私隱專員公署的新指引,把 AI 代理的資料風險帶到實際操作。家族辦公室可由最小權限、人工確認及資料退出流程開始檢視。
閱讀重點
官方建議|限制存取,保留人工控制
G70 觀點|從一個受限任務開始
退出流程與顧問問題
官方指引|AI 代理的資料責任
截至 2026 年 10 月 2 日。個人資料私隱專員公署於 8 月 25 日發布《代理式人工智能篇:保障個人資料私隱》指引,補充其人工智能個人資料保障框架。這是指引,並非另立一套新法例。
公署說明,AI 代理可代使用者執行多步驟任務;機構作為資料使用者,仍須就相關個人資料處理遵守《個人資料(私隱)條例》。把工作交給 AI,不會把責任一併交走。
官方建議|限制存取,保留人工控制
指引涵蓋資料最少化、最小存取權限、保存期限、資料查閱及更正,以及持續風險評估。對可能重大影響個人的決策,公署建議保留人工參與及最終控制。
AI 的對話紀錄、快取及長期記憶也可能保存個人資料。資料管理不能只檢查原有文件夾;亦須了解外部服務商、工具及記憶功能如何保存和刪除資料。
G70 觀點|從一個受限任務開始
我們認為,家族辦公室可先選擇一個低風險、可撤銷的任務,例如整理已刪除個人識別資料的公開會議資料;用獨立工作區測試,列明可讀資料、可用工具及禁止動作。這是一般操作建議,不是合規認證。
涉及護照、醫療紀錄、未成年人的資料或家族通訊時,應先評估必要性及敏感程度。可把向第三方傳送資料、刪除紀錄及更改權限列為需要指定人員確認的動作,並記錄誰負責覆核。
退出流程與顧問問題
停用一個 AI 工具前,可先列出需要保留的工作紀錄、仍有效的帳戶連接、已授予的權限,以及分散在對話和記憶中的資料,再按確認的保存安排處理。單純刪除桌面程式,未必完成資料退出。
值得向服務商及專業顧問追問:資料會否用作訓練?誰可存取?如何更正及刪除?離職或換供應商時誰撤銷權限?G70 關注的是能否證明權限與資料處理確實按設計運作。
官方及原始資料來源
- PCPD|Media statement: Guidance on Protecting Personal Data Privacy in the Use of Agentic AI|2026-08-25|Accessed 2026-10-02
- PCPD|Artificial Intelligence: Model Personal Data Protection Framework — Protecting Personal Data Privacy in the Use of Agentic AI|August 2026|Accessed 2026-10-02
資料查閱日期:2026 年 10 月 2 日。預定發布日期:2026 年 10 月 5 日。法規、政策及市場資料可能其後更新。