Skip to Content Facebook Feature Image

私隱公署審查60機構未發現違規使用AI 倡制定事故應變計劃

社會事

私隱公署審查60機構未發現違規使用AI 倡制定事故應變計劃
社會事

社會事

私隱公署審查60機構未發現違規使用AI 倡制定事故應變計劃

2025年05月08日 14:05 最後更新:15:04

個人資料私隱專員公署審查60間本地機構,了解它們使用人工智能時收集、使用及處理個人資料有否遵從《個人資料(私隱)條例》的相關規定,未有發現違規情況。

個人資料私隱專員公署審查60間本地機構,未有發現違規使用AI情況。

個人資料私隱專員公署審查60間本地機構,未有發現違規使用AI情況。

審查涉及的機構涵蓋不同行業,包括電訊、銀行及金融、保險、美容、零售、運輸、教育、醫療、公用事業、社會服務及政府部門。有八成、即48間機構在日常營運中使用人工智能,較去年的審查上升5%。在48間機構當中,24間會透過人工智能系統收集或使用個人資料,在收集個人資料時或之前,均已向資料當事人提供「收集個人資料聲明」,述明收集資料的目的,以及資料可能會被轉移給哪類人士等資訊。

個人資料私隱專員鍾麗玲表示,審查結果顯示大部分香港機構在業務營運中,已經開始將人工智能應用於不同範疇。

個人資料私隱專員鍾麗玲表示,審查結果顯示大部分香港機構在業務營運中,已經開始將人工智能應用於不同範疇。

審查又發現,所有透過人工智能系統收集或使用個人資料的機構均有採取相應保安措施,包括存取控制、滲透測試、加密數據及個人資料匿名化等,當中有7間機構亦會啟用人工智能相關的安全警報及進行紅隊演練。

個人資料私隱專員鍾麗玲表示,審查結果顯示大部分香港機構在業務營運中,已經開始將人工智能應用於不同範疇。審查的機構在收集或使用個人資料時均採取相應的保安措施保障數據安全,並在決策過程中採取較高程度的人為監督,以減低人工智能出錯的風險。另外,絕大部分機構均有制定資料外洩事故應變計劃應對突發事故,更有部分機構的應變計劃涵蓋資料外洩事故。

她形容人工智能是雙刃劍,能促進業務發展,但亦帶來不同程度的個人資料私隱及道德風險。機構作為資料使用者,在開發或使用人工智能系統時有責任確保人工智能系統的數據安全,適時檢視、監察及評估人工智能系統對個人資料私隱的影響,確保遵從《私隱條例》的相關規定。機構亦應未雨綢繆,制定人工智能事故應變計劃,並為員工提供適當培訓,以應對與人工智能相關的突發事故。

香港兆基創意書院及香港專業進修學校去年分別發生涉及黑客入侵的資料外洩事故,私隱專員公署完成視察兩間教育機構的個人資料系統。私隱專員認為整體來說,兩間教育機構在處理學生及教職員的個人資料方面,符合《私隱條例》附表有關資料保安的規定。

個人資料私隱專員公署(圖片來源:星島日報)

個人資料私隱專員公署(圖片來源:星島日報)

視察結果顯示,兆基書院在資訊系統遭黑客入侵後,已採取多項技術性措施以加強資訊系統的保安,包括建立修補程式的管理程序、為帳戶的虛擬私人網絡(VPN)登入啟用雙重認證功能及設定高強度密碼。在存取管控方面,兆基書院採用「最小權限」及「角色為本」的存取管控機制。

私隱專員建議兆基書院,在資訊保安及資料保留方面制定更詳細及具體的政策、提升資訊系統的偵測措施,以及加強對資料處理者在妥善銷毀其所持有的個人資料方面的管理與監督。

香港兆基創意書院去年發生涉及黑客入侵的資料外洩事故。 香港兆基創意書院圖片

香港兆基創意書院去年發生涉及黑客入侵的資料外洩事故。 香港兆基創意書院圖片

公署表示,港專在事故發生後,已採取多項技術性措施以加強資訊系統的保安及偵測能力,並已落實建立個人資料私隱管理系統,委任專責人員擔任保障資料主任,以及為員工提供有關保障個人資料的培訓及資訊,提高員工網絡安全及防範可疑電郵的意識。

私隱專員建議港專,制定更全面及具體的資訊保安政策及資料保留政策、加強檢視載有個人資料的資訊系統紀錄,以及對資訊系統定期進行保安審計,以進一步保障所持有的個人資料。

你 或 有 興 趣 的 文 章