SAMPLE · Track A
單元五:私隱資料安全與法律注意事項
Module 5: Privacy, Data Security & Legal · 建議 2–3 小時
⚠ 教育性資料:本單元唔構成法律意見。具體合規請諮詢執業律師或專業會計師。
學習目標
- 掌握香港 PDPO 六大保障原則嘅大意。
- 認識 PCPD 嘅 AI 相關指引要點。
- 能草擬機構內部 AI 使用政策清單(教學用)。
5.1 PDPO 六大保障原則
| 原則 | 重點 |
|---|---|
| DPP1 收集 | 合法、公平;只收集達目的所需資料 |
| DPP2 準確/保留 | 資料須準確;唔應保留超過所需時間 |
| DPP3 使用 | 只用喺述明或直接相關目的,否則須同意 |
| DPP4 保安 | 切實可行步驟防未經授權存取、處理、刪除、遺失 |
| DPP5 透明度 | 公開資料處理政策同做法 |
| DPP6 查閱更正 | 當事人有權查閱及更正自己嘅個人資料 |
5.2 PCPD AI 相關指引(摘要)
- 《開發及使用人工智能道德標準指引》(2021):問責、人為監督、透明度、數據私隱、公平、有益、可靠穩健等原則。
- 《人工智能:個人資料保障模範框架》(2024):策略管治、風險評估與人為監督、模型定製與實施、持份者溝通。
- 《僱員使用生成式 AI 的指引清單》(2025):適合作內部培訓材料。
教材提及監管動向時,請以 PCPD 官方最新公布為準。
5.3 實務建議(財務/敏感資料)
- 去識別化:用 C-001 等編號取代姓名、聯絡方法。
- 了解 AI 工具數據保留及訓練政策。
- 注意跨境資料傳輸同伺服器所在地。
- 用機構帳戶而非個人帳戶;設定存取權限。
- 制定內部 AI 使用政策並定期培訓。
5.4 專業保密
會計從業員須遵守專業團體保密規定。若兼有諮詢/個案資料,記賬同個案應分開,避免財務系統出現可識別個案內容。
5.5 內部政策要點(教學清單)
- 邊啲資料可以/唔可以輸入 AI(全名、身份證、病歷等)。
- 邊個工具經批准、帳戶由邊個管理。
- 輸出有誤或懷疑外洩時嘅匯報程序。
- 定期覆檢政策,跟貼 PCPD 最新指引。
課堂政策草擬練習
用一頁紙寫「機構 AI 使用政策(SAMPLE)」:核准工具、禁止輸入欄位、匯報電郵、覆核週期。內容必須標示 SAMPLE,唔好寫入真實客戶名單。
5.6 去識別化速查
| 原始(唔好貼) | SAMPLE 替代 |
|---|---|
| 客戶全名、電話、電郵 | C-001、只保留地區或行業標籤 |
| 身份證/護照號碼 | 唔輸入;或機構內部另冊管理 |
| 完整銀行帳號 | 只顯示最後四位 |
| 輔導/病歷內容 | 唔入記賬系統;財務與個案分開 |
SAMPLE 練習 · 一頁紙 AI 政策(SAMPLE)
示範機構:Peakview Services(虛構 · SAMPLE only)
草擬四點:①核准工具原則 ②禁止輸入欄位 ③外洩/錯誤匯報 ④覆檢週期。
參考答案(點擊展開)
- 只用公司管理帳戶。
- 禁止全名、身份證、完整帳號、病歷/輔導筆記;練習用 C-xxx。
- 即停用、保留紀錄、通知主管。
- 每季覆檢;有法例更新即加開說明。
課堂稿≠正式政策。