一家位于观塘的物流公司,在客户服务、路线规划和发票处理三个环节分别部署了 AI 系统。三份供应商合约中,没有一份提及个人资料。半年后,一位客户提出一个简单的问题:你的 AI 读取的资料,最终去了哪里?会议室里没有人答得出来。
这正是香港个人资料私隐专员公署(PCPD)在 2026 年着手审视的情境。有关发现,应该重新定义每一位企业领袖如何看待 AI 与《个人资料(私隐)条例》的关系。
2026 年 PCPD 的 AI 合规审查发现了什么?
PCPD 于 2026 年 5 月完成对 60 间机构的合规审查,检视它们如何运用 AI 及保护个人资料。结果未发现违反《私隐条例》的情况,但数据揭示了 AI 已深度嵌入运营:60 间机构中,57 间(95%)每日使用 AI,29 间(51%)同时运行三个或以上的 AI 系统。
根据 PCPD 于 2026 年 5 月的声明,审查涵盖会计、餐饮、创新科技、物流及物业管理等行业。约 79% 的机构使用 AI 已超过一年,这意味着在香港的运营中,AI 不再是实验性质,而是基础设施。
没有正式违规,并不等于全无风险。它反映出监管机构正密切观察,并在需要动用执法权之前,先行设定期望。
什么是《私隐条例》?它如何适用于 AI?
《个人资料(私隐)条例》是香港核心的资料保护法律。只要 AI 系统在模型训练、客户互动或自动决策过程中收集、使用或处理个人资料,条例即告适用。AI 并不置身于《私隐条例》之外,而是牢牢处于其管辖之内。
对企业而言,实际意涵十分直接。如果你的 AI 读取客户电邮、筛选求职者,或评估信贷风险,《私隐条例》的所有资料保护原则都会适用,包括使用目的限制、准确性、保存期限及保安。
大多数领袖容易落入的陷阱,是以为责任由供应商承担。根据《私隐条例》,资料使用者,即你的机构,始终须负上问责。将技术外判,并不等于将责任外判。
什么是「保障个人资料模范框架」?
PCPD 于 2024 年 6 月发布的「保障个人资料模范框架」,是香港企业实践负责任 AI 的实用蓝本。框架涵盖四个范畴的建议:AI 策略与管治、风险评估与人为监督、与持份者的沟通,以及 AI 系统的管理。
根据 PCPD 的框架,第一个范畴要求最高管理层正式承诺制定 AI 策略,并建立内部管治架构。这是董事会层面的信号,而非 IT 部门的核对清单项目。
框架与 PCPD 在 2021 年指引中提出的三项资料管理价值及七项 AI 道德原则一脉相承。对运营总监或 IT 总监而言,它提供一套现成结构,让你能在董事会上具说服力地阐述 AI 管治。
以下四个范畴构成整套框架的骨干:
--- AI 策略与管治,由最高管理层主导
--- 风险评估与人为监督,采用以风险为本的方针
--- 与员工、客户及监管机构的沟通
--- AI 系统的持续调整、实施与管理
为什么代理式 AI 在《私隐条例》下构成新的私隐风险?
2026 年 3 月,PCPD 就代理式 AI(agentic AI)发出专门警示,将其列为较高的私隐风险。代理式系统能存取本地装置、档案、电邮、凭证及浏览器内容,并在无需人手逐步批准的情况下,自主执行多步骤任务。
根据 PCPD,关注点在于「范围」。传统聊天机械人只回答问题;而一个 AI 代理可能打开你的电邮、抽取客户资料、登入第三方服务并采取行动,这一切都在有人审视之前完成。
PCPD 的实务建议十分具体:将 AI 系统的存取权限制在最低限度、避免赋予管理员权限、把运行环境与本地基础设施分隔、审查外挂程式有否恶意代码,并在对个人有重大影响的决策上,保留人为介入。
香港企业应如何评估自身的 AI 私隐准备度?
从一张资料地图开始。在制定任何管治政策之前,企业必须清楚知道哪些 AI 系统接触个人资料、读取什么资料、资料流向何处,以及保存多久。大多数机构会发现,自己在第一天根本无法回答这些问题。
PCPD 指出 2026 年一个明显趋势,就是走向「轻资料」AI:越来越少机构保留 AI 处理过的个人资料,转而采用只作短暂处理,或依赖匿名化与假名化的架构。对于现正起步的企业,这是一个站得住脚的预设做法。
一次准备度评估,应依次检视四件事:
--- 清单:哪些 AI 系统处理个人资料,以及在什么合约条款之下
--- 存取:每个系统是否只持有其所需的最低权限
--- 保存:个人资料在用途完成后是否被删除
--- 监督:对高影响的自动决策,是否有人手审视
一间能够清晰回答这四项的企业,其实已领先 PCPD 所审查的大部分机构。
企业在 AI 与个人资料上最常犯的错误是什么?
最常见的错误,是把 AI 私隐视为采购时签署一次的法律手续。AI 系统会演变、资料流会转移、供应商会更新模型,因此一次性的审查很快便会过时。PCPD 明确建议进行持续的监察与检讨。
第二个错误,是为求方便而赋予 AI 系统管理员级的存取权。这正是 PCPD 在 2026 年 3 月代理式 AI 警示中所警惕的模式,因为过宽的权限,会把一宗小事故变成一场重大的资料外泄。
第三个错误是沉默。企业部署 AI,却没有告知员工或客户其资料如何被使用。模范框架把与持份者的沟通视为核心支柱,而非可有可无的礼貌,因为当人们觉得资料是被拿走而非交出时,信任会流失得最快。
给香港企业领袖的结论
PCPD 在 2026 年未发现违规,但同时清楚表明,审视力度正在上升,期望亦已定调。对运营副总裁或 IT 总监而言,AI 私隐如今是董事会层面的问责,而非技术上的事后补救。
能够妥善应对的机构,并非拥有最多 AI 的那些,而是清楚知道自己的 AI 接触了什么、并能够证明这一点的那些。管治不再是 AI 的刹车掣,而是让你有信心规模化的通行证。
这正是值得信赖的本地伙伴发挥作用之处。懂AI,更懂你 — UD相伴,AI不冷,因为科技理应为你降低风险,而非在暗处悄悄增加风险。
准备好清楚知道自己企业的处境了吗?
既然你已了解 PCPD 的期望,下一步就是看清自己在 AI 与资料上的足迹。UD 手把手带你完成每一步,从盘点哪些系统接触个人资料,到建立一套令董事会信赖的管治架构,背后是 28 年的香港企业服务经验。