香港个人资料私隐专员公署发布AI合规审查成果:明确企业人工智能治理架构与数据保护实务指引
2026年10月2日
香港个人资料私隐专员公署(Office of the Privacy Commissioner for Personal Data, PCPD)私隐专员钟丽玲于2026年10月2日发表专题文章《从公署合规审查洞悉推动人工智能私隐保障》,正式对外公布并深度剖析了公署此前针对全港各行业60家代表性企业展开的人工智能(AI)合规普查核心成果。本次审查聚焦各机构在研发、部署与日常业务运用生成式AI及智能算法过程中处理个人资料的实际情况,全面检视相关企业对香港法例第486章《个人资料(私隐)条例》(PDPO)及其数据保障原则(DPPs)的遵循水平,为亚太及涉港跨境企业的AI合规治理树立了标杆。
公署普查数据显示,在受检的60家机构中,绝大部分企业已深刻意识到将私隐保护融入AI全生命周期的紧迫性,超过七成受检机构已正式建立内部AI治理架构(AI Governance Frameworks),并积极推行针对业务与技术团队的专题培训。私隐专员在指引中重点强调,企业在训练模型、微调算法及调用企业级大模型API时,必须严格落实“数据最少化原则”(Data Minimisation),防止非必要的敏感个人资料渗入训练集;同时,企业必须设立明确的“人机协作监控”(Human-in-the-Loop)审核机制,并在用户交互界面提供充分的透明度与告知同意机制,确保AI系统输出结果不会因算法偏差造成数据误用或歧视。
随着香港作为国际科技创新与离岸数据枢纽地位的确立,PCPD此番发布的审查洞察为在港展业及布局跨境业务的跨国公司、金融科技企业与大型出海集团敲响了AI合规钟声。企业合规与法务团队应当迅速对标公署发布的《人工智能模型个人资料保障框架》及最新的智能体AI(Agentic AI)指引,开展全面的个人资料隐私影响评估(PIA),明确界定大模型调用过程中的数据使用权限与防泄漏防护;跨国企业尤其需要建立完备的AI供应商尽职调查机制,审查第三方大模型服务商的数据保留与训练回流条款,有效防范因算法“功能蠕变”(Function Creep)或数据外泄招致监管执法调查与商誉损害。
关键词:香港私隐专员公署、人工智能合规、数据保护(PDPO)、AI治理架构、数据最少化
