員工用 AI 要唔要規管?香港中小企 AI 使用政策指南 / Do Your Staff Need an AI Acceptable Use Policy? A Hong Kong SME Guide
分類:網絡安全 | 日期:2026-10-10
最後更新:2026年10月 | 由 IT SUPPORTKING 技術團隊編寫
一句答案:要。員工將客戶名單、報價單、合約內容貼上免費 AI 工具,資料就離開咗你公司控制,隨時違反《個人資料(私隱)條例》兼洩露商業機密。你唔需要一份幾十頁嘅文件——一頁紙政策,講明批准用咩工具、咩資料唔貼得、邊個負責審批,已經足夠保護公司,又唔阻生產力。
風險喺邊?三個真實場景
- 客戶資料外洩:同事為咗寫 follow-up email,將成個客戶 list 連電話貼上免費 chatbot。呢啲資料之後可能用嚟訓練模型,等於你將客戶資料送咗出去。
- 違反私隱條例:香港《個人資料(私隱)條例》要求公司採取切實可行步驟保障個人資料。員工擅自將個人資料上載去第三方 AI 服務,出事時責任喺公司,唔係喺個員工度。
- 商業機密流出:報價策略、成本結構、新產品計劃——貼得一次,就收唔返。競爭對手唔使偷,你自己送出去。
一份一頁紙政策應該包咩?
| 政策要點 | 寫咩 | 例子 |
| 批准工具清單 | 列明公司准用邊幾個 AI 工具,唔喺 list 入面嘅唔用得 | 只准用公司版 Microsoft Copilot;免費 ChatGPT 唔准處理公事 |
| 禁止資料類別 | 邊啲資料永遠唔可以輸入 AI 工具 | 客戶個人資料、身份證號碼、報價成本、未公開財務數字 |
| 輸出要覆核 | AI 生成內容唔可以直接 send 客 | 報價信、合約條款必須經上司或負責人覆核 |
| 審批機制 | 想用新 AI 工具點申請 | 填簡單表格,IT/管理層批咗先用得 |
| 違規後果 | 唔跟會有咩後果 | 按公司紀律程序處理;嚴重可即時停用權限 |
點推行先唔會搞到冇人用、偷偷用?
- 唔好一刀切禁:禁晒只會令人轉用私人電話偷偷用,更難管。畀一條安全嘅路行,好過起道牆。
- 畀個安全選項:例如公司版 Copilot(資料唔會用嚟訓練),員工有嘢用就唔使搵偏方。
- 開一次 30 分鐘 briefing:唔使考試,講三個場景、五條規則,簽個名確認睇過,已經好過九成公司。
- 寫入 onboarding:新人入職文件加一頁,日後有爭拗有據可依。
常見問題 FAQ
得十幾人嘅公司都要咁麻煩?
越細越要。細公司冇法務部,出一次私隱事故已經傷。大公司有 lawyer 慢慢傾,細公司冇呢個本錢。一頁紙政策,半日就寫完。
用公司版 AI 工具係咪就安全?
安全好多,但唔係免死金牌。企業版一般承諾唔用你嘅資料訓練模型,合約上有保障;但員工照樣唔應該將高度敏感資料(如完整客戶數據庫)貼上去。政策照寫,只係工具風險低啲。
員工用私人電話 AI 點管?
政策寫明「處理公事唔可以用未經批准嘅工具,無論公司定私人裝置」。技術上管唔晒私人電話,所以重點係教育+問責:出事時有政策在手,公司先有得辯護。
呢份政策要唔要 lawyer 睇?
一頁紙嘅內部指引,老闆加 IT 睇過就夠。如果公司處理大量個人資料(例如會員系統),就值得搵律師覆核埋私隱合規部分。
想我哋幫你起草呢份一頁紙政策?WhatsApp 我哋,我哋有現成 template,按你公司情況改一改就用得。
相關閱讀