員工離職後還能看客戶名單?台灣 SME 先補 6 個 AI 工具帳號權限

用 6 個欄位盤點 AI 行銷工具帳號權限,避免共用帳號、外包權限和離職交接變成客戶資料風險。

台灣中小企業行銷人員在明亮辦公室檢查 AI 工具帳號權限與交接清單
AI 工具帳號權限要看誰能登入、能讀哪些客戶資料、是否有外部連線,以及離職或外包結束時怎麼收回。

AI 工具帳號權限不是等公司變大才需要管。台灣 SME 只要把 ChatGPT、Gemini、Canva、Zapier、CRM、Email 名單或廣告帳號拿來處理客戶資料,就應先建立一張權限表:誰擁有帳號、誰能登入、能讀哪些資料、連了哪些外部工具、離職或外包結束時誰收回、異常時誰收到告警。先做這 6 件事,比先買更多 AI 工具更重要;否則共用帳號、個人帳號和外包權限會讓客戶名單留在沒人管理的地方。

AI 工具帳號權限先盤點,不要先追工具清單

很多「AI 行銷工具」文章會先列工具:寫文案、做圖片、排程、客服、自動化、CRM。這些清單有用,但沒有回答台灣 SME 更常見的問題:員工離職後,誰把 AI 工具、Google 登入、外掛授權、Zapier 自動化和客戶名單收回?

只要工具能讀取客戶資料、廣告報表、Email 名單、Google Drive、CRM 或 LINE 對話,帳號權限就已經是行銷營運問題,不只是 IT 問題。美國 FTC 的企業個資安全指南把「盤點資料在哪裡、誰有或可能有存取權」列為資料安全的第一步,也提醒企業採用最小權限原則,讓員工只存取完成工作需要的資源。來源:FTC Protecting Personal Information

winning-page gap:大家談 AI 工具,很少談收權

這次搜尋「AI tools small business」「AI tools account access offboarding」「marketing tools account access audit」時,強頁多半靠 2026 年工具清單、用途分類、效率敘事、導入步驟或資安產品頁吸引點擊。弱點是內容常把「能做什麼」講得很滿,卻少把小公司真正會出事的地方講清楚:共用密碼、外包商還留在廣告帳號、OAuth 外掛繼續讀 Google Drive、離職交接只停 Email 卻沒停 AI 工作區。

所以本文不做工具排行榜,而是把 AI 工具帳號權限拆成一張小團隊可以立刻填的表。這也是 AEO 與 GEO 更需要的答案:搜尋者不是只想知道哪個工具最好,而是想知道現在公司帳號會不會把客戶資料暴露在錯的人手上。

6 個欄位,先做一張 AI 工具帳號權限表

第一版不用買 IAM 系統。先用試算表或公司內部文件,把所有會碰到客戶資料、廣告資料、網站資料、素材和自動化流程的工具列出來。每一列至少補 6 個欄位。

欄位要填什麼為什麼重要
帳號擁有人公司工作區、老闆、員工、外包商或代理商決定誰能停用、移轉、匯出與付款
使用者與角色管理員、編輯、檢視、機器人、API key 使用者避免每個人都拿最高權限
資料範圍客戶名單、訂單、廣告帳戶、Drive、Email、CRM、聊天紀錄判斷是否涉及個資與商業機密
外部連線Google OAuth、Zapier、Make、Chrome 外掛、CRM app、Webhook找出看不見但仍在讀資料的授權
異動條件入職、轉職、離職、外包結案、專案暫停、付款失敗把收權做成流程,不靠記憶
告警與紀錄誰收到錯誤通知、誰看得到 log、誰每月覆核讓異常登入、流程失敗與資料外流有負責人

共用帳號省事,但最難交接

台灣 SME 常用一組公司帳號登入所有工具,理由很現實:省錢、好記、外包商也方便。但共用帳號最大的問題是責任和交接不清楚。當文案、設計、投手、客服或外包顧問都用同一組登入時,你很難知道誰下載了名單、誰改了提示詞、誰把 Google Drive 接到外部工具。

比較穩的做法是把工具分成三層。第一層是公司工作區或管理員帳號,只由負責人持有;第二層是個人工作帳號,依角色給最小必要權限;第三層是臨時外部權限,有到期日和交付範圍。Google Workspace 的管理文件說明,管理員可以在 API controls 中查看已設定和已存取的 App,並把 App 設為 Trusted、Limited、Specific Google data 或 Blocked,也能封鎖未設定的第三方 App。來源:Google Workspace App access control

OAuth 與外掛要和 AI 工具一起盤點

很多風險不是來自 AI 工具本身,而是來自「用 Google 登入」「安裝外掛」「串自動化」這些便利動作。員工可能只是想讓 AI 讀取一份簡報或整理一張表,但授權範圍可能包含 Drive、Gmail、Calendar、Sheets 或廣告資料。行銷團隊如果只看工具名稱,不看 OAuth scope 和連線狀態,就會漏掉真正的資料入口。

盤點時請不要只問「有沒有買這個工具」。要問:誰授權?授權給哪個 Google 帳號?能讀哪些資料?是否能寫入、刪除或寄信?是否接到 Zapier、Make、CRM、Email 平台或廣告帳號?是否有 API key?是否有 webhook?是否能被停用而不影響正式營運?

離職與外包結束:24 小時內完成 5 件事

員工離職、接案顧問交付結束、代理商換窗口時,請把 AI 工具帳號權限列入交接清單。FTC 指南也明確建議,員工離職或轉調時要有程序確保他們不再存取敏感資訊,並終止密碼、收回鑰匙與識別證。對小公司來說,下面 5 件事要在 24 小時內完成。

  1. 停用或移除該人的公司 Email、Google Workspace、CRM、廣告帳號、社群管理工具與 AI 工作區席次。
  2. 在 Google Workspace 或主要身份系統查看第三方 App 授權,移除不再需要的 OAuth token。
  3. 輪替共用密碼、API key、webhook secret、Zapier/Make 連線和外包曾接觸的素材資料夾權限。
  4. 移轉重要資產所有權,例如廣告帳戶、表單、CRM pipeline、Prompt 文件、知識庫、素材雲端資料夾與自動化流程。
  5. 記錄收權時間、負責人、例外清單與下次覆核日,避免三個月後才發現舊帳號還在。

自動化工具的錯誤通知,也是一種權限管理

AI 行銷常會接到 Zapier、Make、表單、CRM、Email 或 Google Sheets。權限收回後,流程可能出錯;如果沒有人收到告警,名單就會卡在半路。Zapier 的錯誤排查文件說明,Zap run 可能有 Errored、Safely halted、On hold、Handled error、Scheduled 等狀態,且重複錯誤可能讓 Zap 自動關閉;它也提供 Zap history、Zap editor、HTTP log 等排查入口。來源:Zapier troubleshooting errors

Zapier 的 error handling 公告則建議,若流程失敗會影響新名單或客服票,就應讓錯誤處理步驟立即通知團隊,也可以建立備援或指派調查流程。來源:Zapier error handling。台灣 SME 可以把「誰收到錯誤通知」寫進權限表,尤其是表單進 CRM、廣告名單同步、LINE 詢問進客服系統這三類流程。

台灣個資法:拒絕行銷與安全維護不能漏

AI 工具帳號權限會碰到兩個台灣 SME 常忽略的個資問題。第一,個資法第 20 條規定,非公務機關在特定目的必要範圍內使用個資,若把個資用於行銷,當事人表示拒絕後應停止利用其個資行銷,首次行銷時也要提供拒絕方式。第二,個資法第 20-1 條要求非公務機關持有個人資料檔案時,應採行安全維護措施,防止個資被竊取、竄改、毀損、滅失或洩漏。來源:Taiwan Personal Data Protection Act

這代表 AI 工具不是只要「不要拿來訓練模型」就好。你還要知道資料原本為什麼被蒐集、是否能用於行銷、客戶是否拒絕過、外部工具是否仍能存取,以及離職或外包結束後能不能證明權限已收回。

每月 30 分鐘覆核,比年度大清查可靠

權限管理最怕變成一年一次的大工程。小團隊更適合每月固定 30 分鐘,打開 AI 工具帳號權限表檢查四件事:新增工具、離職或外包異動、OAuth 或 API 連線、錯誤通知收件人。只要有一項不清楚,就先把權限降到檢視或暫停。

覆核時不要只問「這個工具還要不要」。更有效的問法是:這個工具現在讀到哪些資料?誰真的需要?如果今天帳號被盜、員工離職或流程失敗,誰會知道?如果答案不是人名和動作,而是「大家應該都知道」,就代表流程還沒有成立。

這套方法適合誰?不適合誰?

適合正在導入 AI 文案、AI 客服、AI 報表、Zapier/Make 自動化、Google Workspace、CRM、Email 名單、廣告帳號或外包行銷協作的台灣中小企業。尤其適合 5 到 50 人的小團隊,因為這個階段最容易同時有公司帳號、個人帳號、外包商和臨時工具。

不適合拿來取代正式資安、法務或個資顧問。如果你處理的是醫療、金融、未成年、定位、身分證字號、大量消費紀錄或跨境資料傳輸,這張表只能當初步盤點,不能當合規結論。

資料更新與來源

本文於 2026 年 9 月 10 日依公開可讀資料整理。AI 工具、Workspace 管理介面、Zapier 功能、OAuth 控制、台灣個資法主管機關與實務要求可能更新;正式導入前請回到官方文件、自家後台、合約與專業意見確認。

結論:先管誰能碰資料,再讓 AI 進流程

AI 行銷不是只有效率問題,也是權限問題。台灣 SME 真正要先補的不是第十個 AI 工具,而是一張能回答「誰能碰客戶資料、為什麼能碰、何時收回、出錯誰知道」的權限表。當帳號擁有人、資料範圍、外部連線、離職收權和告警紀錄都清楚,AI 才能放進內容、客服、報表和自動化流程裡,而不是變成下一個沒人負責的資料入口。

FAQ

AI 工具帳號權限要從哪裡開始查?

先列出會碰到客戶資料、廣告資料、雲端檔案、CRM、Email 名單或自動化流程的工具,再補帳號擁有人、使用者角色、資料範圍、外部連線、異動條件和告警紀錄。

小公司可以共用一個 AI 工具帳號嗎?

短期看起來方便,但不適合處理客戶資料或廣告帳號。共用帳號會讓權責、下載紀錄、外掛授權和離職收權變得不清楚,最好改成公司工作區加個人角色權限。

外包商需要 AI 工具權限時怎麼給?

給臨時、最小必要、可到期的權限,明確限制資料夾、帳號、任務和交付範圍。專案結束後要移轉素材與流程所有權,並撤銷 OAuth、API key 和共用資料夾。

OAuth 權限為什麼要列入 AI 行銷盤點?

因為很多 AI 外掛、自動化工具和第三方 App 不是只登入一次,而是持續讀取 Google Drive、Gmail、Sheets、CRM 或廣告資料。沒撤銷 OAuth,停用主工具也可能不完整。

AI 工具帳號權限多久檢查一次?

一般小團隊至少每月檢查一次;有人入職、離職、外包結案、代理商換窗口、付款異常或新增自動化流程時,應立即檢查,不要等年度清查。

下一步

接著找下一個判斷點

如果這篇文章解開了一部分問題,下一步通常是回到主題地圖、搜尋更精準的情境,或換一個角度看同一件事。

同主題延伸閱讀

SEO / AEO llms.txt 對 SEO 有用嗎?Google 說不加分,台灣中小企業先修這 5 件事 SEO / AEO AI 搜尋信任證據不足?台灣 SME 官網先補 5 個欄位 SEO / AEO 表單垃圾名單太多?AI 篩 lead 前先補 7 個風險欄位
AI課程申請 SEO/AEO AI 行銷 中小企業行銷 理查雜談