Na frente de privacidade, o PCPD publicou em março de 2025 o Checklist on Guidelines for the Use of Generative AI by Employees, voltado a ajudar organizações a criar políticas ou orientações internas para o uso de IA generativa por funcionários no trabalho, em conformidade com o PDPO.
| Documento ou orientação | Quem deve prestar atenção | O que muda na prática |
|---|---|---|
| Hong Kong Generative Artificial Intelligence Technical and Application Guideline | Desenvolvedores de tecnologia, prestadores de serviço e usuários. | Trata de escopo, limitações, riscos potenciais e princípios de governança da IA generativa. |
| Recomendações do DPO sobre políticas internas | Organizações que adotam serviços de IA generativa. | A política pode definir ferramentas permitidas, usos autorizados, escopo, tipos e volume de dados de entrada, uso das respostas e armazenamento das respostas. |
| Checklist do PCPD para uso de IA generativa por funcionários | Organizações cujos funcionários usam IA generativa no trabalho. | Ajuda a criar políticas internas e a alinhar o uso de IA generativa às exigências do PDPO. |
| Orientações mais amplas do PCPD sobre IA e privacidade | Organizações que compram, usam ou desenvolvem sistemas de IA envolvendo dados pessoais. | Incluem orientação prática, princípios éticos e lista de autoavaliação para apoiar conformidade com a Personal Data (Privacy) Ordinance, Cap. 486. |
Se a pergunta for estritamente “Hong Kong já aprovou uma lei única de IA?”, a resposta, com base nas fontes públicas de 2025, é não: não há um marco autônomo específico para IA, big data ou machine learning.
Mas a pergunta operacional para empresas é outra: “o uso de IA generativa já precisa ser governado?”. A resposta é sim. O guia do DPO já reúne limites de aplicação, riscos e princípios de governança. O próprio governo cita riscos técnicos como vazamento de dados, viés de modelo e erros, que precisam ser tratados.
Quando a IA envolve dados pessoais, o risco de privacidade passa para o centro da discussão. O checklist do PCPD conecta diretamente o uso de IA generativa por funcionários, a necessidade de políticas internas e a conformidade com o PDPO.
O guia do DPO indica que organizações que adotam serviços de IA generativa devem desenvolver políticas ou orientações internas. Esses documentos podem tratar de ferramentas permitidas, usos autorizados, escopo da política, tipos e quantidades de informação que podem ser inseridas, uso das respostas geradas e armazenamento dessas respostas.
Na prática, uma empresa pode começar por oito pontos:
Para qualquer organização que opere com dados pessoais em Hong Kong, IA não é apenas uma questão de produtividade. O PCPD afirma que seu checklist sobre IA generativa foi criado para ajudar organizações a formular políticas internas para o uso por funcionários no trabalho e a cumprir os requisitos do PDPO.
As orientações mais amplas do PCPD também incluem guias práticos, princípios éticos e uma lista de autoavaliação para apoiar organizações no cumprimento da Personal Data (Privacy) Ordinance, Cap. 486, ao desenvolver e usar IA.
Em termos simples: uma política de IA não deve responder apenas “podemos usar esta ferramenta?”. Ela precisa tratar da origem dos dados, do que pode ser inserido no sistema, de quem terá acesso, de como as respostas serão armazenadas e de quando haverá revisão humana.
O guia do DPO não se dirige apenas a empresas de tecnologia. Ele também oferece orientação prática para usuários de IA generativa.
Por isso, quem usa IA generativa no trabalho deve seguir primeiro a política interna da organização. A prática mais segura é não inserir documentos corporativos, dados de clientes ou informações internas em ferramentas públicas sem autorização clara.
Também é importante não tratar a resposta de IA como automaticamente correta. As orientações do governo mencionam riscos como viés de modelo e erros. Materiais externos, comunicações com clientes, documentos importantes e conteúdos que envolvam dados pessoais devem passar por revisão humana.
Até as fontes públicas de 2025, Hong Kong não tem uma lei autônoma e específica para IA, big data ou machine learning. Ainda assim, há guias governamentais para IA generativa, orientações do PCPD e exigências de privacidade associadas ao PDPO que precisam ser consideradas em conjunto.
O DPO publicou em 15 de abril de 2025 o Hong Kong Generative Artificial Intelligence Technical and Application Guideline. Segundo o governo, o documento cobre escopo e limitações de aplicações, riscos potenciais e princípios de governança de IA generativa, além de orientar desenvolvedores, prestadores de serviço e usuários.
As fontes indicam que organizações que adotam IA generativa devem criar políticas ou orientações internas com itens como ferramentas permitidas, usos autorizados, tipos de dados de entrada, uso das respostas e armazenamento das respostas. O PCPD também publicou um checklist para ajudar organizações a orientar o uso de IA generativa por funcionários no trabalho e cumprir o PDPO.
A forma mais precisa de descrever o cenário em Hong Kong é esta: não há, pelas fontes públicas de 2025, uma lei única e específica de IA; mas já existem guias oficiais de IA generativa, orientações de privacidade e obrigações relacionadas ao PDPO que afetam o uso empresarial da tecnologia.
Para empresas que usam ou planejam usar IA generativa, o primeiro passo prático é criar uma política aplicável no dia a dia: definir ferramentas, usos, limites de dados de entrada, regras para uso e armazenamento das respostas, permissões de funcionários e dispositivos, além de controles contra vazamento de dados, viés e erros.
Este artigo resume informações de fontes públicas e não constitui aconselhamento jurídico. Em implantações de maior risco, tratamento de dados pessoais ou setores regulados, o ideal é consultar os documentos oficiais e buscar orientação profissional.