03 / 15·PDPO・跨境資料 企業私人 AI
香港公司資料傳去內地或海外,PDPO 點睇?
直接答案截至本文撰寫,《個人資料(私隱)條例》第 33 條(限制將個人資料移離香港)尚未生效。唔代表可以任意外傳。你仍然要為保安、用途同透明度負責。用海外 API(包括生成式 AI)應當作跨境處理,並考慮私隱專員公署 2022 年建議嘅合約條文。引用前請核對公署最新文本。
未生效唔等於冇責任
第 33 條未生效,只係話強制跨境限制未啟動。六項保障資料原則仍然適用。資料去到邊,你都要講得出邊個處理、用黎做咩、點樣保護。
海外模型就係跨境
員工將客戶資料貼入海外聊天工具,或者系統呼叫海外 API,都係資料離開香港。要有合約條款:用途限制、再轉移、保安、刪除、事故通知。公署曾發布建議合約條文,採用前核對年份同版本。
中小企可以做嘅
先列出邊啲欄位會離開香港。高敏感欄位留喺企業帳戶、私有雲或本地。低敏感、已公開內容先至用公開工具。
常見問題
- 第 33 條係咪已經生效?
- 截至本文撰寫,未生效。唔好喺客戶文件寫成已生效。法例狀態請再核對政府憲報同公署。
- 用香港員工、但伺服器喺外國,算唔算跨境?
- 資料實際儲存或處理地點喺香港以外,就應該當跨境處理,並用合約同存取控制補上。
本文只作一般資訊,並非法律意見。私隱專員公署指引會更新,發布或依賴前請核對最新版本。
想先睇一條真實流程會唔會碰到個人資料?預約 1 小時業務聽診。
預約 1 小時業務聽診