香港推出保障个人资料人工智能沙盒:企业可借鉴的AI隐私治理重点
香港推出聚焦学校的保障个人资料人工智能沙盒;企业虽不可申请首阶段,仍可借鉴其人工智能隐私及治理原则。
为期六个月、聚焦学校的人工智能沙盒
个人资料私隐专员公署(私隐专员公署)与数字政策办公室于2026年7月6日联合推出“保障个人资料人工智能沙盒”。首阶段为期六个月,目的是协助学校探索及采用人工智能方案,同时遵守《个人资料(私隐)条例》的要求。
申请范围十分明确:只接受公帑资助中小学申请,并将选出15所学校。申请于 2026年10月30日 截止,计划简介会定于 2026年8月28日 举行。一般企业及其他机构并非首阶段申请对象。
获选学校可免费取得私隐专员公署有关个人资料隐私保护的监管指导、数字政策办公室就《香港生成式人工智能技术及应用指引》提供的指导,以及数码港和香港生产力促进局的技术意见。
为何企业仍值得留意
企业虽然不能申请首阶段计划,但沙盒反映一项更广泛的营运原则:采用人工智能不应只视作购买软件,而应同时建立隐私治理、技术控制及问责机制。
私隐专员公署的“人工智能私隐保障”资源已包括《雇员使用生成式人工智能的指引清单》及《人工智能:个人资料保障模范框架》。公署说明,相关材料旨在协助机构制定雇员使用生成式人工智能的内部政策,并在采购、实施及使用人工智能时遵守《个人资料(私隐)条例》相关要求。
企业可采用的人工智能隐私核对清单
雇员使用生成式人工智能或企业部署人工智能系统前,管理层可考虑:
- 界定目的及资料边界。 记录业务目的、涉及的个人资料类别,以及处理个人资料是否真正必要。
- 减少输入资料。 除非用途已获授权、确有必要并有适当保障,否则不应把客户、雇员或身份资料输入公众人工智能工具。
- 控制权限及保留期。 设置用户权限、资料保留期、删除安排,以及下载或重用人工智能输出的规则。
- 审视供应商及资料流向。 了解提示、上传文件及生成内容在何处处理、储存或传输,并评估合同及安全控制。
- 保留人工复核。 指定人员核对准确性、偏见、隐私影响及重大决定;不可把人工智能输出视为自动可靠。
- 准备事故应变。 就意外披露或其他个人资料事故建立上报、遏止、保留证据及通知程序。
- 培训雇员并保留记录。 清楚说明允许用途、禁止输入的资料示例,以及高风险用途的审批途径。
以上步骤不能取代针对个别情况的隐私、法律或网络安全评估,但可作为企业把人工智能试验与《个人资料(私隐)条例》及内部治理接轨的起点。
来源
香港特区政府,2026年7月6日:https://www.info.gov.hk/gia/general/202607/06/P2026070300679.htm
私隐专员公署“人工智能私隐保障”资源:https://www.pcpd.org.hk/english/artificial_intelligence/index.html
免责声明
本文只提供一般信息,不构成法律、隐私、网络安全、会计或监管意见。机构应查阅最新官方指引,并按其系统、资料及实际情况寻求合适意见。
