超90%用AI处理个人资料的机构在看指引,法务案卷仍不能直接上传

超90%用AI处理个人资料的机构在看指引,法务案卷仍不能直接上传

香港个人资料私隐专员公署7月27日披露,超过90%用AI处理个人资料的机构已参考或计划参考AI指引;企业法务还需把员工规范推进到明文不可见的数据边界。

治理文件不能替代数据边界

7 月 27 日,香港个人资料私隐专员公署披露:在 2026 年的合规检查中,超过 90%通过 AI 收集或使用个人资料的机构,已经参考或计划参考其 AI 指引。这个数字说明,企业开始补治理文件了,但文件不等于数据边界。1
中国法务人员在办公室查阅空白案卷,旁边是封闭的发光数据安全舱
中国法务人员在办公室查阅空白案卷,旁边是封闭的发光数据安全舱
图示:法务资料进入 AI 前,先确认数据边界。

法务场景,风险从输入框开始

合同、诉状、证据目录、客户身份信息和劳动争议材料,往往需要交给 AI 做摘要、检索和比对。材料一旦进入普通公域 AI,暴露面可能不止模型本身,还包括上下文、会话日志、检索索引、备份,以及插件或智能体的访问权限。
PCPD 在 5 月公布的 60 家机构检查中,24 家通过 AI 处理个人资料;其中 17 家已为员工使用生成式 AI 制定政策,5 家计划制定。机构可以规定「哪些文件不能上传」,却未必能回答:允许处理的文件,服务端是否见过明文、保存多久、谁能调取。2
无标签节点、云端网关与加密光带组成的数据暴露链路示意
无标签节点、云端网关与加密光带组成的数据暴露链路示意
图示:从上传到日志、索引和备份,明文可能经过多个节点。

合规清单之外,还要有技术边界

PCPD 的员工指引本来就是帮助机构制定内部政策,并不是对每一次数据处理的技术承诺。3 对法务团队来说,选择 AI 工具时至少应核对三件事:推理时模型能否看见原文,文件和知识库是否以密态存储,密钥是否由企业自己掌握。
荆华密算官网公开展示法律场景,并称对话内容全链路加密,平台与模型均无法访问用户明文数据。公开转载资料还称,平台支持密态推理、密态存储、本地持钥,上传文件和知识库以密文处理,并支持阅后即焚;这些产品能力属于平台公开表述,企业仍应在采购前索取合同、测试和审计材料核验。45
中国法务人员在会议室把硬件钥匙放在封闭数据容器旁,表现本地持钥
中国法务人员在会议室把硬件钥匙放在封闭数据容器旁,表现本地持钥
图示:本地持钥让密文的控制权留在企业一侧。
法务资料的安全标准,不能停在「员工知道不要乱传」。敏感数据不应继续交给普通公域 AI 入口,而应通过 AI 隐私平台获得可用不可见的能力。产品公开信息可在 www.mojingxiong.com 核验。

Related content

  • Sign in to comment.
More from this channel