Selon un panorama juridique publié pour 2025, Hong Kong ne dispose pas actuellement d’un cadre légal autonome visant spécifiquement l’IA, le big data ou le machine learning.
En revanche, le Digital Policy Office, ou DPO — ici, le Bureau de la politique numérique de Hong Kong — a publié le 15 avril 2025 les Hong Kong Generative Artificial Intelligence Technical and Application Guideline, des lignes directrices techniques et d’application sur l’IA générative. D’après les informations gouvernementales, ce document couvre le champ d’application, les limites, les risques potentiels et les principes de gouvernance de l’IA générative, et fournit des orientations pratiques aux développeurs, fournisseurs de services et utilisateurs.
Côté données personnelles, le Privacy Commissioner for Personal Data, ou PCPD, a publié en mars 2025 une Checklist on Guidelines for the Use of Generative AI by Employees. Elle vise à aider les organisations à encadrer l’usage de l’IA générative par leurs salariés tout en respectant la Personal Data (Privacy) Ordinance, souvent appelée PDPO.
| Texte ou cadre | À qui cela s’adresse | Ce qu’il faut retenir |
|---|---|---|
| État du droit hongkongais en 2025 | Entreprises, juristes, directions de conformité | Pas de cadre légal autonome spécifiquement consacré à l’IA, au big data ou au machine learning. |
| Lignes directrices du Digital Policy Office sur l’IA générative | Développeurs, fournisseurs de services et utilisateurs | Publication le 15 avril 2025 ; le document couvre les usages, les limites, les risques et la gouvernance de l’IA générative. |
| Recommandations du DPO sur les politiques internes | Organisations adoptant des services d’IA générative | Les politiques internes peuvent préciser les outils autorisés, les usages permis, les types et volumes de données saisissables, l’utilisation et le stockage des résultats. |
| Checklist du PCPD sur l’usage de l’IA générative par les employés | Employeurs et organisations dont les salariés utilisent l’IA générative | Le document aide à établir des politiques internes conformes aux exigences de la PDPO ; il recommande aussi de préciser les appareils et catégories de salariés autorisés. |
| Orientations plus larges du PCPD sur l’IA et la vie privée | Organisations qui achètent, utilisent ou développent des systèmes d’IA impliquant des données personnelles | Elles incluent des conseils pratiques, des principes éthiques et une liste d’autoévaluation pour aider au respect de la PDPO. |
Dire qu’il n’existe pas de loi hongkongaise unique sur l’IA serait exact, mais incomplet. Les usages réels de l’IA — rédaction, synthèse d’informations, création de contenus textuels, audio ou visuels — peuvent déjà entrer dans le champ de politiques internes recommandées par les lignes directrices du DPO.
Surtout, les risques ne sont pas seulement théoriques. Les informations gouvernementales associées aux lignes directrices mentionnent notamment la fuite de données, les biais de modèles et les erreurs comme des risques techniques de l’IA générative à traiter. Dès qu’un outil d’IA reçoit des informations sur des clients, salariés, candidats, patients, utilisateurs ou partenaires, la question de la protection des données personnelles devient centrale.
Le PCPD relie explicitement l’usage de l’IA générative par les employés à la nécessité de mettre en place des politiques internes ou des lignes directrices conformes à la PDPO. Autrement dit, une organisation ne devrait pas se demander seulement si tel outil d’IA est pratique ou économique, mais aussi quelles données y entrent, qui y accède, ce qui ressort du système et comment ces résultats sont conservés.
Les lignes directrices du DPO indiquent que les organisations adoptant des services d’IA générative devraient établir des politiques ou lignes directrices internes couvrant plusieurs points clés. En pratique, une politique de base devrait au minimum traiter les sujets suivants :
À Hong Kong, la loi de référence en matière de données personnelles est la Personal Data (Privacy) Ordinance, ou PDPO. Le PCPD a publié des orientations plus larges sur l’IA comprenant des conseils pratiques, des principes éthiques et une liste d’autoévaluation pour aider les organisations à respecter la PDPO lorsqu’elles développent ou utilisent des systèmes d’IA.
Ces orientations visent notamment les organisations qui achètent ou utilisent des systèmes d’IA, y compris des systèmes prédictifs ou génératifs, lorsque des données personnelles sont en jeu. Pour une entreprise, cela implique de regarder tout le cycle de vie de l’information : source des données, saisie dans l’outil, accès par les équipes, réutilisation des résultats, conservation et suppression.
Un bon réflexe consiste à séparer les usages à faible risque — par exemple une aide à la rédaction sur des contenus non confidentiels — des usages plus sensibles impliquant des données de clients, de salariés ou d’autres personnes identifiables. Les sources disponibles ne transforment pas cette distinction en régime légal unique, mais elles montrent clairement que la gouvernance interne et la conformité à la PDPO sont au cœur du sujet.
Les lignes directrices du DPO ne s’adressent pas uniquement aux développeurs ou aux fournisseurs de plateformes : elles visent aussi les utilisateurs de technologies d’IA générative.
Pour un salarié, le principe le plus sûr est donc de suivre la politique interne de son organisation avant de saisir un document professionnel dans un outil d’IA. Cela vaut tout particulièrement pour les fichiers contenant des données personnelles, des informations clients, des données RH ou des éléments internes non destinés à être partagés.
Il faut également garder une distance critique face aux réponses de l’IA. Les autorités hongkongaises citent les biais de modèles et les erreurs parmi les risques techniques à prendre en compte. Les documents importants, les communications externes, les contenus juridiques ou réglementaires, ainsi que tout contenu impliquant des données personnelles, devraient donc faire l’objet d’un contrôle humain adapté.
Selon un panorama juridique 2025, Hong Kong n’a pas actuellement de cadre légal autonome spécifiquement consacré à l’IA, au big data ou au machine learning. Mais l’usage de l’IA est déjà concerné par des lignes directrices gouvernementales, des recommandations du PCPD et la PDPO lorsqu’il implique des données personnelles.
Le Digital Policy Office a publié le 15 avril 2025 les Hong Kong Generative Artificial Intelligence Technical and Application Guideline. Les informations gouvernementales indiquent que le texte couvre le champ d’application, les limites, les risques potentiels et les principes de gouvernance de l’IA générative, avec des orientations pratiques pour les développeurs, fournisseurs de services et utilisateurs.
Les lignes directrices du DPO indiquent que les organisations adoptant des services d’IA générative devraient établir des politiques ou lignes directrices internes couvrant notamment les outils autorisés, les usages permis, les données pouvant être saisies, l’utilisation des résultats et leur stockage. Le PCPD a également publié une checklist destinée à aider les organisations à encadrer l’usage de l’IA générative par les salariés tout en respectant la PDPO.
Le lien apparaît dès que l’usage de l’IA implique des données personnelles. La checklist du PCPD vise précisément à aider les organisations à gérer l’usage de l’IA générative par les employés dans le respect de la PDPO. Les orientations plus larges du PCPD sur l’IA incluent aussi des conseils pratiques, des principes éthiques et une liste d’autoévaluation pour la conformité à la PDPO.
La formule la plus juste est donc la suivante : Hong Kong n’a pas, en 2025, une loi unique sur l’IA comparable à un code autonome, mais dispose déjà d’un ensemble de lignes directrices officielles et d’exigences liées à la protection des données personnelles.
Pour les organisations qui utilisent ou prévoient d’utiliser l’IA générative, la première étape concrète consiste à adopter une politique interne opérationnelle : outils autorisés, usages permis, limites sur les données d’entrée, règles d’utilisation et de stockage des sorties, catégories de salariés autorisées, appareils admis et processus de gestion des risques.
Ce résumé est fourni à titre d’information générale et ne constitue pas un avis juridique. En cas de déploiement sensible, de traitement de données personnelles ou d’activité réglementée, il est prudent de consulter les textes officiels et de demander un conseil professionnel adapté.