← 企業洞察
繁體中文 English 简体中文
Levi · LinkedIn · 2026-09-25

內地企業在港使用AI的跨境數據合規:雙重法律框架下的實際挑戰

內地關聯企業在港面對PIPL、DSL與PDPO三個交疊框架,並需處理美國AI服務的訪問限制

跨境數據PIPLPDPO大灣區內地企業

香港在「一國兩制」框架下維持獨立法律體系,但以香港為基地的內地關聯企業在AI數據合規問題上,面對的不是一套法律,而是兩套相互交疊且部分衝突的規範體系——中國內地的PIPL與DSL,以及香港的PDPO。

PIPL如何界定香港

《個人信息保護法》(PIPL,2021年11月生效)在跨境數據轉移問題上明確將香港界定為「境外」。根據第38條,向境外傳輸個人信息,須採用三種機制之一:通過國家互聯網信息辦公室(CAC)的安全評估、簽訂標準合同(SCCs)或通過認證。第40條規定大量個人信息須在境內存儲,境外傳輸須先完成安全評估。

2024年3月CAC新規引入豁免條款,降低低量或合同必要轉移的合規門檻,但基本框架不變。從香港向內地系統傳輸個人信息,或在香港處理從內地取得的個人信息,均受PIPL跨境轉移機制要求約束。

DSL的管轄邊界爭議

《數據安全法》(DSL,2021年9月生效)的香港適用問題更為複雜。DSL規定適用於中國境內的數據處理活動,以及損害國家安全或公共利益的境外活動。香港在「一國兩制」框架下的定位,使DSL對港內內地關聯實體的具體管轄邊界存在法律不確定性,目前尚無明確案例法可供參照。DSL對「重要數據」不可存儲於境外的限制,亦涉及香港是否屬「境外」的界定問題,目前尚無權威解釋。

大灣區的例外框架

2023年6月,CAC與創科及工業局(ITIB)簽署合作備忘錄,為粵港澳大灣區內特定類別數據的跨境流動建立正式框架,是目前香港與內地之間數據流通唯一有正式文件支撐的機制,但其涵蓋範圍限於備忘錄所界定的特定數據類型。

美國AI服務的訪問限制:商業決定而非監管政策

一個被廣泛誤解的事實是:OpenAI與Anthropic對香港的訪問限制,是商業決定而非香港政府政策。OpenAI自2024年7月起限制香港用戶使用ChatGPT及API;Anthropic自2025年9月起,將具多數中資控制權的全球企業一律封鎖,不論所在地。這意味著相當數量的在港內地關聯企業已無法直接使用Claude及ChatGPT商業API。

實際可用替代方案:Google Gemini Cloud(在港可用,有數據駐留選項)、Microsoft Azure OpenAI企業渠道(在港可用)、DeepSeek及Qwen(在港無訪問限制,但涉及另一套數據主權考量)。

合規架構的基本原則

同時符合PIPL與PDPO的架構原則:以大灣區MOU框架處理已批准類型的數據流動;PDPO建議示範合約條款(RMCs)用於香港境內數據處理者關係;PIPL標準合同用於涉及內地個人信息的跨境流動;未公開價格敏感信息及高度敏感商業信息不通過公共AI API傳輸。

小結

內地企業在港AI合規的挑戰,在法律層面涉及三個框架的交疊,在實操層面則面對美國AI服務供應商訪問限制的商業現實。兩個維度均需在AI系統設計階段明確處理,而非等合規問題出現後補救。

香港側的框架分析,可參閱香港PDPO與AI系統合規:現行框架與企業最低要求與香港AI監管2026:現行框架、法律缺口與企業合規現實;DeepSeek與Qwen的數據主權評估,可參閱DeepSeek與Qwen香港企業評估:性價比、數據主權與部署現實。

Levi係駐香港嘅獨立AI工程師,專注生產級LLM應用、RAG pipeline及企業AI合規架構。如需進一步討論本文涉及的議題,歡迎洽詢。

WhatsApp 免費初步評估 → 查看更多企業案例 →

或以電郵聯絡:support@hksoka.com