香港PDPO与AI系统合规:现行框架与企业最低要求
PDPO以现有原则延伸适用于AI,DPP1、DPP3、DPP4是企业部署前的核心评估项目
《个人资料(私隐)条例》(PDPO,Cap. 486)于AI系统广泛采用的当下,并非专为AI设计的法规,但其核心原则对AI数据处理活动设定了具体的合规边界。理解哪些数据保护原则(DPP)最直接受AI系统影响,以及现行的数据处理者义务框架,是企业部署AI工具前必要的合规评估基础。
最直接受影响的三个DPP
DPP1(资料收集):个人资料只可为与资料使用者职能直接相关的合法目的,以公平合法方式收集。将现有客户或员工数据用于AI模型训练,若超出原始收集目的,即可能违反DPP1。
DPP3(资料使用):个人资料只可用于收集时的目的或与之直接相关的目的,否则须取得资料当事人的订明同意。以现有数据库训练AI模型,几乎必然涉及原收集目的以外的新用途——这是企业在AI项目启动前需要首先评估的合规问题。
DPP4(资料保安):资料使用者须采取切实可行的步骤,防止个人资料未经授权被取用、处理、删除或使用,包括将数据外判予境外AI服务供应商处理时。这是使用外部AI API的企业最直接的合规义务来源。
PCPD的现行框架文件
PCPD于2024年6月发布「AI: Model Personal Data Protection Framework」,为LLM及生成式AI系统的实施提供最佳实践指引,企业应视之为履行PDPO(尤其是DPP4)的事实标准参考。2025年3月,PCPD进一步发布「生成式AI员工使用指引核查表」,提供操作层面的检查框架。
2025年PCPD合规核查涵盖60个机构,跨电讯、银行、保险、医疗、零售、教育等界别,80%机构在日常业务中使用AI,核查期间无发现违反PDPO的个案。
数据处理者合同义务
企业使用外部AI API(如Anthropic Claude、Google Gemini、OpenAI的Azure企业渠道)时,作为资料使用者须对数据处理者的安全保障负责。PCPD 2022年发布的「建议示范合约条款」(RMCs)提供两套合同范本,涵盖目的限制、数据安全措施、资料保留与删除要求、审计权利及分包处理商控制。PCPD建议将RMCs纳入与AI供应商的商业协议。
跨境数据转移的实际状况
PDPO第33条(跨境个人资料转移限制)从未生效,香港目前不存在法定的跨境转移限制。实际情况是:PCPD的RMCs代表最佳实践,不具法定强制性,但忽视PCPD指引的企业面临声誉与监管风险。现有DPP(尤其DPP4)在跨境情境下仍完整适用,意味着数据安全义务不因数据传送至境外而消失。
政府正在推进PDPO改革,强制数据泄露通报及行政罚款机制已进入咨询程序。截至2026年中,强制通报仍未立法,但立法会已于2025年7月就PDPO在AI时代充分性进行动议辩论,改革方向具有政策支持。
同意要求的关键判断点
使用个人资料于AI训练或分析,若属原收集目的以外的新用途,须取得资料当事人的订明同意。「订明同意」在PDPO下指明确、自愿、在知情情况下给予的同意——隐藏在服务条款深处的预选勾选方框不符合此要求。
企业AI合规的最低核查清单
在部署任何使用个人资料的AI系统前,建议完成以下评估:确认AI处理目的是否在原始资料收集目的范围内;与AI供应商签订包含PCPD RMCs关键条款的数据处理协议;确认数据传送至境外AI API的安全保障;建立AI系统相关的数据泄露应对程序(即使强制通报尚未立法,自愿通报仍是合规良好实践)。
小结
PDPO对AI系统的适用性是通过现有原则延伸,而非AI专属立法。DPP1、DPP3、DPP4是最关键的三个原则,外部AI API的使用触发DPP4的最直接合规义务。企业在AI项目启动时纳入PCPD框架文件的评估,远比上线后应对合规问题的代价低得多。
资料流向的实务问题,可参阅文档是否全部上传到美国?——企业用AI处理机密文档前要知道的资料流向;招聘场景的PDPO应用,可参阅AI招聘筛选在香港:法律边界与偏见风险;跨界别监管的整体框架,可参阅香港AI监管2026:现行框架、法律缺口与企业合规现实。
Levi是驻香港的独立AI工程师,专注生产级LLM应用、RAG pipeline及企业AI合规架构。如需进一步讨论本文涉及的议题,欢迎咨询。
查看更多企业案例 →微信:freedom_from_gold 或邮件:support@hksoka.com