香港推出保障個人資料人工智能沙盒:企業可借鑑的AI私隱管治重點
香港推出聚焦學校的保障個人資料人工智能沙盒;企業雖不可申請首階段,仍可借鑑其人工智能私隱及管治原則。
為期六個月、聚焦學校的人工智能沙盒
個人資料私隱專員公署(私隱專員公署)與數字政策辦公室於2026年7月6日聯合推出「保障個人資料人工智能沙盒」。首階段為期六個月,目的是協助學校探索及採用人工智能方案,同時遵守《個人資料(私隱)條例》的要求。
申請範圍十分明確:只接受公帑資助中小學申請,並將選出15間學校。申請於 2026年10月30日 截止,計劃簡介會定於 2026年8月28日 舉行。一般企業及其他機構並非首階段申請對象。
獲選學校可免費取得私隱專員公署有關個人資料私隱保障的監管指導、數字政策辦公室就《香港生成式人工智能技術及應用指引》提供的指導,以及數碼港和香港生產力促進局的技術意見。
為何企業仍值得留意
企業雖然不能申請首階段計劃,但沙盒反映一項更廣泛的營運原則:採用人工智能不應只視作購買軟件,而應同時建立私隱管治、技術控制及問責機制。
私隱專員公署的「人工智能私隱保障」資源已包括《僱員使用生成式人工智能的指引清單》及《人工智能:個人資料保障模範框架》。公署說明,相關材料旨在協助機構制定僱員使用生成式人工智能的內部政策,並在採購、實施及使用人工智能時遵守《個人資料(私隱)條例》相關要求。
企業可採用的人工智能私隱核對清單
僱員使用生成式人工智能或企業部署人工智能系統前,管理層可考慮:
- 界定目的及資料邊界。 記錄業務目的、涉及的個人資料類別,以及處理個人資料是否真正必要。
- 減少輸入資料。 除非用途已獲授權、確有必要並有適當保障,否則不應把客戶、僱員或身份資料輸入公眾人工智能工具。
- 控制權限及保留期。 設定用戶權限、資料保留期、刪除安排,以及下載或重用人工智能輸出的規則。
- 審視供應商及資料流向。 了解提示、上載檔案及生成內容在何處處理、儲存或傳輸,並評估合約及保安控制。
- 保留人工覆核。 指定人員核對準確性、偏見、私隱影響及重大決定;不可把人工智能輸出視為自動可靠。
- 準備事故應變。 就意外披露或其他個人資料事故建立上報、遏止、保留證據及通知程序。
- 培訓僱員並保留紀錄。 清楚說明准許用途、禁止輸入的資料例子,以及高風險用途的審批途徑。
以上步驟不能取代針對個別情況的私隱、法律或網絡保安評估,但可作為企業把人工智能試驗與《個人資料(私隱)條例》及內部管治接軌的起點。
來源
香港特區政府,2026年7月6日:https://www.info.gov.hk/gia/general/202607/06/P2026070300679.htm
私隱專員公署「人工智能私隱保障」資源:https://www.pcpd.org.hk/english/artificial_intelligence/index.html
免責聲明
本文只提供一般資訊,不構成法律、私隱、網絡保安、會計或監管意見。機構應查閱最新官方指引,並按其系統、資料及實際情況尋求合適意見。
