香港企業用AI要看的官方文件:私隱專員公署《模範框架》與數字政策辦公室生成式AI指引
答案先講:香港機構採購或使用AI時,最常要對照的兩份官方文件,一是個人資料私隱專員公署(私隱專員公署)在2024年6月11日發布的《人工智能 (AI):個人資料保障模範框架》(下稱《模範框架》),重點是用AI時怎樣遵從《個人資料(私隱)條例》;二是數字政策辦公室(數字辦)在2025年4月15日公布的《香港生成式人工智能技術及應用指引》(下稱《指引》),對象是技術開發者、服務提供者和使用者,現時官網版本標示為第1.1版(2025年12月)。前者從「個人資料」切入,後者從「生成式AI整個生態」切入,兩者互相補充。私隱專員公署另於2025年3月31日發表《僱員使用生成式AI的指引清單》,適合用來寫公司內部政策。
兩份文件一覽
| 項目 | 《模範框架》 | 《指引》 |
|---|---|---|
| 發布機構 | 私隱專員公署 | 數字政策辦公室 |
| 發布日期 | 2024年6月11日 | 2025年4月15日(現行第1.1版標示2025年12月) |
| 針對對象 | 採購、實施及使用AI系統的機構 | 技術開發者、服務提供者、服務使用者 |
| 核心問題 | 用AI時如何遵從《私隱條例》 | 生成式AI的應用範圍、局限、風險與治理原則 |
| 結構 | 四個範疇的建議措施 | 五大治理維度、五項主要原則、三類持份者實用指南 |
《模範框架》:四個範疇
私隱專員公署表示,《模範框架》提供建議和最佳行事常規,協助機構在採購、實施及使用AI(包括生成式AI)時遵從《私隱條例》,並恪守公署早前倡議的三項數據管理價值和七項AI道德原則。它建基於一般業務流程,分四個範疇:
1. 策略及管治架構。 制定機構的AI策略及採購AI方案的管治考慮,成立AI管治委員會(或類似組織),並為員工提供AI相關培訓。公署建議AI管治委員會向董事會匯報,並建立內部匯報機制,處理系統故障或資料保障、道德問題。
2. 進行風險評估及人為監督。 採取「風險為本」的方式,按風險高低決定人為監督的程度。公署舉例:用作評估個人信貸的AI系統,風險一般比推送個人化廣告的系統高,因為前者可能令個人無法獲得信貸。公署把人為監督分為三種:
- 「人在環外」:AI在沒有人為介入下作出決定;
- 「人為管控」:人類決策者監督AI運作,有需要時介入;
- 「人在環中」:人類決策者在決策過程中保留控制權。
3. 模型的定製與AI系統的實施及管理。 準備數據時使用最少量的個人資料、確保數據質素並妥善記錄;測試模型的可靠性、穩健性和公平性;以紅隊演練等措施減低模型遭受攻擊的風險;訂明員工可輸入AI系統的內容;並讓輸出結果可追溯、可審核。
4. 促進與持份者的溝通及交流。 定期與內部員工、AI供應商、個別消費者及監管機構溝通,提高透明度和建立信任。
《指引》:五大維度、五項原則
數字辦表示,《指引》由數字辦委託「香港生成式人工智能研發中心」(HKGAI)研究,並經考慮研究結果及建議後制定,涵蓋生成式AI的應用範圍、應用局限、潛在風險與治理原則,包括資料洩露、模型偏見和錯誤等技術風險。數字辦亦表明會持續審視技術發展,定期更新內容。
《指引》把治理框架分為五大維度:個人資料私隱、知識產權、犯罪防治、真實可信、系統安全。其中「系統安全」一節特別提到資料投毒:攻擊者蓄意篡改訓練資料,令模型作出錯誤或有偏差的決策,因此建議實施嚴格的資料驗證流程及定期審計資料來源。
五項主要原則則為:遵守法例、安全透明、準確可靠、公平客觀、實用高效。在「準確可靠」之下,《指引》點名要降低「模型幻覺」,並以檢索增強生成(RAG)為例,說明在生成內容時檢索外部知識源,有助提升準確性。
對一般企業最實用的是第3.3節「服務使用者」的建議:合法合規使用;堅持自主判斷,AI生成內容不應在未經驗證下採用;以及建立機構政策,列明獲准使用的工具、用途、可輸入的資訊種類及數量、輸出資訊的用途和儲存方式、獲准許裝置和使用者、用戶憑證及保安設定,以及AI事故和資料外洩的應變。
私隱專員公署的《僱員使用生成式AI的指引清單》
如果你要寫的是「員工可以怎樣用生成式AI」的內部守則,私隱專員公署在2025年3月31日發表的指引清單更直接。公署建議內部政策涵蓋:
- 獲准使用的範圍: 哪些工具(公眾可用或內部開發)、哪些用途(例如起草、總結資訊、生成文本或影音內容),以及政策適用對象;
- 保障個人資料私隱: 可輸入工具的資訊種類及數量(例如是否包含個人資料)、輸出資訊的用途、儲存方式和保留政策;
- 合法及合乎道德的使用及預防偏見: 僱員有責任透過校對及查核事實核實AI結果,並更正和報告帶偏見或歧視的內容;
- 數據安全: 訂明可用哪些裝置取用生成式AI工具、哪類僱員獲准使用,要求高強度用戶憑證和嚴格保安設定,並按AI事故應變計劃報告事故;
- 違反政策或指引: 訂明違規後果,並參照《模範框架》制定生成式AI的管治架構及措施。
公署同日推出「AI安全」熱線 2110 1155,供機構查詢。
值得留意,《指引》第3.3節列出的機構政策項目,與這份清單高度重疊,可以合併成一份內部政策。
監管機構實際在查甚麼
私隱專員公署在2026年5月19日公布新一輪循規審查結果:受審查的60間機構中,57間(95%)在日常營運中使用AI,較2025年審查上升15個百分點;其中45間(約79%)使用AI已超過一年;57間中有29間(約51%)使用三個或以上AI系統;24間(約42%)會透過AI系統收集及/或使用個人資料。公署表明,是次審查同時檢視機構落實《模範框架》及《指引清單》建議的情況。換言之,這兩份文件已經是公署評估機構AI管治表現的參照。
常見問題
《模範框架》和《指引》是法例嗎?
按官方的描述,兩者都是指引性質的文件。私隱專員公署形容《模範框架》提供「建議和最佳行事常規」,目的是協助機構遵從《個人資料(私隱)條例》;數字辦則形容《指引》是供技術開發者、服務提供者和使用者參考的實務操作指引。要留意的是,《私隱條例》本身是法例,機構用AI處理個人資料時仍須遵守。
小公司只用現成的生成式AI工具,也要看這些文件嗎?
需要看最相關的部分。只要員工把客戶或同事的資料輸入AI工具,就牽涉個人資料。最實際的起點是按私隱專員公署的《僱員使用生成式AI的指引清單》寫一份內部政策,列明可用工具、可輸入的資料和核實責任,再參考《模範框架》按風險決定人為監督的程度。
兩份文件會更新嗎?
會。數字辦表明會持續審視生成式AI的最新發展並定期更新《指引》,現行官網版本已標示為第1.1版(2025年12月)。使用前應到數字辦及私隱專員公署官網下載最新版本。
本文為一般資料整理,不構成法律意見,內容以相關機構最新公布為準。
資料來源
- 個人資料私隱專員公署《私隱專員公署發布《人工智能 (AI):個人資料保障模範框架》》:https://www.pcpd.org.hk/tc_chi/news_events/media_statements/press_20240611.html(頁面標示的發布/更新/生效日期:2024-06-11;查閱日期:2026-09-22)
- 個人資料私隱專員公署《人工智能 (AI):個人資料保障模範框架》全文:https://www.pcpd.org.hk/tc_chi/resources_centre/publications/files/ai_protection_framework.pdf(頁面標示的發布/更新/生效日期:頁面未標示;查閱日期:2026-09-22)
- 個人資料私隱專員公署《私隱專員公署發表(一)《僱員使用生成式AI的指引清單》及(二)俊思管理有限公司資料外洩事故的調查結果》:https://www.pcpd.org.hk/tc_chi/news_events/media_statements/press_20250331.html(頁面標示的發布/更新/生效日期:2025-03-31;查閱日期:2026-09-22)
- 個人資料私隱專員公署《私隱專員公署完成審查60間機構 使用人工智能對個人資料私隱的影響》:https://www.pcpd.org.hk/tc_chi/news_events/media_statements/press_20260519.html(頁面標示的發布/更新/生效日期:2026-05-19;查閱日期:2026-09-22)
- 香港特別行政區政府新聞公報《數字政策辦公室公布《香港生成式人工智能技術及應用指引》》:https://www.info.gov.hk/gia/general/202504/15/P2025041500226.htm(頁面標示的發布/更新/生效日期:2025-04-15;查閱日期:2026-09-22)
- 數字政策辦公室《人工智能和數據道德》:https://www.digitalpolicy.gov.hk/tc/our_work/data_governance/policies_standards/ethical_ai_framework/(頁面標示的發布/更新/生效日期:2026-06-30;查閱日期:2026-09-22)
- 數字政策辦公室《香港生成式人工智能技術及應用指引》第1.1版:https://www.digitalpolicy.gov.hk/tc/our_work/data_governance/policies_standards/ethical_ai_framework/doc/HK_Generative_AI_Technical_and_Application_Guideline_tc.pdf(頁面標示的發布/更新/生效日期:頁面未標示;查閱日期:2026-09-22)