Singapore siết minh bạch dữ liệu AI: Doanh nghiệp phải nói rõ cách dùng thông tin cá nhân
Ngày 20/7/2026, Ủy ban Bảo vệ Dữ liệu Cá nhân Singapore (PDPC) ban hành hướng dẫn cuối cùng về việc dùng dữ liệu cá nhân trong AI tạo sinh; các cụm từ chung chung như “phát triển sản phẩm mới” không đủ rõ nếu cần xin... Thông báo phải giải thích mục đích và chức năng của mô hình, các nhóm dữ liệu được sử dụng, cách...
Ngày 20/7/2026, Ủy ban Bảo vệ Dữ liệu Cá nhân Singapore (PDPC) ban hành hướng dẫn cuối cùng về việc dùng dữ liệu cá nhân trong AI tạo sinh; các cụm từ chung chung như “phát triển sản phẩm mới” không đủ rõ nếu cần xin...
Thông báo phải giải thích mục đích và chức năng của mô hình, các nhóm dữ liệu được sử dụng, cách dữ liệu đóng góp vào mô hình, cũng như cách người dùng từ chối hoặc rút lại đồng thuận.
Hướng dẫn không có nghĩa mọi hoạt động huấn luyện AI đều cần đồng thuận rõ ràng; một số ngoại lệ của Đạo luật Bảo vệ Dữ liệu Cá nhân (PDPA), trong đó có dữ liệu được công khai, vẫn có thể được áp dụng.
Các vấn đề như dữ liệu đã ẩn danh, việc từ chối dùng dữ liệu có ảnh hưởng đến quyền tiếp cận dịch vụ hay không, và rủi ro từ kính thông minh hoặc hệ thống thanh toán sinh trắc học vẫn cần được quản trị chặt chẽ.
What are Singapore’s proposed Personal Data Protection Commission (PDPC) guidelines for organisations using personal data to train generativIllustration of the tension between generative-AI development, transparency, and personal-data control.
Prompt AI
Create a landscape editorial hero image for this Studio Global article: What are Singapore’s proposed Personal Data Protection Commission (PDPC) guidelines for organisations using personal data to train generativ. Article summary: The PDPC’s June 2026 proposal aimed to prevent organisations from hiding GenAI training behind generic “product development” privacy language. It called for a prominent, AI-specific notice, but it left important practica. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
openai.com
Các quy định về dữ liệu cá nhân và AI tạo sinh tại Singapore đã chuyển từ giai đoạn tham vấn sang hướng dẫn chính thức. Ngày 20/7/2026, Ủy ban Bảo vệ Dữ liệu Cá nhân Singapore (PDPC) ban hành Hướng dẫn tư vấn về việc sử dụng dữ liệu cá nhân trong AI tạo sinh.
Thông điệp cốt lõi rất rõ: khi cần sự đồng thuận để dùng dữ liệu cá nhân cho việc huấn luyện hoặc tinh chỉnh mô hình AI quy mô lớn, doanh nghiệp không thể chỉ dựa vào những câu chữ mơ hồ trong chính sách quyền riêng tư.
Tóm tắt nhanh
Nếu tổ chức muốn dùng dữ liệu cá nhân để phát triển hoặc cải thiện mô hình AI tạo sinh và việc sử dụng đó cần được đồng thuận, thông báo gửi đến người dùng phải nêu trực tiếp mục đích liên quan đến AI. Một câu chung chung như dữ liệu có thể được dùng cho “phát triển sản phẩm mới” là chưa đủ.
Đây là hướng dẫn mang tính tư vấn, không phải lệnh cấm độc lập đối với hoạt động huấn luyện AI. Hướng dẫn được áp dụng trong khuôn khổ Đạo luật Bảo vệ Dữ liệu Cá nhân Singapore (PDPA), vốn vẫn có những ngoại lệ cho phép sử dụng dữ liệu trong một số trường hợp mà không cần đồng thuận. Đáng chú ý là ngoại lệ đối với một số dữ liệu cá nhân được công khai và được dùng cho mục đích phát triển AI.
Studio Global AI
Tiếp tục nghiên cứu của bạn
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Câu trả lời ngắn gọn cho "Singapore siết minh bạch dữ liệu AI: Doanh nghiệp phải nói rõ cách dùng thông tin cá nhân" là gì?
Ngày 20/7/2026, Ủy ban Bảo vệ Dữ liệu Cá nhân Singapore (PDPC) ban hành hướng dẫn cuối cùng về việc dùng dữ liệu cá nhân trong AI tạo sinh; các cụm từ chung chung như “phát triển sản phẩm mới” không đủ rõ nếu cần xin...
Những điểm chính cần xác nhận đầu tiên là gì?
Ngày 20/7/2026, Ủy ban Bảo vệ Dữ liệu Cá nhân Singapore (PDPC) ban hành hướng dẫn cuối cùng về việc dùng dữ liệu cá nhân trong AI tạo sinh; các cụm từ chung chung như “phát triển sản phẩm mới” không đủ rõ nếu cần xin... Thông báo phải giải thích mục đích và chức năng của mô hình, các nhóm dữ liệu được sử dụng, cách dữ liệu đóng góp vào mô hình, cũng như cách người dùng từ chối hoặc rút lại đồng thuận.
Tôi nên làm gì tiếp theo trong thực tế?
Hướng dẫn không có nghĩa mọi hoạt động huấn luyện AI đều cần đồng thuận rõ ràng; một số ngoại lệ của Đạo luật Bảo vệ Dữ liệu Cá nhân (PDPA), trong đó có dữ liệu được công khai, vẫn có thể được áp dụng.
Một thông báo hữu ích cần giúp người dùng hiểu cả sản phẩm lẫn “đường đi” của dữ liệu. Theo cách tiếp cận của PDPC, doanh nghiệp nên giải thích:
Mô hình làm gì và được phát triển để phục vụ mục đích nào;
Những nhóm dữ liệu cá nhân nào được sử dụng, chẳng hạn thông tin liên hệ, dữ liệu giao dịch hoặc vị trí, video hay bản ghi âm giọng nói;
Dữ liệu đóng góp vào mô hình như thế nào, thay vì chỉ nói rằng dữ liệu được “xử lý”;
Người dùng có thể từ chối hoặc rút lại đồng thuận ra sao, với hướng dẫn thực tế và tương đối dễ tiếp cận.
Mối quan tâm của PDPC là tính minh bạch phải có tác dụng ngay tại thời điểm người dùng đưa ra quyết định, chứ không phải một câu bị chôn trong chính sách quyền riêng tư dài hàng chục trang. Một số hình thức được gợi ý gồm thông báo nổi bật ngay trong sản phẩm hoặc một trang web riêng.
Ví dụ: dùng dữ liệu giọng nói để tạo công cụ chuyển văn bản thành giọng nói
Một công ty phát triển tính năng chuyển văn bản thành giọng nói có thể thông báo rằng họ sử dụng bản ghi âm giọng nói của khách hàng để huấn luyện mô hình. Doanh nghiệp cũng cần giải thích các bản ghi này giúp hệ thống nhận diện những đặc điểm và mẫu giọng nói như thế nào.
Cách diễn đạt đó cụ thể hơn nhiều so với việc chỉ ghi dữ liệu được dùng để “cải thiện sản phẩm”.
Thông báo không đồng nghĩa với đồng thuận
Đây là điểm phân biệt quan trọng nhất về tuân thủ: thông báo cho người dùng biết điều gì sẽ xảy ra không giống với xác lập căn cứ pháp lý để sử dụng dữ liệu.
Theo khuôn khổ chung của PDPA, tổ chức thường phải thông báo cho cá nhân về mục đích thu thập, sử dụng hoặc tiết lộ dữ liệu cá nhân, đồng thời xin đồng thuận, trừ khi có ngoại lệ áp dụng.
Hướng dẫn cuối cùng làm rõ nội dung thông báo trong những trường hợp cần đồng thuận: doanh nghiệp phải nêu cụ thể việc sử dụng dữ liệu cá nhân để phát triển mô hình AI. Tuy nhiên, điều này không có nghĩa mọi hoạt động dùng dữ liệu cá nhân để huấn luyện AI đều tự động đòi hỏi sự đồng thuận rõ ràng, chủ động. Câu trả lời còn phụ thuộc vào ngoại lệ tương ứng trong PDPA, bao gồm các quy định về thông tin được công khai.
Bài học thực tế cho doanh nghiệp là cần lập hồ sơ căn cứ pháp lý riêng cho từng tập dữ liệu huấn luyện. Một thông báo rõ ràng không thể thay thế sự đồng thuận khi pháp luật yêu cầu; ngược lại, doanh nghiệp cũng không thể coi người dùng đã đồng thuận nếu ngôn ngữ sử dụng quá chung chung để mô tả mục đích AI thực tế.
Những câu hỏi từng gây tranh luận trong giai đoạn dự thảo
Dự thảo được chú ý vì một số câu hỏi vận hành quan trọng chưa có câu trả lời rõ ràng ngay từ yêu cầu thông báo ban đầu.
Có phải lúc nào cũng cần đồng thuận rõ ràng?
Dự thảo không khẳng định rõ rằng trong mọi tình huống huấn luyện AI tạo sinh, doanh nghiệp đều phải có sự đồng thuận chủ động và rõ ràng. Điều này dẫn đến các câu hỏi về thời điểm mô hình “từ chối” có thể chấp nhận được và khi nào doanh nghiệp được dựa vào một ngoại lệ trong PDPA.
Hướng dẫn cuối cùng làm nổi bật hơn vai trò của căn cứ pháp lý. Doanh nghiệp không nên trình bày một thông báo riêng về AI như thể đó là lựa chọn thay thế cho đồng thuận trong mọi trường hợp.
Dữ liệu đã ẩn danh có nằm trong phạm vi yêu cầu không?
Dự thảo cũng để ngỏ việc yêu cầu thông báo đặc thù về AI có áp dụng khi dữ liệu đã được ẩn danh trước khi đưa vào huấn luyện hay không.
Câu hỏi này quan trọng vì cách đánh giá quyền riêng tư có thể thay đổi tùy vào khả năng liên kết thông tin với một cá nhân có thể nhận diện, cũng như phương pháp ẩn danh mà doanh nghiệp sử dụng và ghi nhận.
Các thông tin hiện có không ủng hộ cách hiểu rằng chỉ cần gắn nhãn một tập dữ liệu là “đã ẩn danh” thì mọi nghĩa vụ đánh giá sẽ tự động chấm dứt. Doanh nghiệp cần xem xét từng loại dữ liệu và phương thức xử lý cụ thể.
Người từ chối có thể bị mất quyền sử dụng dịch vụ không?
Một vấn đề khác là liệu ngân hàng, công ty bảo hiểm, nền tảng số hoặc nhà cung cấp dịch vụ có thể từ chối hoặc hạn chế dịch vụ khi khách hàng không đồng ý cho dùng dữ liệu của mình để huấn luyện AI hay không.
Đây là nơi “quyền lựa chọn” trên giấy có thể va chạm với sức ép thực tế: người dùng có thể được phép từ chối, nhưng việc thực hiện quyền đó trở nên khó khăn nếu họ phải chịu chi phí hoặc bất lợi đáng kể.
Yêu cầu thông báo giúp người dùng biết rõ hơn chuyện gì đang xảy ra, nhưng tự nó chưa giải quyết được mọi câu hỏi về công bằng, khả năng tiếp cận dịch vụ hay chênh lệch quyền thương lượng giữa cá nhân và nhà cung cấp.
Vì sao kính thông minh và thiết bị AI cũng nằm trong cuộc tranh luận?
Sự quan tâm của PDPC đối với AI tạo sinh nằm trong mối lo rộng hơn về những sản phẩm có thể thu thập dữ liệu theo cách người dùng hoặc người xung quanh khó nhận biết. Các ưu tiên được truyền thông gắn với Ủy viên PDPC Denise Wong bao gồm những thiết bị và hệ thống như kính thông minh, đồng hồ thông minh và hệ thống thanh toán quét lòng bàn tay.
Những sản phẩm này có thể liên quan đến dữ liệu nhạy cảm như đặc điểm khuôn mặt, dấu vân tay, giọng nói và mẫu tĩnh mạch lòng bàn tay. Các rủi ro được nêu gồm:
ghi âm hoặc ghi hình mà người xung quanh không nhận biết;
lộ lọt hoặc sử dụng sai mục đích dữ liệu sinh trắc học;
kính thông minh bị dùng để ghi lại tài liệu thi cử hoặc thông tin khác nhằm hỗ trợ gian lận.
Bộ Phát triển Kỹ thuật số và Thông tin Singapore cũng đã trả lời các câu hỏi về chỉ báo hình ảnh trên kính thông minh và việc thiết bị thu thập dữ liệu sinh trắc học hoặc dữ liệu môi trường từ những người ở gần nhưng không trực tiếp sử dụng thiết bị.
Vấn đề cốt lõi là liệu người bị ảnh hưởng có thực sự được nhận biết và có cơ hội lựa chọn hay không. Một đèn báo ghi hình nhỏ hoặc một điều khoản nằm sâu trong tài liệu hướng dẫn có thể chưa đủ để người xung quanh hiểu chuyện gì đang diễn ra.
Doanh nghiệp nên làm gì từ bây giờ?
Các nhóm phát triển hoặc triển khai hệ thống AI tạo sinh tại Singapore có thể sử dụng hướng dẫn này như một danh sách kiểm tra về quản trị dữ liệu:
Lập bản đồ từng tập dữ liệu với một trường hợp sử dụng AI cụ thể. Xác định dữ liệu được dùng để huấn luyện, tinh chỉnh, kiểm thử, giám sát hay phục vụ mục đích khác.
Lựa chọn và ghi nhận căn cứ theo PDPA. Nêu rõ trường hợp nào cần đồng thuận và trường hợp nào dựa vào ngoại lệ theo luật.
Viết lại các thông báo quá chung chung. Nếu mục đích là phát triển hoặc cải thiện mô hình AI tạo sinh, hãy nói thẳng điều đó.
Mô tả nhóm dữ liệu và chức năng của mô hình. Người dùng cần hiểu thông tin nào được sử dụng và thông tin đó giúp mô hình thực hiện việc gì.
Đảm bảo quyền lựa chọn có thể thực hiện được. Hướng dẫn rõ cách từ chối hoặc rút lại đồng thuận, đồng thời lưu lại cách doanh nghiệp xử lý các yêu cầu này.
Đánh giá riêng các thiết bị kết nối. Kính thông minh, thiết bị đeo, camera và hệ thống sinh trắc học có thể phát sinh câu hỏi về thông báo và đồng thuận của cả những người không trực tiếp sử dụng thiết bị.
Singapore đang chuyển trọng tâm từ việc chỉ hỏi “có được dùng dữ liệu cho AI hay không” sang câu hỏi người dùng có được biết cụ thể dữ liệu của mình đang đi đâu hay không. Hướng dẫn cuối cùng thu hẹp khoảng cách giữa chính sách quyền riêng tư truyền thống và quy trình phát triển AI hiện đại, nhưng những vấn đề khó nhất—đặc biệt là quyền lựa chọn có thực chất hay không và cách xử lý dữ liệu nhạy cảm hoặc bị thu thập gián tiếp—vẫn là bài toán quản trị đang tiếp diễn.