SAMPLE · Track B · 進階
單元五:私隱、資料保安與專業合規(進階)
Module 5: Privacy, Data Security & Professional Compliance · 建議 2–3 小時
⚠ 教育性資料:唔構成法律或專業意見。具體合規請諮詢執業律師或參考 HKICPA 執業指引原文。
學習目標
- 理解事務所作為「資料使用者」喺 PDPO 下嘅責任方向。
- 將 HKICPA 道德守則五大原則對應到 AI 使用。
- 能草擬事務所層面 AI 管治政策要點(教學用)。
5.1 PDPO 喺事務所嘅實務合規
- 事務所通常係「資料使用者」,對客戶個人資料承擔 DPP1–6 責任。
- 第三方 AI 工具:評估是否僅屬「資料處理者」,並以資料處理協議訂明保安同保留。
- 保留期限:同時考慮 PDPO「唔應超過所需」同公司法/稅例法定保存年期——取較長者但要有明確政策。
5.2 HKICPA 道德守則五大原則 × AI
| 原則 | AI 使用含意 |
|---|---|
| 誠信 | 唔將未經核實嘅 AI 產出當作事實呈交 |
| 客觀 | 專業判斷唔應受 AI 建議不當影響或過度依賴 |
| 專業勝任及應有關注 | 了解工具局限,以應有水平審核輸出 |
| 保密 | 未經授權唔將客戶保密資料輸入無管治 AI |
| 專業行為 | 符合法例(包括 PDPO),唔損害專業聲譽 |
5.3 PCPD 框架喺事務所落地
指定 AI 管治負責人;新工具前做私隱影響評估;發員工使用指引;定期向合夥人/管理層匯報 AI 使用情況。
5.4 客戶同意同資料處理協議
- 向客戶披露邊啲工作會用 AI、資料會唔會入第三方工具。
- 高度敏感資料(健康、輔導個案):額外明確同意,或避免輸入 AI。
- 供應商條款應涵蓋:保安、保留/刪除、分包商披露、外洩通報。
5.5 機構 AI 管治政策要點(進階清單)
- 核准工具清單+存取權限,定期覆檢
- 新工具:私隱影響評估+供應商盡職審查
- 員工培訓同定期考核(尤其保密資料)
- 事故應變同通報鏈,對接整體資訊保安政策
- 至少每年覆檢一次,跟貼 PCPD 同 HKICPA 最新指引
管治落地順序(建議)
- 指定負責人 → 2. 核准工具清單 → 3. 員工指引與培訓 → 4. 新工具評估流程 → 5. 事故演練(桌面推演)→ 6. 年度覆檢。
全程文件標示 SAMPLE/教學用途;正式政策須經管理層或合夥人批准,並按最新法例調整。
5.6 管治落地順序
- 指定負責人 → 2. 核准工具清單 → 3. 員工指引與培訓 → 4. 新工具評估 → 5. 事故桌面推演 → 6. 年度覆檢。
PDPO 下事務所通常係資料使用者;第三方 AI 可能係資料處理者——宜有資料處理協議要點(保安、保留、分包商、外洩通報)。正式政策須合夥人/管理層批准。
SAMPLE 練習 · 道德原則對應
示範機構:Harbourdesk Secretarial(虛構 · SAMPLE only)
將 HKICPA 五大原則各用一句對應 AI 使用(教學對照,非官方詮釋):誠信、客觀、專業勝任及應有關注、保密、專業行為。
參考答案(點擊展開)
- 誠信:唔將未經核實 AI 產出當事實
- 客觀:唔過度依賴 AI
- 勝任:了解局限並應有水平審核
- 保密:唔將客戶資料入無管治工具
- 專業行為:守 PDPO,唔損害聲譽