私隱公署2026 AI審查:企業合規要點
2026-07-10什麼是私隱公署的AI合規審查?
香港個人資料私隱專員公署(PCPD)今年審查了16個行業共60間機構,結果沒有發現任何違反《個人資料(私隱)條例》的情況。然而同一份報告顯示,制定AI政策的機構比例由63%跌至50%,董事會層面討論AI的比例更下跌約25個百分點。零違規的成績單背後,隱藏着一個正在惡化的治理問題。
私隱公署的AI合規審查,是香港私隱監管機構每年一度的例行審視,評估機構在透過AI系統收集、使用及處理個人資料時,是否符合《個人資料(私隱)條例》的規定。2026年度審查於今年5月發表,覆蓋60間機構,並檢視它們落實《人工智能:個人資料保障模範框架》及《僱員使用生成式AI的指引清單》的情況。
這已是連續第三輪審查,之前兩輪分別在2024年及2025年完成。2026年審查範圍明顯擴大,在銀行、保險、教育、零售等原有行業之外,新增了會計、餐飲、創新科技、物流及物業管理五個界別。受審機構之中,一半僱員人數超過500人,意味這些發現對中型至大型企業的管理層有直接參考價值。
2026年審查發現香港企業AI採用情況如何?
審查發現,60間受查機構中有95%在日常營運中使用AI,較2025年的80%上升15個百分點。約79%的機構使用AI超過一年,51%同時運行三個或以上的AI系統。AI在香港企業已經不是試驗品,而是嵌入日常營運的基礎設施。
其他研究同樣印證這個趨勢。德勤與香港大學合作的《AI採用指數2026》發現,香港機構的AI使用率接近全面普及,但只有23%的機構達到有可量度財務效益的實際部署。換言之,採用面很廣,成熟度卻很淺。
對部門主管而言,這個落差正是策略重點所在。你的競爭對手幾乎肯定已在某處使用AI,但真正將AI連結到受管治的數據、規範流程與可量度成效的企業仍屬少數。誰先補上這一段距離,誰就把AI從口號變成實際的營運優勢。
香港企業如何降低AI的資料風險?
2026年最矚目的發現,是企業明顯轉向「輕資料」的AI部署模式。保留透過AI收集的個人資料的機構比例,由2025年約79%大幅回落至29%,跌幅接近50個百分點。愈來愈多企業選擇即時處理後不留存資料、將資料匿名化,或索性不讓個人資料進入AI系統。
保安措施維持在高水平。全部24間機構均實施了存取控制、數據加密及滲透測試,約21%更設有AI專屬保安警報並定期進行紅隊演練。約79%採用「人在迴圈」模式,由人手覆核AI輸出後才讓其生效。
不過報告揭示了一個透明度缺口。所有透過AI收集個人資料的機構都有提供《收集個人資料聲明》,但當中只有29%在聲明中明確提及AI的使用。一份對AI隻字不提的私隱聲明,未必足以支持將該等資料輸入AI系統處理。這是一個藏在合規文件之內、平日看不見的法律風險。
為什麼AI採用加速,治理反而倒退?
2026年有兩項治理指標不升反跌:制定了AI相關政策的機構由約63%跌至50%,董事會層面討論AI使用的比例下跌約25個百分點至54%。採用速度愈來愈快,本應駕馭它的治理架構反而在弱化,私隱公署明確將此列為值得關注的趨勢。
原因對任何主導過轉型項目的管理者來說都不陌生。當技術從試點走向日常使用,資源和注意力全數轉向部署,治理工作便悄悄失去了推動者。政策草稿卡在法務審核,董事會議程排得太滿,AI一項不知不覺被擠了出去。
換一個角度看,這也是機會。既然樣本中只有一半機構有AI政策、只有54%曾在董事會討論AI,一位能向董事會提交完整AI治理方案的主管,即時已領先市場約一半的同儕。此時此刻,治理不是行政負擔,而是實質的競爭差異。
私隱公署對Agentic AI有什麼警示?
私隱公署在2026年報告及今年3月發出的專項警示中,將Agentic AI(自主執行任務的AI代理)列為風險明顯較高的獨立類別。與只負責生成文字的聊天機械人不同,AI代理通常持有對檔案、應用程式及系統資源的長期存取權,能在無人即時監督下自主執行多步任務。
監管機構的憂慮相當具體:擁有過高預設權限的AI代理,可能暴露檔案、電郵、帳戶憑證及瀏覽器內容;它可能誤解指令而刪除重要資料;未經審核的插件或技能包,更可能植入惡意程式碼,讓黑客接管帳戶甚至整個系統。
公署建議的控制措施具體得可以直接寫進內部標準:只授予最低必要的存取權限、只從官方渠道下載最新版本、將運行環境與本機裝置及伺服器分隔、安裝插件前先驗證安全性、持續進行風險評估,並在最終決策上保留人手把關。
對你的規劃而言,含義很清晰:部署一個AI代理,等於授予一個非人類行為者對系統的長期存取權,治理設計必須從第一天起就是部署計劃的一部分。
企業應如何回應?五步合規框架
2026年的審查結果可以轉化為五項行動,讓你的AI部署對齊《個人資料(私隱)條例》、私隱公署模範框架以及監管方向。這五步合共構成一條可向董事會及監管機構交代的治理基線:政策、透明度、分級監督、營運保障,以及供應鏈管控。
第一,重啟政策制定與董事會議程。將全企業AI政策及定期向高層匯報視為問責的基本要求,並對齊私隱公署模範框架,讓監督隨部署規模同步擴展。
第二,讓AI在私隱文件中現身。更新《收集個人資料聲明》及《私隱政策聲明》,以淺白文字說明AI在何處、如何處理個人資料,堵塞現時71%機構留下的透明度缺口。
第三,按風險分級設置人手監督。信貸、招聘、客戶待遇等重大決策保留真正的人在迴圈把關;對Agentic AI則採用更嚴格的控制組合,包括最低權限、環境分隔及插件審核。
第四,把規劃中的保障措施落地。在公署樣本中,定期審計比例上升17個百分點,涵蓋AI事故的應變計劃上升9個百分點,這些正迅速成為業界標準。今年之內,至少演練一次AI專屬的資料外洩情境。
第五,以合約管好AI供應鏈。51%的機構同時運行三個或以上AI系統,供應商管理已是合規核心。確保合約載明數據保安、協助義務及問責條款,並在部署前完成對工具及插件的盡職審查。
企業最常犯的錯誤是什麼?
最常見的錯誤,是把「審查零違規」當成可以長期安枕的證明。公署今年確實沒有發現違例,但政策覆蓋率與董事會參與度雙雙下滑,說明不少機構只是紙面合規,治理根基正在底下流失。從2026年數據可以歸納出三個具體陷阱。
以為審查與自己行業無關。2026年新增了物流、會計、餐飲、創新科技及物業管理五個界別,審查範圍每年擴大。等到自己行業被點名才準備,等於計劃好了措手不及。
以為輕資料等於零風險。不留存個人資料確實降低風險,但即時處理在收集和使用的一刻仍然受條例規管。71%機構的收集聲明從未提及AI,正好說明這一點有多容易被忽略。
讓AI代理試點跑在管控之前。業務團隊為了提升效率先用AI代理,保安審查數月後才追上,這種次序在市場上相當普遍。私隱公署3月的警示正是為此而發,而事前糾正的成本,遠低於事後補救。
結語:部署有多快,治理就要有多快
私隱公署2026年合規審查描繪的市場是:AI採用率已達95%,正式治理卻在變薄,政策更少、董事會討論更少,而Agentic AI帶來的新型風險,比控制框架的建立速度來得更快。監管機構今年沒有發現違規,同時也明確告訴了你,它下一步會看哪裏。
對香港企業決策者而言,功課已經寫在黑板上:補上私隱聲明中的AI透明度缺口、讓AI重返董事會議程,並以比聊天機械人更嚴格的標準管束AI代理。趁現在動手,這是一項策略選擇;等監管收緊才做,就變成補救工程。
這條路你不需要獨自摸索。懂AI的冷,更懂你的難。UD同行28年,讓科技成為有溫度的陪伴。
你的AI部署符合PDPO要求嗎?
框架告訴你「好」是什麼樣子,下一步是弄清楚你的企業今天站在哪裏。UD的AI Ready Check從治理、數據保障到部署成熟度為你全面評估,UD團隊手把手帶你完成每一步,由評估、差距分析到整改路線圖,28年香港企業服務經驗全程相伴。