所有文章
指南·13 min read

PDPO 與 AI 客服:香港中小企處理客戶資料的合規要點

King Mak·
香港中小企按 PDPO 六項保障資料原則合規地用 AI 客服處理客戶資料的示意圖

當香港中小企開始用 AI 客服處理客戶查詢,對話紀錄、客戶身分與聊天紀錄都屬於個人資料,受《個人資料(私隱)條例》規管。直接的答案是:合規的關鍵在於三件事 — 按六項保障資料原則妥善收集和保留資料、把促銷訊息與服務性訊息分開取得同意,以及弄清跨境傳輸的現況。本文按《私隱條例》與私隱專員公署(PCPD)的指引,拆解中小企用 AI 客服的合規要點。(本文為一般資訊,不構成法律意見。)


AI 客服合規,為甚麼現在特別值得關注?

直接答案:因為使用 AI 的機構越來越多,但管治卻未跟上 — 監管機構已開始把目光放在 AI 處理個人資料的合規上。

PCPD 在 2025 年的循規審查(涵蓋 60 間機構)發現,48 間(80%)在日常營運中使用 AI,較 2024 年上升 5%;當中 24 間(50%)透過 AI 系統收集或使用個人資料,並均已提供「收集個人資料聲明」(PICS),79% 已訂明保留期限(資料來源:私隱專員公署新聞稿,2025-05-08)。另一方面,2024 年的調查顯示僅 28% 企業已制定 AI 安全風險政策,近七成(69%)認為營運中使用 AI 會帶來顯著私隱風險(資料來源:立法會政制事務委員會文件 CB(2)893/2025(05),2025)。

這組數字說明:AI 用得越來越多,但「用得合不合規」往往落後於「用不用」。對中小企而言,及早把合規做對,反而是一種競爭優勢 — 客戶越來越在意自己的資料怎樣被處理。關於 AI 治理的整體框架,可參考 中小企 AI 治理指南

PDPO 六項保障資料原則怎樣應用到 AI 客服?

直接答案:六項原則涵蓋收集、準確與保留、使用、保安、透明度與查閱更正 — 把它們逐項翻譯成 AI 客服的責任,就是一份可執行的合規清單。

《私隱條例》(第 486 章)附表 1 載有六項保障資料原則,屬科技中立的原則性法例,適用於所有以 AI 處理客戶個人資料的中小企。下表把六項原則對應到 AI 客服的責任:

原則 內容 AI 客服責任
DPP1 收集目的及方式 合法、公平、適度收集 只收集回答查詢所必需的資料;收集時提供 PICS
DPP2 準確性及保留期限 確保準確、不過度保留 對話紀錄設保留期限並定期刪除
DPP3 使用限制 不得用於新目的,除非明示同意 用於模型訓練或促銷須另取同意
DPP4 保安 採取切實可行保安措施 加密、存取控制;以合約規範第三方供應商
DPP5 透明度 公開政策及主要用途 公開 AI 客服私隱政策、告知資料用途
DPP6 查閱及更正 當事人可查閱、更正 提供查閱/更正途徑,拒絕須備存理由

(資料來源:《個人資料(私隱)條例》附表 1,私隱專員公署)

兩點特別值得中小企留意。其一,DPP2 要求不得保留超過實際所需的時間,AI 對話紀錄應設明確保留期限並定期刪除(《私隱條例》第 26 條亦要求刪除已不再需要的個人資料)。其二,DPP4 下,若你聘用第三方 AI 供應商(資料處理者),你作為「資料使用者」仍須以合約或其他方法,確保供應商符合保安及保留要求。這也呼應了經營自有渠道、把資料留在自己手上的好處 — 責任和流程更清晰,可參考 自有渠道 × 第一方數據:不要把客戶鎖死在平台

PCPD 對 AI 有甚麼指引?

直接答案:PCPD 已發出多份針對 AI 的指引,其中《人工智能(AI):個人資料保障模範框架》(2024)是核心 — 它把 AI 管治拆成策略管治、風險評估、實施管理與持份者溝通四個範疇。

《模範框架》(2024 年 6 月 11 日發佈)是 PCPD 首份針對採購、實施及使用 AI(包括生成式 AI)的機構指引,為亞太區首個同類框架。四個範疇包括:制定 AI 策略及管治架構(含成立管治委員會、員工培訓)、進行風險評估及人為監督(風險越高、人為監督越強)、AI 模型定製與系統實施管理(數據準備、測試驗證、安全、持續監察、AI 事故應變),以及促進與持份者溝通(資料來源:私隱專員公署,2024-06-11)。

此外,PCPD 在 2025 年 3 月推出《僱員使用生成式 AI 的指引清單》,正是因應 2024 年只有 28% 企業已制定相關政策而設,協助機構制定員工使用生成式 AI 的內部政策。對中小企的可執行重點是:對外公開 AI 客服私隱政策並提供 PICS、設定對話紀錄保留期限及自動刪除、與供應商簽訂載有保安及保留條款的合約、把促銷與服務用途分開取得同意,以及為員工制定生成式 AI 使用指引。

WhatsApp 促銷訊息要注意甚麼直接促銷規定?

直接答案:WhatsApp 促銷訊息屬《私隱條例》第 VIA 部「直接促銷」規管範圍 — 首次促銷前須告知並取得同意,並須提供免費的拒收途徑,違規罰則相當重。

「直接促銷方法」包括藉電郵「或其他形式的傳訊」向指名人士送交資訊,WhatsApp 訊息屬此範圍。核心規定包括:首次使用個人資料作直接促銷前,須以可理解方式告知意圖、擬使用的資料種類及促銷標的類別,並提供免費的回應途徑;須取得當事人同意(「同意」廣義包括「表示不反對」,但緘默不構成同意);客戶可隨時免費要求拒收,機構須停止使用其資料。罰則方面,違反自用規定最高罰款 HK$50 萬及監禁 3 年;如為得益向第三方提供資料作直接促銷,最高罰款 HK$100 萬及監禁 5 年(資料來源:私隱專員公署,《個人資料(私隱)條例》概覽)。

實務上,AI 客服若用於推播促銷訊息,必須與「服務性訊息」(如訂單通知、服務到期提醒)分開取得同意,並在每則促銷訊息提供清晰、免費、易操作的退訂途徑。這一點與經營自有渠道息息相關 — 你在自己的通道直接收集同意,責任最清晰。

服務內地客,跨境傳輸資料合法嗎?

直接答案:目前合法且不受強制限制 — 《私隱條例》第 33 條(限制跨境傳輸)至今仍未生效,並無公布實施時間表;但若涉及資料由內地流向香港,可考慮採用大灣區標準合同。

具體而言:PDPO 第 33 條未生效,故目前香港並無強制性跨境傳輸限制,PCPD 建議(非強制)採用《建議合約範本》作盡職審查。內地《個人信息保護法》(PIPL)下,個人信息出境有安全評估、認證、標準合同三條途徑。2023 年 12 月,國家網信辦與香港創新科技及工業局發布《粵港澳大灣區(內地、香港)個人信息跨境流動標準合同》,作為大灣區內第四條數據出境途徑,自願採用;先導階段限銀行、徵信、醫療業,2024 年 11 月起擴展至各行各業(資料來源:立法會文件及相關公告,2023–2024)。

對服務內地客的香港中小企而言,把資料由香港傳往內地目前不受 PDPO 強制限制;但若資料由內地(九個大灣區城市)流向香港,採用大灣區標準合同可相對簡化流程,惟須注意它要求簽署前進行個人信息保護影響評估(PIPIA),屬高於 PDPO 的要求。須留意第 33 條的現狀以「目前」為準,未來修例可能改變。

AI 客服合規,會不會很複雜、很貴?

直接答案:不會 — 合規的核心是流程與透明度,而非昂貴的法律工程;中小企把幾件基本功做好,已能符合大部分要求。

不少老闆一聽「合規」就以為要請律師、做大型評估。事實上,《私隱條例》是原則性、科技中立的法例,對中小企的要求落到實處,多數是可操作的基本功:講清楚收集甚麼資料、用來做甚麼、保留多久、怎樣刪除,以及讓客人可以查閱更正。把這些寫進一份簡單清晰的私隱政策、設好對話紀錄的保留與刪除、把促銷同意分開處理,已能覆蓋大部分風險。與其視合規為負擔,不如把它當成贏取信任的方式 — 在客人越來越在意私隱的今天,「我們怎樣處理你的資料」講得清楚,本身就是賣點。

香港中小企 AI 客服合規清單

直接答案:把六項原則、直接促銷規定與跨境現況,落成一份可逐項勾選的清單。

  1. 公開私隱政策並提供 PICS。 在 AI 客服收集資料時或之前清楚告知用途。
  2. 設定保留期限並自動刪除。 對話紀錄不過度保留,定期清理。
  3. 分開促銷與服務同意。 促銷前另取同意,每則促銷提供免費退訂。
  4. 規管第三方供應商。 以合約確保供應商符合保安與保留要求。
  5. 保留人為監督。 對高風險決策保留人手把關,並設無縫轉介。
  6. 弄清跨境現況。 服務內地客時,按需要評估大灣區標準合同與 PIPIA。

Omago 是一個會做事的 AI agent 平台,協助中小企在 WhatsApp、Telegram 與網站對話中自動處理查詢;把上述合規要怎樣做好,就能在自動化的同時妥善保障客戶資料。關於 AI 客服處理客戶私隱的通用做法,另見 AI 時代,中小企怎樣保障客戶資料私隱


常見問題

AI 客服的對話紀錄要保留多久?

《私隱條例》DPP2 及第 26 條要求不得保留超過實際所需的時間,並須刪除已不再需要的個人資料。AI 對話紀錄應設明確保留期限並定期刪除,具體時限視乎收集目的而定。

用 WhatsApp 發促銷訊息要客戶同意嗎?

要。WhatsApp 促銷訊息屬《私隱條例》第 VIA 部直接促銷範圍,首次促銷前須告知並取得同意,並提供免費拒收途徑。違反自用規定最高罰款 HK$50 萬及監禁 3 年。

把客戶資料傳去內地合法嗎?

目前合法且不受 PDPO 強制限制,因為第 33 條至今未生效。若資料由內地流向香港,可考慮採用大灣區標準合同(須先進行 PIPIA)。第 33 條現狀以「目前」為準,未來或有變。

用第三方 AI 供應商,合規責任在誰?

中小企作為「資料使用者」仍須負責。DPP4 要求你以合約或其他方法,確保作為資料處理者的供應商符合保安及保留要求。

PCPD 的《AI 模範框架》要求甚麼?

它把 AI 管治拆成四個範疇:制定策略及管治架構、風險評估及人為監督、AI 模型定製與系統實施管理,以及與持份者溝通。風險越高,人為監督應越強。


資料來源:《個人資料(私隱)條例》(第 486 章)附表 1 六項保障資料原則及第 26、33 條;私隱專員公署新聞稿(2025 循規審查 60 間機構、80% 使用 AI、50% 經 AI 收集個人資料均提供 PICS、79% 訂明保留期限,2025-05-08);私隱專員公署《人工智能(AI):個人資料保障模範框架》(2024-06-11)及《僱員使用生成式 AI 的指引清單》(2025-03);私隱專員公署《條例》概覽(直接促銷罰則 HK$50 萬/3 年、HK$100 萬/5 年);立法會文件 CB(2)893/2025(05)(2024 年 28% 企業有 AI 安全政策、69% 視為私隱風險);大灣區標準合同相關公告(2023–2024)。本文為一般資訊,不構成法律意見。

準備好試用 Omago?

幾分鐘內設定你嘅 AI 助理。免費開始,毋須信用卡。