← 企业洞察
繁體中文 English 简体中文
Levi · LinkedIn · 2026-09-25

内地企业在港使用AI的跨境数据合规:双重法律框架下的实际挑战

内地关联企业在港面对PIPL、DSL与PDPO三个交叠框架,并需处理美国AI服务的访问限制

跨境数据PIPLPDPO大湾区内地企业

香港在「一国两制」框架下维持独立法律体系,但以香港为基地的内地关联企业在AI数据合规问题上,面对的不是一套法律,而是两套相互交叠且部分冲突的规范体系——中国内地的PIPL与DSL,以及香港的PDPO。

PIPL如何界定香港

《个人信息保护法》(PIPL,2021年11月生效)在跨境数据转移问题上明确将香港界定为「境外」。根据第38条,向境外传输个人信息,须采用三种机制之一:通过国家互联网信息办公室(CAC)的安全评估、签订标准合同(SCCs)或通过认证。第40条规定大量个人信息须在境内存储,境外传输须先完成安全评估。

2024年3月CAC新规引入豁免条款,降低低量或合同必要转移的合规门槛,但基本框架不变。从香港向内地系统传输个人信息,或在香港处理从内地取得的个人信息,均受PIPL跨境转移机制要求约束。

DSL的管辖边界争议

《数据安全法》(DSL,2021年9月生效)的香港适用问题更为复杂。DSL规定适用于中国境内的数据处理活动,以及损害国家安全或公共利益的境外活动。香港在「一国两制」框架下的定位,使DSL对港内内地关联实体的具体管辖边界存在法律不确定性,目前尚无明确案例法可供参照。DSL对「重要数据」不可存储于境外的限制,亦涉及香港是否属「境外」的界定问题,目前尚无权威解释。

大湾区的例外框架

2023年6月,CAC与创科及工业局(ITIB)签署合作备忘录,为粤港澳大湾区内特定类别数据的跨境流动建立正式框架,是目前香港与内地之间数据流通唯一有正式文件支撑的机制,但其涵盖范围限于备忘录所界定的特定数据类型。

美国AI服务的访问限制:商业决定而非监管政策

一个被广泛误解的事实是:OpenAI与Anthropic对香港的访问限制,是商业决定而非香港政府政策。OpenAI自2024年7月起限制香港用户使用ChatGPT及API;Anthropic自2025年9月起,将具多数中资控制权的全球企业一律封锁,不论所在地。这意味着相当数量的在港内地关联企业已无法直接使用Claude及ChatGPT商业API。

实际可用替代方案:Google Gemini Cloud(在港可用,有数据驻留选项)、Microsoft Azure OpenAI企业渠道(在港可用)、DeepSeek及Qwen(在港无访问限制,但涉及另一套数据主权考量)。

合规架构的基本原则

同时符合PIPL与PDPO的架构原则:以大湾区MOU框架处理已批准类型的数据流动;PDPO建议示范合约条款(RMCs)用于香港境内数据处理者关系;PIPL标准合同用于涉及内地个人信息的跨境流动;未公开价格敏感信息及高度敏感商业信息不通过公共AI API传输。

小结

内地企业在港AI合规的挑战,在法律层面涉及三个框架的交叠,在实操层面则面对美国AI服务供应商访问限制的商业现实。两个维度均需在AI系统设计阶段明确处理,而非等合规问题出现后补救。

香港侧的框架分析,可参阅香港PDPO与AI系统合规:现行框架与企业最低要求与香港AI监管2026:现行框架、法律缺口与企业合规现实;DeepSeek与Qwen的数据主权评估,可参阅DeepSeek与Qwen香港企业评估:性价比、数据主权与部署现实。

Levi是驻香港的独立AI工程师,专注生产级LLM应用、RAG pipeline及企业AI合规架构。如需进一步讨论本文涉及的议题,欢迎咨询。

查看更多企业案例 →

微信:freedom_from_gold 或邮件:support@hksoka.com