neural.hk

香港企業用AI要看的官方文件:私隱專員公署《模範框架》與數字政策辦公室生成式AI指引

答案先講:香港機構採購或使用AI時,最常要對照的兩份官方文件,一是個人資料私隱專員公署(私隱專員公署)在2024年6月11日發布的《人工智能 (AI):個人資料保障模範框架》(下稱《模範框架》),重點是用AI時怎樣遵從《個人資料(私隱)條例》;二是數字政策辦公室(數字辦)在2025年4月15日公布的《香港生成式人工智能技術及應用指引》(下稱《指引》),對象是技術開發者、服務提供者和使用者,現時官網版本標示為第1.1版(2025年12月)。前者從「個人資料」切入,後者從「生成式AI整個生態」切入,兩者互相補充。私隱專員公署另於2025年3月31日發表《僱員使用生成式AI的指引清單》,適合用來寫公司內部政策。

兩份文件一覽

項目 《模範框架》 《指引》
發布機構 私隱專員公署 數字政策辦公室
發布日期 2024年6月11日 2025年4月15日(現行第1.1版標示2025年12月)
針對對象 採購、實施及使用AI系統的機構 技術開發者、服務提供者、服務使用者
核心問題 用AI時如何遵從《私隱條例》 生成式AI的應用範圍、局限、風險與治理原則
結構 四個範疇的建議措施 五大治理維度、五項主要原則、三類持份者實用指南

《模範框架》:四個範疇

私隱專員公署表示,《模範框架》提供建議和最佳行事常規,協助機構在採購、實施及使用AI(包括生成式AI)時遵從《私隱條例》,並恪守公署早前倡議的三項數據管理價值和七項AI道德原則。它建基於一般業務流程,分四個範疇:

1. 策略及管治架構。 制定機構的AI策略及採購AI方案的管治考慮,成立AI管治委員會(或類似組織),並為員工提供AI相關培訓。公署建議AI管治委員會向董事會匯報,並建立內部匯報機制,處理系統故障或資料保障、道德問題。

2. 進行風險評估及人為監督。 採取「風險為本」的方式,按風險高低決定人為監督的程度。公署舉例:用作評估個人信貸的AI系統,風險一般比推送個人化廣告的系統高,因為前者可能令個人無法獲得信貸。公署把人為監督分為三種:

  • 「人在環外」:AI在沒有人為介入下作出決定;
  • 「人為管控」:人類決策者監督AI運作,有需要時介入;
  • 「人在環中」:人類決策者在決策過程中保留控制權。

3. 模型的定製與AI系統的實施及管理。 準備數據時使用最少量的個人資料、確保數據質素並妥善記錄;測試模型的可靠性、穩健性和公平性;以紅隊演練等措施減低模型遭受攻擊的風險;訂明員工可輸入AI系統的內容;並讓輸出結果可追溯、可審核。

4. 促進與持份者的溝通及交流。 定期與內部員工、AI供應商、個別消費者及監管機構溝通,提高透明度和建立信任。

《指引》:五大維度、五項原則

數字辦表示,《指引》由數字辦委託「香港生成式人工智能研發中心」(HKGAI)研究,並經考慮研究結果及建議後制定,涵蓋生成式AI的應用範圍、應用局限、潛在風險與治理原則,包括資料洩露、模型偏見和錯誤等技術風險。數字辦亦表明會持續審視技術發展,定期更新內容。

《指引》把治理框架分為五大維度:個人資料私隱、知識產權、犯罪防治、真實可信、系統安全。其中「系統安全」一節特別提到資料投毒:攻擊者蓄意篡改訓練資料,令模型作出錯誤或有偏差的決策,因此建議實施嚴格的資料驗證流程及定期審計資料來源。

五項主要原則則為:遵守法例、安全透明、準確可靠、公平客觀、實用高效。在「準確可靠」之下,《指引》點名要降低「模型幻覺」,並以檢索增強生成(RAG)為例,說明在生成內容時檢索外部知識源,有助提升準確性。

對一般企業最實用的是第3.3節「服務使用者」的建議:合法合規使用;堅持自主判斷,AI生成內容不應在未經驗證下採用;以及建立機構政策,列明獲准使用的工具、用途、可輸入的資訊種類及數量、輸出資訊的用途和儲存方式、獲准許裝置和使用者、用戶憑證及保安設定,以及AI事故和資料外洩的應變。

私隱專員公署的《僱員使用生成式AI的指引清單》

如果你要寫的是「員工可以怎樣用生成式AI」的內部守則,私隱專員公署在2025年3月31日發表的指引清單更直接。公署建議內部政策涵蓋:

  • 獲准使用的範圍: 哪些工具(公眾可用或內部開發)、哪些用途(例如起草、總結資訊、生成文本或影音內容),以及政策適用對象;
  • 保障個人資料私隱: 可輸入工具的資訊種類及數量(例如是否包含個人資料)、輸出資訊的用途、儲存方式和保留政策;
  • 合法及合乎道德的使用及預防偏見: 僱員有責任透過校對及查核事實核實AI結果,並更正和報告帶偏見或歧視的內容;
  • 數據安全: 訂明可用哪些裝置取用生成式AI工具、哪類僱員獲准使用,要求高強度用戶憑證和嚴格保安設定,並按AI事故應變計劃報告事故;
  • 違反政策或指引: 訂明違規後果,並參照《模範框架》制定生成式AI的管治架構及措施。

公署同日推出「AI安全」熱線 2110 1155,供機構查詢。

值得留意,《指引》第3.3節列出的機構政策項目,與這份清單高度重疊,可以合併成一份內部政策。

監管機構實際在查甚麼

私隱專員公署在2026年5月19日公布新一輪循規審查結果:受審查的60間機構中,57間(95%)在日常營運中使用AI,較2025年審查上升15個百分點;其中45間(約79%)使用AI已超過一年;57間中有29間(約51%)使用三個或以上AI系統;24間(約42%)會透過AI系統收集及/或使用個人資料。公署表明,是次審查同時檢視機構落實《模範框架》及《指引清單》建議的情況。換言之,這兩份文件已經是公署評估機構AI管治表現的參照。

常見問題

《模範框架》和《指引》是法例嗎?

按官方的描述,兩者都是指引性質的文件。私隱專員公署形容《模範框架》提供「建議和最佳行事常規」,目的是協助機構遵從《個人資料(私隱)條例》;數字辦則形容《指引》是供技術開發者、服務提供者和使用者參考的實務操作指引。要留意的是,《私隱條例》本身是法例,機構用AI處理個人資料時仍須遵守。

小公司只用現成的生成式AI工具,也要看這些文件嗎?

需要看最相關的部分。只要員工把客戶或同事的資料輸入AI工具,就牽涉個人資料。最實際的起點是按私隱專員公署的《僱員使用生成式AI的指引清單》寫一份內部政策,列明可用工具、可輸入的資料和核實責任,再參考《模範框架》按風險決定人為監督的程度。

兩份文件會更新嗎?

會。數字辦表明會持續審視生成式AI的最新發展並定期更新《指引》,現行官網版本已標示為第1.1版(2025年12月)。使用前應到數字辦及私隱專員公署官網下載最新版本。

本文為一般資料整理,不構成法律意見,內容以相關機構最新公布為準。

資料來源