先说一个让大多数香港老板意外的事实:香港并没有任何法例,禁止你的公司数据离开本地。《个人资料(私隐)条例》第 33 条本来就是为了限制跨境转移而订立的,但它从未生效。一九九六年没有,今天依然没有。
所以当你把客户名单贴进一个 AI 工具时,法律上没有任何东西阻止那批数据落在美国俄勒冈州的服务器上。真正的问题不是「准不准」,而是你知不知道数据去了哪里,以及当你最大的客户问起时,你能否清楚交代。
这个问题有一个名字,叫做数据驻留(data residency)。
什么是数据驻留?
数据驻留指的是你的数据实际存放在哪一个国家。如果你的 AI 供应商把你的文件放在新加坡的服务器,你的数据驻留地点就是新加坡。这是一个地理问题,不是一个授权问题。
有三个相关名词经常被混为一谈,以下用最简单的方式分清楚。
数据驻留:数据实际存放的位置,即地图上的一个点。
数据主权(data sovereignty):数据落地之后,哪一个国家的法律可以管到它,属于法律问题。
数据本地化(data localisation):政府以法规强制数据必须留在境内,属于合规义务。
香港对一般商业数据并没有本地化要求,中国内地则有。欧盟没有全面的本地化规定,但对跨境转移限制相当严格。分清楚对方在讲三者中的哪一个,可以省下大量与供应商各说各话的时间。
为什么 2026 年突然人人都在谈数据驻留?
有两件事改变了。监管机构开始追问 AI 数据的去向,而供应商则把答案包装成收费功能。原本只是技术附注的东西,如今变成采购清单上的一行。
欧盟《人工智能法案》于 2026 年 8 月全面适用,为 AI 系统带来透明度与可追溯性义务。任何向欧洲出货的香港企业,都已经身处别人的文件流程之中。
不过商业信号比监管信号更响亮。2026 年公布的研究显示,77% 的企业在采购 AI 时,会把供应商的来源国纳入考虑,另有 58% 倾向以本地供应商为主搭建 AI 架构。如果你供货给欧洲品牌、日本代理商,或有内地背景的买家,对方采购部门迟早会问你这条问题,而且很可能就在今年。
对香港中小企而言,这才是实际利害所在。数据驻留在本地很少是法律问题,它越来越是一个销售问题。
主流 AI 工具实际上把数据存在哪里?
大部分消费级 AI 工具默认把数据存放在美国。企业版容许你选择地区,但可选地区的清单比多数买家想象中短,而香港并不在其中。
OpenAI 为合资格的商业客户提供数据驻留选项,涵盖欧洲、英国、美国、加拿大、日本、韩国、新加坡、印度、澳洲及阿拉伯联合酋长国。香港不在选项之内。对香港公司来说,最接近的实际选择是新加坡或日本。
还有一个细节经常令人误判。OpenAI 的数据驻留涵盖的是静态数据,即已储存的对话、上传文件与生成内容。至于在地推理运算,也就是模型实际处理数据的动作,自 2026 年 1 月起才扩展至美国与欧洲的合资格企业方案。其余客户的运算位置仍由供应商决定。储存与运算是两条不同的问题,而供应商回答第一条时的声量,远大于第二条。
Anthropic 的 Claude 默认把生产数据放在美国基建之上。地区选项确实存在,但那是透过 AWS Bedrock、Google Vertex AI 或 Microsoft Foundry 等云端供应商,在指定地区转送模型而达成,并非由 Anthropic 直接提供。这与在订阅页面上勾一个选项,是完全不同的采购行为。
结论不是这些供应商不够谨慎,而是答案从来不会写在定价页上。你必须开口问。
把数据存在亚洲,是否就不受外国法律管辖?
不是。这是整个议题中代价最高的误解。法律管辖权跟随公司,而不是跟随服务器。一间总部设于某国的供应商,即使硬盘放在别处,仍可被该国法院要求交出数据。
两个例子足以说明。
一间总部在美国的 AI 供应商,把你的数据存放于新加坡,它依然是一间受美国法律程序约束的美国公司。选择新加坡地区可以降低延迟、满足部分合约条款,但无法把数据移出美国司法管辖范围。
一间根源在中国内地的供应商,把数据存放于新加坡,仍会透过母公司受内地法律规管,包括《个人信息保护法》及国家安全相关法例。新加坡的服务器地址,改变不了它上面的公司架构。
因此有用的问题不只是我的数据在哪里,而是谁可以被下令交出它。两条问题,两个答案,而买家往往只问了第一条。
这对香港中小企有什么实际影响?
对大多数香港中小企来说,数据驻留不是合规要求,而是投标问题与客户信任问题。事前处理只需一点时间,事后补救则相当狼狈。
以一间位于观塘、14 人的电子产品出口商为例。公司向德国与日本买家供货,团队用一般 AI 助手草拟报价、在供应商会议中使用AI 会议记录工具,另有一个云端 CRM 存放约 2,000 个联络人。三个工具,三个不同的数据存放地点,而公司内部从来没有人把这些地点写下来。
然后德国买家的采购部送来一份 40 条问题的供应商安全问卷。第 12 条问:欧盟居民的个人数据在哪里处理及储存?这间出口商现在要分别去信三个供应商、等候客服回覆、再自行解读三份不同的私隐政策,而订单就这样悬在半空。
事前把这些写下来,大约需要90 分钟:列出所有接触客户数据的工具、找出地区设定或去信客服查询,然后把答案记在同一张表格上。在投标压力下才做,则要花上一星期追问,还要赔上一单生意的风险。工作内容完全一样,只有时机决定了成本。
还有一个较少人提及的好处:一旦整理出这张清单,你通常会发现有两三个存放着客户数据的工具,是根本没有人记得曾经开通过的。
关于数据驻留,一般人最常搞错什么?
以下四个误解,造成了这个范畴内大部分的白费工夫与冤枉钱,每一个都值得直接点名。
误解一:香港法例要求数据必须留在香港。并非如此。《个人资料(私隐)条例》第 33 条从未生效,因此目前并无法定禁令阻止个人数据转移出境。私隐专员公署于 2022 年发布的《建议格式合约条文指引》属最佳做法,而非法律要求。2026 年正在咨询的改革方案包括可能启动第 33 条,情况或会改变。以上为一般信息,并非法律意见。
误解二:本地服务器等于本地法律。上文已述,值得重复,因为这是真正会令人亏钱的误判。管辖权跟随公司实体。
误解三:免费版与付费版的处理方式一样。通常并不一样。消费者版与免费版一般会默认使用你的输入内容改良模型;主流西方供应商的商业版与 API 版,则通常在合约上默认不作训练用途。对小公司而言,这个分别比地区设定更重要,因为最大的风险来源往往不是地理位置,而是训练。
误解四:这是 IT 部门的问题。它其实是披着 IT 外衣的采购与销售问题。需要这个答案的人,是负责填客户问卷那位,而不是负责设定电脑那位。
怎样查清楚自己的数据存放在哪里?
你可以在一个下午内、毋须任何技术支援,完成一份可用的数据驻留登记表。成果就是一张表格,日后任何投标回覆都可以直接附上。
按次序完成以下六步。
第一步。列出所有员工会输入或上载客户数据的工具,包括 AI 助手、CRM、会议记录工具、会计系统、通讯平台与文件储存。大部分中小企会找出六至十二个。
第二步。逐一记下你所用的方案:免费版、商业版还是企业版。单是这一栏,已能预测大部分风险。
第三步。在账户设定中找出储存地区,或去信客服查问一句:我们的数据静态储存于哪个国家,又在哪个国家处理?
第四步。记下供应商总部所在国家。这就是你的管辖权答案,而它通常与储存地点的答案不同。
第五步。以书面确认你的输入内容是否会用于模型训练,并把政策页面连同日期截图存档。
第六步。决定哪两三个工具真正需要更严格的设定,其余的就别再折腾。存放午餐订单的工具,不需要企业级的数据驻留安排。
关于数据驻留的常见问题
以下是香港老板认真研究这件事之后,问得最多的几条问题。
可以要求数据驻留在香港吗?
主流国际 AI 供应商目前都做不到,没有一家把香港列为可选地区。可行方向是选用本地供应商托管、自行部署开放权重模型,或接受新加坡与日本作为最接近的地区选择。
数据驻留要另外收费吗?
通常要,而且是间接收费。地区选择一般被锁在商业版或企业版之内,而非以独立附加功能出售。实际上你是为了一个设定而升级整个方案。
我的数据会被用来训练模型吗?
完全取决于方案级别。免费版与消费者版普遍会默认使用;主流供应商的商业版、企业版与 API 版则通常默认不作训练。查清楚,并保留证据。
客户问起数据存放在哪里,应该怎样回答?
依次说明三件事:储存所在国家、供应商总部的司法管辖区,以及训练状态。一个具体的三句答案,比任何含糊的保证都更能建立信心。
这件事需要找律师吗?
制作登记表不需要。但如果你打算签署一份就数据处理向客户作出具约束力承诺的合约,尤其是欧洲客户,找律师看一次是值得的。
给香港老板的重点
数据驻留讲的是数据实际放在哪里,数据主权讲的是谁的法律管得到它。对 2026 年的香港中小企来说,第二个答案通常更重要,却几乎没有人开口问。
你不需要一整个法务部门来处理这件事。你需要的是一张表格、六个栏位、一个下午,而且要在客户开口之前准备好,而不是之后。整个项目就这么多。
这类科技问题之所以吓人,多半只是因为没有人用普通说话解释过。我们认为这一点应该改变。懂AI,更懂你 UD相伴,AI不冷。
本文由 UD AI 团队(香港)审阅,最后更新日期:2026 年 8 月 10 日。
不确定公司哪些工具存有客户数据?
大部分香港中小企正在使用的 AI,比自己以为的更多,也更贴近客户数据。免费的 AI 体检会替你盘点现正运行的工具与当中的缺口,我们更会手把手教你读懂每一项结果。