資料、為什麼留、誰能看。

這也是為什麼可解釋性不再只是工程術語。RBI 對數位放款的態度很明確,信用決策要能對申請人說明;SEBI 對演算法交易也要求稽核軌跡。若公司說不清模型為何拒貸、為何標記交易、為何排序某個用戶,法律風險就會往上堆。

“The biggest risk is not the technology itself; it is the use of technology without governance,” said Brad Smith, vice chair and president of Microsoft, in 2023 remarks on AI oversight.

這句話放到印度很貼切。法規還在變,但監管機關已經期待企業拿出合理措施。實務上就是稽核紀錄、人工覆核、高風險決策的書面政策,還有事件回應流程。

外商常忽略另一件事。資料本地化與跨境傳輸,會直接改變 AI 產品架構。若你的服務依賴海外伺服器,就要先確認資料流向是否符合印度隱私要求。

  • RBI:放款與信用決策要可解釋
  • SEBI:交易系統要有稽核軌跡
  • TRAI:通訊與電信場景更敏感
  • MeitY:政策方向正在往更細的 AI 監管走

合約寫法比模型分數更重要

印度法制不會把 AI 系統本身當成責任主體。真正扛風險的,通常是部署 AI 的企業。這讓合約變成第一道防線,尤其是採購模型或 API 的時候。

印度 AI 監管已成商業風險

AI 合約最好寫進賠償責任、訓練資料歸屬、輸出權利、SLA、資安事件處理、爭議解決方式。一般 SaaS 條款通常不夠。若模型漂移、亂說話、或輸出有偏誤,合約要先講清楚誰賠、誰改、誰負責通知。

採購流程也常出包。很多公司把 AI 功能當成軟體附加項目,結果文件沒寫模型更新與再訓練。等客戶投訴或監管要文件時,才發現缺口一堆。

對新創來說,IP 也很重要。訓練資料、模型權重、專有流程,都可以用營業秘密、著作權分析,或適合時的專利布局來保護。簡單講,模型有價值,法律架構就不能裸奔。

企業現在該先做什麼

印度 AI 政策還在動,這代表企業還有一小段整理內部流程的時間。能活得好的,不會只是 demo 做得最炫的團隊,而是能證明資料治理乾淨、供應商合約完整、審查流程有紀錄的公司。

我會先做四件事。第一,盤點所有 AI 系統並分級風險。第二,訂內部使用規則,連員工與外包都要管。第三,把合約補齊,責任、所有權、資安條款都要明寫。第四,檢查跨境資料流與行業規範,看看產品實際運作是否一致。

如果要用一句話當檢查表,就問:你的團隊能不能說出每個 AI 決策的法律依據。若答案很模糊,合規工作就還沒做完。

印度接下來很可能會往更細的 AI 監管走。企業若把 AI 當成法務、資安、產品三方共管的專案,會比只看模型效果的人更早站穩。現在先把資料、合約、審查紀錄補齊,成本最低。

印度 AI 監管會先打到哪裡

最先受影響的,通常是金融、醫療、通訊與內容平台。這幾個場景都碰到高敏感資料,也最容易出現自動化決策爭議。只要有一個環節出包,責任就會往部署方集中。

對台灣團隊來說,重點也很明確。若你要把 AI 產品賣進印度,別先問模型準不準。先問資料存哪裡、誰能看、出事誰負責、能不能稽核。這四題比 demo 分數更值錢。

如果你正在做印度市場,下一步應該是把法務、資安、產品一起拉進評估。先做風險分級,再決定要不要上線。這樣比較實際,也比較省錢。