香港PDPO與AI系統合規:現行框架與企業最低要求
PDPO以現有原則延伸適用於AI,DPP1、DPP3、DPP4是企業部署前的核心評估項目
《個人資料(私隱)條例》(PDPO,Cap. 486)於AI系統廣泛採用的當下,並非專為AI設計的法規,但其核心原則對AI數據處理活動設定了具體的合規邊界。理解哪些數據保護原則(DPP)最直接受AI系統影響,以及現行的數據處理者義務框架,是企業部署AI工具前必要的合規評估基礎。
最直接受影響的三個DPP
DPP1(資料收集):個人資料只可為與資料使用者職能直接相關的合法目的,以公平合法方式收集。將現有客戶或員工數據用於AI模型訓練,若超出原始收集目的,即可能違反DPP1。
DPP3(資料使用):個人資料只可用於收集時的目的或與之直接相關的目的,否則須取得資料當事人的訂明同意。以現有數據庫訓練AI模型,幾乎必然涉及原收集目的以外的新用途——這是企業在AI項目啟動前需要首先評估的合規問題。
DPP4(資料保安):資料使用者須採取切實可行的步驟,防止個人資料未經授權被取用、處理、刪除或使用,包括將數據外判予境外AI服務供應商處理時。這是使用外部AI API的企業最直接的合規義務來源。
PCPD的現行框架文件
PCPD於2024年6月發布「AI: Model Personal Data Protection Framework」,為LLM及生成式AI系統的實施提供最佳實踐指引,企業應視之為履行PDPO(尤其是DPP4)的事實標準參考。2025年3月,PCPD進一步發布「生成式AI員工使用指引核查表」,提供操作層面的檢查框架。
2025年PCPD合規核查涵蓋60個機構,跨電訊、銀行、保險、醫療、零售、教育等界別,80%機構在日常業務中使用AI,核查期間無發現違反PDPO的個案。
數據處理者合約義務
企業使用外部AI API(如Anthropic Claude、Google Gemini、OpenAI的Azure企業渠道)時,作為資料使用者須對數據處理者的安全保障負責。PCPD 2022年發布的「建議示範合約條款」(RMCs)提供兩套合約範本,涵蓋目的限制、數據安全措施、資料保留與刪除要求、審計權利及分包處理商控制。PCPD建議將RMCs納入與AI供應商的商業協議。
跨境數據轉移的實際狀況
PDPO第33條(跨境個人資料轉移限制)從未生效,香港目前不存在法定的跨境轉移限制。實際情況是:PCPD的RMCs代表最佳實踐,不具法定強制性,但忽視PCPD指引的企業面臨聲譽與監管風險。現有DPP(尤其DPP4)在跨境情境下仍完整適用,意味著數據安全義務不因數據傳送至境外而消失。
政府正在推進PDPO改革,強制數據洩露通報及行政罰款機制已進入諮詢程序。截至2026年中,強制通報仍未立法,但立法會已於2025年7月就PDPO在AI時代充分性進行動議辯論,改革方向具有政策支持。
同意要求的關鍵判斷點
使用個人資料於AI訓練或分析,若屬原收集目的以外的新用途,須取得資料當事人的訂明同意。「訂明同意」在PDPO下指明確、自願、在知情情況下給予的同意——隱藏在服務條款深處的預選勾選方框不符合此要求。
企業AI合規的最低核查清單
在部署任何使用個人資料的AI系統前,建議完成以下評估:確認AI處理目的是否在原始資料收集目的範圍內;與AI供應商簽訂包含PCPD RMCs關鍵條款的數據處理協議;確認數據傳送至境外AI API的安全保障;建立AI系統相關的數據洩露應對程序(即使強制通報尚未立法,自願通報仍是合規良好實踐)。
小結
PDPO對AI系統的適用性是通過現有原則延伸,而非AI專屬立法。DPP1、DPP3、DPP4是最關鍵的三個原則,外部AI API的使用觸發DPP4的最直接合規義務。企業在AI項目啟動時納入PCPD框架文件的評估,遠比上線後應對合規問題的代價低得多。
資料流向的實務問題,可參閱啲文件係咪上載晒去美國?——香港企業用AI處理機密文件前要知嘅資料流向;招聘場景的PDPO應用,可參閱AI招聘篩選在香港:法律邊界與偏見風險;跨界別監管的整體框架,可參閱香港AI監管2026:現行框架、法律缺口與企業合規現實。
Levi係駐香港嘅獨立AI工程師,專注生產級LLM應用、RAG pipeline及企業AI合規架構。如需進一步討論本文涉及的議題,歡迎洽詢。
WhatsApp 免費初步評估 → 查看更多企業案例 →或以電郵聯絡:support@hksoka.com