Правительственные материалы поясняют, что руководство охватывает сферу и ограничения применения генеративного ИИ, потенциальные риски и принципы управления, включая технические риски вроде утечки данных, модельной предвзятости и ошибок. Документ адресован не только разработчикам, но и поставщикам сервисов и пользователям GenAI‑технологий.
Отдельный пласт — персональные данные. В марте 2025 года Office of the Privacy Commissioner for Personal Data, или PCPD, опубликовал Checklist on Guidelines for the Use of Generative AI by Employees, чтобы помочь организациям подготовить внутренние правила использования GenAI сотрудниками на работе и соблюдать Personal Data (Privacy) Ordinance, PDPO.
| Документ или рамка | Кого касается | Что означает на практике |
|---|---|---|
| Hong Kong Generative Artificial Intelligence Technical and Application Guideline | Разработчиков, поставщиков сервисов и пользователей GenAI. | Описывает сферу применения, ограничения, потенциальные риски и принципы управления генеративным ИИ. |
| Рекомендации DPO по внутренним политикам | Организаций, которые внедряют генеративные AI‑сервисы. | Внутренние правила могут охватывать разрешённые инструменты, допустимые цели, применимость политики, типы и объём вводимой информации, использование и хранение результатов. |
| Checklist PCPD для сотрудников | Организаций, где сотрудники используют GenAI в работе. | Помогает подготовить внутренние политики или инструкции и учитывать требования PDPO. |
| Более широкие AI‑рекомендации по приватности | Организаций, которые закупают, используют или разрабатывают AI‑системы с персональными данными. | Включают практические рекомендации, этические принципы и self‑assessment checklist для соблюдения PDPO при разработке и использовании AI. |
Если вопрос сформулировать строго — есть ли в Гонконге единый специальный закон об ИИ, больших данных и машинном обучении, — ответ на основе открытых обзоров 2025 года будет отрицательным.
Но для бизнеса это не главная точка риска. Риски возникают уже в повседневных процессах: сотрудник вставляет клиентский документ в публичный чат‑бот, отдел маркетинга генерирует текст для внешней публикации, служба поддержки использует AI для обработки обращений, разработчики тестируют модель на реальных данных. Как только появляется персональная информация, в игру входит PDPO.
PCPD прямо связывает рабочее использование GenAI сотрудниками с необходимостью внутренних политик или руководств и соблюдением PDPO. А более широкие AI‑материалы по приватности включают практические рекомендации, этические принципы и чек‑лист самооценки, которые должны помогать организациям соблюдать Personal Data (Privacy) Ordinance, Cap. 486, при разработке и использовании AI.
Руководство DPO указывает, что организации, внедряющие генеративные AI‑сервисы, должны разрабатывать внутренние политики или инструкции. Они могут охватывать разрешённые инструменты, допустимые цели использования, применимость политики, типы и объёмы вводимой информации, использование результатов и их хранение.
На практике такой документ стоит строить не как формальность «для галочки», а как рабочую инструкцию для сотрудников:
Для гонконгского AI‑комплаенса ключевой вопрос часто звучит не «используем ли мы ИИ?», а «какие данные мы в него вводим и что потом делаем с результатом?». Если в процессе участвуют данные клиентов, сотрудников, кандидатов, пациентов, пользователей сервиса или иных физических лиц, организация должна учитывать PDPO.
PCPD выпустил чек‑лист по использованию GenAI сотрудниками именно для того, чтобы помочь организациям выработать внутренние политики и при этом соблюдать требования PDPO. Более широкие материалы по AI и приватности также направлены на организации, которые закупают и используют AI‑системы, включая предиктивные и генеративные, если такие системы связаны с персональными данными.
Поэтому внутренняя AI‑политика не должна ограничиваться вопросом «можно ли пользоваться ChatGPT‑подобным сервисом». Она должна отвечать как минимум на пять практических вопросов: откуда берутся данные, что сотрудник вправе вводить, кто имеет доступ, как проверяется результат и где он хранится.
Руководство DPO адресовано не только разработчикам и поставщикам сервисов, но и пользователям GenAI. Поэтому сотрудникам безопаснее исходить из простого правила: сначала проверить внутреннюю политику компании, а не самостоятельно загружать в публичный AI‑инструмент договоры, клиентские сведения, кадровые документы или внутренние материалы.
Не стоит воспринимать AI‑вывод как гарантированно правильный. Правительственные материалы отдельно называют модельную предвзятость и ошибки среди технических рисков GenAI. Всё, что уходит наружу — клиентские письма, юридически значимые тексты, медицинские или финансовые материалы, публичные заявления, — должно проходить человеческую проверку.
Единого специального закона или самостоятельной правовой рамки именно для AI, big data и machine learning, по открытым обзорам 2025 года, сейчас нет. Однако уже есть официальное GenAI‑руководство DPO, рекомендации PCPD по приватности и требования PDPO, которые нужно учитывать вместе.
Digital Policy Office выпустил Hong Kong Generative Artificial Intelligence Technical and Application Guideline 15 апреля 2025 года. Согласно правительственным материалам, документ охватывает сферу и ограничения применения GenAI, потенциальные риски, принципы управления и практические операционные рекомендации для разработчиков, поставщиков сервисов и пользователей.
PCPD объясняет, что его чек‑лист предназначен для помощи организациям в разработке внутренних политик или руководств по использованию GenAI сотрудниками на работе и соблюдении PDPO. Руководство DPO также перечисляет, что может входить во внутренние политики организаций, внедряющих GenAI‑сервисы: разрешённые инструменты, цели, вводимые данные, использование и хранение результатов.
Самый практичный первый шаг — составить короткую, но исполнимую AI‑политику: список разрешённых инструментов, запрет или ограничения на ввод персональных и конфиденциальных данных, порядок проверки AI‑результатов, правила хранения и круг сотрудников, которым доступ разрешён. Эти элементы прямо соотносятся с пунктами, названными в руководстве DPO и материалах PCPD.
Точная формула для Гонконга на 2025 год такая: отдельного всеобъемлющего закона об ИИ пока нет, но AI‑использование уже находится в поле официальных руководств, приватности и корпоративного управления рисками.
Для компаний, которые уже используют или только планируют внедрять GenAI, главный вывод прост: не ждать новой специальной нормы, а сейчас описать допустимые инструменты, цели, вводимые данные, использование и хранение результатов, доступы сотрудников и устройств, а также процедуры проверки на утечки, предвзятость и ошибки.
Материал подготовлен как информационный обзор на основе указанных открытых источников и не является юридической консультацией. Для высокорисковых AI‑проектов, обработки персональных данных или деятельности в регулируемых отраслях стоит обращаться к официальным документам и профессиональным консультантам.